Article 40 du Règlement (UE) 2024/1689 — Normes harmonisées et livrables de normalisation. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'article 40 du Règlement (UE) 2024/1689 établit le rôle des normes harmonisées dans la démonstration de la conformité aux exigences applicables aux systèmes d'IA à haut risque au titre du Règlement IA de l'UE. Lorsque les fournisseurs de systèmes d'IA à haut risque appliquent des normes harmonisées — ou des parties pertinentes de celles-ci — dont les références ont été publiées au Journal officiel de l'Union européenne, ces systèmes sont présumés conformes aux exigences du titre III, chapitre 3, dans la mesure où ces exigences sont couvertes par les normes harmonisées applicables.

L'article habilite la Commission européenne à émettre des demandes de normalisation aux organismes européens de normalisation (CEN, CENELEC et ETSI) conformément au Règlement (UE) n° 1025/2012 sur la normalisation européenne. Ces demandes orientent les OEN pour développer des normes harmonisées qui opérationnalisent les exigences substantielles de l'acte.

L'article 40 aborde également les situations où les normes harmonisées n'existent pas encore ou où leurs références n'ont pas été publiées. Dans ces cas, la Commission peut adopter des spécifications communes en vertu de l'article 41, garantissant ainsi que les fournisseurs disposent d'une voie technique définie pour démontrer la conformité même en l'absence de normes harmonisées formelles.

La disposition établit une distinction claire entre l'application volontaire des normes et le respect obligatoire des exigences légales sous-jacentes. L'application d'une norme harmonisée n'est pas obligatoire, mais elle offre une présomption réfutable de conformité, réduisant la charge probatoire des fournisseurs lors des procédures d'évaluation de la conformité menées au titre des articles 43 et 44.

Ce que cela signifie en pratique

Pour les fournisseurs de systèmes d'IA à haut risque, l'article 40 est un outil central de conformité. Plutôt que de construire un argument technique entièrement sur mesure pour démontrer comment chaque exigence légale est satisfaite, les fournisseurs peuvent aligner leurs systèmes sur des normes harmonisées publiées et bénéficier de la présomption de conformité. Cela simplifie considérablement le processus d'évaluation de la conformité, en particulier pour les systèmes soumis à une évaluation par des tiers par des organismes notifiés.

En pratique, un fournisseur développant un dispositif médical à base d'IA relevant de l'annexe I de l'acte consulterait le Journal officiel pour identifier les normes harmonisées publiées pour les exigences pertinentes — par exemple, des normes portant sur la gestion des risques, la qualité des données ou la cybersécurité. La mise en œuvre de ces normes dans le cadre de la conception du système et du processus de gestion de la qualité permet au fournisseur d'affirmer la conformité aux articles correspondants de l'acte sans que l'organisme notifié n'ait à vérifier indépendamment la conformité à partir des principes fondamentaux.

Pour les fournisseurs qui choisissent de ne pas appliquer les normes harmonisées — ou lorsqu'aucune norme applicable n'existe encore — la charge incombe à eux de documenter, au travers de dossiers techniques et de preuves d'évaluation de la conformité, comment le niveau équivalent de protection est atteint. C'est une voie viable mais plus exigeante, nécessitant un engagement étroit avec l'organisme notifié et potentiellement des tests et une documentation plus étendus.

Les importateurs et les déployeurs devraient vérifier que les fournisseurs dont ils mettent les systèmes sur le marché ou en service ont correctement identifié et appliqué les normes pertinentes, car cela affecte la validité de la déclaration UE de conformité et du marquage CE.

L'impact pratique de l'article 40 croîtra progressivement à mesure que la filière de normalisation arrive à maturité. Au début de l'application de l'acte, un nombre limité de normes harmonisées sera disponible, faisant peser davantage sur les spécifications communes et les évaluations techniques sur mesure.

Obligations clés

Relation avec les autres articles

L'article 40 sert de pont procédural entre les exigences substantielles du titre III, chapitre 3 (articles 9 à 15 et 17) et les procédures d'évaluation de la conformité du chapitre 5. Il doit être lu conjointement avec l'article 41, qui prévoit des spécifications communes adoptées par la Commission comme alternative lorsque les normes harmonisées sont absentes ou insuffisantes. L'article 43 régit les procédures d'évaluation de la conformité dans lesquelles la présomption créée par l'article 40 est invoquée, et l'article 44 couvre le rôle des organismes notifiés dans les évaluations par des tiers.

L'article est également lié à l'article 11 et à l'annexe IV sur la documentation technique, car la preuve de l'application des normes doit figurer dans le dossier technique, et à l'article 17 sur les systèmes de gestion de la qualité, qui doivent incorporer des processus d'identification et d'application des normes pertinentes. L'article 48, couvrant la déclaration UE de conformité, est l'instrument en aval par lequel le fournisseur affirme formellement la présomption de conformité établie au titre de l'article 40. Pour les fournisseurs de modèles GPAI, la normalisation est traitée séparément au titre du titre VIII ; l'article 40 s'applique spécifiquement aux systèmes d'IA à haut risque au titre du titre III.

Calendrier de conformité

L'article 40 est entré en vigueur le 1er août 2024, date à laquelle le Règlement IA de l'UE a été publié au Journal officiel de l'Union européenne et est devenu droit contraignant. Toutefois, son application pratique est liée au déploiement progressif des obligations :

Les fournisseurs sont vivement invités à surveiller les demandes de normalisation de la Commission et les programmes de travail du CEN-CENELEC JTC 21 (le comité technique conjoint pour la normalisation de l'IA) afin d'anticiper les normes qui seront disponibles et quand, permettant ainsi une planification adéquate des délais de conformité.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

L'article 40 établit que les normes harmonisées adoptées par les organismes européens de normalisation (OEN) — CEN, CENELEC et ETSI — créent une présomption de conformité aux exigences du Règlement IA de l'UE pour les systèmes d'IA à haut risque. Les fournisseurs qui appliquent ces normes peuvent démontrer leur conformité sans procéder à une évaluation complète de la conformité indépendante pour les exigences couvertes par la norme.

Non. Le respect des normes harmonisées est volontaire. Toutefois, l'application de normes harmonisées dont les références ont été publiées au Journal officiel de l'Union européenne déclenche une présomption de conformité aux exigences correspondantes du Règlement IA de l'UE. Les fournisseurs qui choisissent d'autres moyens de conformité doivent démontrer l'équivalence au travers de leur documentation technique et de leur évaluation de la conformité.

Lorsqu'aucune norme harmonisée n'existe ou que sa référence n'a pas encore été publiée au Journal officiel, les fournisseurs peuvent s'appuyer sur les spécifications communes adoptées par la Commission européenne au titre de l'article 41, ou démontrer la conformité par d'autres moyens techniques. La Commission est habilitée à demander aux organismes de normalisation de développer des normes pour des exigences spécifiques là où des lacunes existent.

Les normes harmonisées sont développées par les organismes européens de normalisation : le CEN (Comité européen de normalisation), le CENELEC (Comité européen de normalisation électrotechnique) et l'ETSI (Institut européen des normes de télécommunications). Ils agissent sur la base de demandes de normalisation (mandats) émises par la Commission européenne, souvent en coordination avec des organismes internationaux de normalisation tels que l'ISO et la CEI.

Les normes harmonisées peuvent couvrir tout ou partie des exigences relatives aux systèmes d'IA à haut risque énoncées au chapitre 3 du titre III du Règlement IA de l'UE, notamment les exigences relatives aux systèmes de gestion des risques (article 9), aux données et à la gouvernance des données (article 10), à la documentation technique (article 11), à la tenue de registres (article 12), à la transparence (article 13), à la surveillance humaine (article 14), à l'exactitude, la robustesse et la cybersécurité (article 15), et aux systèmes de gestion de la qualité (article 17).

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.