Article 43 du règlement (UE) 2024/1689 — Évaluation de la conformité. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'article 43 du règlement (UE) 2024/1689 établit les procédures d'évaluation de la conformité que les fournisseurs de systèmes d'IA à haut risque doivent suivre avant de mettre un système sur le marché ou de le mettre en service dans l'Union européenne.

Pour les systèmes d'IA à haut risque couverts par la législation d'harmonisation de l'Union figurant à l'annexe I — tels que les produits soumis à la directive Machines, au règlement relatif aux dispositifs médicaux ou aux règles de sécurité de l'aviation civile — la procédure d'évaluation de la conformité applicable en vertu de cette législation sectorielle s'applique, complétée par les exigences du chapitre 2 du titre III du règlement IA. Lorsque la législation sectorielle n'impose pas l'intervention d'un tiers, le fournisseur doit suivre la procédure de contrôle interne prévue à l'annexe VI du règlement IA.

Pour les systèmes d'IA à haut risque figurant à l'annexe III, l'article 43 prévoit deux voies. Par défaut, les fournisseurs suivent la procédure de contrôle interne de l'annexe VI. Toutefois, lorsque le système implique une identification biométrique à distance, en temps réel ou a posteriori, de personnes physiques (autres que celles exclues par l'article 6, paragraphe 3), ou lorsqu'il n'existe aucune norme harmonisée couvrant toutes les exigences pertinentes et qu'aucune spécification commune n'a été adoptée, l'évaluation doit être réalisée par un organisme notifié conformément à l'annexe VII.

Tout système d'IA à haut risque qui fait l'objet d'une modification substantielle après avoir reçu une déclaration de conformité UE ou un certificat doit faire l'objet d'une nouvelle évaluation de la conformité. L'article confirme également que les organismes notifiés doivent être notifiés à la Commission et aux autorités des États membres avant de procéder aux évaluations, et que les certificats délivrés restent valides sauf retrait.

Ce que cela signifie en pratique

Pour la plupart des fournisseurs de systèmes d'IA à haut risque figurant à l'annexe III — couvrant des domaines tels que la sélection professionnelle, l'éducation, la notation de crédit, la gestion des infrastructures critiques et l'administration de la justice — l'article 43 signifie que l'auto-évaluation interne est la voie de conformité par défaut. Le système de management de la qualité du fournisseur, la documentation technique et les documents de conformité doivent être en ordre avant que la déclaration de conformité ne soit signée et que le marquage CE ne soit apposé. Aucun auditeur externe n'est requis, sauf si le système relève de l'une des catégories imposant l'intervention d'un organisme notifié.

Pour les fournisseurs dont les systèmes relèvent de la législation sectorielle de l'annexe I — par exemple, un système d'IA intégré dans un dispositif médical de classe IIb, ou dans des équipements aéronautiques critiques pour la sécurité — l'évaluation de la conformité au titre du règlement IA vient s'ajouter à la procédure sectorielle déjà applicable. Concrètement, cela implique de faire appel à l'organisme notifié déjà désigné en vertu du règlement relatif aux dispositifs médicaux ou à l'autorité aéronautique compétente, en s'assurant que cet organisme est également compétent pour évaluer les exigences spécifiques à l'IA.

Le déclencheur le plus significatif sur le plan opérationnel dans l'article 43 est l'obligation de répéter l'évaluation de la conformité après une modification substantielle. Les équipes de développement et les chefs de produit doivent donc intégrer un point de contrôle formel de gestion des modifications dans leur cycle de développement de l'IA : toute mise à jour modifiant la destination, les caractéristiques de performance ou le profil de risque du système doit être évaluée par rapport à la définition de modification substantielle avant le déploiement.

Les importateurs et les distributeurs ne sont pas eux-mêmes responsables de la réalisation de l'évaluation de la conformité, mais ils doivent vérifier que le fournisseur a achevé la procédure et que la documentation est disponible. Les déployeurs opérant dans des secteurs réglementés devraient demander confirmation de la voie d'évaluation applicable dans le cadre de leur diligence raisonnable à l'égard des fournisseurs.

Obligations clés

Relation avec les autres articles

L'article 43 ne peut être lu de manière isolée. Il est l'expression procédurale des exigences substantielles énoncées aux articles 8 à 15 (chapitre 2 du titre III), qui définissent les standards techniques et de gouvernance que les systèmes d'IA à haut risque doivent satisfaire — notamment en matière de gestion des risques, de gouvernance des données, de transparence, de surveillance humaine, de précision et de robustesse en matière de cybersécurité. La définition de ce qui constitue un système d'IA à haut risque — et déclenche donc l'article 43 — est établie par l'article 6 lu conjointement avec les annexes I et III.

La procédure de contrôle interne visée à l'article 43 est détaillée à l'annexe VI, tandis que la procédure relative à l'organisme notifié est énoncée à l'annexe VII. L'article 44 régit les certificats délivrés par les organismes notifiés à la suite d'une évaluation au titre de l'annexe VII, notamment les conditions de suspension et de retrait. L'article 45 traite des obligations des organismes notifiés lors de l'évaluation. L'article 47 couvre la déclaration de conformité UE que les fournisseurs doivent établir au terme de la procédure. L'article 48 lie l'achèvement de l'évaluation de la conformité au droit d'apposer le marquage CE en vertu de l'article 49.

Pour les fournisseurs dont les systèmes se qualifient également comme modèles d'IA à usage général présentant un risque systémique, l'interaction avec les obligations du titre VIII doit être prise en compte parallèlement à l'article 43.

Calendrier de conformité

Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne le 12 juillet 2024.

L'article 43 ne s'applique pas immédiatement à tous les systèmes d'IA à haut risque. Le calendrier d'application progressive établi par l'article 113 prévoit que :

Les fournisseurs devraient traiter l'échéance d'août 2026 comme la date de conformité opérationnelle pour leurs besoins de planification interne, en veillant à ce que les systèmes de management de la qualité, la documentation technique et les procédures d'évaluation soient opérationnels bien avant cette date.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Une évaluation de la conformité est le processus par lequel un fournisseur d'un système d'IA à haut risque démontre que le système satisfait aux exigences énoncées au chapitre 2 du titre III du règlement IA de l'UE. Selon le type de système d'IA à haut risque, ce processus peut être réalisé en interne par le fournisseur (procédure de contrôle interne) ou doit faire intervenir un organisme notifié tiers.

Les systèmes d'IA à haut risque figurant à l'annexe I — qui couvre les composants IA de produits déjà soumis à la législation d'harmonisation de l'Union (tels que les machines, les dispositifs médicaux ou les équipements de l'aviation civile) — requièrent généralement une évaluation de la conformité par un tiers lorsque la législation sectorielle applicable l'impose. Les systèmes d'IA listés à l'annexe III, notamment les systèmes d'identification biométrique destinés à être utilisés par les services répressifs, requièrent également l'intervention d'un tiers en vertu de l'article 43, paragraphe 1.

Oui. Lorsqu'un système d'IA à haut risque est un composant de sécurité d'un produit déjà couvert par la législation d'harmonisation de l'Union figurant à l'annexe I, l'évaluation de la conformité du système d'IA peut être intégrée dans la procédure d'évaluation de la conformité existante requise par cette législation sectorielle, à condition que l'organisme notifié concerné soit compétent pour les deux.

Lorsqu'un système d'IA à haut risque qui a déjà reçu un certificat ou une déclaration de conformité fait l'objet d'une modification substantielle — telle que définie à l'article 6 — le fournisseur doit procéder à une nouvelle évaluation de la conformité. Cela garantit que les modifications affectant la sécurité, les performances ou la destination sont évaluées avant que le système modifié ne soit mis sur le marché ou mis en service.

L'article 43 devient applicable aux fournisseurs de systèmes d'IA à haut risque figurant à l'annexe III le 2 décembre 2027, et aux fournisseurs de systèmes d'IA à haut risque couverts par la législation sectorielle de l'annexe I au plus tard le 2 août 2028, conformément au calendrier d'application progressive établi par les articles 113 et 114 du règlement (UE) 2024/1689.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.