Article 43 du règlement (UE) 2024/1689 — Évaluation de la conformité. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'article 43 du règlement (UE) 2024/1689 établit les procédures d'évaluation de la conformité que les fournisseurs de systèmes d'IA à haut risque doivent suivre avant de mettre un système sur le marché ou de le mettre en service dans l'Union européenne.
Pour les systèmes d'IA à haut risque couverts par la législation d'harmonisation de l'Union figurant à l'annexe I — tels que les produits soumis à la directive Machines, au règlement relatif aux dispositifs médicaux ou aux règles de sécurité de l'aviation civile — la procédure d'évaluation de la conformité applicable en vertu de cette législation sectorielle s'applique, complétée par les exigences du chapitre 2 du titre III du règlement IA. Lorsque la législation sectorielle n'impose pas l'intervention d'un tiers, le fournisseur doit suivre la procédure de contrôle interne prévue à l'annexe VI du règlement IA.
Pour les systèmes d'IA à haut risque figurant à l'annexe III, l'article 43 prévoit deux voies. Par défaut, les fournisseurs suivent la procédure de contrôle interne de l'annexe VI. Toutefois, lorsque le système implique une identification biométrique à distance, en temps réel ou a posteriori, de personnes physiques (autres que celles exclues par l'article 6, paragraphe 3), ou lorsqu'il n'existe aucune norme harmonisée couvrant toutes les exigences pertinentes et qu'aucune spécification commune n'a été adoptée, l'évaluation doit être réalisée par un organisme notifié conformément à l'annexe VII.
Tout système d'IA à haut risque qui fait l'objet d'une modification substantielle après avoir reçu une déclaration de conformité UE ou un certificat doit faire l'objet d'une nouvelle évaluation de la conformité. L'article confirme également que les organismes notifiés doivent être notifiés à la Commission et aux autorités des États membres avant de procéder aux évaluations, et que les certificats délivrés restent valides sauf retrait.
Ce que cela signifie en pratique
Pour la plupart des fournisseurs de systèmes d'IA à haut risque figurant à l'annexe III — couvrant des domaines tels que la sélection professionnelle, l'éducation, la notation de crédit, la gestion des infrastructures critiques et l'administration de la justice — l'article 43 signifie que l'auto-évaluation interne est la voie de conformité par défaut. Le système de management de la qualité du fournisseur, la documentation technique et les documents de conformité doivent être en ordre avant que la déclaration de conformité ne soit signée et que le marquage CE ne soit apposé. Aucun auditeur externe n'est requis, sauf si le système relève de l'une des catégories imposant l'intervention d'un organisme notifié.
Pour les fournisseurs dont les systèmes relèvent de la législation sectorielle de l'annexe I — par exemple, un système d'IA intégré dans un dispositif médical de classe IIb, ou dans des équipements aéronautiques critiques pour la sécurité — l'évaluation de la conformité au titre du règlement IA vient s'ajouter à la procédure sectorielle déjà applicable. Concrètement, cela implique de faire appel à l'organisme notifié déjà désigné en vertu du règlement relatif aux dispositifs médicaux ou à l'autorité aéronautique compétente, en s'assurant que cet organisme est également compétent pour évaluer les exigences spécifiques à l'IA.
Le déclencheur le plus significatif sur le plan opérationnel dans l'article 43 est l'obligation de répéter l'évaluation de la conformité après une modification substantielle. Les équipes de développement et les chefs de produit doivent donc intégrer un point de contrôle formel de gestion des modifications dans leur cycle de développement de l'IA : toute mise à jour modifiant la destination, les caractéristiques de performance ou le profil de risque du système doit être évaluée par rapport à la définition de modification substantielle avant le déploiement.
Les importateurs et les distributeurs ne sont pas eux-mêmes responsables de la réalisation de l'évaluation de la conformité, mais ils doivent vérifier que le fournisseur a achevé la procédure et que la documentation est disponible. Les déployeurs opérant dans des secteurs réglementés devraient demander confirmation de la voie d'évaluation applicable dans le cadre de leur diligence raisonnable à l'égard des fournisseurs.
Obligations clés
- Sélectionner la bonne voie d'évaluation : Les fournisseurs doivent déterminer si leur système d'IA à haut risque relève de la législation sectorielle de l'annexe I ou de l'annexe III, et appliquer la procédure correspondante (contrôle interne en vertu de l'annexe VI, ou évaluation par un organisme notifié en vertu de l'annexe VII lorsque cela est imposé).
- Réaliser l'évaluation avant la mise sur le marché : L'évaluation de la conformité doit être achevée et la déclaration de conformité UE signée avant que le système ne soit mis sur le marché de l'Union ou mis en service — et non a posteriori.
- Faire intervenir un organisme notifié lorsque requis : Les systèmes impliquant une identification biométrique à distance en temps réel à des fins répressives, ou pour lesquels aucune norme harmonisée applicable n'existe et aucune spécification commune ne couvre toutes les exigences, nécessitent une évaluation par un tiers réalisée par un organisme notifié accrédité.
- Intégrer l'évaluation IA aux procédures sectorielles : Pour les produits de l'annexe I, l'évaluation de la conformité spécifique à l'IA doit être alignée sur — et, dans la mesure du possible, intégrée dans — l'évaluation de la conformité sectorielle existante, en recourant au même organisme notifié lorsqu'il est compétent.
- Réévaluer après une modification substantielle : Toute modification substantielle d'un système d'IA à haut risque ayant déjà satisfait à l'évaluation de la conformité déclenche une nouvelle évaluation obligatoire avant que le système modifié puisse être déployé ou commercialisé.
- Conserver la documentation pour la surveillance après commercialisation : Les fournisseurs doivent conserver la documentation technique, les documents de management de la qualité et la déclaration de conformité pendant dix ans à compter de la mise sur le marché du système, et les tenir à la disposition des autorités nationales compétentes sur demande.
Relation avec les autres articles
L'article 43 ne peut être lu de manière isolée. Il est l'expression procédurale des exigences substantielles énoncées aux articles 8 à 15 (chapitre 2 du titre III), qui définissent les standards techniques et de gouvernance que les systèmes d'IA à haut risque doivent satisfaire — notamment en matière de gestion des risques, de gouvernance des données, de transparence, de surveillance humaine, de précision et de robustesse en matière de cybersécurité. La définition de ce qui constitue un système d'IA à haut risque — et déclenche donc l'article 43 — est établie par l'article 6 lu conjointement avec les annexes I et III.
La procédure de contrôle interne visée à l'article 43 est détaillée à l'annexe VI, tandis que la procédure relative à l'organisme notifié est énoncée à l'annexe VII. L'article 44 régit les certificats délivrés par les organismes notifiés à la suite d'une évaluation au titre de l'annexe VII, notamment les conditions de suspension et de retrait. L'article 45 traite des obligations des organismes notifiés lors de l'évaluation. L'article 47 couvre la déclaration de conformité UE que les fournisseurs doivent établir au terme de la procédure. L'article 48 lie l'achèvement de l'évaluation de la conformité au droit d'apposer le marquage CE en vertu de l'article 49.
Pour les fournisseurs dont les systèmes se qualifient également comme modèles d'IA à usage général présentant un risque systémique, l'interaction avec les obligations du titre VIII doit être prise en compte parallèlement à l'article 43.
Calendrier de conformité
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne le 12 juillet 2024.
L'article 43 ne s'applique pas immédiatement à tous les systèmes d'IA à haut risque. Le calendrier d'application progressive établi par l'article 113 prévoit que :
- 2 février 2025 — Les interdictions visant les pratiques d'IA présentant un risque inacceptable (titre II) sont devenues applicables. L'article 43 n'était pas encore en vigueur.
- 2 août 2025 — Les obligations relatives aux modèles d'IA à usage général (titre VIII) sont devenues applicables. Les obligations d'évaluation de la conformité au titre de l'article 43 n'étaient pas encore en vigueur pour la plupart des systèmes à haut risque.
- 2 décembre 2027 — L'article 43 devient pleinement applicable aux fournisseurs de systèmes d'IA à haut risque figurant à l'annexe III (systèmes d'IA à haut risque autonomes dans des domaines tels que la biométrie, l'emploi, l'éducation et les infrastructures critiques).
- 2 août 2028 — Date limite à laquelle les obligations, y compris l'évaluation de la conformité, s'appliquent aux systèmes d'IA à haut risque intégrés dans des produits relevant de l'annexe I régis par la législation d'harmonisation de l'Union et mis sur le marché avant août 2026.
Les fournisseurs devraient traiter l'échéance d'août 2026 comme la date de conformité opérationnelle pour leurs besoins de planification interne, en veillant à ce que les systèmes de management de la qualité, la documentation technique et les procédures d'évaluation soient opérationnels bien avant cette date.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Une évaluation de la conformité est le processus par lequel un fournisseur d'un système d'IA à haut risque démontre que le système satisfait aux exigences énoncées au chapitre 2 du titre III du règlement IA de l'UE. Selon le type de système d'IA à haut risque, ce processus peut être réalisé en interne par le fournisseur (procédure de contrôle interne) ou doit faire intervenir un organisme notifié tiers.
Les systèmes d'IA à haut risque figurant à l'annexe I — qui couvre les composants IA de produits déjà soumis à la législation d'harmonisation de l'Union (tels que les machines, les dispositifs médicaux ou les équipements de l'aviation civile) — requièrent généralement une évaluation de la conformité par un tiers lorsque la législation sectorielle applicable l'impose. Les systèmes d'IA listés à l'annexe III, notamment les systèmes d'identification biométrique destinés à être utilisés par les services répressifs, requièrent également l'intervention d'un tiers en vertu de l'article 43, paragraphe 1.
Oui. Lorsqu'un système d'IA à haut risque est un composant de sécurité d'un produit déjà couvert par la législation d'harmonisation de l'Union figurant à l'annexe I, l'évaluation de la conformité du système d'IA peut être intégrée dans la procédure d'évaluation de la conformité existante requise par cette législation sectorielle, à condition que l'organisme notifié concerné soit compétent pour les deux.
Lorsqu'un système d'IA à haut risque qui a déjà reçu un certificat ou une déclaration de conformité fait l'objet d'une modification substantielle — telle que définie à l'article 6 — le fournisseur doit procéder à une nouvelle évaluation de la conformité. Cela garantit que les modifications affectant la sécurité, les performances ou la destination sont évaluées avant que le système modifié ne soit mis sur le marché ou mis en service.
L'article 43 devient applicable aux fournisseurs de systèmes d'IA à haut risque figurant à l'annexe III le 2 décembre 2027, et aux fournisseurs de systèmes d'IA à haut risque couverts par la législation sectorielle de l'annexe I au plus tard le 2 août 2028, conformément au calendrier d'application progressive établi par les articles 113 et 114 du règlement (UE) 2024/1689.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.