Article 72 du règlement (UE) 2024/1689 — Surveillance post-commercialisation par les fournisseurs et plan de surveillance post-commercialisation pour les systèmes d'IA à haut risque. Texte officiel, interprétation pratique, obligations clés et implications pour la conformité.
Résumé du texte officiel
L'article 72 du règlement (UE) 2024/1689 établit une obligation de surveillance post-commercialisation obligatoire pour les fournisseurs de systèmes d'IA à haut risque. Les fournisseurs sont tenus de collecter, documenter et analyser de manière proactive les données pertinentes sur les performances de leurs systèmes d'IA à haut risque tout au long de la durée de vie opérationnelle de ces systèmes après leur mise sur le marché ou leur mise en service.
L'article impose aux fournisseurs d'élaborer et de mettre en œuvre un plan de surveillance post-commercialisation, qui doit être proportionné à la nature de la technologie d'IA à haut risque et aux risques qui y sont associés. Ce plan doit faire partie de la documentation technique établie en vertu de l'article 11 et définie conformément à l'Annex IV. Il doit définir les méthodes et les procédures permettant de recueillir systématiquement des données sur les performances, y compris les données provenant des déployeurs le cas échéant.
Lorsque la surveillance révèle qu'un système d'IA à haut risque ne satisfait plus aux exigences définies au chapitre III, section 2, le fournisseur doit prendre sans délai les mesures correctives appropriées. Cela inclut la mise à jour du système, son retrait du marché ou son rappel si nécessaire.
L'article 72 reconnaît également le rôle des déployeurs : les fournisseurs doivent instruire les déployeurs de fournir les données opérationnelles pertinentes qui ne peuvent pas être collectées directement. L'obligation de surveillance est continue plutôt que ponctuelle, reflétant la nature dynamique des performances des systèmes d'IA et l'évolution des contextes dans lesquels ces systèmes sont déployés.
Ce que cela signifie en pratique
Pour les organisations qui développent ou fournissent des systèmes d'IA à haut risque, l'article 72 introduit une obligation de conformité structurée et continue qui s'étend bien au-delà du moment de la mise sur le marché. Les fournisseurs ne peuvent pas traiter l'évaluation de la conformité comme un exercice unique. Ils doivent plutôt concevoir et opérationnaliser une infrastructure de surveillance avant que leur système ne soit mis en service.
En termes pratiques, cela signifie définir à l'avance quelles données seront collectées auprès des instances déployées du système, comment ces données seront analysées, et quels seuils de performance déclencheront un examen ou une action corrective. Par exemple, un fournisseur d'un outil de diagnostic médical assisté par IA doit préciser quels indicateurs — tels que les taux de faux négatifs, les disparités de performances démographiques ou les métriques de dérive du modèle — seront suivis, à quelle fréquence et par qui.
Les fournisseurs de systèmes d'IA intégrés dans des produits tiers font face à un défi supplémentaire : ils dépendent des déployeurs pour relayer les données opérationnelles auxquelles le fournisseur ne peut pas accéder directement. Cela nécessite des arrangements contractuels avec les déployeurs qui définissent clairement les obligations de partage des données, tels qu'envisagés par la lecture combinée de l'article 72 et de l'article 25.
Les organisations dotées de systèmes de management de la qualité (SMQ) existants — comme celles déjà conformes à la norme ISO 13485 dans le domaine des dispositifs médicaux ou à la norme ISO 9001 plus généralement — trouveront un alignement naturel avec les exigences de l'article 72. Le plan de surveillance post-commercialisation devrait être intégré dans le SMQ plus large documenté en vertu de l'article 17, plutôt que d'être traité comme un document autonome.
Les petits fournisseurs et les start-ups devront disposer de ressources appropriées pour cette fonction : l'article 72 ne prévoit pas d'exemption de minimis basée sur la taille de l'entreprise, bien que la proportionnalité du plan par rapport au niveau de risque du système soit explicitement reconnue.
Obligations clés
- Établir un plan de surveillance post-commercialisation proportionné au niveau de risque et à la nature du système d'IA à haut risque, documenté dans le cadre de la documentation technique au titre de l'article 11 et de l'Annex IV.
- Collecter et analyser activement les données post-commercialisation sur les performances du système tout au long du cycle de vie opérationnel, y compris les données provenant des déployeurs lorsque la collecte directe n'est pas possible.
- Définir des indicateurs de performance et des seuils d'action corrective à l'avance, en précisant le niveau de dégradation ou de non-conformité qui déclenche un examen formel ou une réponse corrective.
- Prendre des mesures correctives sans délai lorsque la surveillance révèle que le système ne satisfait plus aux exigences applicables aux systèmes à haut risque du chapitre III, section 2, ce qui peut inclure la mise à jour, le rappel ou le retrait du système.
- Intégrer les résultats de la surveillance dans le système de management de la qualité établi en vertu de l'article 17, en veillant à ce que les conclusions soient réintégrées dans l'amélioration du produit, les mises à jour de la documentation et les processus de réévaluation.
- Instruire les déployeurs de fournir les données opérationnelles pertinentes et de coopérer au processus de surveillance post-commercialisation, appuyé par des arrangements contractuels ou techniques appropriés.
Relation avec d'autres articles
L'article 72 se situe au cœur d'un ensemble d'obligations interdépendantes. Il alimente directement l'article 73, qui régit le signalement des incidents graves et des dysfonctionnements aux autorités nationales compétentes : le système de surveillance établi en vertu de l'article 72 est le mécanisme de détection des événements dont l'article 73 exige le signalement.
L'article 17 (systèmes de management de la qualité) fournit le cadre organisationnel dans lequel le plan de surveillance post-commercialisation doit être intégré. L'article 11 et l'Annex IV définissent les exigences de documentation technique dont le plan de surveillance doit faire partie.
L'article 25 répartit les responsabilités entre les fournisseurs et les déployeurs, et est essentiel pour comprendre comment les fournisseurs peuvent obtenir des données opérationnelles auprès des utilisateurs en aval. L'article 26 complète cela en détaillant les obligations des déployeurs, notamment le devoir de surveiller l'utilisation du système et de signaler les anomalies au fournisseur.
Pour les systèmes d'IA à haut risque qui sont des composants de sécurité dans des produits couverts par la législation d'harmonisation de l'Union figurant à l'Annex I, l'article 72 doit être lu conjointement avec les obligations de surveillance post-commercialisation de la réglementation sectorielle applicable, telle que le règlement sur les dispositifs médicaux (UE) 2017/745 ou le règlement sur les machines (UE) 2023/1230, afin de garantir une conformité cohérente et non redondante.
Calendrier de conformité
Le règlement IA de l'UE est entré en vigueur le 1er août 2024, à la suite de sa publication au Journal officiel de l'Union européenne. Le règlement s'applique de manière progressive selon différentes catégories d'obligations.
L'article 72, en tant que partie du titre IX régissant la surveillance post-commercialisation et la surveillance du marché, s'applique aux fournisseurs de systèmes d'IA à haut risque figurant à l'Annex III (catégories à haut risque à usage général telles que la biométrie, l'emploi, l'éducation et l'accès aux services essentiels) à compter du 2 décembre 2027. Les systèmes d'IA à haut risque couverts par l'Annex I — ceux qui sont des composants de sécurité de produits déjà réglementés par la législation d'harmonisation de l'Union existante — sont également soumis à l'ensemble des obligations, y compris l'article 72, à compter du 2 août 2028 dans la plupart des cas, aligné sur la date d'application générale pour les systèmes à haut risque.
Les fournisseurs devraient noter que les délais antérieurs — février 2025 pour les pratiques d'IA interdites et août 2025 pour les obligations relatives aux modèles d'IA à usage général — ne régissent pas directement l'article 72, mais les fondations pour l'infrastructure de surveillance devraient être posées bien en avance du délai de 2027. Il est conseillé aux organisations qui développent des systèmes d'IA à haut risque aujourd'hui de commencer à concevoir leurs plans de surveillance post-commercialisation dans le cadre du processus de préparation à la conformité, plutôt que de les adapter a posteriori au moment de l'application.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'article 72 exige des fournisseurs de systèmes d'IA à haut risque qu'ils collectent et examinent activement des données sur les performances de leurs systèmes une fois ceux-ci mis sur le marché ou mis en service. L'objectif est de s'assurer que les systèmes continuent de satisfaire aux exigences tout au long de leur cycle de vie opérationnel, permettant aux fournisseurs de détecter et de traiter les problèmes qui n'auraient pas été apparents lors de l'évaluation de la conformité avant la mise sur le marché.
Les fournisseurs de systèmes d'IA à haut risque tels que définis à l'Annex III du règlement (UE) 2024/1689, ou les systèmes couverts par l'Annex I, sont tenus d'établir et de maintenir un plan de surveillance post-commercialisation. Les déployeurs peuvent être tenus de contribuer en communiquant des informations pertinentes au fournisseur en vertu de l'article 72, paragraphe 4.
Le plan doit inclure des méthodes et des procédures pour collecter et analyser activement les données post-commercialisation, définir des indicateurs de performance et des seuils, identifier les déclencheurs d'actions correctives, et veiller à ce que les conclusions pertinentes soient réintégrées dans le système de management de la qualité. Il doit être documenté dans le cadre de la documentation technique requise en vertu de l'article 11 et de l'Annex IV.
L'article 72 fonctionne conjointement avec les articles 73 et 74. Lorsque la surveillance post-commercialisation révèle un incident grave ou un manquement aux obligations, les fournisseurs doivent immédiatement le signaler à l'autorité nationale compétente concernée. Le système de surveillance constitue le mécanisme de détection qui déclenche les obligations de signalement énoncées dans les articles suivants.
L'article 72 s'applique aux systèmes d'IA à haut risque couverts par l'Annex III à compter du 2 décembre 2027, et aux systèmes d'IA à haut risque couverts par l'Annex I (composants de sécurité dans des produits réglementés) à compter du 2 août 2028 dans la plupart des cas. Certaines catégories de l'Annex III, notamment celles relatives à la biométrie, aux infrastructures critiques et à l'éducation déjà réglementées par des règles sectorielles antérieures, suivent la date d'application de décembre 2026.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.