Article 73 du règlement (UE) 2024/1689 — Signalement des incidents graves. Texte officiel, interprétation pratique, obligations clés et implications pour la conformité.

Résumé du texte officiel

L'article 73 du règlement (UE) 2024/1689 (le règlement IA de l'UE) établit une obligation de signalement obligatoire des incidents graves pour les fournisseurs de systèmes d'IA à haut risque mis à disposition sur le marché de l'Union. En vertu de cette disposition, les fournisseurs doivent signaler tout incident grave à l'autorité de surveillance du marché de l'État membre dans lequel l'incident s'est produit, sans délai injustifié et dans les délais précisés par l'article.

L'article définit les informations qui doivent figurer dans un rapport : une description de l'incident, le système d'IA à haut risque concerné, la nature du préjudice causé ou risqué, les mesures correctives prises ou planifiées, et toute documentation technique pertinente. Lorsqu'un fournisseur n'est pas établi dans l'Union, le mandataire autorisé assume l'obligation de signalement.

L'article 73 prévoit en outre que, lorsqu'un incident grave relève simultanément d'autres instruments législatifs de l'Union — tels que le règlement (UE) 2017/745 sur les dispositifs médicaux ou la directive 2016/680 sur le traitement des données à des fins répressives — le fournisseur peut soumettre une notification unique par le canal de signalement le plus approprié, à condition que toutes les exigences d'information prévues par chaque instrument applicable soient satisfaites. Les autorités de surveillance du marché doivent partager les données relatives aux incidents avec le Bureau européen de l'IA et avec les autorités d'autres États membres où le même système est déployé, garantissant ainsi une connaissance situationnelle à l'échelle de l'Union.

Ce que cela signifie en pratique

Pour toute organisation qui met un système d'IA à haut risque sur le marché de l'UE — qu'elle soit développeur d'origine, importateur ou mandataire autorisé — l'article 73 crée une obligation opérationnelle en temps réel qui s'active dès le moment où un incident grave est détecté.

En termes pratiques, la conformité requiert trois flux de travail parallèles. Premièrement, la détection interne : les organisations doivent disposer de systèmes de surveillance, d'une infrastructure de journalisation et de processus de tri des incidents capables d'identifier les événements qui atteignent le seuil d'incident grave défini à l'article 3, paragraphe 49. Une anomalie dans un système d'IA de notation de crédit entraînant une décision de prêt discriminatoire à grande échelle, ou un dysfonctionnement dans un outil de diagnostic médical par IA contribuant à un diagnostic erroné, qualifieraient probablement tous deux.

Deuxièmement, la notification : une fois qu'un incident est identifié, le compte à rebours commence. Un délai de 72 heures s'applique lorsque la vie ou la sécurité est immédiatement en danger ; un délai de 15 jours s'applique dans les autres cas. Les organisations ont besoin de modèles de notification prérédigés, de contacts de signalement désignés au sein de leurs systèmes de management de la qualité (SMQ), et d'une clarté sur l'autorité nationale de surveillance du marché compétente — généralement déterminée par l'endroit où se trouve le déployeur ou l'utilisateur affecté.

Troisièmement, le suivi : la notification initiale est rarement la fin. Les autorités demandent des informations complémentaires, des journaux techniques et une analyse des causes profondes. Les fournisseurs doivent tenir un registre des incidents et documenter toutes les mesures correctives prises.

Une entreprise d'imagerie médicale déployant un outil de diagnostic par IA en Allemagne et en France doit être prête à notifier le Bundesnetzagentur (ou l'autorité compétente désignée en Allemagne) et l'autorité française correspondante simultanément si des incidents surviennent dans les deux juridictions. Le Bureau européen de l'IA reçoit des données consolidées pour suivre les tendances transfrontalières.

Obligations clés

Relation avec d'autres articles

L'article 73 ne peut pas être lu de manière isolée. Il est le mécanisme de notification qui opérationnalise le cadre plus large de surveillance post-commercialisation établi à l'article 72, qui exige des fournisseurs qu'ils maintiennent des systèmes de surveillance continues et une journalisation des incidents dans le cadre de leur système de management de la qualité. Le SMQ lui-même est régi par l'article 17, qui fixe les exigences en matière de documentation et de processus qui sous-tendent tout rapport d'incident crédible.

La définition d'« incident grave » à l'article 3, paragraphe 49 est le seuil déclencheur des obligations de l'article 73, et le champ d'application de « système d'IA à haut risque » à l'article 6 et à l'Annex III détermine quels systèmes relèvent de cet article. L'article 22 régit les mandataires autorisés et est directement mentionné pour les fournisseurs établis hors UE.

Au niveau de la surveillance du marché, l'article 73 alimente l'architecture de supervision plus large des articles 74 à 77 (pouvoirs de surveillance du marché, accès à l'information et mesures correctives). L'article 78 régit la confidentialité des informations partagées entre les autorités. Pour les modèles d'IA à usage général présentant un risque systémique, l'article 55 impose des obligations parallèles de signalement des incidents qui interagissent avec l'article 73 lorsque ces modèles sont intégrés dans des applications à haut risque.

Calendrier de conformité

Le règlement IA de l'UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne. Toutefois, ses dispositions s'appliquent selon un calendrier progressif :

Les organisations déployant des systèmes d'IA à haut risque dans le champ d'application des dates de décembre 2026 / août 2027 devraient traiter 2025-2026 comme la période de mise en conformité : mise en place d'une infrastructure de surveillance post-commercialisation, rédaction de procédures de réponse aux incidents, et test sous contrainte des flux de travail de notification bien avant l'activation des obligations de l'article 73.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Les fournisseurs de systèmes d'IA à haut risque mis sur le marché de l'UE sont les principaux obligataires en matière de signalement au titre de l'article 73. Lorsqu'un fournisseur est établi en dehors de l'UE, le mandataire autorisé assume l'obligation de signalement au nom du fournisseur. Les déployeurs qui sont des autorités publiques ou des institutions de l'Union peuvent également être soumis à des obligations de signalement lorsqu'ils ont connaissance d'un incident grave.

Un incident grave est défini à l'article 3, paragraphe 49, du règlement (UE) 2024/1689 comme un incident ou un dysfonctionnement d'un système d'IA à haut risque qui entraîne directement ou indirectement le décès d'une personne ou des dommages graves à la santé, aux biens ou à l'environnement d'une personne, ou une perturbation grave et irréversible des infrastructures critiques. Les quasi-accidents qui auraient pu conduire à de tels résultats peuvent également déclencher un signalement selon les orientations de l'autorité nationale de surveillance du marché.

Les fournisseurs doivent notifier l'autorité de surveillance du marché compétente immédiatement dès qu'ils ont connaissance d'un incident grave et au plus tard 15 jours après en avoir eu connaissance pour la première fois. Lorsque l'incident présente un risque pour la vie ou la sécurité des personnes, la notification doit être effectuée sans délai injustifié et, si possible, au plus tard dans les 72 heures suivant la prise de connaissance par le fournisseur.

Le rapport doit être soumis à l'autorité de surveillance du marché de l'État membre dans lequel l'incident s'est produit ou dans lequel l'utilisateur concerné est établi. L'Agence de l'Union européenne pour la cybersécurité (ENISA) fait office de référentiel central pour certains incidents liés aux infrastructures, et le Bureau européen de l'IA coordonne la circulation des informations au niveau de l'Union.

Non. L'article 73 s'applique spécifiquement aux systèmes d'IA à haut risque tels que définis à l'article 6 et figurant à l'Annex III, ainsi qu'aux modèles d'IA à usage général présentant un risque systémique dans la mesure où des incidents graves résultent de leur intégration dans des applications à haut risque. Les systèmes d'IA à risque faible et à risque minimal ne sont pas soumis à l'obligation de signalement des incidents prévue par cet article.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.