Article 73 du règlement (UE) 2024/1689 — Signalement des incidents graves. Texte officiel, interprétation pratique, obligations clés et implications pour la conformité.
Résumé du texte officiel
L'article 73 du règlement (UE) 2024/1689 (le règlement IA de l'UE) établit une obligation de signalement obligatoire des incidents graves pour les fournisseurs de systèmes d'IA à haut risque mis à disposition sur le marché de l'Union. En vertu de cette disposition, les fournisseurs doivent signaler tout incident grave à l'autorité de surveillance du marché de l'État membre dans lequel l'incident s'est produit, sans délai injustifié et dans les délais précisés par l'article.
L'article définit les informations qui doivent figurer dans un rapport : une description de l'incident, le système d'IA à haut risque concerné, la nature du préjudice causé ou risqué, les mesures correctives prises ou planifiées, et toute documentation technique pertinente. Lorsqu'un fournisseur n'est pas établi dans l'Union, le mandataire autorisé assume l'obligation de signalement.
L'article 73 prévoit en outre que, lorsqu'un incident grave relève simultanément d'autres instruments législatifs de l'Union — tels que le règlement (UE) 2017/745 sur les dispositifs médicaux ou la directive 2016/680 sur le traitement des données à des fins répressives — le fournisseur peut soumettre une notification unique par le canal de signalement le plus approprié, à condition que toutes les exigences d'information prévues par chaque instrument applicable soient satisfaites. Les autorités de surveillance du marché doivent partager les données relatives aux incidents avec le Bureau européen de l'IA et avec les autorités d'autres États membres où le même système est déployé, garantissant ainsi une connaissance situationnelle à l'échelle de l'Union.
Ce que cela signifie en pratique
Pour toute organisation qui met un système d'IA à haut risque sur le marché de l'UE — qu'elle soit développeur d'origine, importateur ou mandataire autorisé — l'article 73 crée une obligation opérationnelle en temps réel qui s'active dès le moment où un incident grave est détecté.
En termes pratiques, la conformité requiert trois flux de travail parallèles. Premièrement, la détection interne : les organisations doivent disposer de systèmes de surveillance, d'une infrastructure de journalisation et de processus de tri des incidents capables d'identifier les événements qui atteignent le seuil d'incident grave défini à l'article 3, paragraphe 49. Une anomalie dans un système d'IA de notation de crédit entraînant une décision de prêt discriminatoire à grande échelle, ou un dysfonctionnement dans un outil de diagnostic médical par IA contribuant à un diagnostic erroné, qualifieraient probablement tous deux.
Deuxièmement, la notification : une fois qu'un incident est identifié, le compte à rebours commence. Un délai de 72 heures s'applique lorsque la vie ou la sécurité est immédiatement en danger ; un délai de 15 jours s'applique dans les autres cas. Les organisations ont besoin de modèles de notification prérédigés, de contacts de signalement désignés au sein de leurs systèmes de management de la qualité (SMQ), et d'une clarté sur l'autorité nationale de surveillance du marché compétente — généralement déterminée par l'endroit où se trouve le déployeur ou l'utilisateur affecté.
Troisièmement, le suivi : la notification initiale est rarement la fin. Les autorités demandent des informations complémentaires, des journaux techniques et une analyse des causes profondes. Les fournisseurs doivent tenir un registre des incidents et documenter toutes les mesures correctives prises.
Une entreprise d'imagerie médicale déployant un outil de diagnostic par IA en Allemagne et en France doit être prête à notifier le Bundesnetzagentur (ou l'autorité compétente désignée en Allemagne) et l'autorité française correspondante simultanément si des incidents surviennent dans les deux juridictions. Le Bureau européen de l'IA reçoit des données consolidées pour suivre les tendances transfrontalières.
Obligations clés
- Notification immédiate : Signaler les incidents graves à l'autorité de surveillance du marché compétente de l'État membre concerné sans délai injustifié — dans les 72 heures lorsque la vie ou la sécurité est en danger, et au plus tard dans les 15 jours dans les autres cas.
- Contenu substantiel du rapport : Inclure une description de l'incident, l'identification du système d'IA, la nature et l'étendue du préjudice, les mesures correctives prises ou planifiées, et les références à la documentation technique pertinente maintenue en vertu de l'article 11.
- Obligation du mandataire autorisé : Lorsque le fournisseur est établi en dehors de l'UE, le mandataire autorisé désigné en vertu de l'article 22 est chargé de soumettre le rapport d'incident au nom du fournisseur.
- Coordination inter-instruments : Lorsqu'un incident déclenche également des obligations de signalement au titre d'autres dispositions du droit de l'Union (par exemple, le règlement relatif aux dispositifs médicaux, NIS2, DORA), le fournisseur peut consolider les notifications, à condition que toutes les exigences d'information réglementaires soient intégralement satisfaites.
- Partage d'informations par les autorités : Les autorités de surveillance du marché qui reçoivent un rapport doivent le partager avec le Bureau européen de l'IA et en informer les autorités des autres États membres où le même système est utilisé, permettant une réponse coordonnée au niveau de l'Union.
- Maintenance du registre des incidents : Les fournisseurs doivent tenir des registres de tous les incidents graves et quasi-accidents dans le cadre de leurs obligations de surveillance post-commercialisation prévues à l'article 72, garantissant la traçabilité et la préparation à l'audit.
Relation avec d'autres articles
L'article 73 ne peut pas être lu de manière isolée. Il est le mécanisme de notification qui opérationnalise le cadre plus large de surveillance post-commercialisation établi à l'article 72, qui exige des fournisseurs qu'ils maintiennent des systèmes de surveillance continues et une journalisation des incidents dans le cadre de leur système de management de la qualité. Le SMQ lui-même est régi par l'article 17, qui fixe les exigences en matière de documentation et de processus qui sous-tendent tout rapport d'incident crédible.
La définition d'« incident grave » à l'article 3, paragraphe 49 est le seuil déclencheur des obligations de l'article 73, et le champ d'application de « système d'IA à haut risque » à l'article 6 et à l'Annex III détermine quels systèmes relèvent de cet article. L'article 22 régit les mandataires autorisés et est directement mentionné pour les fournisseurs établis hors UE.
Au niveau de la surveillance du marché, l'article 73 alimente l'architecture de supervision plus large des articles 74 à 77 (pouvoirs de surveillance du marché, accès à l'information et mesures correctives). L'article 78 régit la confidentialité des informations partagées entre les autorités. Pour les modèles d'IA à usage général présentant un risque systémique, l'article 55 impose des obligations parallèles de signalement des incidents qui interagissent avec l'article 73 lorsque ces modèles sont intégrés dans des applications à haut risque.
Calendrier de conformité
Le règlement IA de l'UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne. Toutefois, ses dispositions s'appliquent selon un calendrier progressif :
- 2 février 2025 : Les interdictions des pratiques d'IA à risque inacceptable (titre II) sont devenues applicables.
- 2 août 2025 : Les obligations pour les modèles d'IA à usage général (titre VIII, y compris le signalement des risques systémiques en vertu de l'article 55) sont devenues applicables. Le Bureau européen de l'IA et les structures de gouvernance sont devenus opérationnels.
- 2 décembre 2027 : Les règles applicables aux systèmes d'IA à haut risque figurant à l'Annex III qui ne sont pas des composants de sécurité de produits réglementés par la législation d'harmonisation de l'Union existante deviennent applicables — le signalement des incidents en vertu de l'article 73 entre en pleine vigueur pour ces systèmes à cette date.
- 2 août 2027 : Les règles pour les systèmes d'IA à haut risque qui sont des composants de sécurité de produits déjà couverts par la législation d'harmonisation de l'Union (par exemple, dispositifs médicaux, machines) deviennent applicables, achevant le déploiement progressif.
Les organisations déployant des systèmes d'IA à haut risque dans le champ d'application des dates de décembre 2026 / août 2027 devraient traiter 2025-2026 comme la période de mise en conformité : mise en place d'une infrastructure de surveillance post-commercialisation, rédaction de procédures de réponse aux incidents, et test sous contrainte des flux de travail de notification bien avant l'activation des obligations de l'article 73.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Les fournisseurs de systèmes d'IA à haut risque mis sur le marché de l'UE sont les principaux obligataires en matière de signalement au titre de l'article 73. Lorsqu'un fournisseur est établi en dehors de l'UE, le mandataire autorisé assume l'obligation de signalement au nom du fournisseur. Les déployeurs qui sont des autorités publiques ou des institutions de l'Union peuvent également être soumis à des obligations de signalement lorsqu'ils ont connaissance d'un incident grave.
Un incident grave est défini à l'article 3, paragraphe 49, du règlement (UE) 2024/1689 comme un incident ou un dysfonctionnement d'un système d'IA à haut risque qui entraîne directement ou indirectement le décès d'une personne ou des dommages graves à la santé, aux biens ou à l'environnement d'une personne, ou une perturbation grave et irréversible des infrastructures critiques. Les quasi-accidents qui auraient pu conduire à de tels résultats peuvent également déclencher un signalement selon les orientations de l'autorité nationale de surveillance du marché.
Les fournisseurs doivent notifier l'autorité de surveillance du marché compétente immédiatement dès qu'ils ont connaissance d'un incident grave et au plus tard 15 jours après en avoir eu connaissance pour la première fois. Lorsque l'incident présente un risque pour la vie ou la sécurité des personnes, la notification doit être effectuée sans délai injustifié et, si possible, au plus tard dans les 72 heures suivant la prise de connaissance par le fournisseur.
Le rapport doit être soumis à l'autorité de surveillance du marché de l'État membre dans lequel l'incident s'est produit ou dans lequel l'utilisateur concerné est établi. L'Agence de l'Union européenne pour la cybersécurité (ENISA) fait office de référentiel central pour certains incidents liés aux infrastructures, et le Bureau européen de l'IA coordonne la circulation des informations au niveau de l'Union.
Non. L'article 73 s'applique spécifiquement aux systèmes d'IA à haut risque tels que définis à l'article 6 et figurant à l'Annex III, ainsi qu'aux modèles d'IA à usage général présentant un risque systémique dans la mesure où des incidents graves résultent de leur intégration dans des applications à haut risque. Les systèmes d'IA à risque faible et à risque minimal ne sont pas soumis à l'obligation de signalement des incidents prévue par cet article.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.