Quelle procédure d'évaluation de la conformité s'applique à votre système d'IA à haut risque, quand un organisme notifié est requis, et ce qu'impliquent le marquage CE, la déclaration UE et l'enregistrement.
L'évaluation de la conformité est le portail, pas l'objectif
Pour un système d'IA à haut risque, l'évaluation de la conformité est la procédure qui permet de le mettre licitement sur le marché de l'Union. Elle ne crée pas les exigences — celles-ci viennent du chapitre III, section 2 — elle vérifie que vous les avez satisfaites et produit la trace écrite.
La séquence est toujours la même :
- Satisfaire aux exigences de fond (art. 9 à 15) — voir les obligations haut risque.
- Dérouler la procédure d'évaluation de la conformité applicable.
- Établir la déclaration UE de conformité (art. 47).
- Apposer le marquage CE (art. 48).
- Enregistrer dans la base de données de l'UE (art. 49).
- Conserver la documentation dix ans et assurer la surveillance après commercialisation.
Passer directement à l'étape 2 est le mode d'échec le plus courant. Il n'y a rien à évaluer tant que le travail des articles 9 à 15 n'est pas fait.
Quelle procédure s'applique
| Votre système | Procédure | Un tiers intervient-il ? |
|---|---|---|
| Annexe III, hors biométrie | Contrôle interne (annexe VI) | Non |
| Annexe III biométrie, normes harmonisées appliquées intégralement | Contrôle interne (annexe VI) | Non |
| Annexe III biométrie, normes non appliquées ou appliquées partiellement | Système de gestion de la qualité + évaluation de la documentation technique (annexe VII) | Oui — organisme notifié |
| Produit de l'annexe I avec IA embarquée | La procédure déjà exigée par la législation produit applicable | Selon cette législation |
| Autorité publique ou institution de l'UE fournisseur d'un système de l'annexe III | L'autorité de surveillance du marché exerce le rôle autrement dévolu à l'organisme notifié | Régime particulier |
Conséquence pratique : la plupart des fournisseurs de l'annexe III s'auto-évaluent. La voie de l'organisme notifié est l'exception, concentrée sur la biométrie — et là encore, appliquer intégralement les normes harmonisées vous ramène au contrôle interne. C'est un argument commercial solide pour suivre les normes au fil de leur publication.
Ce qu'exige réellement le contrôle interne
L'annexe VI est brève, et sa brièveté est trompeuse. Le fournisseur doit vérifier que :
- le système de gestion de la qualité est conforme à l'article 17 ;
- la documentation technique est examinée et démontre la conformité aux articles 9 à 15 ;
- le processus de conception et de développement ainsi que la surveillance après commercialisation de l'article 72 sont cohérents avec cette documentation.
Personne d'extérieur ne le contrôle. Mais l'autorité de surveillance du marché peut exiger l'ensemble, et fournir des informations inexactes ou incomplètes relève de son propre palier de sanction — 7,5 millions d'euros ou 1 % du chiffre d'affaires au titre de l'article 99. L'auto-évaluation abaisse le coût du processus, pas le niveau de preuve.
Le système de gestion de la qualité
L'article 17 est l'endroit où beaucoup de fournisseurs sous-estiment la charge. Le SGQ doit être documenté par des politiques et procédures écrites couvrant notamment :
- une stratégie de conformité réglementaire, y compris pour l'évaluation de la conformité et la gestion des modifications ;
- les procédures de conception, de contrôle de la conception et de vérification de la conception ;
- les procédures de développement, de contrôle de la qualité et d'assurance qualité ;
- les procédures d'examen, d'essai et de validation, y compris leur fréquence ;
- les spécifications techniques et les normes appliquées ;
- les systèmes de gestion des données sur l'ensemble de leur cycle de vie ;
- le système de gestion des risques de l'article 9 ;
- la surveillance après commercialisation au titre de l'article 72 ;
- les procédures de signalement d'incident au titre de l'article 73 ;
- la communication avec les autorités et les organismes notifiés ;
- la tenue de registres ;
- la gestion des ressources, y compris la sécurité d'approvisionnement ;
- un cadre de responsabilité définissant les responsabilités de la direction et du personnel.
Les fournisseurs qui exploitent déjà un système de management ISO 9001 ou ISO/IEC 42001 peuvent l'étendre plutôt que d'en construire un en parallèle — mais les éléments propres à l'IA, en particulier la gestion des données et la gestion des risques de l'article 9, existent rarement déjà.
Quand faut-il réévaluer
Une évaluation de la conformité n'est pas un acte unique. Une modification substantielle impose une nouvelle évaluation. Au sens de l'AI Act, une modification n'est pas substantielle si elle a été planifiée et documentée dans la documentation technique initiale — y compris pour les systèmes qui continuent d'apprendre après leur mise sur le marché, dès lors que l'évolution reste dans l'enveloppe prédéterminée.
L'implication de conception est directe : définir l'enveloppe d'évolution dans la documentation technique initiale, sinon chaque mise à jour de modèle devient une modification substantielle.
Notez aussi qu'un déployeur peut déclencher l'obligation. Au titre de l'article 25, apposer son nom sur un système, le modifier substantiellement ou en changer la destination de sorte qu'il devienne à haut risque fait de vous le fournisseur — avec l'intégralité du devoir d'évaluation de la conformité. Voir fournisseurs et déployeurs.
Déclaration, marquage et enregistrement
Déclaration UE de conformité (art. 47) — établie par le fournisseur, conservée dix ans, lisible par machine le cas échéant, nommant le système, le fournisseur, les normes appliquées et la procédure suivie. Lorsque le système relève de plusieurs actes de l'Union, une déclaration unique les couvre tous.
Marquage CE (art. 48) — apposé de façon visible, lisible et indélébile, ou par voie numérique lorsque le système est fourni numériquement, à condition qu'il soit aisément accessible. Lorsqu'un organisme notifié est intervenu, son numéro d'identification accompagne le marquage.
Enregistrement (art. 49) — les fournisseurs enregistrent les systèmes de l'annexe III dans la base de données de l'UE avant leur mise sur le marché. Les fournisseurs qui invoquent l'exception de l'article 6(3) s'enregistrent également, ce qui rend cette exception auditable. Les déployeurs qui sont des autorités publiques enregistrent aussi leur utilisation.
Calendrier
Après le Digital Omnibus de 2026, les obligations s'appliquent à compter du 2 décembre 2027 pour les systèmes autonomes de l'annexe III et du 2 août 2028 pour les systèmes embarqués de l'annexe I.
Ces dates sont l'échéance pour être évalué et marqué, pas pour commencer. Un système de gestion de la qualité, un dossier de documentation au titre de l'annexe IV et un programme de validation se comptent en trimestres, et la capacité des organismes notifiés sur la voie biométrique est finie. Raisonnez à rebours depuis le calendrier complet, et utilisez le sélecteur de procédure pour identifier la vôtre.
Contenu éditorial, ne constitue pas un conseil juridique.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Non. La plupart des systèmes de l'annexe III relèvent du contrôle interne — une auto-évaluation du fournisseur au regard de l'annexe VI. L'évaluation par un tiers n'est requise que pour les systèmes biométriques de l'annexe III lorsqu'aucune norme harmonisée n'a été appliquée, et, pour les systèmes de l'annexe I, elle suit ce que la législation produit sous-jacente exige déjà.
Une procédure d'auto-évaluation. Le fournisseur vérifie que son système de gestion de la qualité est conforme à l'article 17, examine la documentation technique, et contrôle que le processus de conception et de développement ainsi que la surveillance après commercialisation sont cohérents avec cette documentation. Aucun organisme externe n'intervient, mais les preuves doivent exister et pouvoir être produites.
C'est la déclaration par le fournisseur que le système satisfait aux exigences applicables. Il est apposé après l'évaluation de la conformité, accompagné d'une déclaration UE de conformité conservée dix ans. Pour les systèmes fournis par voie numérique, un marquage CE numérique est admis dès lors qu'il est aisément accessible.
Les fournisseurs de systèmes à haut risque de l'annexe III enregistrent le système dans la base de données de l'UE avant sa mise sur le marché ou sa mise en service. Les fournisseurs qui invoquent l'exception de l'article 6(3) doivent également s'enregistrer. Les déployeurs qui sont des autorités publiques enregistrent aussi leur utilisation.
Oui, une modification substantielle impose une nouvelle évaluation de la conformité. Mais une modification n'est pas substantielle si elle a été planifiée et documentée dès la documentation technique initiale — y compris pour les systèmes qui continuent d'apprendre après leur mise sur le marché, tant que l'évolution reste dans l'enveloppe prédéterminée. D'où une implication de conception directe : définir l'enveloppe d'évolution dès le départ, faute de quoi chaque mise à jour de modèle devient une modification substantielle.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Cours gratuit, examen corrigé sur serveur, certificat vérifiable — et les templates de travail.