Quelle procédure d'évaluation de la conformité s'applique à votre système d'IA à haut risque, quand un organisme notifié est requis, et ce qu'impliquent le marquage CE, la déclaration UE et l'enregistrement.

L'évaluation de la conformité est le portail, pas l'objectif

Pour un système d'IA à haut risque, l'évaluation de la conformité est la procédure qui permet de le mettre licitement sur le marché de l'Union. Elle ne crée pas les exigences — celles-ci viennent du chapitre III, section 2 — elle vérifie que vous les avez satisfaites et produit la trace écrite.

La séquence est toujours la même :

  1. Satisfaire aux exigences de fond (art. 9 à 15) — voir les obligations haut risque.
  2. Dérouler la procédure d'évaluation de la conformité applicable.
  3. Établir la déclaration UE de conformité (art. 47).
  4. Apposer le marquage CE (art. 48).
  5. Enregistrer dans la base de données de l'UE (art. 49).
  6. Conserver la documentation dix ans et assurer la surveillance après commercialisation.

Passer directement à l'étape 2 est le mode d'échec le plus courant. Il n'y a rien à évaluer tant que le travail des articles 9 à 15 n'est pas fait.

Quelle procédure s'applique

Votre système Procédure Un tiers intervient-il ?
Annexe III, hors biométrie Contrôle interne (annexe VI) Non
Annexe III biométrie, normes harmonisées appliquées intégralement Contrôle interne (annexe VI) Non
Annexe III biométrie, normes non appliquées ou appliquées partiellement Système de gestion de la qualité + évaluation de la documentation technique (annexe VII) Oui — organisme notifié
Produit de l'annexe I avec IA embarquée La procédure déjà exigée par la législation produit applicable Selon cette législation
Autorité publique ou institution de l'UE fournisseur d'un système de l'annexe III L'autorité de surveillance du marché exerce le rôle autrement dévolu à l'organisme notifié Régime particulier

Conséquence pratique : la plupart des fournisseurs de l'annexe III s'auto-évaluent. La voie de l'organisme notifié est l'exception, concentrée sur la biométrie — et là encore, appliquer intégralement les normes harmonisées vous ramène au contrôle interne. C'est un argument commercial solide pour suivre les normes au fil de leur publication.

Ce qu'exige réellement le contrôle interne

L'annexe VI est brève, et sa brièveté est trompeuse. Le fournisseur doit vérifier que :

Personne d'extérieur ne le contrôle. Mais l'autorité de surveillance du marché peut exiger l'ensemble, et fournir des informations inexactes ou incomplètes relève de son propre palier de sanction — 7,5 millions d'euros ou 1 % du chiffre d'affaires au titre de l'article 99. L'auto-évaluation abaisse le coût du processus, pas le niveau de preuve.

Le système de gestion de la qualité

L'article 17 est l'endroit où beaucoup de fournisseurs sous-estiment la charge. Le SGQ doit être documenté par des politiques et procédures écrites couvrant notamment :

Les fournisseurs qui exploitent déjà un système de management ISO 9001 ou ISO/IEC 42001 peuvent l'étendre plutôt que d'en construire un en parallèle — mais les éléments propres à l'IA, en particulier la gestion des données et la gestion des risques de l'article 9, existent rarement déjà.

Quand faut-il réévaluer

Une évaluation de la conformité n'est pas un acte unique. Une modification substantielle impose une nouvelle évaluation. Au sens de l'AI Act, une modification n'est pas substantielle si elle a été planifiée et documentée dans la documentation technique initiale — y compris pour les systèmes qui continuent d'apprendre après leur mise sur le marché, dès lors que l'évolution reste dans l'enveloppe prédéterminée.

L'implication de conception est directe : définir l'enveloppe d'évolution dans la documentation technique initiale, sinon chaque mise à jour de modèle devient une modification substantielle.

Notez aussi qu'un déployeur peut déclencher l'obligation. Au titre de l'article 25, apposer son nom sur un système, le modifier substantiellement ou en changer la destination de sorte qu'il devienne à haut risque fait de vous le fournisseur — avec l'intégralité du devoir d'évaluation de la conformité. Voir fournisseurs et déployeurs.

Déclaration, marquage et enregistrement

Déclaration UE de conformité (art. 47) — établie par le fournisseur, conservée dix ans, lisible par machine le cas échéant, nommant le système, le fournisseur, les normes appliquées et la procédure suivie. Lorsque le système relève de plusieurs actes de l'Union, une déclaration unique les couvre tous.

Marquage CE (art. 48) — apposé de façon visible, lisible et indélébile, ou par voie numérique lorsque le système est fourni numériquement, à condition qu'il soit aisément accessible. Lorsqu'un organisme notifié est intervenu, son numéro d'identification accompagne le marquage.

Enregistrement (art. 49) — les fournisseurs enregistrent les systèmes de l'annexe III dans la base de données de l'UE avant leur mise sur le marché. Les fournisseurs qui invoquent l'exception de l'article 6(3) s'enregistrent également, ce qui rend cette exception auditable. Les déployeurs qui sont des autorités publiques enregistrent aussi leur utilisation.

Calendrier

Après le Digital Omnibus de 2026, les obligations s'appliquent à compter du 2 décembre 2027 pour les systèmes autonomes de l'annexe III et du 2 août 2028 pour les systèmes embarqués de l'annexe I.

Ces dates sont l'échéance pour être évalué et marqué, pas pour commencer. Un système de gestion de la qualité, un dossier de documentation au titre de l'annexe IV et un programme de validation se comptent en trimestres, et la capacité des organismes notifiés sur la voie biométrique est finie. Raisonnez à rebours depuis le calendrier complet, et utilisez le sélecteur de procédure pour identifier la vôtre.

Contenu éditorial, ne constitue pas un conseil juridique.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Non. La plupart des systèmes de l'annexe III relèvent du contrôle interne — une auto-évaluation du fournisseur au regard de l'annexe VI. L'évaluation par un tiers n'est requise que pour les systèmes biométriques de l'annexe III lorsqu'aucune norme harmonisée n'a été appliquée, et, pour les systèmes de l'annexe I, elle suit ce que la législation produit sous-jacente exige déjà.

Une procédure d'auto-évaluation. Le fournisseur vérifie que son système de gestion de la qualité est conforme à l'article 17, examine la documentation technique, et contrôle que le processus de conception et de développement ainsi que la surveillance après commercialisation sont cohérents avec cette documentation. Aucun organisme externe n'intervient, mais les preuves doivent exister et pouvoir être produites.

C'est la déclaration par le fournisseur que le système satisfait aux exigences applicables. Il est apposé après l'évaluation de la conformité, accompagné d'une déclaration UE de conformité conservée dix ans. Pour les systèmes fournis par voie numérique, un marquage CE numérique est admis dès lors qu'il est aisément accessible.

Les fournisseurs de systèmes à haut risque de l'annexe III enregistrent le système dans la base de données de l'UE avant sa mise sur le marché ou sa mise en service. Les fournisseurs qui invoquent l'exception de l'article 6(3) doivent également s'enregistrer. Les déployeurs qui sont des autorités publiques enregistrent aussi leur utilisation.

Oui, une modification substantielle impose une nouvelle évaluation de la conformité. Mais une modification n'est pas substantielle si elle a été planifiée et documentée dès la documentation technique initiale — y compris pour les systèmes qui continuent d'apprendre après leur mise sur le marché, tant que l'évolution reste dans l'enveloppe prédéterminée. D'où une implication de conception directe : définir l'enveloppe d'évolution dès le départ, faute de quoi chaque mise à jour de modèle devient une modification substantielle.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Cours gratuit, examen corrigé sur serveur, certificat vérifiable — et les templates de travail.