Conformité · Réglementation
AI Act : partir du périmètre avant de parler de conformité
Un agent IA n’est pas automatiquement un système à haut risque au sens de l’AI Act. L’analyse commence par le système concerné, son usage, le rôle de l’organisation, les dispositions effectivement applicables et leur date d’application.
Le texte
L’AI Act, règlement (UE) 2024/1689, établit des règles harmonisées sur l’intelligence artificielle selon une approche fondée sur les risques. Il est entré en vigueur le 1er août 2024.[1]
Il distingue plusieurs catégories et obligations, dont certaines visent les fournisseurs (providers) et les déployeurs (deployers). Leur application dépend notamment du rôle de l’organisation, du système ou modèle concerné et du cas d’usage. Tous les systèmes d’IA ne sont pas à haut risque.[1]
Calendrier d’application
L’AI Act est devenu généralement applicable le 2 août 2026, avec des exceptions et des périodes de transition différentes.[2]
- Pratiques d’IA interdites · maîtrise de l’IA (AI literacy)
- Règles de gouvernance · obligations des modèles d’IA à usage général (GPAI)
- Application générale · pouvoirs de contrôle de l’AI Office et des autorités nationales · obligations de transparence de l’article 50 pour certains systèmes
- Systèmes à haut risque relevant de certains domaines sensibles de l’annexe III (date prévue)
- Systèmes à haut risque intégrés à des produits réglementés (date prévue)
Les dates relatives au haut risque reflètent le calendrier publié par la Commission après les modifications de l’AI Omnibus.[2]
Commencer par quatre questions
| Question | Réponses possibles |
|---|---|
| 01 · Quel objet ? | Système d’IA, modèle d’IA à usage général, composant d’IA, autre logiciel. À établir au cas par cas. |
| 02 · Quel rôle ? | Fournisseur, déployeur, importateur, distributeur ou autre acteur. |
| 03 · Quel usage ? | La classification dépend du cas d’usage réel, pas de la technologie. |
| 04 · Quelle date ? | Les dispositions s’appliquent à des dates différentes. |
De la qualification du système à la preuve
Système, rôle, cas d’usage, classification, obligations applicables, contrôles, preuves.
High-risk : ne pas généraliser
Lorsque le système entre effectivement dans une catégorie high-risk et que les dispositions correspondantes sont applicables, la Commission résume notamment des exigences relatives à :[4]
- risk management
- data quality
- logging & traceability
- technical documentation
- information for deployers
- human oversight
- robustness
- cybersecurity
- accuracy
Limite
- Cette liste n’établit pas qu’un agent IA donné est high-risk et ne remplace pas l’analyse du règlement applicable au cas réel.
Certaines obligations de transparence s’appliquent déjà
Depuis le 2 août 2026, l’article 50 s’applique à certains systèmes et usages. Selon le système et le rôle, il vise des situations comme l’interaction d’une personne avec certains systèmes d’IA, le marquage lisible par machine de certains contenus générés ou manipulés, la divulgation de certains deepfakes, certains textes générés publiés pour informer le public sur des questions d’intérêt public, la reconnaissance des émotions et la catégorisation biométrique. Des exceptions spécifiques existent.[3]
Ces obligations s’appliquent lorsque le système entre dans le champ de l’obligation concernée. Un agent autonome opérant en arrière-plan n’est pas, de ce seul fait, tenu d’afficher une mention d’IA.
Ce que la sécurité technique peut apporter
| Besoin réglementaire | Contribution technique possible | Preuve possible |
|---|---|---|
| Traçabilité | Journalisation des actions et décisions | Enregistrements d’exécution horodatés |
| Contrôle humain | Validation explicite avant exécution | Enregistrement de l’approbation |
| Cybersécurité | Contrôles runtime, isolation, détection | Politique appliquée et événement runtime |
| Gestion des risques | Threat model, tests, suivi des remédiations | Rapport d’évaluation et de retest |
| Documentation technique | Architecture, inventaire des actifs, description des contrôles | Documentation maintenue |
- Control
- Approbation humaine avant une action destructive
- Implementation
- Point de validation avant exécution
- Evidence
- Identifiant d’approbation + action demandée + horodatage + décision
- Owner
- selon le contexte
- Review
- selon le contexte
Cette page présente une lecture technique et documentaire du cadre applicable. Elle ne constitue pas un avis juridique sur la qualification d’un système ou les obligations d’une organisation donnée.
Contenus associés
- OffresConformité et sécurité IA
- Cas d’usageSécuriser les agents IA
Sources
Sources vérifiées le
- [1]
Source officielle
European Union
Regulation (EU) 2024/1689 - Artificial Intelligence Act (lien externe, nouvel onglet)
Règlement européen établissant des règles harmonisées sur l’intelligence artificielle, selon une approche fondée sur les risques.
Vérifié le
- [2]
Source officielle
European Commission
AI Act - Application timeline (lien externe, nouvel onglet)
Calendrier d’application de l’AI Act publié par la Commission européenne, incluant les modifications issues de l’AI Omnibus.
Vérifié le
- [3]
Source officielle
European Commission
Lignes directrices de la Commission sur les obligations de transparence de l’article 50 de l’AI Act.
Publié le Vérifié le
- [4]
Source officielle
European Commission
AI Act - High-risk systems overview (lien externe, nouvel onglet)
Lignes directrices de la Commission sur la classification des systèmes d’IA à haut risque et les obligations associées.
Vérifié le
Relier un référentiel à vos contrôles réels
Nous pouvons partir d’un agent ou d’un périmètre précis pour relier les exigences retenues aux contrôles effectivement appliqués et aux preuves disponibles.
Étudier mon périmètre