Conformité · Réglementation

AI Act : partir du périmètre avant de parler de conformité

Un agent IA n’est pas automatiquement un système à haut risque au sens de l’AI Act. L’analyse commence par le système concerné, son usage, le rôle de l’organisation, les dispositions effectivement applicables et leur date d’application.

Le texte

L’AI Act, règlement (UE) 2024/1689, établit des règles harmonisées sur l’intelligence artificielle selon une approche fondée sur les risques. Il est entré en vigueur le 1er août 2024.[1]

Il distingue plusieurs catégories et obligations, dont certaines visent les fournisseurs (providers) et les déployeurs (deployers). Leur application dépend notamment du rôle de l’organisation, du système ou modèle concerné et du cas d’usage. Tous les systèmes d’IA ne sont pas à haut risque.[1]

Calendrier d’application

L’AI Act est devenu généralement applicable le 2 août 2026, avec des exceptions et des périodes de transition différentes.[2]

  1. Pratiques d’IA interdites · maîtrise de l’IA (AI literacy)
  2. Règles de gouvernance · obligations des modèles d’IA à usage général (GPAI)
  3. Application générale · pouvoirs de contrôle de l’AI Office et des autorités nationales · obligations de transparence de l’article 50 pour certains systèmes
  4. Systèmes à haut risque relevant de certains domaines sensibles de l’annexe III (date prévue)
  5. Systèmes à haut risque intégrés à des produits réglementés (date prévue)
Calendrier publié par la Commission européenne, vérifié le 24 septembre 2026.

Les dates relatives au haut risque reflètent le calendrier publié par la Commission après les modifications de l’AI Omnibus.[2]

Commencer par quatre questions

QuestionRéponses possibles
01 · Quel objet ?Système d’IA, modèle d’IA à usage général, composant d’IA, autre logiciel. À établir au cas par cas.
02 · Quel rôle ?Fournisseur, déployeur, importateur, distributeur ou autre acteur.
03 · Quel usage ?La classification dépend du cas d’usage réel, pas de la technologie.
04 · Quelle date ?Les dispositions s’appliquent à des dates différentes.

De la qualification du système à la preuve

Système, rôle, cas d’usage, classification, obligations applicables, contrôles, preuves.

High-risk : ne pas généraliser

Lorsque le système entre effectivement dans une catégorie high-risk et que les dispositions correspondantes sont applicables, la Commission résume notamment des exigences relatives à :[4]

  • risk management
  • data quality
  • logging & traceability
  • technical documentation
  • information for deployers
  • human oversight
  • robustness
  • cybersecurity
  • accuracy

Limite

  • Cette liste n’établit pas qu’un agent IA donné est high-risk et ne remplace pas l’analyse du règlement applicable au cas réel.

Certaines obligations de transparence s’appliquent déjà

Depuis le 2 août 2026, l’article 50 s’applique à certains systèmes et usages. Selon le système et le rôle, il vise des situations comme l’interaction d’une personne avec certains systèmes d’IA, le marquage lisible par machine de certains contenus générés ou manipulés, la divulgation de certains deepfakes, certains textes générés publiés pour informer le public sur des questions d’intérêt public, la reconnaissance des émotions et la catégorisation biométrique. Des exceptions spécifiques existent.[3]

Ces obligations s’appliquent lorsque le système entre dans le champ de l’obligation concernée. Un agent autonome opérant en arrière-plan n’est pas, de ce seul fait, tenu d’afficher une mention d’IA.

Ce que la sécurité technique peut apporter

Analyse Sécurité Agentique · contributions possibles
Besoin réglementaireContribution technique possiblePreuve possible
TraçabilitéJournalisation des actions et décisionsEnregistrements d’exécution horodatés
Contrôle humainValidation explicite avant exécutionEnregistrement de l’approbation
CybersécuritéContrôles runtime, isolation, détectionPolitique appliquée et événement runtime
Gestion des risquesThreat model, tests, suivi des remédiationsRapport d’évaluation et de retest
Documentation techniqueArchitecture, inventaire des actifs, description des contrôlesDocumentation maintenue
Control
Approbation humaine avant une action destructive
Implementation
Point de validation avant exécution
Evidence
Identifiant d’approbation + action demandée + horodatage + décision
Owner
selon le contexte
Review
selon le contexte
Exemple générique. Il ne satisfait à lui seul aucune exigence légale précise.

Cette page présente une lecture technique et documentaire du cadre applicable. Elle ne constitue pas un avis juridique sur la qualification d’un système ou les obligations d’une organisation donnée.

Contenus associés

Sources

Sources vérifiées le

  1. [1]

    Source officielle

    European Union

    Regulation (EU) 2024/1689 - Artificial Intelligence Act (lien externe, nouvel onglet)

    Règlement européen établissant des règles harmonisées sur l’intelligence artificielle, selon une approche fondée sur les risques.

    Vérifié le

  2. [2]

    Source officielle

    European Commission

    AI Act - Application timeline (lien externe, nouvel onglet)

    Calendrier d’application de l’AI Act publié par la Commission européenne, incluant les modifications issues de l’AI Omnibus.

    Vérifié le

  3. [3]

    Source officielle

    European Commission

    Guidelines on transparency obligations for providers and deployers of AI systems (lien externe, nouvel onglet)

    Lignes directrices de la Commission sur les obligations de transparence de l’article 50 de l’AI Act.

    Publié le Vérifié le

  4. [4]

    Source officielle

    European Commission

    AI Act - High-risk systems overview (lien externe, nouvel onglet)

    Lignes directrices de la Commission sur la classification des systèmes d’IA à haut risque et les obligations associées.

    Vérifié le

Relier un référentiel à vos contrôles réels

Nous pouvons partir d’un agent ou d’un périmètre précis pour relier les exigences retenues aux contrôles effectivement appliqués et aux preuves disponibles.

Étudier mon périmètre