Règlement européenUE, extraterritorial
AI Act
Règlement sur l’intelligence artificielle (UE) 2024/1689
L’AI Act classe les systèmes d’IA par risque : pratiques interdites, systèmes à haut risque soumis à des obligations de conformité, systèmes à risque limité soumis à des obligations de transparence, et modèles d’IA à usage général avec leur propre régime. Il entre en application par étapes de février 2025 à août 2027.
Qui il concerne
- Les fournisseurs qui mettent des systèmes d’IA sur le marché de l’UE, où qu’ils soient établis.
- Les déployeurs qui utilisent des systèmes d’IA dans l’UE, surtout dans les domaines de l’annexe III : emploi, crédit, assurance, éducation, services essentiels, biométrie, répression.
- Les fournisseurs de modèles d’IA à usage général, et tous ceux qui construisent dessus.
Ce que l'audit vérifie
- 01Les systèmes à haut risque nécessitent une évaluation de conformité : auto-évaluation face aux normes harmonisées pour la plupart des systèmes de l’annexe III, un organisme notifié pour les produits de l’annexe I et certaines biométries.
- 02Les audits de préparation vérifient la classification, les systèmes de gestion des risques et de la qualité, la gouvernance des données, la documentation technique, le contrôle humain et la surveillance après commercialisation.
- 03ISO/IEC 42001 est l’ossature de système de management sur laquelle la plupart des auditeurs évaluent en attendant la finalisation des normes.
Une mission type
Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.
| Phase | Semaines |
|---|---|
| Inventaire de l’IA et classification des risques | 2 à 6 |
| Analyse d’écarts face au chapitre applicable | 2 à 4 |
| Gestion des risques et de la qualité, gouvernance des données, documentation | 12 à 36 |
| Évaluation de conformité, enregistrement, déclaration | 4 à 12 |
Preuves à avoir sous la main
- Inventaire des systèmes d’IA avec le raisonnement de classification
- Programme de maîtrise de l’IA et participation
- Enregistrements du système de gestion des risques (article 9)
- Preuves de gouvernance des données pour les jeux d’entraînement, de validation et de test
- Documentation technique selon l’annexe IV
- Notice d’utilisation et mesures de contrôle humain
- Documentation du système de gestion de la qualité
- Plan de surveillance après commercialisation et processus d’incidents graves
- Mentions de transparence pour les chatbots et les contenus générés
- Analyse d’impact sur les droits fondamentaux lorsque requise
Dates
- Les pratiques interdites et la maîtrise de l’IA s’appliquent
- Les obligations et sanctions sur l’IA à usage général s’appliquent
- Application générale, systèmes à haut risque de l’annexe III
- Systèmes à haut risque intégrés à des produits de l’annexe I
Questions fréquentes
- Quand l’AI Act s’applique-t-il ?
- Les interdictions et la maîtrise de l’IA depuis le 2 février 2025 ; les obligations sur l’IA à usage général depuis le 2 août 2025 ; l’essentiel du règlement, dont les systèmes à haut risque de l’annexe III, à partir du 2 août 2026 ; les systèmes à haut risque intégrés à des produits de l’annexe I à partir du 2 août 2027. Une proposition de fin 2025 visant à reporter les dates du haut risque n’était pas adoptée au moment de la rédaction.
- ISO 42001 me rend-elle conforme à l’AI Act ?
- Non. Elle couvre l’essentiel du terrain de système de management que le règlement exige des fournisseurs à haut risque, mais elle n’emporte pas présomption de conformité et ne remplace pas l’évaluation de conformité.
- Quelles sont les sanctions ?
- Jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour les pratiques interdites, 15 millions d’euros ou 3 % pour la plupart des autres infractions, et 7,5 millions d’euros ou 1 % pour la fourniture d’informations inexactes.