# Loi européenne sur l'IA : date limite août 2027 pour les systèmes à haut risque

> La loi européenne sur l'IA exige que les systèmes d'IA à haut risque relevant de l'annexe III soient pleinement conformes d'ici le 2 août 2027. Cela nécessite un cadre solide pour la gestion des risques, la gouvernance des données et la supervision humaine.

Source: https://loopbackup.com/fr/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: fr

---

## En bref

*   **Date limite :** 2 août 2027
*   **Qui est concerné :** Les fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA classés comme « à haut risque » en vertu de l'annexe III de la loi européenne sur l'IA.
*   **Ce qui est requis :** Une conformité totale avec les exigences obligatoires pour les systèmes à haut risque, couvrant l'ensemble du cycle de vie, de la gouvernance des données et de la gestion des risques à la surveillance après commercialisation.
*   **Obligations clés :** Mettre en œuvre un système de gestion des risques, assurer une gouvernance des données de haute qualité, créer une documentation technique exhaustive, permettre une surveillance humaine robuste et garantir des niveaux élevés de précision et de cybersécurité.
*   **Obligation du secteur public :** Les déployeurs qui sont des autorités publiques doivent effectuer et publier une évaluation d'impact sur les droits fondamentaux (EIDF) avant de déployer un système à haut risque.

## La loi européenne sur l'IA : un nouveau paysage réglementaire

La loi sur l'intelligence artificielle de l'Union européenne est un texte législatif historique qui établit un cadre juridique complet pour les systèmes d'IA. Finalisée début 2024, la loi adopte une approche basée sur les risques, classant les systèmes d'IA en quatre catégories : risque inacceptable (interdits), haut risque, risque limité (soumis à des obligations de transparence) et risque minimal (non réglementés).

Bien que l'application complète de la réglementation s'échelonne sur plusieurs années, une date limite critique approche. D'ici le 2 août 2027, tous les systèmes d'IA relevant de la catégorie **à haut risque** devront être en pleine conformité avec les exigences strictes de la loi. Cette date limite correspond à la date d'application horizontale principale du règlement, 36 mois après son entrée en vigueur.

Pour les organisations qui développent ou déploient l'IA dans des secteurs critiques, ce n'est pas une préoccupation lointaine. Le chemin vers la **conformité de l'IA en 2027** nécessite un délai important, une planification stratégique et une mise en œuvre technique approfondie. Attendre la dernière minute n'est pas une option viable.

## Votre système d'IA est-il « à haut risque » ? Les catégories de l'annexe III

Un système d'IA est classé comme à haut risque s'il s'agit d'un composant de sécurité d'un produit réglementé par une autre législation de l'UE (énuméré à l'annexe II), ou s'il relève de l'une des huit catégories de cas d'utilisation spécifiques énumérées à l'**annexe III**. C'est ce deuxième groupe qui nécessite une attention particulière de la part d'un large éventail d'organisations.

### Les huit catégories à haut risque de l'annexe III

La loi sur l'IA présume que les systèmes utilisés dans les contextes suivants sont à haut risque :

1.  **Identification et catégorisation biométriques :** Cela inclut à la fois les systèmes d'identification biométrique à distance et les systèmes de catégorisation des personnes en fonction de caractéristiques sensibles.
2.  **Gestion et exploitation des infrastructures critiques :** Par exemple, les systèmes utilisés pour contrôler les approvisionnements en eau, gaz, chauffage ou électricité, ainsi que les infrastructures numériques et le trafic routier.
3.  **Éducation et formation professionnelle :** L'IA utilisée pour déterminer l'accès aux établissements d'enseignement, évaluer les résultats d'apprentissage ou affecter des individus à des programmes.
4.  **Emploi, gestion des travailleurs et accès au travail indépendant :** Systèmes utilisés pour le recrutement (par exemple, le tri de CV), la prise de décisions concernant la promotion ou le licenciement, ou la surveillance des performances des travailleurs.
5.  **Accès aux services et avantages essentiels privés et publics, et leur jouissance :** Comprend l'IA utilisée dans la notation de crédit ou l'évaluation des risques pour les demandes de crédit, et les systèmes qui évaluent l'éligibilité aux prestations d'aide publique.
6.  **Application de la loi :** Systèmes utilisés pour évaluer le risque qu'une personne commette une infraction pénale, évaluer la fiabilité des preuves ou effectuer des analyses de criminalité.
7.  **Migration, asile et gestion des contrôles aux frontières :** L'IA utilisée pour les évaluations des risques, la vérification des documents de voyage ou l'examen des demandes d'asile.
8.  **Administration de la justice et processus démocratiques :** Systèmes destinés à aider une autorité judiciaire en recherchant et en interprétant les faits et le droit.

Si votre organisation développe ou utilise un système d'IA à l'une de ces fins, vous devez vous préparer à une conformité totale.

## Le chemin vers la conformité : exigences fondamentales

Atteindre la conformité d'ici août 2027 implique une approche multifacette, centrée sur un ensemble d'obligations obligatoires pour les systèmes à haut risque. Celles-ci sont détaillées au chapitre 2 de la loi.

### Évaluation de la conformité de l'IA

Avant de mettre un système sur le marché, les fournisseurs doivent subir une **évaluation de la conformité de l'IA**. Pour la plupart des systèmes de l'**annexe III**, il s'agira d'une évaluation interne (auto-évaluation) par rapport aux exigences. Cependant, si un fournisseur n'a pas appliqué les normes harmonisées pertinentes (une fois qu'elles sont publiées par l'UE), une évaluation de la conformité par une tierce partie impliquant un organisme notifié sera requise.

Les exigences fondamentales qui doivent être satisfaites comprennent :

#### 1. Système de gestion des risques (Article 9)
Les fournisseurs doivent établir, mettre en œuvre, documenter et maintenir un système de gestion des risques continu. Ce processus doit s'appliquer tout au long du cycle de vie du système d'IA. Il implique l'identification, l'analyse et l'évaluation des risques connus et prévisibles que l'IA pourrait poser à la santé, à la sécurité ou aux droits fondamentaux. Il exige également l'adoption de mesures de gestion des risques appropriées.

#### 2. Données et gouvernance des données (Article 10)
C'est l'une des exigences les plus gourmandes en données. Les ensembles de données d'entraînement, de validation et de test doivent répondre à des critères de qualité rigoureux. Cela inclut de s'assurer que les données sont pertinentes, représentatives et, dans la mesure du possible, exemptes d'erreurs et de biais. Les fournisseurs doivent disposer de pratiques de gouvernance et de gestion des données appropriées, y compris la documentation de la provenance des données. L'intégrité et la résilience de ces ensembles de données sont primordiales ; l'utilisation de solutions de sauvegarde robustes et sécurisées, telles que celles offertes par [Loop Backup](/) est essentielle pour protéger cet actif de conformité critique contre la perte ou la corruption.

#### 3. Documentation technique (Article 11)
Les fournisseurs doivent créer et maintenir une documentation technique exhaustive *avant* que le système ne soit mis sur le marché. Cette documentation doit démontrer que le système d'IA est conforme à toutes les exigences de haut risque. Elle doit être suffisamment détaillée pour permettre aux autorités nationales compétentes d'évaluer la conformité et doit inclure des informations sur l'objectif du système, ses composants principaux, sa logique, ses données et les modifications prédéterminées.

#### 4. Tenue des registres (Article 12)
Les systèmes à haut risque doivent être conçus pour générer automatiquement des journaux d'événements lorsqu'ils sont en fonctionnement. Ces journaux doivent être sécurisés, traçables et infalsifiables. L'objectif est d'assurer un niveau de traçabilité du fonctionnement du système tout au long de son cycle de vie, ce qui est crucial pour la surveillance après commercialisation et l'enquête sur les incidents. La rétention et la protection appropriées de ces journaux, souvent soumis à des calendriers de rétention stricts, sont une considération clé pour votre stratégie de gestion des données.

#### 5. Transparence et fourniture d'informations (Article 13)
Les systèmes doivent être conçus de manière à ce que les déployeurs (utilisateurs) puissent interpréter la sortie du système et l'utiliser de manière appropriée. Les fournisseurs doivent fournir des instructions d'utilisation complètes et claires. Ces informations doivent couvrir l'identité du système, son objectif, son niveau de précision, le rôle de la surveillance humaine et ses capacités et limitations globales.

#### 6. Surveillance humaine (Article 14)
C'est un principe fondamental de la loi. Les systèmes à haut risque doivent être conçus et développés de manière à permettre une surveillance efficace par un être humain. Cela inclut la mise en œuvre de mesures permettant à une personne de comprendre le fonctionnement du système et d'intervenir, de passer outre ou d'arrêter le système s'il se comporte de manière inattendue ou présente un risque.

#### 7. Précision, robustesse et cybersécurité (Article 15)
Le système d'IA doit atteindre un niveau approprié de précision, de robustesse et de cybersécurité. Il doit être résilient aux erreurs, aux défaillances ou aux incohérences qui peuvent survenir au sein du système ou de l'environnement dans lequel il fonctionne. Il doit également être résilient aux tentatives malveillantes de modifier son utilisation ou ses performances.

## Au-delà du lancement : surveillance après commercialisation et EIDF

La conformité ne s'arrête pas une fois qu'un produit est sur le marché.

### Surveillance après commercialisation
Les fournisseurs sont tenus de mettre en œuvre un système de surveillance après commercialisation (Article 72). Ce système collecte et analyse de manière proactive les données de performance du système d'IA à haut risque tout au long de sa durée de vie. L'objectif est de vérifier en permanence la conformité et d'identifier les risques émergents, avec l'obligation de signaler les incidents graves aux autorités compétentes.

### Évaluation d'impact sur les droits fondamentaux (EIDF)
Pour les déployeurs qui sont des organismes publics (ou des organismes privés agissant en leur nom), la loi introduit une étape spécifique et cruciale : l'**EIDF** (Article 29a). Avant de mettre en service un système d'IA à haut risque, ces organisations doivent effectuer une évaluation d'impact qui évalue :

*   Le contexte spécifique et le but du déploiement.
*   L'impact potentiel sur les droits fondamentaux, en particulier pour les groupes affectés.
*   Les mesures à mettre en place pour atténuer les risques identifiés.

Le résumé de l'EIDF doit être publié, assurant la transparence publique.

## Liste de contrôle : se préparer à la date limite de 2027

La date limite du 2 août 2027 pour les systèmes **à haut risque de la loi européenne sur l'IA** exige une action immédiate. La complexité et la profondeur des exigences signifient qu'une approche attentiste entraînera une non-conformité. Voici une liste de contrôle pour commencer votre parcours.

*   **Effectuer un inventaire des systèmes d'IA :** Identifiez et cartographiez tous les systèmes d'IA que vous développez, déployez ou acquérez actuellement. Créez un registre central pour suivre leur objectif, leur statut et leurs sources de données.
*   **Effectuer une classification des risques élevés :** Pour chaque système de votre inventaire, effectuez une évaluation formelle pour déterminer s'il relève des catégories à haut risque de l'annexe III. Documentez la justification de votre classification.
*   **Analyse des lacunes par rapport aux exigences :** Mesurez vos pratiques de développement et de gouvernance actuelles par rapport aux exigences fondamentales (gestion des risques, gouvernance des données, transparence, etc.) pour identifier et hiérarchiser les lacunes en matière de conformité.
*   **Établir un cadre de gestion des risques :** Mettez en œuvre un processus de gestion des risques continu et documenté pour vos systèmes d'IA, tel que spécifié à l'article 9. Il ne s'agit pas d'une tâche ponctuelle, mais d'un processus perpétuel.
*   **Examiner la gouvernance et la provenance des données :** Examinez attentivement tous les ensembles de données d'entraînement, de validation et de test. Mettez en place des procédures robustes pour gérer la qualité des données, éliminer les biais et assurer l'intégrité et la provenance de vos actifs de données.
*   **Commencer la compilation de la documentation technique :** N'attendez pas 2027. Commencez dès maintenant à rédiger la documentation technique exhaustive requise par l'article 11. Il s'agit d'une tâche importante qui nécessite la contribution de plusieurs équipes.
*   **Planifier la surveillance humaine et l'EIDF :** Concevez des mécanismes de surveillance humaine clairs et efficaces pour chaque système. Si vous êtes un organisme public ou un fournisseur d'un organisme public, commencez à définir le processus de réalisation d'une évaluation d'impact sur les droits fondamentaux (EIDF).

## Conclusion : il est temps d'agir

La date limite d'août 2027 peut sembler lointaine, mais les bases de la conformité doivent être posées dès aujourd'hui. Atteindre la conformité avec la loi européenne sur l'IA n'est pas seulement un obstacle juridique, c'est un impératif stratégique qui démontre un engagement envers une IA fiable, éthique et robuste. En commençant dès maintenant, les organisations peuvent transformer le défi de la conformité réglementaire en un avantage concurrentiel, en construisant des systèmes résilients et en gagnant la confiance des clients et des régulateurs.
