Back to Insights
Cybersecurity

Règlement européen sur l'IA : ce qu'il faut faire pour vos produits numériques

13 min read

La plupart des équipes qui livrent des fonctionnalités d'IA relèvent du règlement et n'ont classé aucun système. Voici le travail, dans l'ordre.

Le règlement (UE) 2024/1689 — le règlement sur l'intelligence artificielle — constitue le premier cadre légal complet en matière d'IA, et il s'applique par étapes plutôt que d'un seul coup. Pour la plupart des organisations numériques, la conséquence pratique n'est pas spectaculaire : quelques fonctionnalités nécessitent des mentions de transparence et une évaluation de risque documentée. Le problème est que presque personne n'a réalisé la classification qui indique lesquelles.

Ceci est un guide de préparation opérationnel, non un avis juridique : il sert à arriver devant votre conseil avec les faits déjà rassemblés.

Êtes-vous dans le champ d'application ?

RôleDe qui il s'agitPoids des obligations
FournisseurVous développez un système d'IA et le mettez sur le marché sous votre nomLe plus lourd
DéployeurVous utilisez un système d'IA sous votre autoritéModéré : surveillance, information, suivi
Importateur / distributeurVous amenez sur le marché de l'UE le système d'un tiersObligations de vérification
Fournisseur de modèle à usage généralVous fournissez un modèle généralisteDocumentation, politique de droits d'auteur, transparence

Deux pièges guettent les équipes produit. D'abord la portée extraterritoriale : des résultats utilisés dans l'Union peuvent faire entrer une société non européenne dans le champ. Ensuite le glissement de rôle : affiner et rebaptiser un modèle tiers peut vous faire passer de déployeur à fournisseur, avec un jeu d'obligations bien plus lourd.

Les niveaux de risque, en termes simples

Pratiques interdites

Certains usages sont proscrits, notamment la notation sociale par les autorités publiques, la manipulation abusive de groupes vulnérables et certaines pratiques biométriques. Si une proposition de votre backlog y ressemble, il ne s'agit pas d'une question de conformité mais d'un abandon.

Systèmes à haut risque

C'est là que se concentre la charge réelle : système de gestion des risques, gouvernance des données, documentation technique, journalisation, surveillance humaine, mesures d'exactitude et de robustesse, évaluation de la conformité et surveillance après commercialisation. Les déclencheurs habituels sont l'emploi et le recrutement, la solvabilité, l'accès à l'éducation, les services essentiels publics et privés, et les composants de sécurité de produits réglementés.

Obligations de transparence

C'est ici qu'atterrit la majorité des produits numériques : informer que l'on interagit avec une IA, signaler les médias synthétiques, notifier la reconnaissance des émotions et la catégorisation biométrique, et marquer les contenus générés par IA de façon lisible par machine.

Risque minimal

Classement de recommandations, filtrage anti-spam ou saisie prédictive n'entraînent pas d'obligations spécifiques — mais doivent figurer à l'inventaire, car une classification n'est crédible que si elle couvre tout.

Les cinq livrables à produire dès maintenant

  1. Un inventaire des systèmes d'IA. Chaque modèle, fonctionnalité et capacité tierce, avec responsable, finalité, données utilisées, personnes concernées et rôle. C'est l'artefact dont tout le reste dépend, et celui que personne ne possède.
  2. Une classification motivée. Pas seulement une étiquette de niveau, mais un raisonnement écrit par système : régulateurs et clients demanderont pourquoi.
  3. La transparence mise en œuvre. Mentions dans l'interface, marquage des contenus synthétiques, documentation claire des limites du système.
  4. La conception de la surveillance humaine. Qui peut examiner, passer outre et arrêter le système, comment ces personnes sont formées, comment leur intervention est consignée. Une surveillance qui n'existe que dans une politique n'en est pas une.
  5. Journalisation et suivi. Entrées, sorties, décisions et dérogations conservées de manière appropriée, avec détection de dérive et d'incidents pour tout ce qui a des conséquences.

Là où le règlement IA rencontre le RGPD

Les deux régimes se cumulent. Le RGPD continue de régir votre base légale, la limitation des finalités, la minimisation, la transparence et les droits des personnes, y compris les dispositions sur les décisions automatisées. Le règlement IA ajoute des obligations au niveau du système. La conséquence pratique est un processus combiné — analyse d'impact relative à la protection des données et évaluation de risque IA menées ensemble, par des personnes qui se parlent — plutôt que deux exercices documentaires parallèles.

Le cadre de gestion des risques liés à l'IA du NIST est un compagnon utile pour structurer ce travail : volontaire et non constitutif d'une voie de conformité, sa structure gouverner–cartographier–mesurer–gérer correspond bien aux preuves attendues.

Un plan pragmatique de 90 jours

Jours 1–30 : constituez l'inventaire. Interrogez les équipes produit et vérifiez quelles capacités d'IA sont arrivées dans des outils SaaS que personne n'avait classés comme IA. Attendez-vous à des surprises.

Jours 31–60 : classez avec un raisonnement écrit, identifiez l'interdit et le haut risque, et déployez la transparence — le gain de conformité le moins coûteux et le plus visible.

Jours 61–90 : mettez en place l'évaluation des risques et la surveillance humaine sur les systèmes les plus exposés, implantez la journalisation et instaurez un point de contrôle pour que les nouvelles fonctionnalités soient classées dès la conception.

Les organisations en difficulté ne seront pas celles dotées de systèmes risqués, mais celles incapables de dire quels systèmes elles possèdent.

Questions fréquentes

Le règlement européen sur l'IA s'applique-t-il si nous ne sommes pas dans l'UE ?

Il peut s'appliquer. Le règlement vise les fournisseurs qui mettent des systèmes d'IA sur le marché de l'Union et les déployeurs établis dans l'UE, et il atteint des acteurs hors UE dont les résultats sont utilisés dans l'Union.

Quelles sont les catégories de risque ?

Pratiques interdites, systèmes à haut risque soumis à des obligations substantielles, systèmes à risque limité soumis à des obligations de transparence, et usages à risque minimal. Des règles distinctes s'appliquent aux modèles d'IA à usage général.

Notre agent conversationnel est-il à haut risque ?

Généralement non. Un assistant de service client relève le plus souvent des obligations de transparence : l'utilisateur doit savoir qu'il interagit avec une IA et les contenus synthétiques doivent être signalés. Le haut risque concerne l'emploi, le crédit, l'éducation ou les services essentiels.

Quelle documentation faudra-t-il ?

Un inventaire des systèmes d'IA et leur classification, des évaluations de risque, des registres de gouvernance des données, une documentation technique, des dispositifs de surveillance humaine, la journalisation et une surveillance après commercialisation pour les systèmes à haut risque.

Quel rapport avec le RGPD ?

Ils se cumulent. Le règlement IA encadre le système et son risque ; le RGPD continue d'encadrer le traitement des données personnelles, la base légale, la transparence et les droits des personnes. Se conformer à l'un ne satisfait pas l'autre.

Sources et lectures complémentaires

  1. Règlement (UE) 2024/1689 — Règlement sur l'intelligence artificielle (EUR-Lex)
  2. Commission européenne — Cadre réglementaire sur l'IA
  3. Règlement (UE) 2016/679 — RGPD (EUR-Lex)
  4. NIST — AI Risk Management Framework

Tagged With:

règlement IA
conformité
gouvernance IA
RGPD

Ready to Transform Your Digital Experience?

Let's discuss how Kinematic Digital can help you achieve your business goals.