Évaluation de conformité IA : méthodes, processus et organismes notifiés

Pour les systèmes d'IA à risque élevé, l'AI Act impose une évaluation de conformité avant la mise sur le marché. Ce processus — similaire au marquage CE pour les produits industriels — vérifie que le système respecte toutes les exigences techniques et procédurales du règlement. Voici comment l'aborder.

Qu'est-ce que l'évaluation de conformité AI Act ?

L'évaluation de conformité AI Act est le processus qui démontre qu'un système d'IA à risque élevé respecte toutes les exigences du règlement avant déploiement. Elle peut être une auto-évaluation (régime par défaut) ou impliquer un organisme notifié tiers (pour la biométrie et certains secteurs critiques). Elle est obligatoire avant la mise sur le marché à compter du 2 décembre 2027 pour les systèmes de l'Annexe III et du 2 août 2028 pour ceux de l'Annexe I (dates fixées par le règlement (UE) 2026/1744) ; les systèmes déjà en service à ces dates restent en principe exemptés sauf modification substantielle, à l'exception des systèmes des autorités publiques, à mettre en conformité au plus tard le 2 août 2030 (article 111).

L'évaluation de conformité est le processus par lequel le fournisseur d'un système d'IA à risque élevé démontre que son système respecte les exigences de l'AI Act avant de le mettre sur le marché ou de le déployer.

Elle peut prendre deux formes selon le type de système :

Auto-évaluation (conformité interne) : le fournisseur conduit lui-même l'évaluation selon la procédure de contrôle interne définie à l'Annexe VI de l'AI Act. C'est le régime par défaut pour la majorité des systèmes à risque élevé.

Évaluation par organisme notifié : pour certains systèmes spécifiques (biométrie, infrastructures critiques), un organisme tiers accrédité doit conduire ou participer à l'évaluation. C'est le régime le plus exigeant.

Les systèmes nécessitant un organisme notifié

L'article 43 de l'AI Act précise quand un organisme notifié est obligatoire. Deux catégories principales :

Systèmes biométriques : systèmes d'identification biométrique à distance, sauf ceux utilisés pour le contrôle d'accès dans des contextes limités.

Systèmes dans des domaines critiques couverts par d'autres législations : si le système d'IA est intégré dans un produit soumis à une législation sectorielle qui exige déjà une évaluation tierce (dispositifs médicaux de classe IIa/IIb/III, machines à haute sécurité, équipements aéronautiques...), l'évaluation AI Act peut être intégrée dans le processus d'évaluation sectorielle existant.

Pour tous les autres systèmes à risque élevé (recrutement, crédit, éducation, justice, etc.) : l'auto-évaluation est possible.

SystèmeOrganisme notifié requis ?
IA d'identification biométrique à distanceOui
IA de recrutement (tri CV)Non — auto-évaluation
IA de scoring créditNon — auto-évaluation
IA de diagnostic médical (dispositif médical classe IIb)Oui (intégré dans certification DM)
IA de détection d'anomalies infrastructure critiqueVoir secteur
IA de gestion des migrationsNon — auto-évaluation

Le processus d'auto-évaluation : 8 étapes

Pour les systèmes qui peuvent s'auto-évaluer, voici le processus recommandé :

Étape 1 — Classification : confirmer que le système est bien à risque élevé (et pas à risque minimal ou interdit) selon les critères de l'article 6 et de l'Annexe III.

Étape 2 — Constitution de la documentation technique : rassembler et créer tous les éléments requis par l'Annexe IV (description du système, données d'entraînement, performances, risques, supervision humaine, mesures de cybersécurité).

Étape 3 — Évaluation du système de gestion des risques : documenter l'identification, l'analyse et la gestion des risques tout au long du cycle de vie du système (article 9).

Étape 4 — Vérification de la gouvernance des données : documenter les pratiques de gouvernance des données d'entraînement (article 10) et la conformité RGPD associée.

Étape 5 — Tests de performance et de robustesse : réaliser et documenter les tests d'exactitude, de robustesse, de résistance aux erreurs et de cybersécurité (article 15).

Étape 6 — Vérification de la conformité à toutes les obligations : passer en revue chaque obligation applicable (articles 8 à 15) et documenter la conformité.

Étape 7 — Rédaction de la déclaration de conformité UE : document signé par le responsable légal qui déclare la conformité du système (article 47).

Étape 8 — Enregistrement : enregistrer le système dans la base de données européenne des systèmes à risque élevé (article 49).

La documentation technique doit être conservée pendant 10 ans après la mise sur le marché ou le déploiement du système. Elle doit être tenue à jour si des modifications significatives sont apportées au système.

La déclaration de conformité UE

La déclaration de conformité UE est le document officiel qui atteste que le système d'IA respecte les exigences de l'AI Act. Elle doit contenir :

- Nom et adresse du fournisseur - Numéro de la déclaration - Nom, type, version du système d'IA - Description de la procédure d'évaluation de conformité suivie - Références aux normes harmonisées ou spécifications communes utilisées - Nom et signature de la personne habilitée à signer

Ce document doit être mis à disposition des autorités de surveillance sur demande. Pour les systèmes enregistrés dans la base de données européenne, certaines informations de la déclaration sont rendues publiques.

Registre européen des systèmes IA

Les normes harmonisées : simplifier la conformité

Des normes techniques harmonisées, publiées au Journal officiel de l'UE, peuvent créer une présomption de conformité aux exigences correspondantes de l'AI Act.

CES NORMES SONT ENCORE EN COURS D'ÉLABORATION par les organismes CEN et CENELEC. Leur publication progressive est attendue entre 2025 et 2027. Quand elles seront disponibles, les fournisseurs qui s'y conforment n'auront pas à démontrer individuellement la conformité aux exigences couvertes.

Les normes attendues : - Normes sur la gestion des risques IA - Normes sur la gouvernance des données IA - Normes sur la robustesse et la précision - Normes sur la supervision humaine

En attendant ces normes, les spécifications communes publiées par la Commission peuvent servir de référence.

Norme ISO 42001

FAQ : évaluation de conformité IA

Conclusion

L'évaluation de conformité n'est pas une formalité administrative mais un véritable processus de vérification technique et procédurale. Les organisations qui l'abordent sérieusement — comme un exercice d'amélioration de la qualité plutôt que comme une obligation à cocher — en tirent des bénéfices au-delà de la conformité : meilleure documentation, identification des risques, confiance accrue des parties prenantes.

Questions fréquentes

Dois-je refaire l'évaluation de conformité si je mets à jour mon système IA ?

Oui, si la modification est substantielle. L'AI Act définit la 'modification substantielle' comme une modification qui affecte la conformité du système ou son niveau de risque. Des mises à jour mineures de performance ne l'exigent pas. Des changements d'architecture, de données d'entraînement ou de fonctionnalités le requièrent probablement.

Quelle est la date limite pour réaliser l'évaluation de conformité ?

Le règlement (UE) 2026/1744 a reporté ces échéances au 2 décembre 2027 pour les systèmes de l'Annexe III et au 2 août 2028 pour ceux de l'Annexe I. Pour les systèmes mis sur le marché après ces dates, l'évaluation doit être réalisée avant le déploiement. Pour les systèmes déjà en service avant ces dates, le règlement ne s'applique en principe que s'ils subissent une modification substantielle — sauf pour les systèmes à haut risque utilisés par des autorités publiques, à mettre en conformité au plus tard le 2 août 2030 (article 111).

Une startup peut-elle réaliser l'auto-évaluation sans expertise externe ?

Techniquement oui, mais c'est risqué. L'auto-évaluation engage la responsabilité légale de la direction. Pour un premier exercice, faire appel à un consultant spécialisé pour guider le processus et vérifier la documentation est fortement recommandé.

Comment réaliser l'évaluation de conformité AI Act ?

L'évaluation de conformité AI Act pour un système à risque élevé comprend : classification du système, constitution de la documentation technique (Annexe IV), évaluation du système de gestion des risques, gouvernance des données, tests de performance, et rédaction de la déclaration de conformité UE. Pour la biométrie, un organisme notifié tiers est requis.