Aspects écrits à l'article 17
13
Points a) à m), « au moins ». Le paragraphe 2 a été réécrit le 27 juillet 2026 [1].
À retenir
- Le fournisseur d'un système à haut risque documente au moins 13 aspects. Le dernier est un cadre de responsabilisation.
- Ces articles des sections 2 et 3 s'appliquent le 2 décembre 2027 pour l'annexe III, et le 2 août 2028 pour l'annexe I.
- Le comité éthique décrit par la CNIL est une recommandation. Le Comité IA de l'article 65 est l'organe des États membres.
Le mot gouvernance désigne ici trois choses que les textes séparent. Le règlement écrit des rôles et des registres pour le fournisseur d'un système à haut risque, avec des dates. La CNIL recommande, pour l'IA générative et pour le développement, un délégué, un responsable sécurité et parfois un comité. Le NIST décrit six catégories volontaires. Le calendrier d'application de l'AI Act reste sur sa page. On ne reprend ici que les dates qui commandent ces articles.
13 aspects, et un paragraphe réécrit pour les PME
Le guichet prévient que l'article 17 a été modifié par l'omnibus et que le texte affiché n'est pas à jour. Le tableau du règlement (UE) 2026/1744 ne remplace que le paragraphe 2. Le paragraphe 1 affiché peut donc être lu, avec cette limite. Il demande aux fournisseurs de systèmes à haut risque un système de gestion de la qualité, documenté « sous la forme de politiques, de procédures et d'instructions écrites », et qui comprend « au moins » les aspects suivants [2].
Le point m) est le seul qui parle des personnes : « un cadre de responsabilisation définissant les responsabilités de l'encadrement et des autres membres du personnel ». Aucun titre de poste n'y figure. Les points g), h) et i) renvoient aux articles 9, 72 et 73. Ces deux derniers n'ont pas été ouverts : ils ne sont ici que des rubriques.
Le paragraphe 2 en vigueur ajoute une précision que le guichet n'affiche pas encore. La mise en œuvre est proportionnée à la taille de l'organisation, « en particulier si le fournisseur est une PME, y compris une jeune pousse, ou une petite entreprise à moyenne capitalisation ». La phrase suivante reste : les fournisseurs respectent en tout état de cause le degré de rigueur et le niveau de protection requis. Le texte est en vigueur depuis le 27 juillet 2026. L'application aux systèmes à haut risque suit, elle, le point c) de l'article 113 : le 2 décembre 2027 pour l'annexe III, le 2 août 2028 pour l'annexe I [1].
Le paragraphe 3, non remplacé, permet d'inclure ces aspects dans un système de qualité déjà exigé par une législation sectorielle. Le paragraphe 4 vise les établissements financiers soumis à des règles de gouvernance par la législation de l'Union sur les services financiers : le respect de ces règles « vaut respect » de l'obligation de système de qualité, sauf les points g), h) et i), c'est-à-dire les risques, la surveillance après commercialisation et le signalement d'incident grave. Le détail des obligations du déployeur, dont la règle voisine pour les établissements financiers, est sur la page des obligations du déployeur.
Un processus continu, et huit pratiques sur les données
L'article 9, sans avertissement omnibus sur la page reçue, et absent du tableau des remplacements, établit un système de gestion des risques pour les systèmes à haut risque. Il est documenté et tenu à jour. Le paragraphe 2 le décrit comme un « processus itératif continu », planifié sur tout le cycle de vie, avec un examen périodique. Les étapes nommées sont l'identification des risques connus et raisonnablement prévisibles pour la santé, la sécurité ou les droits fondamentaux, l'estimation y compris en cas de mauvaise utilisation raisonnablement prévisible, l'évaluation d'autres risques à partir de la surveillance de l'article 72, puis des mesures [3].
Le paragraphe 9 demande aux fournisseurs de prendre en considération la probabilité que le système, compte tenu de sa destination, ait une incidence négative sur des personnes âgées de moins de 18 ans et, le cas échéant, sur d'autres groupes vulnérables. L'article est dans la section 2. Il suit donc les mêmes dates que l'article 17 : 2 décembre 2027 et 2 août 2028.
L'article 10 porte, dans son intitulé, la « gouvernance des données ». La page du guichet porte l'avertissement omnibus. Le paragraphe 2 n'est pas dans la liste des remplacements. Il soumet les jeux de données d'entraînement, de validation et de test à des pratiques appropriées à la destination. Huit points : choix de conception, collecte et origine, préparation, hypothèses sur ce que les données mesurent, disponibilité, examen des biais, mesures d'atténuation, détection des lacunes. Le paragraphe 5, encore affiché, autorisait un traitement exceptionnel de catégories particulières de données. Le règlement du 27 juillet 2026 le supprime. On ne le cite pas comme droit en vigueur. Le nouveau paragraphe 1 renvoie à l'article 4 bis. [4].
Deux personnes pour une identification, un bouton d'arrêt
L'article 14, lui aussi sans avertissement dans la page reçue, et absent du tableau des remplacements, porte sur le contrôle humain pendant l'utilisation. Le paragraphe 4 liste ce que les personnes chargées de ce contrôle doivent pouvoir faire : comprendre les capacités et les limites, surveiller le fonctionnement, avoir conscience d'une tendance à se fier automatiquement aux sorties, le texte dit « biais d'automatisation », interpréter les sorties, décider de ne pas utiliser le système ou d'ignorer la sortie, interrompre le système « au moyen d'un bouton d'arrêt ou d'une procédure similaire » [5].
Le paragraphe 5 ajoute une règle de nombre pour les systèmes de l'annexe III, point 1 a). Aucune mesure ou décision du déployeur fondée sur l'identification ne peut être prise sans vérification et confirmation distinctes « par au moins deux personnes physiques » qui ont les compétences, la formation et l'autorité nécessaires. L'exigence ne s'applique pas aux systèmes utilisés à des fins répressives, ou dans la migration, les contrôles aux frontières ou l'asile, lorsque le droit de l'Union ou le droit national la juge disproportionnée. L'article 14 est dans la section 2. La date est la même que pour l'article 9.
L'article 4, réécrit le 27 juillet 2026, est déjà applicable : les chapitres I et II le sont depuis le 2 février 2025. Il demande aux fournisseurs et aux déployeurs des mesures pour favoriser la maîtrise de l'IA de leur personnel. La dernière phrase du paragraphe 1 est : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. » Elle ne nomme pas un organe [1].
Dix ans chez le fournisseur, une base tenue par la Commission
L'article 18 fixe une durée. Pendant une période qui prend fin 10 ans après la mise sur le marché ou la mise en service, le fournisseur tient à la disposition des autorités nationales la documentation technique, la documentation du système de qualité, les modifications approuvées par les organismes notifiés, les décisions de ces organismes et la déclaration UE de conformité. Si le fournisseur fait faillite ou cesse son activité avant ce terme, chaque État membre détermine les conditions. Les établissements financiers tiennent la documentation technique dans la documentation déjà prévue par la législation financière. L'article est dans la section 3, donc aux dates du 2 décembre 2027 et du 2 août 2028 [6].
L'article 49 est dans la section 5, que le point c) réécrit ne vise pas. Avant la mise sur le marché ou la mise en service d'un système de l'annexe III, sauf le point 2, le fournisseur ou le mandataire s'enregistre dans la base de l'article 71 et y enregistre le système. Les déployeurs qui sont des autorités publiques, des institutions de l'Union ou des personnes agissant en leur nom enregistrent aussi l'utilisation, avec la même exception. Les systèmes des points 1, 6 et 7, dans les domaines répressif, migration, asile et frontières, vont dans une section sécurisée non publique. « Les systèmes d'IA à haut risque visés à l'annexe III, point 2, sont enregistrés au niveau national. » [7].
L'article 71 charge la Commission, avec les États membres, de créer et de tenir cette base. Sauf les sections sécurisées, les informations de l'article 49 sont publiques, consultables et lisibles par machine. Les données personnelles se limitent au nécessaire, « y compris les noms et les coordonnées » des personnes responsables de l'enregistrement et autorisées à représenter le fournisseur ou le déployeur. « La Commission est la responsable du traitement ». Le chapitre VIII n'est pas nommé dans les points a), b) ou c) de l'article 113. La phrase non remplacée fixe la date générale au 2 août 2026, déjà passée au 27 septembre 2026. La classification qui fait d'un système un système à haut risque de l'annexe III est, elle, dans la section 1, reportée au 2 décembre 2027. Les deux phrases sont dans les textes ouverts. Aucune ne dit laquelle l'emporte pour l'enregistrement [8] [10].
Neuf lignes, neuf limites
| Exigence | Qui | Texte | Application |
|---|---|---|---|
| 13 aspects, dont le cadre de responsabilisation | Fournisseur d'un système à haut risque | Article 17, paragraphe 1, points a à m | 2 décembre 2027 (annexe III) et 2 août 2028 (annexe I) |
| Proportionnalité, PME et petite entreprise à moyenne capitalisation | Même fournisseur | Article 17, paragraphe 2, réécrit | Texte en vigueur le 27 juillet 2026. Même calendrier de haut risque |
| Gestion des risques, processus continu | Fournisseur | Article 9, paragraphes 1, 2 et 9 | Section 2 : 2 décembre 2027 et 2 août 2028 |
| 8 pratiques sur les jeux de données. Paragraphe 5 supprimé | Fournisseur | Article 10, paragraphe 2. Suppression du paragraphe 5 | Même calendrier. Suppression au 27 juillet 2026 |
| Conservation de 10 ans | Fournisseur | Article 18, paragraphe 1 | Section 3 : 2 décembre 2027 et 2 août 2028 |
| Enregistrement dans la base de l'Union | Fournisseur, et déployeur autorité publique | Articles 49 et 71. Exception : annexe III, point 2 | Hors sections 1 à 3. Date générale : 2 août 2026 |
| Comité IA, un représentant, mandat de 3 ans | États membres | Article 65 | Chapitre VII depuis le 2 août 2025 |
| Comité éthique ou référent, usages sensibles | Recommandation, IA générative | CNIL, 18 juillet 2024 | Pas une obligation écrite dans le règlement |
| 6 catégories GOVERN, 19 sous-catégories | Cadre volontaire | NIST AI 100-1, janvier 2023 | Révision annoncée. Réexamen prévu au plus tard en 2028 |
Télécharger ce tableau au format CSV. Règlement (UE) 2026/1744 et guichet du règlement, lus le 27 septembre 2026. CNIL, 18 juillet 2024. NIST AI 100-1, janvier 2023.
La liste des points de contact uniques, que l'article 70, paragraphe 2, charge la Commission de publier, n'a pas été ouverte. Aucun nom d'autorité française n'est donc écrit. L'interface de recherche de la base n'a pas été ouverte non plus : on ne dit pas si elle est en ligne, ni combien de fiches elle contient.
Un représentant par État, trois ans, deux sous-groupes
L'article 65 crée le Comité européen de l'intelligence artificielle, appelé Comité IA. Il est composé d'un représentant par État membre. Le Contrôleur européen de la protection des données participe comme observateur. Le Bureau de l'IA assiste aux réunions « sans toutefois prendre part aux votes ». Chaque représentant est désigné pour trois ans, renouvelable une fois. Deux sous-groupes permanents sont prévus, l'un pour la surveillance du marché, l'autre pour les autorités notifiantes. Le Comité est présidé par l'un des représentants. Le Bureau de l'IA assure le secrétariat [9].
Ce comité est un organe de l'Union. Le point b) de l'article 113, affiché par le guichet et absent de la liste des remplacements, applique le chapitre VII à partir du 2 août 2025. Cette date est passée. Le point c) affiché sur la même page, qui plaçait l'article 6, paragraphe 1, au 2 août 2027, est l'ancien : le règlement de 2026 l'a remplacé. On ne le reprend pas [10].
L'article 70, paragraphe 1, demande à chaque État membre au moins une autorité notifiante et au moins une autorité de surveillance du marché. Elles exercent leurs pouvoirs « de manière indépendante, impartiale et sans parti pris ». Le paragraphe 2 leur fixe une échéance de publication des coordonnées, « au plus tard le 2 août 2025 », et la désignation d'un point de contact unique. Le paragraphe 8, seul remplacé, ajoute les petites entreprises à moyenne capitalisation parmi les destinataires possibles d'orientations, à côté des PME et des jeunes pousses. Le nombre d'autorités réellement désignées en France n'a pas été lu [15].
Ce que la CNIL recommande, et à quelle date elle l'écrit
La foire aux questions du 18 juillet 2024 porte sur l'IA générative, pas sur tous les systèmes à haut risque. Elle recommande des politiques ou des chartes internes, avec les usages autorisés et les usages interdits, une formation et des contrôles. Elle ne dit pas que la charte est une obligation du règlement. Un modèle distinct de cette fiche est sur la page de la charte d'utilisation de l'IA [11].
La section 8 s'intitule « Quelle gouvernance de ces systèmes mettre en œuvre ? ». Le délégué à la protection des données « peut utilement jouer un rôle », « en articulation avec » le responsable de la sécurité des systèmes d'information. Pour les usages « particulièrement sensibles », « il est recommandé d'envisager la création d'un comité éthique ou la désignation d'un référent ». Ce comité ou ce référent « devrait donner un avis formel en amont du déploiement » et être informé, « par exemple à l'occasion d'un bilan annuel ». Le verbe est « recommandé » et « devrait ». La même page écrit encore que le règlement entre en vigueur le 1er août 2024 et classe les systèmes en quatre niveaux. Elle ne cite pas le règlement du 27 juillet 2026.
Les recommandations du 22 juillet 2025 limitent leur champ à la phase de développement : conception, base, apprentissage. Le déploiement en est exclu. Pour valider les choix de conception, une bonne pratique est d'« interroger un comité éthique (ou un « référent éthique ») ». Après l'analyse d'impact, la page cite des « mesures de gouvernance (mise en place d'un comité éthique, etc.) » et une « charte information ». Elle parle d'un règlement « adopté à l'été 2024 ». La différence entre cette analyse d'impact et un certificat de système de management est sur la page de l'audit de conformité et de la norme 42001 [12].
Six catégories volontaires, une révision annoncée
Le NIST AI 100-1 est daté de janvier 2023. Il est gratuit. Il décrit quatre fonctions : GOVERN, MAP, MEASURE, MANAGE. GOVERN est transversale. La table 1 compte six catégories et 19 sous-catégories. GOVERN 1.6 demande des mécanismes pour inventorier les systèmes. GOVERN 2.1 demande que les rôles et les lignes de communication soient documentés. GOVERN 2.3 attribue à la direction générale la responsabilité des décisions sur les risques liés au développement et au déploiement [13].
La page du centre de ressources, lue le 27 septembre 2026, reprend la même table et prévient : « The AI RMF 1.0 is being updated. A revised version is in progress. » Les actions « do not constitute a checklist ». Le guide d'application, comme le cadre, « is voluntary ». Le PDF prévoit un réexamen avec une contribution formelle « no later than 2028 ». Rien, dans ces deux pages, n'en fait une obligation pour une entreprise établie en France [14].
Ce qui n'a pas été lu
- Janvier 2023 : le NIST publie le cadre 1.0. Six catégories GOVERN.
- 18 juillet 2024 : la CNIL recommande un comité pour les usages sensibles.
- 2 août 2025 : le chapitre VII s'applique. Le Comité IA est celui des États.
- 27 juillet 2026 : le paragraphe 2 de l'article 17 est réécrit. Le paragraphe 5 de l'article 10 est supprimé.
- 2 décembre 2027 : sections 2 et 3 pour l'annexe III, dont les 13 aspects.
- 27 septembre 2026 : le catalogue de la norme 42001 renvoie un contrôle anti-robot.
Le catalogue français de l'ISO et la page explicative en anglais ont renvoyé, le 27 septembre 2026, un contrôle anti-robot. Aucun nombre de pages et aucune exigence de la norme ne sont repris ici. Une question sur le partage de ces rôles entre l'encadrement et les équipes peut être posée par le formulaire de contact.
Questions fréquentes
Gouvernance IA : faut-il créer un comité ?
Le point m de l'article 17 demande un cadre de responsabilisation pour l'encadrement et le personnel. Il ne donne pas de titre de fonction et n'impose pas un comité interne. L'article 4, réécrit le 27 juillet 2026, demande des mesures de maîtrise de l'IA et écarte un niveau spécifique par personne. Le Comité IA de l'article 65 réunit un représentant par État membre. C'est un organe de l'Union.
Gouvernance de l'IA en entreprise : qui est responsable ?
Le paragraphe 1 de l'article 17 vise le fournisseur d'un système à haut risque. Le point m parle de l'encadrement et du personnel, sans nommer un directeur. Pour une IA générative, la CNIL écrit le 18 juillet 2024 que le délégué à la protection des données peut travailler avec le responsable de la sécurité. C'est une phrase de la fiche. Les dates du haut risque restent le 2 décembre 2027 et le 2 août 2028.
Quel registre le règlement sur l'IA impose-t-il ?
L'article 49 demande l'enregistrement du fournisseur et du système dans la base de l'article 71, avant la mise sur le marché d'un système de l'annexe III, sauf le point 2, enregistré au niveau national. Les déployeurs qui sont des autorités publiques enregistrent aussi l'usage. L'article 18 ajoute 10 ans de conservation. La classification de l'annexe III, elle, attend le 2 décembre 2027.
La CNIL impose-t-elle un comité éthique pour l'IA ?
La foire aux questions du 18 juillet 2024 recommande d'envisager un comité éthique ou un référent pour les usages sensibles, avec un avis formel avant le déploiement. Les recommandations du 22 juillet 2025, limitées au développement, citent le même comité comme bonne pratique. Les articles ouverts du règlement ne reprennent pas ce comité. Les deux pages de la CNIL parlent d'un texte de 2024.
Le cadre du NIST est-il obligatoire pour une entreprise française ?
Le document NIST AI 100-1, de janvier 2023, décrit quatre fonctions, dont GOVERN, découpée en 6 catégories et 19 sous-catégories. La page du centre de ressources écrit que le guide d'application est volontaire. Le bandeau de la même page, lu le 27 septembre 2026, indique qu'une version révisée est en cours. Le PDF prévoit un réexamen avec contribution formelle au plus tard en 2028. Aucune de ces pages n'en fait une obligation du règlement européen.
Quand le système de gestion de la qualité s'applique-t-il ?
Les articles 9, 10, 14, 17 et 18 sont dans les sections 2 et 3 du chapitre III. Le point c) de l'article 113, tel que remplacé, les applique à partir du 2 décembre 2027 pour l'annexe III et du 2 août 2028 pour l'annexe I. Le paragraphe 2 de l'article 17 a déjà le texte du 27 juillet 2026. Le chapitre VII, celui du Comité IA, s'applique depuis le 2 août 2025.
Sources
- EUR-Lex, règlement (UE) 2026/1744 du 8 juillet 2026, Journal officiel du 24 juillet 2026, en vigueur le 27 juillet 2026, eur-lex.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 17, système de gestion de la qualité (page avec avertissement omnibus, consultée le 27 septembre 2026), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 9, système de gestion des risques (sans avertissement omnibus dans la page reçue), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 10, données et gouvernance des données (page avec avertissement omnibus), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 14, contrôle humain (sans avertissement omnibus dans la page reçue), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 18, conservation des documents, ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 49, enregistrement, ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 71, base de données de l'Union, ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 65, Comité européen de l'intelligence artificielle, ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- Guichet AI Act, article 113, entrée en vigueur et application (page avec avertissement omnibus), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.
- CNIL, « Les questions-réponses sur l'utilisation d'un système d'IA générative » (18 juillet 2024), cnil.fr, consulté le 27 septembre 2026.
- CNIL, « Développement des systèmes d'IA : les recommandations pour respecter le RGPD » (22 juillet 2025), cnil.fr, consulté le 27 septembre 2026.
- NIST, Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1 (janvier 2023), doi.org, consulté le 27 septembre 2026.
- NIST AI Resource Center, « AI RMF Core », extrait du cadre 1.0 (bandeau : version révisée en cours), airc.nist.gov, consulté le 27 septembre 2026.
- Guichet AI Act, article 70, autorités nationales compétentes (page avec avertissement omnibus, paragraphe 8 réécrit au Journal officiel), ai-act-service-desk.ec.europa.eu, consulté le 27 septembre 2026.