Checklist· Haut risque· Opérationnel

Checklist conformité — systèmes à haut risque

Les systèmes d'IA à haut risque concentrent l'essentiel des obligations du règlement. Cette checklist synthétise les exigences essentielles (articles 8 à 15) et les obligations des fournisseurs et déployeurs (articles 16 à 27) en points vérifiables. Elle constitue un outil d'auto-évaluation — non un avis juridique — pour objectiver votre niveau de préparation avant l'échéance du 2 décembre 2027, reportée par le règlement (UE) 2026/1744.

Par

Demeter Conseil Formation

Cabinet de conseil & formation à l'AI Act — certifié Qualiopi

Relu par

Comité pédagogique Demeter

Mis à jour

1 août 2026

Lecture

Checklist · 40 points

Bloc 1 — Exigences essentielles (articles 8 à 15)

  • Système de gestion des risques établi, documenté et itératif sur tout le cycle de vie (art. 9).
  • [Gouvernance des données](/ressources/gouvernance-donnees-biais-article-10) : jeux d'entraînement, de validation et de test pertinents, représentatifs et examinés pour les biais (art. 10).
  • [Documentation technique](/ressources/documentation-technique-annexe-iv) conforme à l'annexe IV, tenue à jour (art. 11).
  • [Journalisation](/ressources/journalisation-logs-tracabilite-article-12) automatique des événements sur la durée de vie du système (art. 12).
  • Transparence et information suffisante du déployeur via une notice d'utilisation complète (art. 13).
  • Contrôle humain : mesures permettant une supervision effective par des personnes compétentes (art. 14).
  • Exactitude, robustesse et cybersécurité appropriées et constantes, avec métriques déclarées (art. 15).

Bloc 2 — Obligations des fournisseurs (articles 16 à 22, 43 à 49)

  • Système de gestion de la qualité documenté (art. 17).
  • Conservation de la documentation et des journaux générés automatiquement (art. 18-19).
  • Évaluation de la conformité, déclaration UE, marquage CE et enregistrement dans la base de données de l'UE (art. 16, 43, 47-49).
  • Mesures correctives et information des autorités en cas de non-conformité (art. 20).
  • Coopération avec les autorités compétentes sur demande (art. 21).
  • Désignation d'un mandataire dans l'UE pour les fournisseurs de pays tiers (art. 22).

Bloc 3 — Obligations des déployeurs (articles 26 à 27)

  • Utilisation conforme à la notice d'utilisation (art. 26).
  • Contrôle humain confié à des personnes compétentes, formées et dotées de l'autorité nécessaire (art. 26).
  • Pertinence des données d'entrée que vous maîtrisez (art. 26).
  • Surveillance du fonctionnement et conservation des journaux (au moins 6 mois) (art. 26).
  • Information des personnes exposées à la décision du système (art. 26).
  • Information des travailleurs et de leurs représentants avant déploiement sur le lieu de travail (art. 26 § 7).
  • Analyse d'impact sur les droits fondamentaux lorsqu'elle est requise (art. 27).

Comment utiliser cette checklist ?

  1. 01

    Confirmer la classification

    Vérifiez d'abord que le système est bien à haut risque (art. 6) et documentez toute exemption.

  2. 02

    Identifier votre rôle

    Fournisseur, déployeur, ou les deux ? Cela détermine quels blocs vous concernent.

  3. 03

    Cocher point par point

    Pour chaque exigence : est-elle satisfaite, partielle ou absente ? Notez la preuve associée.

  4. 04

    Prioriser les écarts

    Traitez d'abord les manques sur le contrôle humain, la gouvernance des données et l'information des personnes — les points les plus scrutés.

Questions fréquentes

Cette checklist s'applique-t-elle à tous les systèmes d'IA ?

Non, uniquement aux systèmes à haut risque au sens de l'article 6. Pour les systèmes à risque limité, seules les obligations de transparence de l'article 50 s'appliquent ; pour le risque minimal, aucune obligation contraignante.

Suis-je concerné par les trois blocs ?

Cela dépend de votre rôle. Un fournisseur est concerné par les blocs 1 et 2 ; un déployeur surtout par le bloc 3 (mais il dépend de la conformité du fournisseur). Une organisation qui développe et utilise son propre système peut relever des trois.

La conservation des journaux est-elle vraiment obligatoire ?

Oui. Le déployeur doit conserver les journaux générés automatiquement pendant une durée appropriée, d'au moins six mois, sauf disposition contraire du droit applicable (article 26). C'est un point de contrôle fréquent.

Que se passe-t-il si un point n'est pas satisfait ?

Chaque écart constitue un risque de non-conformité. L'important est de l'identifier, de le documenter et d'engager un plan de correction : une démarche de bonne foi en cours est une circonstance atténuante en cas de contrôle.

Ressource gratuite

Accédez à la ressource complète

Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.

À retenir

  • La conformité haut risque se structure en trois blocs : exigences techniques, obligations fournisseur, obligations déployeur.
  • Les exigences des articles 8 à 15 pèsent d'abord sur le fournisseur.
  • Le déployeur a des obligations propres, souvent sous-estimées (art. 26-27).
  • Tout commence par une classification documentée au titre de l'article 6.

Sources

Règlement (UE) 2024/1689 sur EUR-Lex

Ce contenu est fourni à titre pédagogique et informatif par Demeter Conseil Formation. Il ne constitue pas un avis juridique et ne saurait se substituer à une analyse adaptée à votre situation.

À lire aussi

Passer de la compréhension à l'action ?

Nos experts transforment ces principes en trajectoire concrète pour votre organisation.