Décryptage· Fournisseurs· Qualité

Le système de gestion de la qualité (art. 17) : l'ossature du fournisseur

Derrière un système d'IA à haut risque conforme, il y a une organisation qui produit de la conformité de façon répétable. C'est le rôle du système de gestion de la qualité imposé par l'article 17 : transformer des obligations ponctuelles en processus documentés et pérennes. Un pilier souvent moins visible que les exigences techniques, mais tout aussi structurant.

Par

Demeter Conseil Formation

Cabinet de conseil & formation à l'AI Act — certifié Qualiopi

Relu par

Comité pédagogique Demeter

Mis à jour

24 juillet 2026

Lecture

10 min

Qu'est-ce qu'un système de gestion de la qualité ?

Un système de gestion de la qualité (SGQ) est un ensemble structuré de politiques, procédures et responsabilités garantissant qu'une organisation produit ses systèmes de manière conforme et maîtrisée, de façon répétable. Le concept est familier aux industriels (normes ISO 9001, dispositifs médicaux). L'article 17 l'étend aux fournisseurs de systèmes d'IA à haut risque : il ne suffit pas qu'un système soit conforme une fois, il faut une organisation qui garantisse cette conformité dans la durée.

Que doit couvrir le SGQ ?

L'article 17 énumère les aspects que le système de gestion de la qualité doit documenter. En synthèse :

  • une stratégie de conformité réglementaire, y compris pour l'évaluation de la conformité et la gestion des modifications ;
  • les procédures de conception, de développement et de contrôle de la qualité du système ;
  • les procédures d'examen, de test et de validation avant, pendant et après le développement ;
  • le système de gestion des risques (article 9) et la [gouvernance des données](/ressources/gouvernance-donnees-biais-article-10) (article 10) ;
  • la surveillance après commercialisation (article 72) et la gestion des [incidents graves](/ressources/surveillance-marche-incidents-graves) (article 73) ;
  • la communication avec les autorités, la traçabilité et la gestion documentaire ;
  • l'attribution des responsabilités et l'obligation de rendre des comptes de la direction.

Peut-on s'appuyer sur une démarche qualité existante ?

Oui, et c'est recommandé. Une organisation déjà certifiée ISO 9001, ou disposant d'un SGQ pour des produits réglementés (dispositifs médicaux, aéronautique…), possède un socle réutilisable : gestion documentaire, revues, gestion des non-conformités. Il s'agit alors d'étendre ce système aux exigences propres à l'IA (gestion des risques IA, gouvernance des données, surveillance des modèles), plutôt que de repartir de zéro. La future norme ISO/IEC 42001 (management de l'IA) s'inscrit d'ailleurs dans cette logique.

Les PME sont-elles logées à la même enseigne ?

L'article 17 précise que la mise en œuvre du SGQ est proportionnée à la taille de l'organisation. Les PME et jeunes pousses peuvent satisfaire l'exigence de manière allégée, dès lors que les éléments essentiels (traçabilité, gestion des risques, surveillance) sont couverts. L'objectif n'est pas la lourdeur administrative, mais la maîtrise réelle.

Comment le construire ?

  1. 01

    Partir de l'existant

    Recensez vos procédures qualité actuelles (ISO, dispositifs médicaux…) réutilisables comme socle.

  2. 02

    Cartographier les exigences IA

    Reliez chaque exigence de l'AI Act (art. 9, 10, 72, 73…) à une procédure du SGQ.

  3. 03

    Attribuer les responsabilités

    Désignez qui est responsable de chaque processus et instaurez une revue de direction.

  4. 04

    Documenter et faire vivre

    Formalisez politiques et procédures, puis maintenez-les à jour au fil des systèmes et des évolutions réglementaires.

Questions fréquentes

Le système de gestion de la qualité est-il obligatoire pour les déployeurs ?

Non, l'article 17 vise les fournisseurs de systèmes à haut risque. Les déployeurs ont leurs propres obligations (article 26). Cela dit, une gouvernance interne structurée reste une bonne pratique pour tout acteur, y compris déployeur.

Faut-il une certification ISO pour être conforme à l'article 17 ?

Non. L'article 17 n'impose pas de certification. Mais un SGQ certifié (ISO 9001, et à terme ISO/IEC 42001 pour l'IA) constitue un socle solide et facilite la démonstration de conformité. La certification est un atout, pas une obligation.

Une PME doit-elle un SGQ aussi complet qu'un grand groupe ?

Non. L'article 17 prévoit une mise en œuvre proportionnée à la taille de l'organisation. Une PME peut satisfaire l'exigence de façon allégée, à condition de couvrir les éléments essentiels : gestion des risques, traçabilité, surveillance.

Le SGQ et la documentation technique sont-ils la même chose ?

Non. La documentation technique (annexe IV) décrit un système donné et sa conformité. Le SGQ (article 17) décrit l'organisation et les processus qui produisent des systèmes conformes. Le premier est un livrable par système, le second une infrastructure organisationnelle.

À retenir

  • Le SGQ (art. 17) est l'ossature organisationnelle du fournisseur de systèmes à haut risque.
  • Il couvre conception, gestion des risques, données, surveillance, incidents et responsabilités.
  • Une démarche ISO 9001 (ou ISO/IEC 42001) existante sert de socle réutilisable.
  • Sa mise en œuvre est proportionnée à la taille de l'organisation.

Sources

Règlement (UE) 2024/1689 sur EUR-Lex

Ce contenu est fourni à titre pédagogique et informatif par Demeter Conseil Formation. Il ne constitue pas un avis juridique et ne saurait se substituer à une analyse adaptée à votre situation.

À lire aussi

Passer de la compréhension à l'action ?

Nos experts transforment ces principes en trajectoire concrète pour votre organisation.