[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:ce-qu-un-deployeur-d-un-systeme-d-ia-a-haut-risque-doit-au-titre-de-l-article-26-du-reglement-sur-l-ia-les-douze-paragraphes-l-analyse-d-impact-de-l-article-27-et-quand-vous-devenez-le-fournisseur":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","ce-qu-un-deployeur-d-un-systeme-d-ia-a-haut-risque-doit-au-titre-de-l-article-26-du-reglement-sur-l-ia-les-douze-paragraphes-l-analyse-d-impact-de-l-article-27-et-quand-vous-devenez-le-fournisseur","Ce qu'un déployeur d'un système d'IA à haut risque doit au titre de l'article 26 du règlement sur l'IA : les douze paragraphes dans l'ordre, l'analyse d'impact de l'article 27, quand vous devenez le fournisseur, et les enregistrements qu'un système ISO 42001 tient","La plupart des entreprises rencontreront le règlement sur l'IA en tant que déployeurs : elles achètent ou licencient un système que quelqu'un d'autre a construit et l'utilisent sous leur propre autorité. Pour un système à haut risque, les devoirs sont à l'article 26, douze paragraphes, inchangés par l'omnibus numérique, applicables à partir du 2 décembre 2027 pour les systèmes de l'annexe III. Chaque paragraphe lu dans l'ordre, l'analyse d'impact sur les droits fondamentaux de l'article 27 et qui la porte, les trois façons dont un déployeur devient le fournisseur au titre de l'article 25, le droit à l'explication de l'article 86, le plafond de l'article 99, et la mesure ISO 42001 qui produit chaque enregistrement.","2026-09-12","\nUn déployeur, dans le mot du règlement sur l'IA, est toute personne physique ou morale, autorité publique, agence ou autre organisme utilisant un système d'IA sous sa propre autorité, sauf lorsque l'usage est personnel et non professionnel (article 3(4)). C'est la plupart des entreprises : l'équipe RH qui licencie un outil de présélection, le prêteur qui achète un modèle de score, le distributeur d'énergie qui fait tourner le logiciel de contrôle d'un fournisseur. Pour un système à haut risque, leurs devoirs sont rassemblés à l'article 26 du règlement (UE) 2024\u002F1689, douze paragraphes que le règlement (UE) 2026\u002F1744, l'omnibus numérique sur l'IA, a laissés tels qu'adoptés tout en reportant la date à partir de laquelle ils s'appliquent : 2 décembre 2027 pour les systèmes à haut risque au titre de l'annexe III, 2 août 2028 pour les composants de sécurité des produits de l'annexe I (article 113 tel que modifié). Cet article lit les douze paragraphes dans l'ordre, puis l'analyse d'impact de l'article 27, les trois façons dont un déployeur se change en fournisseur, le droit de la personne concernée à une explication, le plafond des amendes et l'enregistrement ISO\u002FIEC 42001 derrière chacun, à partir des deux règlements sur CELLAR le 12 septembre 2026. Ce n'est pas un avis juridique.\n\n## Si vous êtes déployeur, d'abord\n\nL'article 26 s'applique aux déployeurs de systèmes d'IA à haut risque ; la première question est donc de savoir si le système est à haut risque : un composant de sécurité d'un produit de l'annexe I qui requiert une évaluation de la conformité par un tiers, ou un système destiné à l'un des usages énumérés à l'annexe III, sauf si l'une des conditions de l'article 6(3) l'en retire. La [détermination gratuite](\u002Fai-act\u002Fhigh-risk) parcourt les questions avec la liste de l'annexe III mot pour mot. Si le système n'est pas à haut risque, l'article 26 ne s'applique pas ; l'article 4 sur la maîtrise de l'IA et l'article 50 sur la transparence s'appliquent toujours.\n\nLa seconde question est de savoir si vous êtes le déployeur ou si vous êtes devenu le fournisseur, ce à quoi l'article 25 répond et qu'une section ultérieure traite. D'ici là, supposez que vous utilisez un système qu'un fournisseur a mis sur le marché sous son propre nom, et que la notice d'utilisation du fournisseur au titre de l'article 13 l'accompagnait.\n\n## Les douze paragraphes de l'article 26\n\n**26(1), utiliser conformément à la notice.** Prendre les mesures techniques et organisationnelles appropriées pour garantir que le système est utilisé conformément à la notice d'utilisation qui l'accompagne. La notice est le document du fournisseur au titre de l'article 13 : la destination, le niveau d'exactitude et de robustesse, les circonstances connues qui conduisent à des risques, les mesures de contrôle humain, la durée de vie attendue et la maintenance. Tout le reste de l'article 26 y renvoie.\n\n**26(2), le contrôle humain à des personnes compétentes.** Confier le contrôle humain à des personnes physiques qui ont les compétences, la formation et l'autorité nécessaires, ainsi que le soutien nécessaire. C'est le paragraphe qui donne à l'article 4, la maîtrise de l'IA, ses dents pour un déployeur : les personnes qui contrôlent un système à haut risque sont nommées, et ce qu'elles devaient savoir est un enregistrement.\n\n**26(3), votre propre organisation.** Les deux devoirs ci-dessus sont sans préjudice des autres obligations au titre du droit de l'Union ou du droit national et de la liberté du déployeur d'organiser ses propres ressources et activités pour mettre en œuvre les mesures de contrôle indiquées par le fournisseur. Comment vous dotez le contrôle en personnel est votre affaire ; que vous le dotiez ne l'est pas.\n\n**26(4), les données d'entrée.** Dans la mesure où vous contrôlez les données d'entrée, veiller à ce qu'elles soient pertinentes et suffisamment représentatives au regard de la destination. Un outil de présélection alimenté uniquement des candidatures arrivées dans une boîte de réception donnée est le problème du déployeur, pas du fournisseur.\n\n**26(5), surveiller, et arrêter en cas de risque.** Surveiller le fonctionnement sur la base de la notice d'utilisation et, le cas échéant, informer le fournisseur au titre de l'article 72. Lorsque vous avez des raisons de considérer que l'usage conforme à la notice peut conduire le système à présenter un risque au sens de l'article 79(1), informer sans retard injustifié le fournisseur ou le distributeur et l'autorité de surveillance du marché, et suspendre l'usage. Lorsque vous identifiez un incident grave, informer immédiatement d'abord le fournisseur, puis l'importateur ou le distributeur et les autorités de surveillance du marché ; si le fournisseur ne peut être joint, l'article 73 s'applique à vous comme au fournisseur. Les établissements financiers soumis au droit des services financiers de l'Union satisfont au devoir de surveillance par leurs règles de gouvernance interne.\n\n**26(6), conserver les journaux.** Conserver les journaux générés automatiquement par le système, dans la mesure où ils sont sous votre contrôle, pendant une période adaptée à la destination et d'au moins six mois, sauf disposition contraire du droit de l'Union ou du droit national, en particulier du droit de la protection des données. Les établissements financiers les conservent dans leur documentation au titre des services financiers.\n\n**26(7), informer d'abord les travailleurs.** Avant de mettre en service ou d'utiliser un système à haut risque sur le lieu de travail, un employeur informe les représentants des travailleurs et les travailleurs concernés qu'ils seront soumis à son usage, selon les règles de l'Union et nationales sur l'information des travailleurs lorsqu'elles s'appliquent. C'est un devoir qui court avant la première utilisation, pas après.\n\n**26(8), les organismes publics enregistrent.** Les déployeurs qui sont des autorités publiques ou des institutions, organes ou organismes de l'Union se conforment aux obligations d'enregistrement de l'article 49 ; si le système qu'ils envisagent d'utiliser ne figure pas dans la base de données de l'UE de l'article 71, ils ne l'utilisent pas et informent le fournisseur ou le distributeur.\n\n**26(9), l'AIPD.** Le cas échéant, utiliser les informations fournies par le fournisseur au titre de l'article 13 pour réaliser l'analyse d'impact relative à la protection des données au titre de l'article 35 du RGPD ou de l'article 27 de la directive (UE) 2016\u002F680. La notice d'utilisation est un intrant d'un document que la plupart des déployeurs rédigent déjà.\n\n**26(10), l'identification biométrique à distance a posteriori.** Un paragraphe pour les services répressifs : une autorisation préalable, ou sous 48 heures, d'une autorité judiciaire ou d'une autorité administrative dont la décision est contraignante pour chaque usage dans une recherche ciblée, pas d'usage non ciblé, pas de décision défavorable sur la seule sortie, un dossier de police pour chaque usage, et des rapports annuels aux autorités de surveillance du marché et de protection des données.\n\n**26(11), informer les personnes.** Les déployeurs de systèmes de l'annexe III qui prennent des décisions, ou aident à en prendre, concernant des personnes physiques informent ces personnes qu'elles sont soumises à l'usage du système à haut risque, sans préjudice des obligations de transparence de l'article 50. Pour les services répressifs, l'article 13 de la directive (UE) 2016\u002F680 s'applique à la place.\n\n**26(12), coopérer.** Coopérer avec les autorités compétentes dans toute action qu'elles entreprennent à l'égard du système pour mettre en œuvre le règlement.\n\n## L'article 27, l'analyse d'impact sur les droits fondamentaux\n\nTrois catégories de déployeurs portent un devoir supplémentaire avant la première utilisation d'un système de l'annexe III, domaine 2 (infrastructures critiques) excepté : les organismes de droit public, les entités privées fournissant des services publics, et les déployeurs des systèmes d'évaluation de la solvabilité et de score de crédit du point 5(b) et des systèmes d'assurance vie et santé du point 5(c). L'article 27(1) énumère six éléments dont l'analyse se compose : une description des processus du déployeur dans lesquels le système sera utilisé conformément à sa destination ; la période et la fréquence d'utilisation ; les catégories de personnes physiques et de groupes susceptibles d'être concernés ; les risques spécifiques de préjudice pour eux, compte tenu des informations du fournisseur au titre de l'article 13 ; une description de la mise en œuvre des mesures de contrôle humain ; et les mesures à prendre si les risques se matérialisent, y compris la gouvernance interne et les mécanismes de plainte.\n\nL'analyse s'applique à la première utilisation, peut s'appuyer sur une analyse antérieure dans des cas similaires, et est mise à jour lorsqu'un élément change (article 27(2)). Ses résultats sont notifiés à l'autorité de surveillance du marché sur le modèle du Bureau de l'IA (article 27(3) et (5)). L'article 27(4), tel que modifié le 27 juillet 2026, permet au déployeur de renvoyer aux sections pertinentes de son analyse d'impact relative à la protection des données, ou d'en inclure des parties, plutôt que d'écrire deux fois le chevauchement ; le texte initial disait seulement que les deux analyses se complètent.\n\n## Quand un déployeur devient le fournisseur\n\nL'article 25(1) nomme trois circonstances dans lesquelles un distributeur, un importateur, un déployeur ou un autre tiers est considéré comme le fournisseur d'un système à haut risque, avec les obligations de l'article 16 qui l'accompagnent : il appose son nom ou sa marque sur un système à haut risque déjà sur le marché, sans préjudice d'arrangements contractuels qui répartissent autrement les obligations ; il apporte une modification substantielle à un système à haut risque de sorte qu'il reste à haut risque ; ou il modifie la destination d'un système qui n'était pas à haut risque, système d'IA à usage général compris, de sorte qu'il le devient au titre de l'article 6. L'ajustement fin d'un modèle sous licence pour un usage de l'annexe III est le troisième cas. Lorsqu'il se produit, le fournisseur initial n'est plus le fournisseur de ce système (article 25(2)) et, dans la version modifiée, doit coopérer avec le nouveau : une documentation technique suffisante pour évaluer la conformité à l'article 16, les limites et modes de défaillance connus, et un accès technique ciblé pour les essais et la validation, sauf si le fournisseur initial a clairement spécifié que son système ne doit pas être transformé en système à haut risque.\n\nEn deçà de cette ligne, l'article 25(4), tel que modifié, demande au fournisseur d'un système à haut risque et à tout tiers qui fournit des composants, outils, services ou modèles utilisés dans celui-ci de préciser par accord écrit les informations, capacités, l'accès technique et l'assistance dont le fournisseur a besoin pour se conformer. Un déployeur qui fournit des données ou de l'infrastructure à son fournisseur est un tel tiers ; l'accord est l'endroit où cela s'écrit. La [correspondance du règlement sur l'IA](\u002Farticles\u002Fthe-ai-act-after-the-digital-omnibus-the-dates-that-changed-and-which-iso-42001-controls-produce-the-evidence-for-article-17-and-articles-9-to-15) couvre le côté du fournisseur, l'article 17 et les articles 9 à 15.\n\n## L'article 86, le droit à une explication\n\nToute personne concernée soumise à une décision que le déployeur prend sur la base de la sortie d'un système de l'annexe III (domaine 2 excepté) et qui produit des effets juridiques ou l'affecte de manière similaire de façon significative, d'une manière qu'elle considère comme défavorable à sa santé, sa sécurité ou ses droits fondamentaux, a le droit d'obtenir du déployeur des explications claires et pertinentes sur le rôle du système dans la procédure décisionnelle et les principaux éléments de la décision prise (article 86(1)). Il ne s'applique que dans la mesure où le droit de l'Union ne prévoit pas déjà ce droit (article 86(3)), et il s'adresse au déployeur, pas au fournisseur : l'explication doit pouvoir être produite à partir de ce que le déployeur a conservé.\n\n## Le plafond\n\nLe non-respect des obligations des déployeurs au titre de l'article 26 figure dans la liste de l'article 99(4) : des amendes administratives pouvant aller jusqu'à 15 000 000 euros ou, pour une entreprise, 3 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu, et pour les PME, et depuis la modification pour les petites entreprises à moyenne capitalisation, le plus faible (article 99(6) et (6a)). L'article 27 et l'article 86 ne sont pas dans cette liste ; au titre de l'article 99(1), tel que modifié, les États membres fixent les sanctions pour toute autre infraction.\n\n## L'enregistrement, paragraphe par paragraphe\n\nChaque paragraphe de l'article 26 se termine par quelque chose qu'un déployeur conserve, et ISO\u002FIEC 42001 est une norme de système de management dont l'annexe A nomme déjà la mesure qui le conserve. Le tableau est la lecture de StandardOS, vérifiable contre les deux textes ; le règlement ne nomme aucune norme et ne confère aux déployeurs aucune présomption de conformité au titre d'un certificat ISO.\n\n| Article 26 | Ce qui est conservé | ISO 42001 |\n|---|---|---|\n| 26(1) | La notice d'utilisation, et les mesures prises pour la suivre | A.9.4, A.9.2 |\n| 26(2) | Qui contrôle chaque système, ses compétences, sa formation et son autorité | 7.2, A.4.6, A.3.2 |\n| 26(4) | Quelles données d'entrée sont sous votre contrôle et comment leur pertinence a été vérifiée | A.7.4, A.7.3 |\n| 26(5) | Le registre de surveillance, les signalements de risque, la décision de suspension, les notifications d'incident | A.6.2.6, A.8.4, A.8.3 |\n| 26(6) | Les journaux, avec une durée de conservation par système | A.6.2.8 |\n| 26(7) | L'information donnée aux représentants des travailleurs et aux travailleurs, datée avant la première utilisation | A.8.5, A.2.2 |\n| 26(9) | L'AIPD, avec les informations de l'article 13 qu'elle a utilisées | A.5.2, A.5.3 |\n| 26(11) | La notification aux personnes physiques soumises aux décisions | A.8.2, A.8.4 |\n| 27 | L'analyse d'impact sur les droits fondamentaux, six éléments, et sa notification | A.5.2 à A.5.5 |\n| 25(1), 25(4) | Le registre des systèmes avec le fournisseur nommé, et l'accord écrit | A.10.2, A.10.3 |\n| 86 | Ce sur quoi la décision reposait, productible par décision | A.6.2.8, A.8.2 |\n\nQuatre paragraphes ne sont pas dans le tableau : le 26(3) préserve votre liberté d'organisation ; le 26(8), l'enregistrement des organismes publics au titre de l'article 49, est son propre enregistrement dans la base de données de l'UE ; le 26(10) est un dossier répressif ; et le 26(12) est la coopération lorsqu'une autorité agit.\n\n## Que faire avant la date\n\nRédigez le registre des systèmes d'IA utilisés avec le fournisseur et la destination de chacun, et marquez ceux qui sont à haut risque avec la détermination qui dit pourquoi. Pour chacun d'eux, classez la notice d'utilisation du fournisseur, nommez les personnes chargées du contrôle et ce à quoi elles ont été formées, fixez la durée de conservation des journaux, et mettez au calendrier l'information des travailleurs et la notification aux personnes physiques avant la première utilisation. Si vous êtes un organisme public, un fournisseur de services publics ou un déployeur dans le crédit ou l'assurance, rédigez dès maintenant l'analyse de l'article 27 selon ses six éléments et alignez-la sur l'AIPD. Puis relisez l'article 25 au regard de chaque modification apportée à un système sous licence : le jour où un modèle ajusté devient à haut risque est le jour où vous devez l'article 16, et non l'article 26.\n",1789383968741]