Deux choses qu'une entreprise qui développe ou utilise l'IA dans l'Union doit savoir le 12 septembre 2026, et la plupart des pages se trompent sur la première. La première est que les dates du règlement sur l'IA ne sont plus celles du texte de 2024 : le règlement (UE) 2026/1744, l'omnibus numérique sur l'IA, signé le 8 juillet 2026, publié au Journal officiel le 24 juillet et en vigueur depuis le 27 juillet, a remplacé le calendrier des systèmes à haut risque. La seconde est que l'ISO/IEC 42001, la norme de système de management de l'IA, produit une grande partie de ce que l'article 17 demande à un fournisseur de système à haut risque, et une partie bien délimitée de ce qu'il ne produit pas. Cet article est les deux, lus dans les deux règlements sur CELLAR le 12 septembre 2026 et dans l'annexe A de la norme ; la correspondance est la nôtre, vérifiable contre les textes, et le libellé de la norme n'est pas reproduit.
Les dates, telles que modifiées
L'article 113 tel que modifié par le règlement (UE) 2026/1744, avec la règle transitoire que la modification a ajoutée à l'article 111.
| S'applique à partir du | Quoi |
|---|---|
| 2 février 2025 | Chapitres I et II : objet, définitions, maîtrise de l'IA (article 4), pratiques interdites (article 5) |
| 2 août 2025 | Chapitre V, modèles d'IA à usage général, et les chapitres sur la gouvernance et les sanctions |
| 27 juillet 2026 | Articles 102 à 110, les modifications d'autres actes de l'Union |
| 2 août 2026 | Le règlement en général, obligations de transparence de l'article 50 comprises |
| 2 décembre 2026 | Article 50(2), marquage lisible par machine des contenus synthétiques, pour les systèmes déjà sur le marché le 2 août 2026 (article 111(4) tel que modifié) |
| 2 décembre 2027 | Chapitre III, sections 1 à 3 : les exigences pour les systèmes à haut risque et les obligations des fournisseurs et déployeurs, pour les systèmes classés à haut risque en vertu de l'article 6(2) et de l'annexe III |
| 2 août 2028 | La même chose, pour les systèmes classés à haut risque en vertu de l'article 6(1) et de l'annexe I, la législation sur la sécurité des produits |
Le texte d'origine prévoyait le 2 août 2026 pour l'annexe III et le 2 août 2027 pour l'annexe I. La modification a aussi fixé au 2 septembre 2027 la date à laquelle la Commission adopte des lignes directrices et un modèle pour le plan de surveillance après commercialisation (article 72(3) tel que modifié), et inséré l'article 4a, qui permet à un fournisseur de traiter des catégories particulières de données à caractère personnel pour la détection et la correction des biais, sous conditions.
Ce que l'omnibus a changé d'autre pour un fournisseur
Quatre changements touchent directement le programme de conformité d'une entreprise. L'article 4 a été réécrit : les fournisseurs et déployeurs prennent des mesures pour soutenir la maîtrise de l'IA de leur personnel et des autres personnes qui exploitent l'IA pour leur compte, et l'article dit désormais expressément que cela n'exige pas de garantir un niveau donné de maîtrise à quiconque ; la Commission et les États membres doivent soutenir l'effort, avec des exemples pratiques. L'article 17(2) dit désormais que le système de gestion de la qualité est proportionné à la taille du fournisseur, en nommant les PME, les jeunes pousses et les petites entreprises à moyenne capitalisation. L'article 10 a perdu son paragraphe 5 et renvoie au nouvel article 4a pour les données de catégories particulières, et ne s'applique qu'aux jeux de données d'essai pour les systèmes non entraînés avec des données. L'article 72(3) fait du plan de surveillance après commercialisation une partie de la documentation technique de l'annexe IV, sur le modèle de la Commission une fois adopté. L'article 6 a reçu les paragraphes 1a à 1c, qui retirent de la définition du composant de sécurité l'IA utilisée uniquement pour des aspects sans rapport avec la sécurité tels que l'optimisation des performances, l'efficacité du service, l'automatisation, la commodité ou le contrôle de la qualité.
L'article 17 : les treize aspects, mis en correspondance
L'article 17(1) exige d'un fournisseur de système d'IA à haut risque un système de gestion de la qualité documenté de manière systématique et ordonnée sous la forme de politiques, procédures et instructions écrites, avec au moins treize aspects. L'ISO 42001 est une norme de système de management, et c'est donc là que les deux se rejoignent le plus directement. La correspondance nomme les mesures de l'annexe A et les paragraphes de l'ISO/IEC 42001:2023 dont les enregistrements sont le processus derrière chaque aspect ; la base dit si l'enregistrement de la norme est la preuve, ou si la norme fait tourner le processus et le système d'IA fournit la preuve.
| Article 17(1) | ISO 42001 | Base |
|---|---|---|
| 17(1)(a): Une stratégie de conformité réglementaire, l'évaluation de la conformité et la gestion des modifications | 4.2, A.2.2, A.2.3, A.6.2.5 | Processus ; le système fournit la preuve |
| 17(1)(b): Conception, contrôle et vérification de la conception | A.6.1.3, A.6.2.2, A.6.2.3, A.6.2.4 | Processus ; le système fournit la preuve |
| 17(1)(c): Développement, contrôle et assurance de la qualité | A.6.1.3, A.6.2.3, A.6.2.4 | Processus ; le système fournit la preuve |
| 17(1)(d): Examen, essai et validation avant, pendant et après le développement, et à quelle fréquence | A.6.2.4, A.6.2.6 | Processus ; le système fournit la preuve |
| 17(1)(e): Les spécifications techniques et normes appliquées, et les moyens utilisés là où les normes harmonisées ne le sont pas | A.6.2.2 | Processus ; le système fournit la preuve |
| 17(1)(f): La gestion des données, de l'acquisition à la conservation | A.7.2, A.7.3, A.7.4, A.7.5, A.7.6 | L'enregistrement est la preuve |
| 17(1)(g): Le système de gestion des risques de l'article 9 | 6.1.2, 6.1.3, A.5.2, A.5.3, A.5.4, A.5.5 | Processus ; le système fournit la preuve |
| 17(1)(h): Un système de surveillance après commercialisation, selon l'article 72 | A.6.2.6, A.8.3 | Processus ; le système fournit la preuve |
| 17(1)(i): Les procédures de signalement des incidents graves, selon l'article 73 | A.8.4, A.3.3 | Processus ; le système fournit la preuve |
| 17(1)(j): La communication avec les autorités, les organismes notifiés, les opérateurs, les clients et les parties intéressées | A.8.2, A.8.5, A.10.4 | Processus ; le système fournit la preuve |
| 17(1)(k): La tenue des registres de toute la documentation et information pertinentes | 7.5, A.6.2.7, A.6.2.8 | L'enregistrement est la preuve |
| 17(1)(l): La gestion des ressources, y compris la sécurité d'approvisionnement | A.4.2, A.4.3, A.4.4, A.4.5, A.4.6, A.10.3 | Processus ; le système fournit la preuve |
| 17(1)(m): Un cadre de responsabilité pour la direction et le personnel | 5.3, A.3.2, A.10.2 | L'enregistrement est la preuve |
Ce que la norme ne produit pas pour l'article 17, aspect par aspect : pour (a), la procédure d'évaluation de la conformité de l'article 43 et des annexes VI et VII et la règle des modifications substantielles ; pour (d), la fréquence des essais et la validation après le développement ; pour (e), l'indication des normes harmonisées ou spécifications communes selon lesquelles le système est construit et des moyens employés là où elles ne couvrent pas une exigence ; pour (g), le processus de l'article 9 sur toute la durée de vie avec des essais contre des métriques définies et un jugement sur le risque résiduel par danger ; pour (h), le plan de surveillance après commercialisation sur le modèle de la Commission ; pour (i), le signalement à l'autorité de surveillance du marché dans les délais de l'article 73, 15 jours en général, 2 jours pour une infraction de grande ampleur ou un incident au sens de l'article 3(49)(b), 10 jours pour un décès. Les sept autres aspects sont ce qu'un système de management de l'IA conforme détient déjà.
Les articles 9 à 15, 72 et 73 : les exigences sur le système
La section 2 du chapitre III est la liste des exigences qu'un système à haut risque doit satisfaire, et le schéma change : la mesure fixe ce que le système doit faire, le système est la preuve.
| Article | ISO 42001 | Base |
|---|---|---|
| 9: Système de gestion des risques | 6.1.2, 6.1.3, A.5.2, A.5.3, A.5.4, A.5.5, A.6.2.4 | Processus ; le système fournit la preuve |
| 10: Données et gouvernance des données | A.7.2, A.7.3, A.7.4, A.7.5, A.7.6 | Processus ; le système fournit la preuve |
| 11: Documentation technique, selon l'annexe IV | A.6.2.3, A.6.2.7 | Processus ; le système fournit la preuve |
| 12: Enregistrement : journaux automatiques sur toute la durée de vie | A.6.2.8 | Processus ; le système fournit la preuve |
| 13: Transparence et notice d'utilisation | A.8.2, A.6.2.7, A.10.4 | Processus ; le système fournit la preuve |
| 14: Contrôle humain | aucune | Absent de l'annexe A |
| 15: Exactitude, robustesse et cybersécurité | A.6.2.4, A.6.2.6 | Processus ; le système fournit la preuve |
| 72: Surveillance après commercialisation | A.6.2.6, A.8.3 | Processus ; le système fournit la preuve |
| 73: Signalement des incidents graves | A.8.4, A.3.3 | Processus ; le système fournit la preuve |
Les lacunes sont précises. L'article 10 spécifie les propriétés des jeux de données d'entraînement, de validation et d'essai, pertinents, suffisamment représentatifs, autant que possible exempts d'erreurs et complets, avec les choix de conception, les origines, la préparation, les hypothèses, l'examen des biais et les lacunes documentés ; l'annexe A gouverne les données, le règlement les spécifie. L'article 11 fixe le contenu de la documentation technique à l'annexe IV, avec un formulaire simplifié pour les PME, les jeunes pousses et les petites entreprises à moyenne capitalisation. L'article 12 exige que le système lui-même journalise les événements qu'il nomme. L'article 13 fixe le contenu de la notice d'utilisation, dont les métriques d'exactitude déclarées. L'article 14 est la seule exigence qu'aucune mesure de l'annexe A ne produit : des mesures de contrôle intégrées au système ou spécifiées pour le déployeur, pour que les personnes désignées puissent comprendre ses limites, surveiller le biais d'automatisation, interpréter la sortie, décider de ne pas l'utiliser et l'arrêter. L'article 15 demande une exactitude déclarée, une résilience aux erreurs et aux boucles de rétroaction, et une résilience à l'empoisonnement des données, à l'empoisonnement des modèles, aux exemples contradictoires et aux failles des modèles, et c'est là que les mesures de l'ISO 27001 portent la moitié cybersécurité et qu'aucune des deux normes ne teste la robustesse à votre place.
Les articles 4 et 26 : les obligations d'une entreprise qui utilise l'IA
La plupart des entreprises sont des déployeurs, pas des fournisseurs. L'article 4 s'applique aux deux depuis le 2 février 2025, tel que réécrit par l'omnibus ; l'article 26 s'applique aux déployeurs de systèmes à haut risque aux mêmes dates que les obligations des fournisseurs.
| Article | ISO 42001 | Base |
|---|---|---|
| 4: Maîtrise de l'IA | 7.2, 7.3, A.4.6 | L'enregistrement est la preuve |
| 26: Déployeurs de systèmes à haut risque | A.9.2, A.9.3, A.9.4, A.6.2.8, A.8.5 | Processus ; le système fournit la preuve |
Pour un déployeur, ce que l'ISO 42001 ne règle pas est dans l'article 26 lui-même : un contrôle humain confié à des personnes physiques compétentes, des données d'entrée pertinentes au regard de la destination, les journaux du système conservés au moins six mois, les représentants des travailleurs et les travailleurs concernés informés avant l'utilisation d'un système à haut risque sur le lieu de travail, et l'analyse d'impact sur les droits fondamentaux de l'article 27 lorsque le déployeur est un organisme public ou un organisme privé fournissant des services publics, ou une banque ou un assureur utilisant les systèmes de crédit et d'assurance de l'annexe III.
Ce que cela donne au total
Pour un fournisseur de système à haut risque, l'ISO 42001 est le système de gestion de la qualité de l'article 17 dans sa structure et dans dix de ses treize aspects ; ce qu'il faut écrire pour le règlement, c'est la voie d'évaluation de la conformité, la documentation technique selon l'annexe IV avec le plan de surveillance après commercialisation à l'intérieur, le processus de risque de l'article 9 avec ses métriques, la procédure d'incident avec l'autorité et les délais, et le contrôle humain de l'article 14. Pour une entreprise qui utilise l'IA, les paragraphes de la norme sur la compétence et la sensibilisation et ses mesures A.9 sur l'utilisation sont l'enregistrement des articles 4 et 26. Les dates donnent à un fournisseur de système de l'annexe III jusqu'au 2 décembre 2027, et aucune des dates ne donne à quiconque une raison de publier une page portant le 2 août 2026 après le 27 juillet.
Les 38 mesures de l'annexe A de l'ISO 42001 en français clair, ce que StandardOS couvre de la norme paragraphe par paragraphe et la question de la certification, avec le décompte des appels d'offres sont les articles compagnons.
Sources
- Règlement (UE) 2024/1689 (le règlement sur l'IA), articles 4, 6, 9 à 15, 17, 26, 27, 50, 72, 73, 111 et 113, annexes III et IV, lus sur CELLAR le 12 septembre 2026.
- Règlement (UE) 2026/1744 du 8 juillet 2026 (l'omnibus numérique sur l'IA), article 1, points (5), (6), (8), (9), (10), (11), (30), (39) et (40) ; Journal officiel du 24 juillet 2026, ELI http://data.europa.eu/eli/reg/2026/1744/oj ; en vigueur le 27 juillet 2026.
- ISO/IEC 42001:2023, annexe A et paragraphes 4.2, 5.3, 6.1.2, 6.1.3, 7.2, 7.3 et 7.5, cités par numéro ; le texte est celui de l'ISO et n'est pas reproduit ; la correspondance est la nôtre.
Ceci n'est pas un avis juridique. Qu'un système donné soit à haut risque se décide au titre de l'article 6 et des annexes ; la correspondance est une lecture de deux textes, pas une présomption de conformité.