[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:le-reglement-sur-l-ia-pour-une-entreprise-de-logiciels-quel-role-vous-avez-ce-qui-s-applique-a-tous-ce-qui-ne-s-applique-qu-a-un-fournisseur-a-haut-risque-les-dispositions-pme-et-les-dates-modifiees":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","le-reglement-sur-l-ia-pour-une-entreprise-de-logiciels-quel-role-vous-avez-ce-qui-s-applique-a-tous-ce-qui-ne-s-applique-qu-a-un-fournisseur-a-haut-risque-les-dispositions-pme-et-les-dates-modifiees","Le règlement sur l'IA pour une entreprise de logiciels : quel rôle vous avez, ce qui s'applique à tous, ce qui ne s'applique qu'à un fournisseur à haut risque, les dispositions PME et les dates modifiées","Une entreprise de logiciels rencontre le règlement sur l'IA dans l'un de six rôles, et l'essentiel du règlement ne s'applique qu'à deux d'entre eux. Ce qui compte comme système d'IA, pourquoi livrer le modèle d'un fournisseur sous votre propre nom fait de vous le fournisseur, les trois devoirs que toute entreprise a depuis 2025 et 2026 (maîtrise de l'IA, les interdictions, la transparence), les deux voies vers le haut risque et ce que chaque rôle doit alors à partir du 2 décembre 2027, la ligne des modèles à usage général, les dispositions PME et petites entreprises à moyenne capitalisation que l'omnibus numérique a élargies, et un tableau de qui doit quoi à partir de quand. Lu dans les deux règlements sur CELLAR le 12 septembre 2026.","2026-09-12",{"who":10,"when":11,"do":12},"Toute entreprise de logiciels qui développe, vend, intègre ou utilise un système d'IA dans l'Union, dans l'un des six rôles d'opérateur ; l'essentiel du règlement ne s'applique qu'au fournisseur d'un système à haut risque, et la plupart des entreprises sont déployeurs de nombreux systèmes et fournisseurs de quelques-uns.","La maîtrise de l'IA et les interdictions depuis le 2 février 2025 ; la transparence de l'article 50 depuis le 2 août 2026 ; les obligations à haut risque à partir du 2 décembre 2027 pour un cas d'usage de l'annexe III et du 2 août 2028 pour un produit relevant de l'annexe I.","Déterminez votre rôle pour chaque système et s'il est à haut risque, par écrit, avec la détermination gratuite ; puis le registre de maîtrise de l'IA, que toute entreprise doit dès aujourd'hui.","\nLe règlement (UE) 2024\u002F1689 est écrit pour des opérateurs, et une entreprise de logiciels peut en être plusieurs à la fois. La plupart des pages du règlement s'adressent au fournisseur d'un système à haut risque ; la plupart des entreprises n'en seront jamais un. Cet article trie les six rôles, dit ce qui s'applique à toute entreprise quel que soit le rôle, ce qui ne s'applique que lorsqu'un système est à haut risque, où passe la ligne des modèles à usage général, et ce que valent les dispositions PME, avec les dates telles que le règlement (UE) 2026\u002F1744, l'omnibus numérique sur l'IA, les a fixées le 27 juillet 2026. Il est lu dans les deux textes sur CELLAR le 12 septembre 2026 et n'est pas un avis juridique.\n\n## D'abord : est-ce un système d'IA\n\nL'article 3(1) définit un système d'IA comme un système automatisé conçu pour fonctionner à différents niveaux d'autonomie, qui peut faire preuve d'une capacité d'adaptation après son déploiement et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu'il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuels. Le considérant 12 trace la ligne à la déduction : la définition ne devrait pas couvrir les systèmes fondés sur des règles définies uniquement par des personnes physiques pour exécuter automatiquement des opérations, et les techniques qui permettent la déduction sont l'apprentissage automatique et les approches fondées sur la logique et les connaissances. Une règle de tarification écrite par votre chef de produit n'est pas un système d'IA ; un modèle qui a appris la règle à partir de données en est un, et un grand modèle de langage que vous appelez par une API aussi. Le règlement s'applique au système, donc un produit avec une fonctionnalité d'IA contient un système d'IA.\n\n## Les six rôles, et lequel est celui d'une entreprise de logiciels\n\nL'article 3(8) appelle les six opérateurs : fournisseur, fabricant de produits, déployeur, mandataire, importateur et distributeur. Pour une entreprise de logiciels, trois comptent.\n\nVous êtes le **fournisseur** (article 3(3)) de tout système que vous développez, ou faites développer, et mettez sur le marché ou mettez en service sous votre propre nom ou marque, à titre onéreux ou gratuit. Cela inclut un système construit sur le modèle de quelqu'un d'autre : lorsque votre produit intègre le modèle à usage général d'un fournisseur derrière votre fonctionnalité et votre nom, vous êtes le fournisseur du système d'IA, et le fournisseur du modèle reste le fournisseur du modèle d'IA à usage général au titre du chapitre V. Les offres gratuites, les bêtas et les publications en source ouverte sont aussi des mises sur le marché, sous réserve de l'exception de l'article 2(12) pour les systèmes libres et ouverts qui ne sont ni à haut risque ni visés par les articles 5 ou 50.\n\nVous êtes **déployeur** (article 3(4)) de tout système que vous utilisez sous votre propre autorité dans vos opérations, de l'outil de présélection au recrutement à l'assistant de code en ingénierie, sauf usage purement personnel. Une entreprise est en général le fournisseur de quelques systèmes et le déployeur de beaucoup.\n\nVous pouvez être **importateur** ou **distributeur** si vous mettez sur le marché de l'Union le système d'un fournisseur de pays tiers sous son nom, ou mettez un système à disposition dans la chaîne d'approvisionnement sans en être le fournisseur (article 3(6) et (7)) ; les revendeurs et les places de marché sont ici, avec les devoirs des articles 23 et 24 pour les systèmes à haut risque. Et un fournisseur établi hors de l'Union est atteint de toute façon : l'article 2(1)(c) applique le règlement aux fournisseurs de pays tiers lorsque la sortie est utilisée dans l'Union, et l'article 22 impose à un fournisseur de système à haut risque établi dans un pays tiers de désigner un mandataire dans l'Union avant de le mettre à disposition.\n\nUn rôle peut se changer en un autre. L'article 25(1) fait d'un déployeur, distributeur ou importateur le fournisseur d'un système à haut risque lorsqu'il y appose son nom, le modifie substantiellement ou change la destination d'un système de sorte qu'il devient à haut risque, et l'ajustement fin d'un modèle sous licence pour un usage de l'annexe III est ce dernier cas.\n\n## Ce qui s'applique à toute entreprise, quel que soit le rôle\n\nTrois parties du règlement n'attendent pas de classe de risque.\n\n**L'article 4, la maîtrise de l'IA, depuis le 2 février 2025.** Les fournisseurs et déployeurs prennent des mesures pour soutenir le développement de la maîtrise de l'IA de leur personnel et des autres personnes qui exploitent des systèmes d'IA pour leur compte, en tenant compte de leurs connaissances, expérience, éducation et formation et du contexte d'utilisation ; tel que réécrit le 27 juillet 2026, sans aucune obligation de garantir un niveau donné de maîtrise à quiconque. L'[article sur l'article 4](\u002Farticles\u002Fai-literacy-under-article-4-of-the-ai-act-as-rewritten-on-27-july-2026-what-take-measures-means-who-it-covers-what-it-does-not-require-and-the-record-to-keep) en donne le texte et un programme d'une page.\n\n**L'article 5, les pratiques interdites, depuis le 2 février 2025.** Les techniques subliminales ou manipulatrices qui altèrent le comportement et causent un préjudice important, l'exploitation des vulnérabilités, la notation sociale, la prédiction d'infractions par des individus fondée uniquement sur le profilage, le moissonnage non ciblé d'images faciales, la reconnaissance des émotions sur le lieu de travail et dans l'enseignement sauf pour des raisons médicales ou de sécurité, la catégorisation biométrique déduisant des caractéristiques protégées, et l'identification biométrique à distance en temps réel à des fins répressives hors exceptions étroites. À partir du 2 décembre 2026, deux de plus, insérées par l'omnibus : générer ou manipuler des contenus intimes ou sexuellement explicites d'une personne identifiable sans son consentement, et des contenus pédopornographiques. Une entreprise de logiciels vérifie son produit contre la liste une fois, et de nouveau chaque fois que la destination change.\n\n**L'article 50, la transparence, depuis le 2 août 2026.** Le système d'un fournisseur qui interagit avec des personnes dit qu'il est une IA ; le système génératif d'un fournisseur marque sa sortie pour que des machines la détectent, avec une transition jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché ; un déployeur divulgue les hypertrucages et les textes écrits par l'IA publiés sur des questions d'intérêt public, et informe les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique. L'[article sur l'article 50](\u002Farticles\u002Farticle-50-of-the-ai-act-the-four-transparency-duties-since-2-august-2026-the-2-december-2026-transition-the-code-of-practice-and-the-eu-icon) couvre les quatre devoirs et le code de bonnes pratiques de la Commission.\n\n## Ce qui ne s'applique que lorsqu'un système est à haut risque\n\nL'article 6 donne deux voies. Au titre de l'article 6(1), un système qui est un composant de sécurité d'un produit relevant de la législation de l'annexe I, ou qui est lui-même un tel produit, et dont le produit requiert une évaluation de la conformité par un tiers, est à haut risque ; l'omnibus a ajouté qu'un système utilisé uniquement pour des aspects non liés à la sécurité n'est pas un composant de sécurité sauf si sa défaillance mettrait en danger la santé et la sécurité, et qu'une évaluation par un tiers due uniquement à des risques de spectre radioélectrique ou d'interférence ne compte pas. Au titre de l'article 6(2), un système destiné à un usage énuméré à l'annexe III est à haut risque, sauf s'il ne présente pas de risque important et remplit l'une des quatre conditions de l'article 6(3), et jamais lorsqu'il profile des personnes physiques. Pour une entreprise de logiciels, les usages de l'annexe III qui reviennent sont le recrutement et la gestion des travailleurs (point 4), la solvabilité et la tarification d'assurance (point 5), l'admission et l'évaluation dans l'éducation (point 3) et la biométrie (point 1). La [détermination gratuite](\u002Fai-act\u002Fhigh-risk) parcourt les questions avec l'annexe mot pour mot.\n\nSi le système est à haut risque, le rôle décide des devoirs. Le fournisseur doit l'article 16 : les exigences des articles 8 à 15 sur la gestion des risques, les données, la documentation, la journalisation, la transparence, le contrôle humain, l'exactitude, la robustesse et la cybersécurité, le système de gestion de la qualité de l'article 17, l'évaluation de la conformité de l'article 43, la déclaration, le marquage CE et l'enregistrement des articles 47 à 49, et la surveillance après commercialisation et le signalement des incidents des articles 72 et 73 ; la [correspondance du règlement sur l'IA](\u002Farticles\u002Fthe-ai-act-after-the-digital-omnibus-the-dates-that-changed-and-which-iso-42001-controls-produce-the-evidence-for-article-17-and-articles-9-to-15) montre quelles mesures ISO\u002FIEC 42001 produisent les preuves. Le déployeur doit l'article 26, douze paragraphes du contrôle humain à la conservation des journaux et à l'information des travailleurs, lus dans l'ordre dans l'[article sur l'article 26](\u002Farticles\u002Fwhat-a-deployer-of-a-high-risk-ai-system-owes-under-article-26-of-the-ai-act-the-twelve-paragraphs-the-article-27-impact-assessment-and-when-you-become-the-provider). Le chapitre III s'applique à partir du 2 décembre 2027 pour les systèmes de l'annexe III et du 2 août 2028 pour les systèmes de l'annexe I (article 113 tel que modifié), avec le délai de grâce de l'article 111(2) pour les types et modèles déjà sur le marché dont la conception ne change pas de façon importante.\n\n## La ligne des modèles à usage général\n\nSi vous entraînez et publiez un modèle plutôt qu'un système, l'article 3(63) fait de vous un fournisseur de modèle d'IA à usage général lorsqu'il présente une généralité significative et peut être intégré dans une variété de systèmes en aval, et le chapitre V s'applique à vous depuis le 2 août 2025 : documentation technique, informations pour les fournisseurs en aval, une politique de droit d'auteur et un résumé des contenus d'entraînement au titre de l'article 53, et les devoirs de risque systémique de l'article 55 au-dessus du seuil de calcul de l'article 51, avec le code de bonnes pratiques de la Commission comme voie pour démontrer la conformité. La plupart des entreprises de logiciels sont de l'autre côté de cette ligne, comme fournisseurs de systèmes construits sur le modèle de quelqu'un d'autre, et leur devoir envers le fournisseur du modèle est l'accord écrit de l'article 25(4) tel que modifié, qui précise les informations, capacités, l'accès technique et l'assistance dont un fournisseur à haut risque a besoin.\n\n## Les dispositions PME et petites entreprises à moyenne capitalisation\n\nLe règlement définit les PME par renvoi à la recommandation 2003\u002F361\u002FCE (article 3(14a), inséré en 2026) et ajoute les petites entreprises à moyenne capitalisation au titre de la recommandation (UE) 2025\u002F1099 (article 3(14b)). Cinq dispositions en découlent. L'article 62 : les États membres donnent aux PME, jeunes pousses comprises, un accès prioritaire aux bacs à sable réglementaires, une sensibilisation et une formation adaptées, des canaux dédiés pour le conseil, et réduisent les frais d'évaluation de la conformité en proportion de leur taille, et le Bureau de l'IA tient une plateforme d'information unique avec des modèles normalisés. L'article 63(1) tel que modifié : les PME, jeunes pousses comprises, sans entreprises partenaires ou liées peuvent se conformer à certains éléments du système de gestion de la qualité de l'article 17 de manière simplifiée, selon des lignes directrices que la Commission doit publier. L'article 17(2) tel que modifié : le système de gestion de la qualité est proportionné à la taille du fournisseur, PME et petites entreprises à moyenne capitalisation nommées. L'article 11(1) tel que modifié : les PME, jeunes pousses et petites entreprises à moyenne capitalisation peuvent fournir la documentation technique sur un formulaire simplifié établi par la Commission, que les organismes notifiés doivent accepter. Et l'article 99(6) et (6a) : lorsqu'un plafond d'amende est un choix entre un montant et un pourcentage, une PME ou une petite entreprise à moyenne capitalisation paie le plus faible, pas le plus élevé.\n\n## Qui doit quoi, à partir de quand\n\n| Vous êtes | S'applique | À partir du |\n|---|---|---|\n| Tout fournisseur ou déployeur | Article 4, maîtrise de l'IA ; article 5, les interdictions | 2 février 2025 ; les deux nouvelles interdictions 2 décembre 2026 |\n| Fournisseur d'un système qui interagit avec des personnes ou génère des contenus | Article 50(1) et (2) | 2 août 2026 ; marquage pour les systèmes déjà sur le marché 2 décembre 2026 |\n| Déployeur qui publie des contenus générés, ou exploite la reconnaissance des émotions ou la catégorisation biométrique | Article 50(3) et (4) | 2 août 2026 |\n| Fournisseur d'un modèle d'IA à usage général | Chapitre V, articles 53 à 55 | 2 août 2025 |\n| Fournisseur d'un système à haut risque | Article 16, avec les articles 8 à 15, 17, 43, 47 à 49, 72 et 73 | 2 décembre 2027 (annexe III), 2 août 2028 (annexe I) |\n| Déployeur d'un système à haut risque | Article 26, et article 27 pour les organismes publics et les déployeurs du crédit et de l'assurance | 2 décembre 2027 (annexe III), 2 août 2028 (annexe I) |\n| Fournisseur de pays tiers d'un système à haut risque | Article 22, un mandataire dans l'Union | Avant la mise à disposition du système |\n\n## Que faire ce trimestre\n\nRédigez le registre : chaque système d'IA que vous fournissez et chacun que vous déployez, avec sa destination, le modèle derrière lui et le rôle que vous tenez. Faites la détermination du haut risque pour chacun et classez le résultat, les négatifs aussi, puisque l'article 6(4) fait du raisonnement un enregistrement lorsque la dérogation de l'annexe III est invoquée. Vérifiez le registre contre l'article 5 et l'article 50, et mettez la divulgation d'interaction et le marquage des sorties sur la feuille de route du produit, avec les couches de marquage du fournisseur nommées. Prenez la mesure de l'article 4, par système et par groupe de personnes, et enregistrez-la. Si un système est à haut risque et que vous le fournissez, le système de gestion de la qualité de l'article 17 est un système de management au sens ISO, et ISO\u002FIEC 42001 en est la forme ; les simplifications PME réduisent ce qu'il doit contenir, pas le fait qu'il doive exister.\n",1789383969165]