L’intelligence artificielle passe rapidement des logiciels autonomes aux produits physiques. Machines, dispositifs médicaux, équipements industriels, robots, véhicules, systèmes de sécurité et produits connectés utilisent de plus en plus l’IA pour détecter, prévoir, contrôler, classer ou prendre des décisions.
Dans le cadre du règlement européen sur l’intelligence artificielle — règlement (UE) 2024/1689, cette évolution soulève une question réglementaire importante pour les fabricants :
Si l’intelligence artificielle assure une fonction de sécurité dans votre produit, le système d’IA lui-même peut-il relever des exigences européennes de conformité applicables à l’IA à haut risque ?
Pour certains produits, la réponse est oui.
Le règlement sur l’IA établit un lien direct entre la gouvernance de l’intelligence artificielle et le cadre européen de conformité des produits. Les fabricants peuvent donc devoir prendre en compte la gestion des risques liés à l’IA, la documentation technique, la gouvernance des données, la supervision humaine, la cybersécurité et la surveillance après commercialisation, en complément des exigences de sécurité déjà gérées.
Quand l’IA intégrée à un produit devient-elle à haut risque ?
Le règlement européen sur l’IA définit plusieurs catégories de systèmes à haut risque.
Une catégorie particulièrement importante pour les fabricants concerne les systèmes d’IA associés à des produits couverts par la législation européenne existante.
Selon l’article 6, paragraphe 1, un système d’IA peut être classé à haut risque lorsque deux conditions sont réunies :
Le système d’IA est destiné à être utilisé comme composant de sécurité d’un produit, ou constitue lui-même un produit relevant de la législation d’harmonisation européenne concernée.
Le produit, ou le système d’IA en tant que produit, doit faire l’objet d’une évaluation de conformité par un tiers avant sa mise sur le marché de l’UE ou sa mise en service.
Lorsque les deux conditions sont remplies, le système d’IA est considéré comme à haut risque au titre du règlement.
Les fabricants ne peuvent pas déterminer l’applicabilité du règlement en demandant simplement si le produit contient de l’IA. Il faut examiner conjointement sa fonction prévue, son lien avec la sécurité et la législation européenne sous-jacente applicable au produit.
Quels produits pourraient être concernés ?
Les produits intégrant l’IA se développent rapidement sur les marchés industriels et de consommation.
Selon la législation sectorielle applicable et le rôle du système d’IA, les catégories potentiellement concernées comprennent :
La Commission européenne a notamment cité les systèmes d’IA commandant des robots, drones et dispositifs médicaux pour expliquer le cadre de classification à haut risque.
Toute fonction d’IA ne rend pas un produit à haut risque
La présence d’IA dans un produit ne signifie pas automatiquement qu’il relève de la catégorie à haut risque.
L’évaluation réglementaire dépend de la finalité prévue du système et de son rôle.
L’IA peut optimiser des paramètres, fournir des recommandations, personnaliser l’expérience utilisateur ou remplir des fonctions sans influence significative sur la sécurité.
L’IA influence ou assure une fonction dont la défaillance pourrait affecter la santé ou la sécurité des personnes, et le produit associé relève d’un régime pertinent d’évaluation de conformité par un tiers.
La finalité prévue du produit devient déterminante
La définition par le fabricant de la finalité prévue du produit est un principe central de l’évaluation européenne de la conformité.
Ce principe devient particulièrement important lorsque l’IA est intégrée au produit.
Les fabricants doivent comprendre :
- la fonction assurée par le système d’IA ;
- si cette fonction influence la sécurité du produit ;
- comment l’IA interagit avec les utilisateurs, opérateurs et autres systèmes ;
- les décisions ou résultats que l’IA peut produire ;
- les conséquences d’un comportement incorrect de l’IA ;
- si une intervention humaine reste possible ;
- la législation européenne applicable au produit ; et
- si cette législation exige une évaluation de conformité par un tiers.
L’évaluation de l’IA devient une composante de la conformité du produit
Une caractéristique importante du règlement sur l’IA est la volonté d’éviter des systèmes d’évaluation inutilement redondants.
Lorsqu’un système d’IA à haut risque est intégré à un produit relevant d’une législation d’harmonisation de l’Union concernée, les exigences du règlement sur l’IA sont intégrées à la procédure d’évaluation de conformité de ce produit.
Les fabricants peuvent donc devoir démontrer le respect des deux ensembles d’exigences :
Exigences de sécurité, de performance, mécaniques, électriques, fonctionnelles ou sectorielles établies par la législation européenne applicable.
Gestion des risques, gouvernance des données, documentation technique, enregistrements, transparence, supervision humaine, exactitude, robustesse et cybersécurité.
Que doivent démontrer les systèmes d’IA à haut risque ?
Ces systèmes sont soumis à un ensemble structuré d’exigences visant une utilisation fiable et maîtrisée de l’intelligence artificielle.
Avant la mise sur le marché de l’UE ou la mise en service, le fournisseur doit garantir le respect des exigences applicables et l’achèvement de la procédure d’évaluation de conformité pertinente.
Établir et maintenir un processus systématique d’identification, d’évaluation, de maîtrise et de surveillance des risques liés à l’IA.
Assurer, lorsque pertinent, une gouvernance et des contrôles qualité appropriés pour les données d’entraînement, de validation et de test.
Maintenir une documentation démontrant la conception, la finalité prévue, le fonctionnement et la conformité du système.
Permettre la journalisation et la traçabilité appropriées du fonctionnement lorsque requises.
Fournir aux déployeurs des informations suffisantes pour comprendre et utiliser correctement le système.
Concevoir des mécanismes permettant aux personnes de superviser, interpréter ou intervenir dans le fonctionnement.
Établir des niveaux appropriés de performance, de cohérence, de résilience et de tolérance aux défaillances.
Protéger le système à haut risque contre les menaces de cybersécurité et les manipulations pertinentes.
La gestion des risques devient un processus de cycle de vie
La gestion des risques liés à l’IA ne peut se limiter à un document préparé juste avant la certification.
Le règlement prévoit un processus continu et itératif tout au long du cycle de vie du système à haut risque.
Fabricants et fournisseurs d’IA doivent donc examiner l’identification des risques durant le développement, leur maîtrise avant commercialisation et la détection de nouveaux risques après la mise en utilisation.
La qualité des données peut devenir un enjeu de conformité du produit
La conformité traditionnelle concerne généralement les caractéristiques et performances du produit physique.
L’IA ajoute une dimension : les données de développement, de validation et de test peuvent influencer la fiabilité des performances.
Pour les systèmes à haut risque, la gouvernance des données fait donc partie du cadre réglementaire.
Les fabricants intégrant des systèmes d’IA développés à l’extérieur peuvent donc nécessiter beaucoup plus d’informations des développeurs et fournisseurs technologiques que des fournisseurs traditionnels de composants.
La supervision humaine doit être intégrée à la conception
Les systèmes à haut risque nécessitent des dispositifs appropriés de supervision humaine.
Le niveau dépend de l’utilisation prévue, de l’automatisation, des risques associés et de la capacité des utilisateurs ou opérateurs à comprendre et influencer le comportement du système.
- si les opérateurs comprennent les résultats de l’IA ;
- si les avertissements et limites sont clairement communiqués ;
- si les personnes peuvent neutraliser ou arrêter la fonction d’IA ;
- si une confiance excessive dans les résultats automatisés peut créer un risque ;
- les compétences nécessaires aux opérateurs ; et
- la validation des mécanismes de supervision lors des essais du produit.
Cybersécurité et sécurité de l’IA sont de plus en plus liées
Les produits intégrant l’IA peuvent présenter des risques de cybersécurité affectant directement leur comportement.
Manipulation des données d’entrée, perturbation des modèles, accès non autorisé ou compromission de composants logiciels peuvent modifier les résultats de l’IA et affecter la sécurité ou les performances.
Le règlement inclut donc la cybersécurité parmi les exigences obligatoires des systèmes à haut risque.
Les certifications ou déclarations de conformité délivrées dans certains schémas européens de cybersécurité peuvent également créer une présomption de conformité aux exigences correspondantes du règlement sur l’IA lorsqu’elles les couvrent.
La documentation technique doit expliquer l’IA
Elle devient particulièrement importante, car les autorités et organismes d’évaluation doivent comprendre comment le système a été conçu, validé et maîtrisé.
Selon le système et les exigences applicables, la documentation peut devoir couvrir :
Cela exige une coordination étroite entre les développeurs de l’IA et le fabricant responsable de la mise sur le marché du produit final.
Les systèmes de management de la qualité participent à la conformité de l’IA
Les fournisseurs de systèmes à haut risque doivent établir un système de management de la qualité soutenant la conformité au règlement sur l’IA.
Cela concerne particulièrement les fabricants disposant déjà de systèmes de management : la gouvernance de l’IA peut devoir être intégrée aux processus existants de conception, développement, fournisseurs, vérification, actions correctives et surveillance après commercialisation.
Intégrer les exigences de l’IA aux processus de développement produit et de maîtrise des modifications.
Définir les exigences techniques et de conformité des systèmes, modèles et logiciels d’IA développés à l’extérieur.
Établir des preuves que les fonctions d’IA répondent à leur finalité dans les conditions appropriées.
Maintenir les dossiers techniques, de risques, d’essais et de conformité étayant l’évaluation.
Gérer les insuffisances, incidents et non-conformités identifiés durant le développement ou après commercialisation.
Surveiller les performances et les risques émergents après la mise en service.
Quand un organisme notifié intervient-il ?
Tous les systèmes d’IA à haut risque ne suivent pas la même procédure d’évaluation.
Pour les systèmes liés aux produits relevant des textes d’harmonisation de l’Union listés à l’annexe I, la procédure suit celle de la législation applicable au produit. Les exigences du règlement sur l’IA font partie de cette évaluation.
Lorsque la législation sous-jacente impose un organisme notifié, les exigences pertinentes de l’IA peuvent ainsi faire partie de l’évaluation par ce tiers.
Le fabricant suit la procédure d’évaluation établie par la législation européenne pertinente.
Le même cadre incorpore les exigences applicables du règlement sur l’IA concernant le système à haut risque.
Le marquage CE relie les deux univers réglementaires
Les fournisseurs de systèmes à haut risque soumis au règlement doivent achever l’évaluation applicable et établir une déclaration UE de conformité avant commercialisation.
Pour l’IA à haut risque liée aux produits, ce cadre s’articule avec le système européen de marquage CE.
Il en résulte un modèle de conformité de plus en plus intégré, dans lequel le fabricant peut devoir démontrer la conformité traditionnelle du produit et celle du système d’IA dans une stratégie globale d’accès au marché.
Il ne suffit plus de déterminer si une machine ou un dispositif respecte la sécurité européenne des produits. Les fabricants doivent comprendre si l’intelligence qui le commande crée également ses propres obligations réglementaires.
Une modification substantielle peut imposer une nouvelle évaluation
Les systèmes d’IA peuvent évoluer rapidement.
Mises à jour logicielles, changements de modèles, réentraînement, modification des jeux de données ou de la finalité peuvent modifier le comportement.
Selon le règlement, une modification substantielle peut exiger une nouvelle évaluation de conformité avant la commercialisation ou la mise en service du système modifié.
La chaîne d’approvisionnement devient plus complexe
De nombreux fabricants ne développeront pas tous leurs systèmes d’IA en interne.
Les produits peuvent intégrer des modèles tiers, des logiciels externes, des composants d’IA, des services infonuagiques ou des systèmes de fournisseurs technologiques spécialisés.
Cela soulève de nouvelles questions d’approvisionnement.
- qui agit juridiquement comme fournisseur de l’IA ;
- qui contrôle la finalité prévue du système ;
- les informations techniques à fournir par le développeur ;
- les droits d’examen ou d’audit de la technologie détenus par le fabricant ;
- la communication des modifications des modèles ou logiciels ;
- qui gère les incidents et les actions correctives ;
- la répartition des responsabilités de cybersécurité ; et
- le maintien des preuves de conformité dans la chaîne d’approvisionnement.
Ce que les fabricants devraient faire dès maintenant
Les fabricants intégrant l’IA doivent commencer par identifier précisément sa présence dans leur gamme et les fonctions qu’elle remplit.
Identifier les produits contenant de l’IA et documenter ses fonctions.
Identifier les textes européens d’harmonisation applicables à chaque produit intégrant l’IA.
Déterminer si l’IA assure une fonction de sécurité et si le produit nécessite une évaluation par un tiers.
Comparer les contrôles existants de développement, essais, risques et qualité aux exigences applicables du règlement.
Garantir que la conception, la finalité, les données, les risques, la validation et la supervision de l’IA peuvent être démontrés.
Garantir l’accès aux informations techniques et aux notifications de modification nécessaires des fournisseurs technologiques.
Relier sa gouvernance à la maîtrise de la conception, aux fournisseurs, à la vérification, aux actions correctives et à la surveillance après commercialisation.
Déterminer comment les exigences du règlement s’intègrent au parcours existant de certification produit et d’intervention de l’organisme notifié.
La classification à haut risque devient une décision critique
Une classification correcte est l’une des premières décisions les plus importantes du règlement.
En mai 2026, la Commission européenne a publié un projet de lignes directrices pour aider fournisseurs, déployeurs et autorités à déterminer si les systèmes relèvent des catégories à haut risque de l’article 6. Ce projet traite notamment de l’IA intégrée aux produits réglementés et des cas d’utilisation de l’annexe III.
Les fabricants doivent donc éviter de se fonder uniquement sur des descriptions informelles telles que « intégrant l’IA » ou « produit intelligent ».
La classification doit reposer sur le règlement, la finalité prévue, la législation produit applicable et le rôle réel de l’IA.
De la sécurité des produits à l’assurance des produits intelligents
Le règlement européen sur l’IA constitue une évolution importante de la conformité des produits.
La réglementation traditionnelle se concentrait principalement sur les caractéristiques physiques, mécaniques, électriques et fonctionnelles.
Les produits intégrant l’IA ajoutent une couche : les fabricants peuvent devoir démontrer que la technologie de décision interne est également gouvernée, testée, documentée et surveillée correctement.
Cela crée une nouvelle intersection entre certification des produits, assurance logicielle, gouvernance de l’IA, cybersécurité, management de la qualité et accès au marché.
L’IA de votre produit est-elle prête pour l’évaluation de conformité ?
Les fabricants ne doivent pas attendre la certification finale pour déterminer si un système d’IA intégré crée des obligations réglementaires supplémentaires.
Une revue précoce peut clarifier la classification, la législation applicable, la documentation, les essais, les responsabilités fournisseurs et la procédure d’évaluation appropriée.
La question la plus difficile pour de nombreux fabricants sera de déterminer quand l’intelligence devient une composante de l’architecture réglementée de sécurité du produit, au-delà de sa simple utilisation.
