AI Act pour équipes techniques : conformité et mise en œuvre | SIXE
Conformité AI Act
RÈGLEMENT (UE) 2024/1689 · EN VIGUEUR

AI Act pour équipes techniques

Conseil technique du Règlement européen sur l'IA au niveau du code, des pipelines, des logs et de l'infrastructure. C'est là que la conformité se démontre.

Application échelonnée jusqu'en 2027. Le gros du poids technique repose sur les systèmes à haut risque de l'Annexe III — biométrie, RH, crédit, éducation, services essentiels — avec des obligations applicables depuis août 2026.

01 · Qu'est-ce que c'est

Qu'est-ce que l'AI Act.

Le Règlement (UE) 2024/1689, connu comme AI Act, est la première loi intégrale au monde sur l'intelligence artificielle. Entré en vigueur le 1er août 2024, il s'applique de manière échelonnée jusqu'en 2027. Il est directement applicable dans les 27 États membres : aucune transposition nécessaire.

Il classe les systèmes d'IA en quatre niveaux de risque — interdit, élevé, limité et minimal — et attribue des obligations concrètes à chacun. La plupart du poids technique retombe sur les systèmes à haut risque de l'Annexe III : biométrie, RH, crédit, éducation, infrastructures critiques, maintien de l'ordre et services essentiels.

Il s'applique aux fournisseurs (qui développent et commercialisent l'IA), aux utilisateurs professionnels (entreprises qui l'utilisent en opération) et également hors UE lorsque le résultat du système est utilisé à l'intérieur. Le champ territorial est large.

02 · Dates et qui est concerné

Application échelonnée jusqu'en 2027.

L'application est échelonnée. Chaque couche entre à une date différente ; savoir dans quelle fenêtre se trouve chacun de vos systèmes est le point de départ.

1 août 2024

Entrée en vigueur

Entrée en vigueur, 20 jours après la publication au JOUE. À partir de là, les échéances de chaque phase commencent à courir.

2 fév 2025

Pratiques interdites

Notation sociale, manipulation subliminale, catégorisation biométrique sensible, reconnaissance émotionnelle en milieu de travail/éducation.

2 août 2025

GPAI

Obligations pour les modèles à usage général : documentation technique, politique de droits d'auteur, transparence.

2 août 2026

Haut risque

Annexe III : biométrie, RH, crédit, éducation, maintien de l'ordre, infrastructures critiques, services essentiels.

5
2 août 2027

Reste des obligations

Systèmes à haut risque de l'Annexe I (produits déjà régulés avec marquage CE) et obligations résiduelles.

Qui est concerné. Fournisseurs (qui développent et mettent sur le marché UE), utilisateurs professionnels (entreprises qui l'intègrent en opération), importateurs et distributeurs. Il s'applique aussi hors UE lorsque le résultat du système est utilisé à l'intérieur.

03 · Notre méthode

Quatre phases techniques sur votre code.

Nous travaillons sur votre code, vos pipelines et vos logs. L'interprétation juridique reste chez votre conseil ; nous nous occupons du détail technique où la conformité se démontre.

1
Classification

Ce qu'est chaque système

Nous inventorions vos systèmes d'IA et les classons : interdit, haut risque (Annexe III), risque limité ou minimal. C'est le point de départ : il détermine le périmètre et les obligations applicables à chacun.

2
Gap technique

Ce qui manque dans le système

Face aux articles 9-15 et à l'Annexe IV : gestion des risques, gouvernance des données, documentation technique, logging, transparence, supervision humaine, précision et cybersécurité. Constats par système, chacun avec sa fiche.

3
Mise en œuvre

Contrôles dans le code

Nous instrumentons la journalisation automatique, intégrons la gouvernance des données à vos pipelines, montons le système de gestion des risques et les mécanismes de supervision humaine effective. Sur votre stack.

4
Post-marché

Monitorage continu

L'AI Act oblige au monitorage post-marché et au signalement d'incidents graves. Nous laissons les dashboards, alertes et processus opérationnels pour que l'équipe les maintienne sans dépendre de nous.

SIXE est consultant technique. L'interprétation juridique du règlement relève de votre service juridique ou d'un cabinet spécialisé. Nous nous occupons de la partie technique : inventorier, classer, instrumenter, intégrer. Nous travaillons aux côtés de votre conseil juridique.

04 · Obligations techniques

Ce que l'AI Act demande à votre équipe technique.

Pour les systèmes à haut risque (Annexe III), les articles 9-15 du règlement sont ceux qui exigent du code, pas des documents. Six fronts qu'un intégrateur doit laisser montés.

Art. 9 · Risques

Système de gestion des risques

Identification et évaluation continue des risques prévisibles du système, avec mesures d'atténuation et tests avant déploiement. Itératif, documenté, révisé à chaque release.

Art. 10 · Données

Gouvernance des données

Datasets d'entraînement, validation et test avec qualité, représentativité et absence de biais vérifiables. Documentation d'origine, traitement et propriétés statistiques. L'une des zones qui exige le plus de traçabilité.

Art. 11-12 · Docs

Documentation technique et logging

Documentation technique de l'Annexe IV maintenue à jour et journalisation automatique des événements pendant tout le cycle de vie opérationnel. Traçabilité complète : quel input, quel output, quand, par quel modèle.

Art. 13 · UX

Transparence envers l'utilisateur

Instructions d'usage claires, information sur les capacités et limites, précision attendue, et avis en temps réel quand l'utilisateur interagit avec de l'IA (chatbots, contenu synthétique, deepfakes).

Art. 14 · HITL

Supervision humaine effective

Human-in-the-loop opérationnel : l'opérateur humain doit pouvoir interpréter l'output, le corriger et arrêter le système. Cela exige un vrai design UI et un flux de décision.

Art. 15 · Robustesse

Précision, robustesse, cybersécurité

Métriques de précision déclarées et monitorées, tolérance aux erreurs et aux attaques spécifiques à l'IA (adversarial inputs, data poisoning, model evasion). Les systèmes d'IA ont une surface d'attaque propre, qui appelle des contrôles spécifiques.

05 · Elle ne va pas seule

AI Act et ISO 42001, mieux ensemble.

L'AI Act est une loi obligatoire ; il dit quoi respecter. ISO/IEC 42001 est une norme volontaire certifiable qui donne le comment : le système de management qui rend cette conformité soutenable et auditable dans le temps.

Le système de gestion des risques exigé par l'article 9 de l'AI Act correspond directement à la clause 6.1 d'ISO 42001. Le logging de l'article 12 correspond aux contrôles de l'Annexe A. Le monitorage post-marché correspond à l'amélioration continue de la clause 10. Les traiter séparément double l'effort. Les traiter ensemble le divise par deux.

Si vous allez faire l'AI Act de toute façon, envisagez de clôturer la certification ISO 42001 dans le même projet : les contrôles se recouvrent et vous en sortez avec la conformité européenne et le sceau international.

06 · Questions fréquentes

AI Act, clairement.

Qu'est-ce que l'AI Act exactement ?
C'est le Règlement (UE) 2024/1689, la première loi intégrale au monde sur l'intelligence artificielle. Il classe les systèmes d'IA par risque (interdit, élevé, limité, minimal) et impose des obligations techniques et de gouvernance aux fournisseurs et aux utilisateurs professionnels. Il est directement applicable dans les 27 États membres ; aucune transposition nationale n'est requise.
Quand s'applique chaque partie ?
Entré en vigueur le 1er août 2024. Les pratiques interdites s'appliquent depuis le 2 février 2025. Les obligations GPAI (modèles à usage général) depuis le 2 août 2025. Les systèmes à haut risque, depuis le 2 août 2026. Le reste des obligations, depuis le 2 août 2027.
À qui s'impose-t-il ?
Aux fournisseurs (qui développent des systèmes d'IA et les mettent sur le marché UE), aux utilisateurs professionnels (entreprises qui utilisent l'IA en opération), aux importateurs et aux distributeurs. Il s'applique aussi hors UE lorsque le résultat du système est utilisé dans l'UE. Le champ territorial est large.
Comment savoir si mon système est à haut risque ?
L'AI Act définit le haut risque à l'Annexe III : biométrie, infrastructures critiques, éducation, emploi (recrutement, évaluation), services essentiels (crédit, assurances), maintien de l'ordre, migration, administration de la justice. Un chatbot RH qui filtre des CV est à haut risque ; un assistant interne qui résume des comptes rendus, non. La première chose que nous faisons sur un projet est la classification formelle.
Quelles obligations techniques concrètes impose-t-il ?
Pour les systèmes à haut risque : système de gestion des risques, gouvernance des données (qualité, biais, représentativité), documentation technique, journalisation automatique des événements, transparence envers l'utilisateur, supervision humaine effective, précision et cybersécurité, et monitorage post-marché. Toutes exigent une instrumentation réelle dans le code et l'infrastructure.
AI Act ou ISO 42001 ? Les deux ?
L'AI Act est une loi européenne obligatoire. ISO/IEC 42001 est une norme internationale volontaire et certifiable de management de l'IA. Elles travaillent ensemble : le système de management exigé par ISO 42001 est le cadre où s'insèrent les contrôles exigés par l'AI Act. Les mettre en œuvre en parallèle divise le travail par deux.
SIXE est avocat ou consultant ?
Consultant technique. Pour l'interprétation juridique du règlement nous travaillons avec des cabinets spécialisés. SIXE couvre la partie technique qui se situe hors du conseil juridique : instrumenter le logging, classer les systèmes, monter les contrôles dans l'infrastructure, intégrer le monitorage avec vos pipelines. L'interprétation juridique relève du cabinet ; la mise en œuvre technique, de nous.

De l'IA en production et l'AI Act non résolu ?

Dites-nous quels systèmes d'IA vous avez et à quoi ils servent. Nous revenons avec une classification préliminaire par Annexe III et une proposition avec les phases détaillées : classification, gap technique, mise en œuvre et monitorage post-marché. Prix par phase, sans promesses en l'air.

+34 91 198 02 43 (UE)  ·  +1 628 900 3024 (US)  ·  Lun–Ven 8:30–16:30 (GMT+1)