Documentation technique Annexe IV
Un dossier de documentation Annexe IV pour décrire un système d’IA : son usage prévu, sa conception, ses contrôles, son évaluation et les preuves justificatives.
Sommaire et carte des preuves
Utilisez le modèle pour attribuer la documentation, trouver les enregistrements justificatifs et identifier les lacunes avant la revue.
Section 1
Description générale
- Documents justificatifs
- Une vue d’ensemble en langage clair de ce que fait le système, de ses utilisateurs, de son mode de livraison et de la version en service.; Documents de présentation du système et notes de version; Topologie de déploiement / documentation des environnements; Instructions du déployeur et description de l’interface utilisateur
Section 2
Éléments du système et processus de développement
- Documents justificatifs
- Comment vous l’avez construit : méthodes, outils, architecture, gouvernance des données, tests/validation, cybersécurité et mesures de supervision humaine.; Schémas d’architecture et inventaires des composants; Fiches de données, model cards et rapports d’évaluation; Journaux CI/CD, artefacts de test signés, rapports de sécurité
Section 3
Surveillance, fonctionnement, contrôle
- Documents justificatifs
- Capacités, limites, performances attendues (y compris les sous-groupes pertinents) et contrôles opérationnels qui préservent la sécurité du système.; Rapports de surveillance de la qualité et de dérive; Règles d’alerte et runbooks d’escalade; Enregistrements des décisions de supervision humaine
Section 4
Pertinence des indicateurs de performance
- Documents justificatifs
- Quels indicateurs utilisez-vous, pourquoi correspondent-ils à la finalité prévue et quels seuils définissent une performance acceptable ?; Définitions des métriques et méthodologie d’évaluation; Rapports d’évaluation de référence et continus; Registres d’approbation pour les changements de seuil
Section 5
Système de gestion des risques
- Documents justificatifs
- Votre processus de gestion des risques de bout en bout : identification, évaluation, atténuation, acceptation du risque résiduel et boucles de vérification.; Entrées du registre des risques et mesures d’atténuation; Contrôles policy-as-code et journaux d’application; Rapports d’incident et enregistrements de remédiation
Section 6
Changements pertinents du cycle de vie
- Documents justificatifs
- Ce qui a changé, quand, pourquoi et ce que vous avez validé : remplacements de modèle, changements du pipeline de données, changements de politique, changements d’interface, événements de réentraînement.; Notes de version et journaux des changements; Workflows d’approbation et rapports de validation; Différences entre les lots de politiques et dates d’entrée en vigueur
Section 7
Normes/spécifications techniques utilisées
- Documents justificatifs
- Quelles normes harmonisées (ou spécifications techniques alternatives) avez-vous utilisées, et comment les relient-elles aux exigences que vous devez respecter ?; Correspondances avec les normes; Mises en correspondance des frameworks de contrôle; Références du dossier de politiques prêt pour l’audit
Section 8
Déclaration UE de conformité
- Documents justificatifs
- Une référence à la déclaration de conformité (ou sa pièce jointe), avec les détails d’émission et le signataire.; Document de déclaration contrôlé par le QMS; Enregistrements d’émission et d’approbation
Section 9
Plan de surveillance post-commercialisation
- Documents justificatifs
- Un plan de surveillance des performances et des risques après le déploiement : signaux, seuils, escalade, remédiation et amélioration continue.; Documents du plan de surveillance; Rapports de dérive/biais; Enregistrements d’incidents et d’actions correctives
| Section | Objet | Documents justificatifs |
|---|---|---|
| 1 | Description générale | Une vue d’ensemble en langage clair de ce que fait le système, de ses utilisateurs, de son mode de livraison et de la version en service.; Documents de présentation du système et notes de version; Topologie de déploiement / documentation des environnements; Instructions du déployeur et description de l’interface utilisateur |
| 2 | Éléments du système et processus de développement | Comment vous l’avez construit : méthodes, outils, architecture, gouvernance des données, tests/validation, cybersécurité et mesures de supervision humaine.; Schémas d’architecture et inventaires des composants; Fiches de données, model cards et rapports d’évaluation; Journaux CI/CD, artefacts de test signés, rapports de sécurité |
| 3 | Surveillance, fonctionnement, contrôle | Capacités, limites, performances attendues (y compris les sous-groupes pertinents) et contrôles opérationnels qui préservent la sécurité du système.; Rapports de surveillance de la qualité et de dérive; Règles d’alerte et runbooks d’escalade; Enregistrements des décisions de supervision humaine |
| 4 | Pertinence des indicateurs de performance | Quels indicateurs utilisez-vous, pourquoi correspondent-ils à la finalité prévue et quels seuils définissent une performance acceptable ?; Définitions des métriques et méthodologie d’évaluation; Rapports d’évaluation de référence et continus; Registres d’approbation pour les changements de seuil |
| 5 | Système de gestion des risques | Votre processus de gestion des risques de bout en bout : identification, évaluation, atténuation, acceptation du risque résiduel et boucles de vérification.; Entrées du registre des risques et mesures d’atténuation; Contrôles policy-as-code et journaux d’application; Rapports d’incident et enregistrements de remédiation |
| 6 | Changements pertinents du cycle de vie | Ce qui a changé, quand, pourquoi et ce que vous avez validé : remplacements de modèle, changements du pipeline de données, changements de politique, changements d’interface, événements de réentraînement.; Notes de version et journaux des changements; Workflows d’approbation et rapports de validation; Différences entre les lots de politiques et dates d’entrée en vigueur |
| 7 | Normes/spécifications techniques utilisées | Quelles normes harmonisées (ou spécifications techniques alternatives) avez-vous utilisées, et comment les relient-elles aux exigences que vous devez respecter ?; Correspondances avec les normes; Mises en correspondance des frameworks de contrôle; Références du dossier de politiques prêt pour l’audit |
| 8 | Déclaration UE de conformité | Une référence à la déclaration de conformité (ou sa pièce jointe), avec les détails d’émission et le signataire.; Document de déclaration contrôlé par le QMS; Enregistrements d’émission et d’approbation |
| 9 | Plan de surveillance post-commercialisation | Un plan de surveillance des performances et des risques après le déploiement : signaux, seuils, escalade, remédiation et amélioration continue.; Documents du plan de surveillance; Rapports de dérive/biais; Enregistrements d’incidents et d’actions correctives |
Décrivez le système tel qu’il est déployé. Reliez chaque section à la version, au résultat de test, à l’approbation ou à l’enregistrement opérationnel qui l’étaye. Mettez à jour le dossier lorsque le système change.
Supervision humaine
- Système
- Assistant de triage des sinistres
- Périmètre
- Un réviseur approuve chaque action ayant un impact sur le client
- Responsable
- Responsable des opérations de gestion des sinistres
- Preuves
- Version de la politique, Decision Request, décision du réviseur, résultat d’exécution
Source: Règlement (UE) 2024/1689. Examinez les exigences applicables à votre système avec les personnes responsables de son évaluation juridique et opérationnelle.
Questions et détails
L’Annexe IV est-il requis pour tous les systèmes d’IA ?
Non. La documentation technique de l’Annexe IV s’applique aux systèmes d’IA à haut risque au titre de l’EU AI Act. Le caractère à haut risque de votre système dépend de son utilisation prévue et de sa catégorie.
Qu’est-ce qui est considéré comme « à haut risque » ?
« Haut risque » est défini par les catégories et conditions de l’EU AI Act (par exemple, certains usages dans l’emploi, l’éducation, les infrastructures critiques et les services essentiels). Confirmez votre catégorie avec votre conseil juridique et votre fonction risques.
Les PME ou les startups peuvent-elles fournir une documentation simplifiée ?
Certaines obligations et attentes peuvent varier selon le contexte, mais les auditeurs ont toujours besoin de preuves claires : description du système, contrôles, tests, historique des changements et surveillance. Le modèle est conçu à la bonne taille tout en restant défendable.
Quelle est la différence entre la documentation technique de l’Annexe IV et une déclaration UE de conformité ?
L’Annexe IV est le paquet de documentation technique qui décrit le système, le processus, les contrôles et les preuves. La déclaration UE de conformité est une déclaration formelle attestant que les exigences sont satisfaites ; elle est généralement référencée dans le dossier technique (ou lui est jointe).
À quelle fréquence devons-nous mettre à jour la documentation Annexe IV ?
Traitez-la comme une documentation vivante : mettez-la à jour lors des mises en production, des changements de modèle, des changements de politique ou de garde-fous, des incidents importants ou des constats de surveillance. De nombreuses équipes alignent les mises à jour sur la gestion des changements et la cadence de surveillance post-commercialisation.
Cela couvre-t-il le monitoring post-marché ?
Oui. Le modèle inclut une section de surveillance post-commercialisation et des questions-guides sur les signaux, seuils, escalades et mesures correctives, ainsi que des pointeurs vers les preuves des rapports et des enregistrements de décision.
Cela s’applique-t-il aussi aux modèles d’IA à usage général ?
Les modèles d’IA à usage général peuvent être soumis à des obligations et attentes documentaires distinctes. Cette page porte sur la documentation technique Annexe IV pour les systèmes d’IA à haut risque ; confirmez les obligations supplémentaires relatives aux GPAI avec votre équipe conformité.
