Ressources

Documentation technique Annexe IV

Un dossier de documentation Annexe IV pour décrire un système d’IA : son usage prévu, sa conception, ses contrôles, son évaluation et les preuves justificatives.

Sommaire et carte des preuves

Utilisez le modèle pour attribuer la documentation, trouver les enregistrements justificatifs et identifier les lacunes avant la revue.

Section 1

Description générale

Documents justificatifs
Une vue d’ensemble en langage clair de ce que fait le système, de ses utilisateurs, de son mode de livraison et de la version en service.; Documents de présentation du système et notes de version; Topologie de déploiement / documentation des environnements; Instructions du déployeur et description de l’interface utilisateur

Section 2

Éléments du système et processus de développement

Documents justificatifs
Comment vous l’avez construit : méthodes, outils, architecture, gouvernance des données, tests/validation, cybersécurité et mesures de supervision humaine.; Schémas d’architecture et inventaires des composants; Fiches de données, model cards et rapports d’évaluation; Journaux CI/CD, artefacts de test signés, rapports de sécurité

Section 3

Surveillance, fonctionnement, contrôle

Documents justificatifs
Capacités, limites, performances attendues (y compris les sous-groupes pertinents) et contrôles opérationnels qui préservent la sécurité du système.; Rapports de surveillance de la qualité et de dérive; Règles d’alerte et runbooks d’escalade; Enregistrements des décisions de supervision humaine

Section 4

Pertinence des indicateurs de performance

Documents justificatifs
Quels indicateurs utilisez-vous, pourquoi correspondent-ils à la finalité prévue et quels seuils définissent une performance acceptable ?; Définitions des métriques et méthodologie d’évaluation; Rapports d’évaluation de référence et continus; Registres d’approbation pour les changements de seuil

Section 5

Système de gestion des risques

Documents justificatifs
Votre processus de gestion des risques de bout en bout : identification, évaluation, atténuation, acceptation du risque résiduel et boucles de vérification.; Entrées du registre des risques et mesures d’atténuation; Contrôles policy-as-code et journaux d’application; Rapports d’incident et enregistrements de remédiation

Section 6

Changements pertinents du cycle de vie

Documents justificatifs
Ce qui a changé, quand, pourquoi et ce que vous avez validé : remplacements de modèle, changements du pipeline de données, changements de politique, changements d’interface, événements de réentraînement.; Notes de version et journaux des changements; Workflows d’approbation et rapports de validation; Différences entre les lots de politiques et dates d’entrée en vigueur

Section 7

Normes/spécifications techniques utilisées

Documents justificatifs
Quelles normes harmonisées (ou spécifications techniques alternatives) avez-vous utilisées, et comment les relient-elles aux exigences que vous devez respecter ?; Correspondances avec les normes; Mises en correspondance des frameworks de contrôle; Références du dossier de politiques prêt pour l’audit

Section 8

Déclaration UE de conformité

Documents justificatifs
Une référence à la déclaration de conformité (ou sa pièce jointe), avec les détails d’émission et le signataire.; Document de déclaration contrôlé par le QMS; Enregistrements d’émission et d’approbation

Section 9

Plan de surveillance post-commercialisation

Documents justificatifs
Un plan de surveillance des performances et des risques après le déploiement : signaux, seuils, escalade, remédiation et amélioration continue.; Documents du plan de surveillance; Rapports de dérive/biais; Enregistrements d’incidents et d’actions correctives

Décrivez le système tel qu’il est déployé. Reliez chaque section à la version, au résultat de test, à l’approbation ou à l’enregistrement opérationnel qui l’étaye. Mettez à jour le dossier lorsque le système change.

Supervision humaine
Système
Assistant de triage des sinistres
Périmètre
Un réviseur approuve chaque action ayant un impact sur le client
Responsable
Responsable des opérations de gestion des sinistres
Preuves
Version de la politique, Decision Request, décision du réviseur, résultat d’exécution

Source: Règlement (UE) 2024/1689. Examinez les exigences applicables à votre système avec les personnes responsables de son évaluation juridique et opérationnelle.

Questions et détails

L’Annexe IV est-il requis pour tous les systèmes d’IA ?

Non. La documentation technique de l’Annexe IV s’applique aux systèmes d’IA à haut risque au titre de l’EU AI Act. Le caractère à haut risque de votre système dépend de son utilisation prévue et de sa catégorie.

Qu’est-ce qui est considéré comme « à haut risque » ?

« Haut risque » est défini par les catégories et conditions de l’EU AI Act (par exemple, certains usages dans l’emploi, l’éducation, les infrastructures critiques et les services essentiels). Confirmez votre catégorie avec votre conseil juridique et votre fonction risques.

Les PME ou les startups peuvent-elles fournir une documentation simplifiée ?

Certaines obligations et attentes peuvent varier selon le contexte, mais les auditeurs ont toujours besoin de preuves claires : description du système, contrôles, tests, historique des changements et surveillance. Le modèle est conçu à la bonne taille tout en restant défendable.

Quelle est la différence entre la documentation technique de l’Annexe IV et une déclaration UE de conformité ?

L’Annexe IV est le paquet de documentation technique qui décrit le système, le processus, les contrôles et les preuves. La déclaration UE de conformité est une déclaration formelle attestant que les exigences sont satisfaites ; elle est généralement référencée dans le dossier technique (ou lui est jointe).

À quelle fréquence devons-nous mettre à jour la documentation Annexe IV ?

Traitez-la comme une documentation vivante : mettez-la à jour lors des mises en production, des changements de modèle, des changements de politique ou de garde-fous, des incidents importants ou des constats de surveillance. De nombreuses équipes alignent les mises à jour sur la gestion des changements et la cadence de surveillance post-commercialisation.

Cela couvre-t-il le monitoring post-marché ?

Oui. Le modèle inclut une section de surveillance post-commercialisation et des questions-guides sur les signaux, seuils, escalades et mesures correctives, ainsi que des pointeurs vers les preuves des rapports et des enregistrements de décision.

Cela s’applique-t-il aussi aux modèles d’IA à usage général ?

Les modèles d’IA à usage général peuvent être soumis à des obligations et attentes documentaires distinctes. Cette page porte sur la documentation technique Annexe IV pour les systèmes d’IA à haut risque ; confirmez les obligations supplémentaires relatives aux GPAI avec votre équipe conformité.

Modèle Annexe IV et dossier de traçabilité d’exécution | KLA