Ressources

Dossier de gestion de la qualité de l’article 17

Un dossier opérationnel au titre de l’article 17 pour relier les procédures écrites aux responsables désignés, aux décisions de revue et aux registres conservés par votre équipe.

Sommaire et carte des preuves

Utilisez cette référence en adaptant le pack opérationnel. Les preuves doivent montrer comment chaque procédure fonctionne dans votre organisation.

Section a

Stratégie de conformité réglementaire et gestion des changements/modifications

Documents justificatifs
Cartographie de conformité + déclaration de périmètre; Procédure de contrôle des changements et seuils pour une « modification substantielle »; Enregistrements d’approbation de mise en production

Section b

Contrôle de conception + vérification de la conception

Documents justificatifs
Entrées/sorties de conception, décisions d’architecture, revues de conception; Résultats de vérification par rapport aux exigences

Section c

Contrôles de développement + contrôle/assurance qualité

Documents justificatifs
Contrôles SDLC, règles de revue de code, journaux CI/CD; Approbations QA et enregistrements de gestion des défauts

Section d

Procédures d’examen, de test et de validation (avant/pendant/après)

Documents justificatifs
Plans de test, critères d’acceptation, rapports d’évaluation; Déclencheurs de revalidation après un changement ou des signaux de dérive

Section e

Spécifications techniques et normes utilisées (ou équivalents)

Documents justificatifs
Registre des normes, justifications des écarts; Références versionnées aux normes d’ingénierie internes

Section f

Systèmes et procédures de gestion des données

Documents justificatifs
Lignage des données, documentation des jeux de données, directives d’étiquetage; Preuves de contrôle d’accès et de politique de conservation

Section g

Intégration du système de gestion des risques

Documents justificatifs
Registre des risques, analyse des dangers, mesures d’atténuation et validation de l’acceptation du risque résiduel; Lien entre les résultats du monitoring et la revue des risques

Section h

Système de surveillance post-commercialisation

Documents justificatifs
Plan de surveillance, signaux/seuils, cadence de revue; Rapports de surveillance et enregistrements d’escalade

Section i

Procédures de signalement des incidents graves

Documents justificatifs
Procédure de classification des incidents + enregistrements d’exercices; Matrice d’escalade et enregistrements du workflow de reporting

Section j

Communication avec les autorités, organismes notifiés, opérateurs/clients

Documents justificatifs
Procédure de communication, journal de correspondance réglementaire; Modèles et enregistrements de notifications client/opérateur

Section k

Systèmes et procédures de tenue des registres

Documents justificatifs
Ce que vous journalisez, périodes de conservation, contrôles d’intégrité; Traçabilité des exigences -> changements -> tests -> approbations -> comportement à l’exécution

Section l

Gestion des ressources (y compris la sécurité de l’approvisionnement)

Documents justificatifs
Enregistrements de formation, définitions des effectifs et des rôles; Évaluations des fournisseurs, inventaire des dépendances, planification de la continuité

Section m

Cadre de responsabilisation (responsabilités de la direction et du personnel)

Documents justificatifs
Responsabilités RACI, procès-verbaux de revue de direction; Résultats d’audit interne + actions correctives

Identifiez les personnes qui approuvent les changements, examinent les performances et gèrent les incidents. Consignez ce qu’elles ont examiné, décidé et la version du système concernée.

Revue des changements
Modification
Nouvelle version de l’assistant de triage des sinistres
Responsable
Responsable qualité
Revue
Résultats de l’évaluation et procédure opérationnelle mise à jour
Enregistrer
Décision de mise en production, version approuvée, plan de surveillance

Source: Règlement (UE) 2024/1689. Examinez les exigences applicables à votre système avec les personnes responsables de son évaluation juridique et opérationnelle.

Questions et détails

Le QMS de l’Article 17 est-il requis pour tous les systèmes d’IA ?

Non. L’article 17 s’applique aux fournisseurs de systèmes d’IA à haut risque au titre de l’EU AI Act.

Pouvons-nous réutiliser le travail effectué pour ISO 9001 ou ISO/IEC 42001 ?

Souvent oui. De nombreuses équipes intègrent l’article 17 à un système de management de la qualité existant. Vous devez toutefois couvrir explicitement les éléments de l’AI Act et conserver les preuves.

Quelle est la place de prEN 18286 ?

prEN 18286 est un projet de norme européenne consacré à un système de management de la qualité aux fins réglementaires de l’EU AI Act. Il est explicitement pertinent pour l’article 17 et influencera probablement les attentes des auditeurs.

Quelle doit être la « taille » de notre QMS ?

Adapté à la taille de votre organisation, sans être vague. Le format minimal convient, mais les contrôles manquants posent problème. Votre QMS doit être assez petit pour être exploité et assez strict pour être démontré.

Que devons-nous préparer avant l’évaluation de conformité ?

Au minimum : déclaration de périmètre, manuel/politiques/procédures QMS, registres démontrant le fonctionnement (approbations de changements, tests/validation, revues de surveillance, audits internes, revues de direction) et récit de traçabilité de l’intégrité des preuves.

Pack opérationnel du système de management de la qualité | Guide opérationnel de l’article 17 | KLA