Dossier de gestion de la qualité de l’article 17
Un dossier opérationnel au titre de l’article 17 pour relier les procédures écrites aux responsables désignés, aux décisions de revue et aux registres conservés par votre équipe.
Sommaire et carte des preuves
Utilisez cette référence en adaptant le pack opérationnel. Les preuves doivent montrer comment chaque procédure fonctionne dans votre organisation.
Section a
Stratégie de conformité réglementaire et gestion des changements/modifications
- Documents justificatifs
- Cartographie de conformité + déclaration de périmètre; Procédure de contrôle des changements et seuils pour une « modification substantielle »; Enregistrements d’approbation de mise en production
Section b
Contrôle de conception + vérification de la conception
- Documents justificatifs
- Entrées/sorties de conception, décisions d’architecture, revues de conception; Résultats de vérification par rapport aux exigences
Section c
Contrôles de développement + contrôle/assurance qualité
- Documents justificatifs
- Contrôles SDLC, règles de revue de code, journaux CI/CD; Approbations QA et enregistrements de gestion des défauts
Section d
Procédures d’examen, de test et de validation (avant/pendant/après)
- Documents justificatifs
- Plans de test, critères d’acceptation, rapports d’évaluation; Déclencheurs de revalidation après un changement ou des signaux de dérive
Section e
Spécifications techniques et normes utilisées (ou équivalents)
- Documents justificatifs
- Registre des normes, justifications des écarts; Références versionnées aux normes d’ingénierie internes
Section f
Systèmes et procédures de gestion des données
- Documents justificatifs
- Lignage des données, documentation des jeux de données, directives d’étiquetage; Preuves de contrôle d’accès et de politique de conservation
Section g
Intégration du système de gestion des risques
- Documents justificatifs
- Registre des risques, analyse des dangers, mesures d’atténuation et validation de l’acceptation du risque résiduel; Lien entre les résultats du monitoring et la revue des risques
Section h
Système de surveillance post-commercialisation
- Documents justificatifs
- Plan de surveillance, signaux/seuils, cadence de revue; Rapports de surveillance et enregistrements d’escalade
Section i
Procédures de signalement des incidents graves
- Documents justificatifs
- Procédure de classification des incidents + enregistrements d’exercices; Matrice d’escalade et enregistrements du workflow de reporting
Section j
Communication avec les autorités, organismes notifiés, opérateurs/clients
- Documents justificatifs
- Procédure de communication, journal de correspondance réglementaire; Modèles et enregistrements de notifications client/opérateur
Section k
Systèmes et procédures de tenue des registres
- Documents justificatifs
- Ce que vous journalisez, périodes de conservation, contrôles d’intégrité; Traçabilité des exigences -> changements -> tests -> approbations -> comportement à l’exécution
Section l
Gestion des ressources (y compris la sécurité de l’approvisionnement)
- Documents justificatifs
- Enregistrements de formation, définitions des effectifs et des rôles; Évaluations des fournisseurs, inventaire des dépendances, planification de la continuité
Section m
Cadre de responsabilisation (responsabilités de la direction et du personnel)
- Documents justificatifs
- Responsabilités RACI, procès-verbaux de revue de direction; Résultats d’audit interne + actions correctives
| Section | Objet | Documents justificatifs |
|---|---|---|
| a | Stratégie de conformité réglementaire et gestion des changements/modifications | Cartographie de conformité + déclaration de périmètre; Procédure de contrôle des changements et seuils pour une « modification substantielle »; Enregistrements d’approbation de mise en production |
| b | Contrôle de conception + vérification de la conception | Entrées/sorties de conception, décisions d’architecture, revues de conception; Résultats de vérification par rapport aux exigences |
| c | Contrôles de développement + contrôle/assurance qualité | Contrôles SDLC, règles de revue de code, journaux CI/CD; Approbations QA et enregistrements de gestion des défauts |
| d | Procédures d’examen, de test et de validation (avant/pendant/après) | Plans de test, critères d’acceptation, rapports d’évaluation; Déclencheurs de revalidation après un changement ou des signaux de dérive |
| e | Spécifications techniques et normes utilisées (ou équivalents) | Registre des normes, justifications des écarts; Références versionnées aux normes d’ingénierie internes |
| f | Systèmes et procédures de gestion des données | Lignage des données, documentation des jeux de données, directives d’étiquetage; Preuves de contrôle d’accès et de politique de conservation |
| g | Intégration du système de gestion des risques | Registre des risques, analyse des dangers, mesures d’atténuation et validation de l’acceptation du risque résiduel; Lien entre les résultats du monitoring et la revue des risques |
| h | Système de surveillance post-commercialisation | Plan de surveillance, signaux/seuils, cadence de revue; Rapports de surveillance et enregistrements d’escalade |
| i | Procédures de signalement des incidents graves | Procédure de classification des incidents + enregistrements d’exercices; Matrice d’escalade et enregistrements du workflow de reporting |
| j | Communication avec les autorités, organismes notifiés, opérateurs/clients | Procédure de communication, journal de correspondance réglementaire; Modèles et enregistrements de notifications client/opérateur |
| k | Systèmes et procédures de tenue des registres | Ce que vous journalisez, périodes de conservation, contrôles d’intégrité; Traçabilité des exigences -> changements -> tests -> approbations -> comportement à l’exécution |
| l | Gestion des ressources (y compris la sécurité de l’approvisionnement) | Enregistrements de formation, définitions des effectifs et des rôles; Évaluations des fournisseurs, inventaire des dépendances, planification de la continuité |
| m | Cadre de responsabilisation (responsabilités de la direction et du personnel) | Responsabilités RACI, procès-verbaux de revue de direction; Résultats d’audit interne + actions correctives |
Identifiez les personnes qui approuvent les changements, examinent les performances et gèrent les incidents. Consignez ce qu’elles ont examiné, décidé et la version du système concernée.
Revue des changements
- Modification
- Nouvelle version de l’assistant de triage des sinistres
- Responsable
- Responsable qualité
- Revue
- Résultats de l’évaluation et procédure opérationnelle mise à jour
- Enregistrer
- Décision de mise en production, version approuvée, plan de surveillance
Source: Règlement (UE) 2024/1689. Examinez les exigences applicables à votre système avec les personnes responsables de son évaluation juridique et opérationnelle.
Questions et détails
Le QMS de l’Article 17 est-il requis pour tous les systèmes d’IA ?
Non. L’article 17 s’applique aux fournisseurs de systèmes d’IA à haut risque au titre de l’EU AI Act.
Pouvons-nous réutiliser le travail effectué pour ISO 9001 ou ISO/IEC 42001 ?
Souvent oui. De nombreuses équipes intègrent l’article 17 à un système de management de la qualité existant. Vous devez toutefois couvrir explicitement les éléments de l’AI Act et conserver les preuves.
Quelle est la place de prEN 18286 ?
prEN 18286 est un projet de norme européenne consacré à un système de management de la qualité aux fins réglementaires de l’EU AI Act. Il est explicitement pertinent pour l’article 17 et influencera probablement les attentes des auditeurs.
Quelle doit être la « taille » de notre QMS ?
Adapté à la taille de votre organisation, sans être vague. Le format minimal convient, mais les contrôles manquants posent problème. Votre QMS doit être assez petit pour être exploité et assez strict pour être démontré.
Que devons-nous préparer avant l’évaluation de conformité ?
Au minimum : déclaration de périmètre, manuel/politiques/procédures QMS, registres démontrant le fonctionnement (approbations de changements, tests/validation, revues de surveillance, audits internes, revues de direction) et récit de traçabilité de l’intégrité des preuves.
