La plupart des programmes de conformité échouent parce qu'ils restent trop longtemps au stade conceptuel. Cette checklist traduit les obligations de l'article 17 en chantiers de mise en œuvre que les équipes produit, ingénierie et conformité peuvent exécuter. L'article 17 s'applique aux systèmes d'IA à haut risque autonomes relevant de l'annexe III à compter du 2 décembre 2027, et aux systèmes d'IA à haut risque intégrés dans des produits relevant de l'annexe I à compter du 2 août 2028, après que l'Omnibus numérique sur l'IA adopté le 29 juin 2026 a reporté ces deux dates. Utilisez-la comme socle de votre programme, puis adaptez-la selon votre secteur et votre profil de risque.
Phase 1 : Délimiter le périmètre et classifier
Commencez par déterminer précisément quels systèmes et quelles versions entrent dans le périmètre des obligations applicables aux systèmes à haut risque. Ne construisez pas de contrôles pour un périmètre non défini.
La clarté des rôles est essentielle. Les obligations du fournisseur diffèrent de celles du déployeur, et la confusion des rôles reste l'une des sources de reprise de travaux les plus coûteuses.
- Inventorier les systèmes d'IA et classifier leur statut à haut risque selon leur destination
- Confirmer les frontières fournisseur/déployeur pour chaque produit et scénario client
- Suivre le traitement transitoire des mises sur le marché antérieures et de leurs modifications
Phase 2 : Construire la cartographie exigences-contrôles
Créez une matrice des exigences couvrant les articles 9-15 ainsi que les familles de contrôles de l'article 17. Chaque exigence nécessite un responsable, une procédure opérationnelle et une définition de l'élément de preuve attendu.
Lorsque les normes harmonisées ne sont pas disponibles ou ne couvrent pas entièrement les exigences, documentez explicitement les mesures techniques alternatives et leur justification.
- Gestion des risques (article 9) intégrée aux contrôles de mise en production et de gestion des changements
- Gouvernance des données (article 10) avec une logique de représentativité et de gestion des biais
- Préparation de la documentation technique et de la tenue des registres (articles 11-12)
- Transparence, contrôle humain et seuils de qualité (articles 13-15)
Phase 3 : Rendre opérationnels les contrôles du cycle de vie
Les procédures documentées sont nécessaires mais insuffisantes. Les contrôles doivent être actifs aux étapes de conception, de test, de déploiement, de surveillance après commercialisation et de gestion des incidents.
Un point faible fréquent est la gouvernance des changements : les équipes suivent les changements de version mais n'évaluent pas l'impact sur la conformité selon la logique de modification substantielle de l'article 3(23).
- Vérification préalable au déploiement avec des preuves de test reproductibles
- Gouvernance des fournisseurs et des composants externes avec des contrôles proportionnés au risque
- Points de contrôle de gestion des changements déclenchant une réévaluation lorsque nécessaire
- Traçabilité reliant les versions en production à la documentation et aux preuves
Phase 4 : Développer les capacités post-commercialisation et de gestion des incidents
La surveillance après commercialisation et la préparation aux incidents graves sont les domaines où les programmes théoriques échouent en conditions réelles. Mettez en place ces processus dès maintenant, et non après le lancement.
Les équipes opérationnelles devraient organiser des exercices de simulation au moins une fois par trimestre afin que les voies d'escalade et les responsabilités de notification ne restent pas théoriques.
- Définir les indicateurs de performance et de risque surveillés pour chaque système d'IA
- Fixer des seuils, des responsabilités et des délais de réponse (SLA) pour les événements indésirables
- Mettre en œuvre le triage des incidents, la notification réglementaire et les boucles d'actions correctives
- Conserver les preuves dans un format exploitable pour les audits et les demandes des autorités
Phase 5 : Gouvernance, formation et qualité des preuves
L'efficacité du système de gestion de la qualité (SGQ) dépend des compétences et de la responsabilisation, et pas seulement des modèles de documents. Assurez-vous que les équipes responsables sont formées aux obligations propres à leur rôle et à leur pouvoir de décision.
Pour accélérer votre préparation, utilisez le guide de documentation de l'annexe IV et le référentiel des exigences du règlement européen sur l'IA conjointement avec cette checklist.
- Désigner des responsables clairement identifiés et une gouvernance d'escalade au niveau de la direction
- Organiser des formations par rôle pour l'ingénierie, le produit, le juridique et les opérations
- Réaliser des audits internes périodiques avec actions correctives et preuves de clôture
- Maintenir à jour et consultable un index des preuves destiné au régulateur
Foire aux questions
Quelle est la première chose à faire pour se conformer à l'article 17 ?
Définir le périmètre et les frontières de rôles. Sans un périmètre clair des systèmes à haut risque et une responsabilité de fournisseur établie, chaque plan de contrôle en aval devient instable.
Faut-il que toutes les normes harmonisées soient finalisées pour être conforme ?
Non. Vous devez mettre en œuvre les obligations légales de manière conforme. Les normes harmonisées facilitent les voies de présomption de conformité, mais le travail de mise en conformité ne peut pas attendre leur publication complète.
Quelles preuves les auditeurs demandent-ils en premier ?
Généralement les responsables désignés pour chaque contrôle, les procédures opérationnelles, les éléments de preuve liés aux versions, les enregistrements de surveillance après commercialisation, les journaux de gestion des incidents et la preuve que les décisions de gouvernance sont effectivement exécutées.
Points clés à retenir
La conformité à l'article 17 est une discipline de système de management qui se poursuit au-delà de tout jalon de projet. Les équipes qui traitent cette checklist comme un modèle opérationnel vivant seront mieux préparées au déploiement échelonné du règlement européen sur l'IA jusqu'au 2 décembre 2027 et au contrôle continu des autorités de surveillance.
