Règlement européen sur l’IA28 février 2026Mis à jour le 24 juillet 202612 min de lecture

Checklist de l'article 17 du règlement européen sur l'IA (AI Act) : ce que les fournisseurs doivent mettre en œuvre avant décembre 2027

Une checklist opérationnelle de l'article 17 pour les fournisseurs de systèmes d'IA à haut risque avant l'échéance du 2 décembre 2027 : périmètre, cartographie des contrôles, contrôles du cycle de vie, opérations post-commercialisation et conception des preuves d'audit.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, qui construit le plan de contrôle indépendant de la gouvernance de l'exécution pour les agents d'IA réglementés en vertu de la loi de l'UE sur l'IA.

La plupart des programmes de conformité échouent parce qu'ils restent trop longtemps au stade conceptuel. Cette checklist traduit les obligations de l'article 17 en chantiers de mise en œuvre que les équipes produit, ingénierie et conformité peuvent exécuter. L'article 17 s'applique aux systèmes d'IA à haut risque autonomes relevant de l'annexe III à compter du 2 décembre 2027, et aux systèmes d'IA à haut risque intégrés dans des produits relevant de l'annexe I à compter du 2 août 2028, après que l'Omnibus numérique sur l'IA adopté le 29 juin 2026 a reporté ces deux dates. Utilisez-la comme socle de votre programme, puis adaptez-la selon votre secteur et votre profil de risque.

Phase 1 : Délimiter le périmètre et classifier

Commencez par déterminer précisément quels systèmes et quelles versions entrent dans le périmètre des obligations applicables aux systèmes à haut risque. Ne construisez pas de contrôles pour un périmètre non défini.

La clarté des rôles est essentielle. Les obligations du fournisseur diffèrent de celles du déployeur, et la confusion des rôles reste l'une des sources de reprise de travaux les plus coûteuses.

  • Inventorier les systèmes d'IA et classifier leur statut à haut risque selon leur destination
  • Confirmer les frontières fournisseur/déployeur pour chaque produit et scénario client
  • Suivre le traitement transitoire des mises sur le marché antérieures et de leurs modifications

Phase 2 : Construire la cartographie exigences-contrôles

Créez une matrice des exigences couvrant les articles 9-15 ainsi que les familles de contrôles de l'article 17. Chaque exigence nécessite un responsable, une procédure opérationnelle et une définition de l'élément de preuve attendu.

Lorsque les normes harmonisées ne sont pas disponibles ou ne couvrent pas entièrement les exigences, documentez explicitement les mesures techniques alternatives et leur justification.

  • Gestion des risques (article 9) intégrée aux contrôles de mise en production et de gestion des changements
  • Gouvernance des données (article 10) avec une logique de représentativité et de gestion des biais
  • Préparation de la documentation technique et de la tenue des registres (articles 11-12)
  • Transparence, contrôle humain et seuils de qualité (articles 13-15)

Phase 3 : Rendre opérationnels les contrôles du cycle de vie

Les procédures documentées sont nécessaires mais insuffisantes. Les contrôles doivent être actifs aux étapes de conception, de test, de déploiement, de surveillance après commercialisation et de gestion des incidents.

Un point faible fréquent est la gouvernance des changements : les équipes suivent les changements de version mais n'évaluent pas l'impact sur la conformité selon la logique de modification substantielle de l'article 3(23).

  • Vérification préalable au déploiement avec des preuves de test reproductibles
  • Gouvernance des fournisseurs et des composants externes avec des contrôles proportionnés au risque
  • Points de contrôle de gestion des changements déclenchant une réévaluation lorsque nécessaire
  • Traçabilité reliant les versions en production à la documentation et aux preuves

Phase 4 : Développer les capacités post-commercialisation et de gestion des incidents

La surveillance après commercialisation et la préparation aux incidents graves sont les domaines où les programmes théoriques échouent en conditions réelles. Mettez en place ces processus dès maintenant, et non après le lancement.

Les équipes opérationnelles devraient organiser des exercices de simulation au moins une fois par trimestre afin que les voies d'escalade et les responsabilités de notification ne restent pas théoriques.

  • Définir les indicateurs de performance et de risque surveillés pour chaque système d'IA
  • Fixer des seuils, des responsabilités et des délais de réponse (SLA) pour les événements indésirables
  • Mettre en œuvre le triage des incidents, la notification réglementaire et les boucles d'actions correctives
  • Conserver les preuves dans un format exploitable pour les audits et les demandes des autorités

Phase 5 : Gouvernance, formation et qualité des preuves

L'efficacité du système de gestion de la qualité (SGQ) dépend des compétences et de la responsabilisation, et pas seulement des modèles de documents. Assurez-vous que les équipes responsables sont formées aux obligations propres à leur rôle et à leur pouvoir de décision.

Pour accélérer votre préparation, utilisez le guide de documentation de l'annexe IV et le référentiel des exigences du règlement européen sur l'IA conjointement avec cette checklist.

  • Désigner des responsables clairement identifiés et une gouvernance d'escalade au niveau de la direction
  • Organiser des formations par rôle pour l'ingénierie, le produit, le juridique et les opérations
  • Réaliser des audits internes périodiques avec actions correctives et preuves de clôture
  • Maintenir à jour et consultable un index des preuves destiné au régulateur

Foire aux questions

Quelle est la première chose à faire pour se conformer à l'article 17 ?

Définir le périmètre et les frontières de rôles. Sans un périmètre clair des systèmes à haut risque et une responsabilité de fournisseur établie, chaque plan de contrôle en aval devient instable.

Faut-il que toutes les normes harmonisées soient finalisées pour être conforme ?

Non. Vous devez mettre en œuvre les obligations légales de manière conforme. Les normes harmonisées facilitent les voies de présomption de conformité, mais le travail de mise en conformité ne peut pas attendre leur publication complète.

Quelles preuves les auditeurs demandent-ils en premier ?

Généralement les responsables désignés pour chaque contrôle, les procédures opérationnelles, les éléments de preuve liés aux versions, les enregistrements de surveillance après commercialisation, les journaux de gestion des incidents et la preuve que les décisions de gouvernance sont effectivement exécutées.

Points clés à retenir

La conformité à l'article 17 est une discipline de système de management qui se poursuit au-delà de tout jalon de projet. Les équipes qui traitent cette checklist comme un modèle opérationnel vivant seront mieux préparées au déploiement échelonné du règlement européen sur l'IA jusqu'au 2 décembre 2027 et au contrôle continu des autorités de surveillance.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

Checklist de l'article 17 du règlement européen sur l'IA (AI Act) : ce que les fournisseurs doivent mettre en œuvre avant décembre 2027 | KLA Blog