Article 26 de de la loi européenne sur l'IA attribue des tâches opérationnelles à l'organisation qui utilise un système d'IA à haut risque sous son autorité. Le travail couvre l'utilisation liée aux instructions, la surveillance humaine compétente, les données d'entrée, la surveillance en direct, les itinéraires de suspension et d'incident, les journaux automatiques, les avis, l'enregistrement, les entrées d'évaluation d'impact et la coopération avec les autorités. Le règlement (UE) 2026/1744 chang a modifié le calendrier d'application et les règles de champ d'application en juillet 2026. L'article 26 text reste en vigueur, les droits du chapitre III s'appliquant à partir du 2 décembre 2027 pour les systèmes de l'annexe III et du 2 août 2028 pour les systèmes de l'article 6(1) de l'annexe I auxquels l'article 26 applies. Ce guide traduit chaque paragraphe en un contrôle opérationnel et une demande de preuves. Il s’agit d’informations générales, à jour en date du 27 juillet 2026, et ne remplacent pas les conseils sur un déploiement spécifique.
Confirmez que vous êtes un déployeur d'un système à haut risque
La définition de l'article 3(4) couvre une personne physique ou morale, une autorité publique, une agence ou tout autre organisme utilisant un système d'IA sous son autorité, en dehors de son usage personnel non professionnel. La même organisation peut assumer différents rôles pour différents systèmes. Il peut déployer un système de fournisseur, fournir un autre système sous son propre nom ou devenir un fournisseur via les règles de la chaîne de l'article 25 value.
Article 26 se trouve dans le chapitre à haut risque. Commencez par Article 6, l'objectif prévu du système et les règles de portée de l'article 2. Une voie couvre l’IA qui est un produit réglementé ou un composant de sécurité en vertu de l’annexe I et nécessite une évaluation de la conformité par un tiers. L'autre couvre les utilisations de l'Annexe III telles que certains systèmes dans les domaines de la biométrie, des infrastructures critiques, de l'éducation, de l'emploi, des services essentiels, de l'application de la loi, de la migration et de la justice. L'article 6(3) contient une exception limitée pour certains systèmes de l'annexe III, tandis que le profilage des personnes physiques reste à haut risque. Enregistrez l’analyse de classification et les faits qui la soutiennent. Le guide de classification des risques élevés explique la décision.
| Question | Preuve à conserver |
|---|---|
| L'organisation utilise-t-elle ce système sous son autorité ? | Analyse des rôles, contrats, propriétaire du système, limites opérationnelles et tout article 25 provider déclencheur d'examen. |
| Ce système d'IA présente-t-il un risque élevé en vertu de l'article 6 ? | Objectif prévu, voie de l'Annexe I ou de l'Annexe III, évaluation de l'article 6(3) le cas échéant, et approbation de la classification. |
Le 2026 amendment a modifié le calendrier
La source légale de ce guide est le Texte du Journal officiel du règlement (UE) 2024/1689, lu conjointement avec le Règlement (UE) 2026/1744. Le règlement modificatif a été publié le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026.
Règlement (UE) 2026/1744 amends Article 113. Les sections 1, 2 et 3 now du chapitre III s'appliquent à partir du 2 décembre 2027 aux systèmes classés à haut risque en vertu de l'article 6(2) et de l'annexe III, et à partir du 2 août 2028 aux systèmes classés en vertu de l'article 6(1) et de l'annexe I. L’article 26 est dans la section 3.
L'article modifié 2(2) limite les règles de la loi sur l'IA pour les systèmes de l'article 6(1) liés aux produits de la section B de l'annexe I à l'article 6(1), à l'article 60a et aux articles 102 to 112. L'article 26 therefore ne s'applique pas aux systèmes empruntant cette voie. Le 2 août 2028 date de l’article 26 concerne les systèmes de l'article 6(1) couverts par les règles de champ d'application restantes, y compris les produits éligibles de la section A. Enregistrez la section applicable de l'annexe I avant d'attribuer l'article 26 controls.
Le même amendement remplace l'article 111(2). Un système à haut risque mis sur le marché ou mis en service avant sa date d'application du chapitre III entre généralement dans les exigences lorsqu'il fait l'objet de modifications de conception significatives à compter de cette date. Les fournisseurs et les déployeurs de systèmes à haut risque destinés à être utilisés par les autorités publiques doivent prendre les mesures de conformité nécessaires avant le 2 août 2030. Les équipes utilisant cette transition doivent documenter la première date de mise en place ou de service du système, la base de conception, les modifications ultérieures et l'utilisation par les autorités publiques.
Deux tâches de déploiement s'exécutent sur des horloges distinctes. Le Règlement (UE) 2026/1744 remplace l'article 4 avec par l'obligation de prendre des mesures qui soutiennent le développement des connaissances du personnel en matière d'IA, sans exiger un niveau garanti pour quiconque. L'article 50 transparency s'applique à partir du 2 août 2026 aux systèmes et utilisations spécifiés à tous les niveaux de risque. Planifiez les deux tâches à leurs propres dates.
| Date | Travail du déploiement |
|---|---|
| Déjà applicable | Article 4 AI mesures d'alphabétisation, tel que modifié par le règlement (UE) 2026/1744. |
| 2 août 2026 | Obligations de transparence de l’article 50 pour les déployeurs lorsque l'utilisation répertoriée les déclenche. |
| 2 décembre 2027 | Droits du chapitre III, y compris l'article 26, pour l'article 6(2) et l'annexe III pour les systèmes à haut risque. |
| 2 août 2028 | Droits du chapitre III, y compris l'article 26, pour les systèmes de l'article 6(1) de l'annexe I dans le cadre de l'article 2 scope applicable. |
| 2 août 2030 | Article 111(2) point final de conformité pour les systèmes à haut risque destinés à être utilisés par les autorités publiques. |
Utiliser le système conformément à ses instructions
L'article 26(1) exige des mesures techniques et organisationnelles appropriées qui maintiennent l'utilisation conforme aux instructions du fournisseur. Traitez les instructions comme une limite opérationnelle. Traduisez l’objectif prévu, les entrées prises en charge, les limitations connues, la surveillance requise, les conditions de précision, les hypothèses environnementales, la maintenance et les utilisations interdites en contrôles de configuration et de version.
Conserver l'Article 13 information du fournisseur avec la version déployée. Un changement de modèle, d'invite, d'outil, de source de données ou d'objectif commercial peut modifier les hypothèses qui ont rendu les instructions d'origine réalisables. Examinez les modifications avant leur publication et enregistrez la décision selon laquelle l'utilisation prévue reste à l'intérieur des limites documentées.
- Nommez le propriétaire commercial et le propriétaire technique du système déployé.
- Épinglez les instructions du fournisseur et la version du système utilisée pour chaque version.
- Convertissez les limites d'utilisation en contrôles de configuration, règles d'accès et conditions d'approbation.
- Examinez les mises à jour des fournisseurs, les adaptations locales, les nouvelles sources de données et les nouveaux contextes opérationnels.
- Documentez les écarts, les mesures correctives et l'autorité qui a accepté un changement autorisé.
Attribuer une surveillance humaine avec une autorité et un soutien réels
L'article 26(2) exige des personnes physiques possédant la compétence, la formation, l'autorité et le soutien nécessaires. Le fournisseur conçoit les mesures de surveillance humaine en vertu de Article 14 ; le déployeur désigne des personnes qui peuvent les utiliser dans l'environnement d'exploitation. Les preuves doivent montrer que chaque personne peut comprendre un cas, intervenir, ignorer un résultat ou mettre fin à l'utilisation dans le cadre de son autorité.
Définissez les décisions que chaque surveillant peut prendre, les informations qu'il reçoit, son accès, sa couverture, son chemin d'escalade et son objectif de réponse. Testez le chemin avec des cas réalistes. L’article 26(3) préserve les autres devoirs de l’Union et nationaux ainsi que la liberté du déployeur d’organiser ses ressources lors de la mise en œuvre des mesures de surveillance définies par le fournisseur. Enregistrez comment l’organisation choisie satisfait aux mesures requises. Le Article 14 mise en œuvre guide couvre les approbations, les dérogations, les mécanismes d'arrêt et les preuves en profondeur.
| Contrôle | Preuve |
|---|---|
| Affectation nommée | Personne, rôle, portée du système, date de début et enregistrement de délégation. |
| Compétence et formation | Contenu de la formation, achèvement, évaluation pratique, déclencheur d'actualisation et limitations connues. |
| Autorité | Droits d'approbation, de dérogation, d'escalade et de suspension liés au rôle de la personne. |
| Assistance | Contexte du cas, instructions du fournisseur, accès aux spécialistes, personnel et couverture d'escalade. |
| Preuve de fonctionnement | Enregistrements de décisions, dérogations, interventions, exercices, exceptions et actions correctives. |
Contrôlez les données d'entrée que vous contrôlez réellement
L'article 26(4) s'applique dans la mesure où le déployeur exerce un contrôle sur les données d'entrée. À l’intérieur de cette limite, les données d’entrée doivent être pertinentes et suffisamment représentatives pour l’objectif visé. Enregistrez les entrées provenant du déployeur, d'un fournisseur, d'un utilisateur ou d'un autre système. Attribuez la validation et la correction uniquement là où l’organisation peut les effectuer.
Les contrôles opérationnels peuvent couvrir les sources autorisées, les champs obligatoires, la fraîcheur, la couverture de la population, le format, la provenance et la dérive par rapport à l'utilisation prévue. Une vérification échouée nécessite un résultat défini : rejeter l'entrée, l'acheminer pour correction, restreindre l'utilisation ou suspendre le chemin affecté. Conservez le résultat du test et l'action avec l'exécution ou le lot qu'il régit.
Surveiller le fonctionnement, suspendre les utilisations à risque et acheminer les incidents
L'article 26(5) exige une surveillance basée sur les instructions d'utilisation et, le cas échéant, une notification au fournisseur en vertu de l'article 72. Définissez les signaux, les seuils, les propriétaires, la fréquence d'examen et le chemin des commentaires des fournisseurs avant le lancement. Pour un système agentique, les signaux pertinents peuvent inclure des décisions politiques, des échecs d'appels d'outils, des remplacements, des actions bloquées, la qualité des sorties, la dérive des entrées, des plaintes, des événements de sécurité et des changements dans les effets en aval. L'ensemble exact suit l'usage prévu et les risques connus.
Lorsqu'une utilisation conforme aux instructions peut présenter un risque au sens de l'article 79(1), le déployeur doit informer sans délai le fournisseur ou le distributeur et l'autorité de surveillance du marché compétente et suspendre l'utilisation. Un incident grave déclenche une notification immédiate, d'abord au fournisseur, puis à l'importateur ou au distributeur et aux autorités de surveillance du marché compétentes. L'article 73 applies mutatis mutandis lorsque le fournisseur n'est pas joignable. Créez un chemin de tri qui enregistre le déclencheur, l’analyse de gravité, les contacts, les horodatages, la décision de suspension et l’autorité de récupération.
Les institutions financières soumises aux règles de l'Union en matière de services financiers en matière de gouvernance interne peuvent satisfaire à l'obligation de surveillance de l'article 26(5) grâce à ces dispositions pertinentes. Conservez le mappage qui montre quel contrôle existant couvre chaque élément surveillance de l’article 26. Le plan de surveillance post-commercialisation fournit une structure complémentaire pour le flux de preuves fournisseur-déployeur.
| État observé | Réponse définie | Preuve |
|---|---|---|
| Instructions et seuils internes | Continuer à utiliser et conserver le résultat de la surveillance. | Valeurs des signaux, version du système, résultat de l'examen et horodatage. |
| Risque potentiel de l'article 79(1) | Suspendre l'utilisation concernée et informer sans délai le fournisseur ou le distributeur et l'autorité de surveillance du marché. | Déclencheur, analyse des risques, portée de la suspension, avis et personne responsable. |
| Incident grave | Informer immédiatement le fournisseur, suivi de l'importateur ou du distributeur et des autorités de surveillance du marché. | Enregistrement de l'incident, faits causals connus à ce moment-là, séquence de notification, destinataires et horodatages. |
| Fournisseur inaccessible | Exécutez l'article 73 route comme l'exige l'article 26(5). | Tentatives de contact, décision de rapport, soumission à l'autorité et suivi. |
Conservez les journaux automatiques sous votre contrôle
L'article 26(6) exige que le déployeur conserve les journaux générés automatiquement dans la mesure où ces journaux sont sous son contrôle. Le délai doit être adapté à l'objectif visé et être d'au moins six mois, sauf disposition contraire d'autres lois de l'Union ou nationales, y compris la législation sur la protection des données. Les institutions financières soumises aux exigences de gouvernance interne de l’Union tiennent des registres dans le cadre de la documentation conservée en vertu de la législation pertinente sur les services financiers.
Définissez la limite de journal contrôlée avec le fournisseur. Enregistrez le système et la version, les horodatages, les entrées pertinentes ou les références gouvernées, les sorties, les décisions politiques, les interventions humaines, les erreurs et les effets en aval nécessaires à la reconstruction du fonctionnement. Appliquez le contrôle d’accès, les contrôles d’intégrité, les règles de suppression, les conservations légales et la minimisation de la confidentialité à ces preuves. D'autres règles applicables, notamment la loi sur la protection des données, régissent toujours la durée de conservation des données personnelles.
L'article 26 specifie les conditions de conservation et de contrôle. L'article 12 régit la capacité de journalisation côté fournisseur pour les systèmes à haut risque. Le Guide de l'journalisation de l’article 12 relie la conception des événements, la traçabilité et le transfert fournisseur-déployeur.
Complétez les notifications, les enregistrements et les transferts d'évaluation
Article 26 contadans les tâches qui s'activent pour des déployeurs ou des utilisations particulières. Placez chaque qualificatif dans l'inventaire système afin que le contrôle suive le contexte de déploiement. Certains déployeurs disposent également d'une article 27 fundaévaluation de l'impact sur les droits mentaux ; suivez cette exigence à côté de l’article 26 controls.
| Paragraphe de l’article 26 | Qui ou quoi le déclenche | Action opérationnelle |
|---|---|---|
| 26(7) | Un employeur met en service un système d'IA à haut risque ou l'utilise sur le lieu de travail. | Informer au préalable les représentants des travailleurs et les travailleurs concernés conformément aux règles et pratiques syndicales et nationales applicables. |
| 26(8) | Les autorités publiques, les institutions, organes, organismes ou agences de l'Union, ou les personnes agissant en leur nom, déploient un système de l'annexe III couvert par l'article 49(3). | Enregistrez le déployeur, sélectionnez le système et enregistrez son utilisation dans la base de données Article 71 EU ; refuser l'utilisation et informer le fournisseur ou le distributeur lorsque l'enregistrement requis est manquant. |
| 26(9) | Une étude d'impact sur la protection, article 35 or de la directive d'application des lois du RGPD, article 27 data, est requise. | Utilisez l'article 13 information du fournisseur comme contribution à cette évaluation. |
| 26(11) | Un système à haut risque de l'annexe III prend ou aide les décisions liées aux personnes physiques. | Informez ces personnes qu'elles sont soumises à l'utilisation du système d'IA à haut risque, sous réserve de la règle d'application de la loi énoncée dans le paragraphe. |
| 26(12) | Une autorité compétente agit en relation avec le système à haut risque. | Coopérez et conservez la demande, la réponse, les matériaux fournis, le propriétaire et les dates. |
Traiter l'identification biométrique post-à distance comme une voie spécialisée
L'article 26(10) crée un chemin détaillé pour les forces de l'ordre qui utilisent l'identification biométrique post-à distance à haut risque dans le cadre d'une enquête criminelle ciblée. Elle nécessite une autorisation ex ante, ou sans retard injustifié et au plus tard le 48 hours, d'une autorité judiciaire ou d'une autorité administrative dont la décision est contraignante et soumise à un contrôle judiciaire. Le paragraphe couvre également une exception étroite pour l'identification initiale basée sur des faits objectifs et vérifiables directement liés à l'infraction, la stricte nécessité, l'arrêt et la suppression des données après un refus d'autorisation, les limites des décisions défavorables basées uniquement sur les résultats, la documentation dans le dossier de police, la disponibilité des autorités, les rapports annuels et la possibilité pour les États membres d'adopter des règles plus strictes.
Gérez cette voie avec un examen juridique et opérationnel spécialisé pour l'État membre concerné. Gardez-le séparé de la liste ordinaire de l'article 26 check car ses exigences en matière d'autorisation, de documentation, de données et de déclaration sont spécifiques.
Comprendre le niveau de pénalité sans en faire une prévision
L'article 99(4)(e) impose au non-respect de l'article 26 in le niveau d'amendes administratives pouvant aller jusqu'à KLA_NUM_23__EUR ou, pour une entreprise, jusqu'à 3% du chiffre d'affaires annuel mondial total pour l'exercice financier précédent. année, selon la valeur la plus élevée. L'article 99(6) utilise le plus faible du pourcentage et du montant fixe pour les PME, y compris les start-up. Le règlement (UE) 2026/1744 adds prévoit le même traitement pour les petites entreprises de taille moyenne.
Le montant final dépend des règles d'application nationales, des garanties procédurales et des circonstances énumérées à l'article 99(7), y compris la gravité, la durée, les personnes concernées, la responsabilité, les mesures techniques et organisationnelles, la coopération, la notification, l'intention ou la négligence et l'atténuation. Utilisez le niveau pour définir la priorité de gouvernance. L’avocat doit évaluer l’exposition pour une infraction spécifique.
Exécutez l'article 26 checklist contre une opération en direct
Un contrôle de préparation utile suit un système déployé depuis l'analyse des rôles jusqu'à une exécution réelle et ses preuves conservées. Téléchargez la Article 26 deployer runtime checklist et attribuez un propriétaire et un lien de preuve à chaque élément applicable.
- Portée : confirmer le rôle du déployeur, le chemin à haut risque, la date d'application, le traitement de l'ancien système et l'article 4, l'article 27, l'article 50 associés, la protection des données, l'emploi et les règles du secteur.
- Préparer : instructions et versions des broches ; attribuer une surveillance ; définir les contrôles d'entrée, les seuils de surveillance, l'autorité de suspension, les contacts en cas d'incident, la conservation, les notifications, l'enregistrement et la coopération des autorités.
- Exercice : exécutez un cas représentatif, une intervention de surveillance, un cas de saisie non valide, une suspension déclenchée par un risque, un exercice d'incident inaccessible par un fournisseur et un test de récupération de journaux.
- Inspecter : rapprochez l'exécution, le résultat de la politique, la décision humaine, la communication du fournisseur, l'effet en aval, les journaux automatiques et l'exportation de preuves par des identifiants stables.
- Approuver : enregistrer les lacunes, les propriétaires, les dates de correction, les limitations résiduelles et la personne responsable qui accepte le verdict de préparation.
Mappez le travail dans KLA Control Plane
KLA Control Plane peut contenir les registres d'exploitation utilisés dans un article 26 program. Policy Builder possède les règles de stratégie et la simulation. Decision Desk possède des Decision Request humains et des reçus de décision durables. Lineage Explorer reconstruit une exécution gouvernée. Evidence Room crée et vérifie les Sealed Evidence Bundle à partir des enregistrements ciblés. Ces objets produit prennent en charge un chemin de preuve ; le déployeur est toujours propriétaire des décisions en matière de classification, d'interprétation juridique, de conception des contrôles, d'exploitation et de réglementation.
Une cartographie pratique commence par la liste des articles 26 check. Connectez chaque exigence à son propriétaire métier, aux instructions du fournisseur, à la politique ou à la procédure, au signal d'exécution, à la décision humaine, au Lineage Record, à la classe de rétention, au chemin de l'incident et à l'artefact de preuve. Testez la cartographie sur le système déployé et conservez les écarts observés. L'échantillon Evidence Room montre la forme d'exportation disponible pour un examen des preuves.
| Travail de l’article 26 | Objet KLA | Question de preuve |
|---|---|---|
| Règles d'utilisation et de saisie liées aux instructions | Policy Builder règle et résultat de la simulation | Quelle version a évalué l'action et quel résultat a-t-elle produit ? |
| Surveillance humaine | Decision Request et réception de la décision en Decision Desk | Qui avait l'autorité, quel contexte ont-ils examiné et qu'ont-ils décidé ? |
| Surveillance et enquête | Lineage Record dans Lineage Explorer | Que s'est-il passé dans l'ordre, avec quel système, politique, outils et effets ? |
| Package de révision conservé | Evidence Factory Job et Sealed Evidence Bundle dans Evidence Room | Quels enregistrements délimités ont été regroupés, omis et vérifiés de manière indépendante ? |
Foire aux questions
L'article 26 apply s'applique-t-il à toutes les organisations utilisant l'IA ?
L’article 26 s’applique aux déployeurs de systèmes d'IA à haut risque. D'autres règles peuvent s'appliquer à tous les niveaux de risque, notamment le devoir d'alphabétisation de l'article 4 AI et les devoirs de parenté spécifiés à l'article 50 trans. Confirmez d'abord le rôle de l'organisation et l'article 6 classification du système.
Quand les obligations de l'article 26 deployer s'appliquent-elles après le 2026 amendment ?
Le règlement (UE) 2026/1744 reporte au 2 décembre 2027 l’application des sections 1, 2 et 3 du chapitre III aux systèmes relevant de l’article 6, paragraphe 2, et de l’annexe III ; il la reporte au 2 août 2028 pour les systèmes relevant de l’article 6, paragraphe 1, et de l’annexe I, dans le champ applicable de l’article 2. L’article 2, paragraphe 2, modifié exclut l’article 26 des règles qui s’appliquent par cette voie aux systèmes de l’annexe I, section B. L’article 111, paragraphe 2, contient les règles transitoires applicables aux systèmes antérieurs et fixe au 2 août 2030 l’échéance pour les systèmes à haut risque destinés aux autorités publiques.
Combien de temps un déployeur doit-il conserver l'article 26 logs ?
L'article 26(6) exige que les journaux générés automatiquement sous le contrôle du déployeur soient conservés pendant une période appropriée à l'objectif prévu et pendant au moins six mois, sauf disposition contraire d'autres lois de l'Union ou nationales applicables. La conception de la conservation doit également respecter les règles de protection des données et du secteur.
Qu'est-ce qui rend la surveillance humaine opérationnelle en vertu de l'article 26 ?
Attribuer des personnes physiques identifiées possédant la compétence, la formation, l'autorité et le soutien nécessaires au système et à son utilisation. Définissez leurs décisions, leurs droits d’accès, d’intervention et de suspension, leur couverture, leur voie d’escalade et leurs preuves. Testez ces dispositions sur des cas représentatifs.
L'achat d'un système d'IA à haut risque conforme satisfait-il aux obligations du déployeur ?
Un fournisseur fournit le système, les instructions, la capacité de journalisation et les contrôles côté fournisseur requis par la loi. L'article 26 assigns distingue les tâches du déployeur quant à la manière dont le système est utilisé, supervisé, surveillé, suspendu, enregistré, communiqué et pris en charge dans son contexte d'exploitation.
KLA certifie-t-elle l'article 26 compliance ?
KLA Control Plane utilise Policy Builder pour les règles de stratégie, Decision Desk pour un Decision Request, Lineage Explorer pour un Lineage Record et Evidence Room pour un Sealed Evidence Bundle. Ces enregistrements peuvent prendre en charge un article 26 control et un programme de preuves. La classification, les conclusions juridiques, les contrôles opérationnels et la détermination de la conformité restent du ressort du déployeur et de ses conseillers.
Points clés à retenir
L’article 26 transforme utilisation d'un système d'IA à haut risque dans une responsabilité opérationnelle. Le déployeur doit connaître les instructions et les limites du système, affecter des personnes compétentes avec autorité, contrôler les entrées dont il est propriétaire, surveiller les opérations, suspendre les utilisations à risque, acheminer les incidents, conserver les journaux contrôlés, délivrer les notifications requises, effectuer les travaux d'enregistrement et d'évaluation conditionnels et coopérer avec les autorités. Le règlement (UE) 2026/1744 gives prévoit un calendrier révisé. Profitez de ce temps pour exercer les contrôles sur des parcours réels et collecter les preuves dont chaque propriétaire aura besoin.
