Bloc 1 — Exigences essentielles (articles 8 à 15)
- Système de gestion des risques établi, documenté et itératif sur tout le cycle de vie (art. 9).
- [Gouvernance des données](/ressources/gouvernance-donnees-biais-article-10) : jeux d'entraînement, de validation et de test pertinents, représentatifs et examinés pour les biais (art. 10).
- [Documentation technique](/ressources/documentation-technique-annexe-iv) conforme à l'annexe IV, tenue à jour (art. 11).
- [Journalisation](/ressources/journalisation-logs-tracabilite-article-12) automatique des événements sur la durée de vie du système (art. 12).
- Transparence et information suffisante du déployeur via une notice d'utilisation complète (art. 13).
- Contrôle humain : mesures permettant une supervision effective par des personnes compétentes (art. 14).
- Exactitude, robustesse et cybersécurité appropriées et constantes, avec métriques déclarées (art. 15).
Bloc 2 — Obligations des fournisseurs (articles 16 à 22, 43 à 49)
- Système de gestion de la qualité documenté (art. 17).
- Conservation de la documentation et des journaux générés automatiquement (art. 18-19).
- Évaluation de la conformité, déclaration UE, marquage CE et enregistrement dans la base de données de l'UE (art. 16, 43, 47-49).
- Mesures correctives et information des autorités en cas de non-conformité (art. 20).
- Coopération avec les autorités compétentes sur demande (art. 21).
- Désignation d'un mandataire dans l'UE pour les fournisseurs de pays tiers (art. 22).
Bloc 3 — Obligations des déployeurs (articles 26 à 27)
- Utilisation conforme à la notice d'utilisation (art. 26).
- Contrôle humain confié à des personnes compétentes, formées et dotées de l'autorité nécessaire (art. 26).
- Pertinence des données d'entrée que vous maîtrisez (art. 26).
- Surveillance du fonctionnement et conservation des journaux (au moins 6 mois) (art. 26).
- Information des personnes exposées à la décision du système (art. 26).
- Information des travailleurs et de leurs représentants avant déploiement sur le lieu de travail (art. 26 § 7).
- Analyse d'impact sur les droits fondamentaux lorsqu'elle est requise (art. 27).
Comment utiliser cette checklist ?
- 01
Confirmer la classification
Vérifiez d'abord que le système est bien à haut risque (art. 6) et documentez toute exemption.
- 02
Identifier votre rôle
Fournisseur, déployeur, ou les deux ? Cela détermine quels blocs vous concernent.
- 03
Cocher point par point
Pour chaque exigence : est-elle satisfaite, partielle ou absente ? Notez la preuve associée.
- 04
Prioriser les écarts
Traitez d'abord les manques sur le contrôle humain, la gouvernance des données et l'information des personnes — les points les plus scrutés.
Questions fréquentes
Cette checklist s'applique-t-elle à tous les systèmes d'IA ?
Non, uniquement aux systèmes à haut risque au sens de l'article 6. Pour les systèmes à risque limité, seules les obligations de transparence de l'article 50 s'appliquent ; pour le risque minimal, aucune obligation contraignante.
Suis-je concerné par les trois blocs ?
Cela dépend de votre rôle. Un fournisseur est concerné par les blocs 1 et 2 ; un déployeur surtout par le bloc 3 (mais il dépend de la conformité du fournisseur). Une organisation qui développe et utilise son propre système peut relever des trois.
La conservation des journaux est-elle vraiment obligatoire ?
Oui. Le déployeur doit conserver les journaux générés automatiquement pendant une durée appropriée, d'au moins six mois, sauf disposition contraire du droit applicable (article 26). C'est un point de contrôle fréquent.
Que se passe-t-il si un point n'est pas satisfait ?
Chaque écart constitue un risque de non-conformité. L'important est de l'identifier, de le documenter et d'engager un plan de correction : une démarche de bonne foi en cours est une circonstance atténuante en cas de contrôle.
Ressource gratuite
Accédez à la ressource complète
Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.