AI Act : Ce que la nouvelle loi européenne change pour l’e-santé
Réglementation
07/01/2026
L’Union européenne franchit une étape décisive avec l’AI Act, première législation européenne dédiée à l’intelligence artificielle. Dans un secteur comme l’e-santé, où les données et les systèmes critiques sont au cœur de la prise en charge, ce règlement européen redéfinit les règles, les obligations, et les usages possibles des systèmes d’IA, en cohérence avec d’autres textes structurants, comme le Cyber Resilience Act. Cette législation renforce également l’idée d’une utilisation maîtrisée et cohérente avec les attentes du marché numérique européen.
Objectif : instaurer un cadre de conformité robuste, respectueux des droits, de la santé et de la sécurité des citoyens et mettre en place une gouvernance de l’IA
Dans cet article, nous détaillons les points essentiels du texte, les risques, la mise en œuvre, et les impacts directs pour les entreprises, les fournisseurs de solutions et les acteurs de la santé en France et dans l’Union européenne.
Une loi européenne historique
L’AI Act est le premier règlement européen visant à encadrer spécifiquement l’intelligence artificielle selon une approche fondée sur le risque. Le législateur souhaite garantir un marché européen de l’IA innovant, mais sécurisé.
Le règlement repose sur quatre niveaux de risque :
- Risque inacceptable : usage interdit d’un système d’IA (ex. systèmes manipulant les comportements).
- Risque élevé : systèmes d’IA posant des risques pour les droits, la santé ou la sécurité des personnes, dont de nombreux systèmes en e-santé et donc soumis à des obligations renforcées
- Risque limité : obligations de transparence pour les systèmes d’IA interagissant avec le public ou de marquage des contenus générés par IA.
- Usage à risque minimal : pas d’obligations mais possibilité pour les entreprises d’adopter des codes de conduite volontaires
Pour la santé, cela signifie que de nombreux systèmes d’aide au diagnostic, outils d’aide à la décision clinique, de systèmes d’IA intégrés dans des dispositifs médicaux ou systèmes de suivi de patients sont susceptibles d’êtreclassés comme des systèmes d’IA à haut risque ou "à risque élevé" et soumis à de fortes exigences, renforçant ainsi la conformité attendue pour chaque usage.
Startups et fournisseurs ou déployeurs de système d'IA : quelles obligations, que dit la législation ?
Les fournisseurs de systèmes d’intelligence artificielle, , intégrateurs de systèmes et établissements de santé doivent respecter des obligations précises, notamment :
- Mise en place d’un système de gestion du risque (risk management).
- Documentation technique complète.
- Qualité et gouvernance des données d’entraînement.
- Transparence vis-à-vis des utilisateurs.
- Supervision humaine obligatoire pour certains usages.
- Procédures post-mise sur le marché pour surveiller le comportement des systèmes.
Les développeurs de modèles d’IA à usage général (ou General-Purpose AI) sont par ailleurs également soumis à des exigences de mise en conformité.
Les conséquences de la non-conformité
L’AI Act prévoit des sanctions proportionnées au risque et à la gravité des violations. Par exemple, la mise sur le marché d’un système d’IA interdit est susceptible d’une amende administrative pouvant aller jusqu’à 35 millions d’euros ou 7% du chiffre d’affaires annuel mondial.
La non-application des règles ou une mise en conformité insuffisante expose donc les entreprises, en France comme dans l’Union européenne, à des risques financiers, mais aussi réputationnels, notamment en cas d’utilisation inappropriée ou de défaut de conformité.
Dates clés et calendrier
L’application de la loi se fera progressivement.
Principales étapes :
- 2 février 2025 : Interdiction des systèmes d'IA présentant des risques inacceptables
- 2 août 2025 : Entrée en application des règles pour les modèles d'IA à usage général
- 2 août 2026 : Entrée en application des obligations de transparence et de marquage (article 50)
- 2 décembre 2027 : Entrée en application des obligations pour les systèmes d’IA à haut risque sectoriels (annexe III, dont systèmes d’IA biométriques, utilisés pour l’accès aux services publics et privés essentiels, …)
- 2 août 2028 : Entrée en application des obligations pour les systèmes d’IA à haut risque intégrés dans des produits réglementés (annexe I, dont les dispositifs médicaux et de diagnostic in vitro).
Les entreprises doivent dès maintenant anticiper leur conformité au règlement.
Un impact majeur pour l’e-santé
L’e-santé est directement concernée :
- forte dépendance aux données sensibles ;
- systèmes d’IA probablement à haut risque si utilisés pour les diagnostics, prescriptions, et parcours patient.
L’Europe impose ici une vision ambitieuse : une IA en santé qui reste fiable, explicable, contrôlée, et centrée sur la sécurité des patients.
La France, déjà engagée sur la régulation numérique en santé, devra harmoniser certaines de ses exigences avec ce cadre européen, notamment en matière d'usage des technologies d’intelligence artificielle.
Comment les entreprises peuvent-elles se préparer ?
Voici les priorités à considérer pour anticiper la mise en œuvre :
- Cartographier tous les systèmes d’IA déployés et leurs niveaux de risque.
- Évaluer pour chaque usage les exigences du règlement applicables.
- Intégrer les exigences de conformité dès la conception.
FAQ – AI Act et e-santé
Quels types d’IA sont réglementés ?
Tous les systèmes d’Intelligence artificielle sont concernés, mais le niveau d’obligation dépend du risque associé à l’utilisation du système : inacceptable, élevé, limité ou minimal.
Quelles sont les sanctions en cas de non-conformité ?
De lourdes amendes, proportionnelles au manquement. Les violations les plus graves peuvent atteindre plusieurs millions d'euros.
Comment l’AI Act affecte-t-il les développeurs ?
Les développeurs deviennent responsables de la qualité des data, de la sécurité, de la transparence et du suivi post-déploiement.
Quels sont les enjeux éthiques ?
Respect des droits fondamentaux, transparence des modèles, explicabilité, non-discrimination et protection des données sensibles.
Quand la loi entrera-t-elle en vigueur ?
Le règlement AI Act est déjà adopté. L’application se fera progressivement entre 2025 et 2027. Cependant, en ce début 2026, la proposition législative de la commissions européenne “omnibus numérique”, évoque un report de 12 mois pour l’entrée en application de l’annexe I (soit le 2 août 2028).
Cette législation; marque un tournant majeur pour l’intelligence artificielle en Europe. Pour la e-santé, cette loi crée un cadre clair, exigeant et protecteur, afin de garantir une mise en œuvre et une utilisation responsable des technologies.
En anticipant dès aujourd’hui la conformité, les entreprises et fournisseurs pourront non seulement répondre aux règles, mais aussi renforcer la confiance des patients et des professionnels de santé.
Merci aux équipes du Bureau des dispositifs médicaux (PP3) de la Direction Générale de la Santé (DGS) pour la relecture et les suggestions.