Règlement IA (AI Act)
Le Règlement sur l’intelligence artificielle (ou AI Act) encadre la mise sur le marché, la mise en service et l’utilisation des systèmes d’intelligence artificielle en fonction du niveau de risque qu’ils présentent.
Pour bien commencer
Le Règlement européen sur l’intelligence artificielle (RIA ou AI Act) est la première législation spécifiquement dédiée à l’intelligence artificielle. Il vise à encadrer le développement, la mise sur le marché et l’utilisation de systèmes d'intelligence artificielle (IA), qui peuvent présenter des risques pour la santé, la sécurité ou les droits fondamentaux.
Objectifs du règlement européen sur l’IA :
- Assurer que les systèmes d'IA mis à disposition sur le territoire de l’Union européennesont sûrs et respectent lesdroits fondamentaux, la santé et la sécurité des personnes ;
- Encourager l’innovation en créant un cadre juridique uniforme adapté aux PME et en mettant en place des dispositifs de tests et d’accompagnement ;
- Doter des autorités de compétences de surveillance de marché pour vérifier le respect des obligations du règlement IA ; (à mettre en dessous) Créer un cadre juridique commun pour l’ensemble du marché intérieur et éviter la fragmentation.
En pratique
Le règlement classifie les systèmes d’IA en fonction des risques qu’ils posent. Il interdit certains usages de l’IA et impose des exigences spécifiques aux systèmes d'IA à haut risque.
Une approche fondée sur les risques en classant les systèmes d’IA en quatre niveaux :
- Risque inacceptable :
Définition : Ces systèmes sont strictement interdits car ils posent un risque trop important pour la santé, la sécurité ou les droits fondamentaux des individus.
Décision : Interdiction totale de la mise sur le marché, de la mise en service ou de l’utilisation.
Exemples : Manipulation subliminale, notation sociale, surveillance biométrique en temps réel dans les espaces publics, etc.
- Haut risque :
Définition : Les systèmes d’IA ayant un impact significatif sur la santé, la sécurité ou les droits fondamentaux.
Décision : Exigences renforcées de conformité à des normes rigoureuses de gestion des risques, de gouvernance des données et de contrôle humain.
Exemples : IA utilisée dans les infrastructures critiques (santé, transports, énergie), systèmes d'éducation et de formation, outils de recrutement automatisés, IA pour les services publics essentiels (santé, justice), etc. et IA utilisés dans certains produits déjà réglementés (ex : dispositifs médicaux, dispositifs in vitro, jouets, …)
- Risque limité :
Définition : Ces systèmes sont soumis à des obligations de transparence spécifiques, notamment en cas de risque manifeste de manipulation.
Décision : Les utilisateurs doivent être informés qu'ils interagissent avec une IA.
Exemples : Chatbots, génération de contenu, deepfakes, systèmes de reconnaissance d'émotions, etc.
- Risque minimal :
Définition : Tous les autres systèmes d’IA ne sont soumis à aucune obligation spécifique au titre du règlement sur l'IA.
Décision : Pas de contraintes réglementaires spécifiques.
Exemples : Filtres anti-spam, jeux vidéo basés sur l'IA, etc.
- Catégorie parallèle : les modèles d'IA à usage général
Le RIA encadre aussi les modèles d’IA à usage général, c’est à dire les modèles capables de réaliser de nombreuses tâches (par exemple les modèles d’IA génératives). Les fournisseurs de ces modèles devront respecter différentes obligations, allant de la publication d’un résumé des données d’entrainement à une évaluation approfondie et des mesures pour atténuer les risques systémiques.
Quand ?
L’Omnibus IA a modifié le calendrier d’entrée en application du règlement IA.
Son application se fait progressivement :
- 2 février 2025 : Interdiction des systèmes d'IA présentant des risques inacceptables
- 2 août 2025 : Entrée en application des règles pour les modèles d'IA à usage général
- 2 août 2026 : Entrée en application des obligations de transparence et de marquage (article 50)
- 2 décembre 2027 : Entrée en application des obligations pour les systèmes d’IA à haut risque sectoriels (annexe III, dont systèmes d’IA biométriques, utilisés pour l’accès aux services publics et privés essentiels, …)
- 2 août 2028 : Entrée en application des obligations pour les systèmes d’IA à haut risque intégrés dans des produits réglementés (annexe I, dont les dispositifs médicaux et de diagnostic in vitro).
Questions fréquentes
Qui est concerné par l’AI Act ?
Le Règlement européen sur l'intelligence artificielle (AI Act) concerne toute organisation qui fournit, importe, distribue ou déploie des systèmes d'intelligence artificielle encadrés par le règlement1. Cela inclut les entreprises, les associations et les administrations.
L’AI Acte RIA remplace-t-il le RGPD ?
Non, le RIA ne remplace pas le RGPD, mais le complète. En effet, le RGPD s'applique à tous les traitements de données personnelles. Ainsi, respecter les exigences du RIA aide à respecter celles du RGPD.
Pour en savoir plus consultez les questions – réponses de la CNIL
Comment savoir quelle règlementation s’applique à mon projet ?
- L’AI Acts’applique seul : si ma solution utilise un système d'IA à haut risque sans nécessiter de données personnelles. C’est en pratique très rarement le cas. ;
- Le RGPD s’applique seul : si je traite des données personnelles sans utiliser de système d'IA soumis à l’AI Act ;
- Les deux s’appliquent : si mon système d’IA à haut risque nécessite des données personnelles pour son développement ou son déploiement ;
- Aucun des deux ne s’applique : si mon système d’IA à risque minimal ne traite pas de données personnelles. C’est en pratique très rarement le cas.
Pour en savoir plus consultez les questions – réponses de la CNIL
Quelles sont les autorités de surveillance et la gouvernance prévues par le règlement IA ?
Le règlement sur l'IA prévoit plusieurs niveaux de surveillance et de gouvernance :
- Bureau européen de l'IA : créé au sein de la Commission européenne, il est chargé de la surveillance de marché pour les modèles d'IA à usage général
- Autorités nationales de surveillance du marché : chaque État membre doit désigner des autorités responsables de la surveillance et de l'application des règles sur les systèmes d'IA, notamment les interdictions et les exigences pour les systèmes à haut risque
En France, le contrôle de la bonne mise en œuvre du règlement IA sera assuré pas plusieurs autorités. Ainsi, le contrôle des systèmes d’IA couverts par le règlement postérieurement à leur mise sur le marché ou mise en service sera assuré par les administrations, agences et autorités sectoriellement compétentes ou pertinentes.
Plus d’informations sur les autorités compétentes sont disponibles sur le site de La Direction générale des Entreprises
Quelles sont les sanctions en cas de non-conformité ?
Les sanctions prévues par l'AI Act varient de 1 % à 7 % du chiffre d'affaires annuel mondial de l'entreprise, ou de 7,5 à 35 millions d'euros d'amende. Le montant dépend de la nature de la non-conformité (usages interdits, exigences pour les applications à haut risque, ou exigences de transparence pour les risques limités). Ce montant est diminué pour les petites et moyennes entreprises.