EUAIACTpar DEMETER FORMATION CONSEIL
Ressources

Achats IA : les clauses AI Act à exiger de vos fournisseurs.

La conformité se fragilise lorsque le contrat ne donne pas accès aux informations nécessaires pour qualifier, exploiter, surveiller et auditer le système. Le questionnaire et les clauses doivent suivre le rôle réel de chaque acteur.

Lire le dossier
Version suivie

Texte officiel consolidé

Mise à jour 30 août 2026

AuteurDimitri Jorand — direction générale, responsable pédagogique et qualité
RelectureAlexis Jorand — direction générale et relecture éditoriale
Dernière mise à jour30 août 2026
Source principaleArticle 25 — AI Act Service Desk
Réponse courte

L’essentiel en une minute

Une revue fournisseur AI Act relie l’usage prévu, les rôles, la documentation, les limites, les changements, les incidents, l’audit et la réversibilité à des preuves et clauses vérifiables.

Cluster éditorial : Achats et chaîne de valeur · Intention : Évaluer et contractualiser un fournisseur de système d’IA
En bref

L’essentiel à retenir

  1. 01

    Commencer par l’usage et le rôle de chaque acteur.

  2. 02

    Demander des preuves datées, pas seulement des déclarations commerciales.

  3. 03

    Adapter les clauses au risque et aux informations réellement accessibles.

  4. 04

    Suivre les changements, incidents, sous-traitants et conditions de sortie.

01

Qualifier avant de négocier

Identifiez le système, sa destination, les rôles de la chaîne de valeur, le niveau de risque envisagé et les modifications ou intégrations prévues. Un changement de marque, de destination ou une modification substantielle peut transférer les obligations du fournisseur.

Points de contrôle
  • Entités et rôles
  • Destination et utilisateurs
  • Classification et justification
  • Sous-traitants et composants
  • Personnalisation et changements prévus
Articles 3, 6 et 25
02

Obtenir les informations nécessaires au déploiement

Pour un système à haut risque, les instructions doivent notamment rendre accessibles les caractéristiques, capacités, limites de performance, risques, mesures de contrôle humain, besoins techniques, maintenance et mécanismes de journalisation. Le contrat doit organiser la mise à jour de ces informations.

Points de contrôle
  • Notice complète et versionnée
  • Exactitude, robustesse et cybersécurité
  • Limites et mauvaise utilisation prévisible
  • Données d’entrée et interprétation des sorties
  • Contrôle humain
  • Maintenance, mises à jour et journaux
Article 13
03

Contractualiser la coopération et la sortie

Prévoyez les informations et l’assistance nécessaires au respect des obligations, tout en protégeant la propriété intellectuelle et les informations confidentielles. Ajoutez les notifications de changement et d’incident, les droits d’audit, la réversibilité et les conséquences d’un défaut de conformité.

Points de contrôle
  • Coopération réglementaire
  • Notification des incidents
  • Changements et requalification
  • Accès aux preuves et audit
  • Correction, suspension et résiliation
  • Réversibilité et conservation
Articles 25, 26, 72 et 73
04

Qualifier le besoin avant d’interroger le fournisseur

Un questionnaire générique produit des réponses génériques. Décrivez la finalité, les utilisateurs, les personnes concernées, les décisions influencées, les données, les intégrations et la configuration. Identifiez les fonctions qui pourraient être ajoutées plus tard. Cette fiche d’usage permet de poser des questions précises et de comparer plusieurs offres sur une base commune.

Attribuez un pilote de revue et associez achats, métier, juridique ou conformité, sécurité, données et technique. Définissez les critères bloquants avant la négociation. Une promesse de rapidité ou de performance ne doit pas faire disparaître les limites, la supervision et la capacité de sortie.

Articles 13, 25 et 26
05

Demander les preuves qui éclairent la décision

Interrogez les rôles AI Act, la finalité, les versions, les modèles tiers, les données, les méthodes de test, les performances, les écarts, les limites, la transparence, les journaux, la sécurité, les incidents et les changements. Demandez le document, l’extrait, l’écran ou le mécanisme correspondant. Notez ce qui n’est pas communiqué et la raison avancée.

Une certification peut apporter une assurance sur un périmètre défini, mais elle ne prouve pas que votre usage est conforme. Vérifiez le périmètre, la date, la version, l’organisme et les exclusions. Complétez avec des tests et une analyse locale.

Articles 13, 25 et 26
06

Négocier les clauses qui maintiennent la maîtrise

Le contrat décrit les fonctions et usages autorisés, les responsabilités, les informations fournies, les limites, les niveaux de service, la traçabilité, les incidents, les changements et les sous-traitants. Il fixe les délais de notification, les droits de contrôle, l’assistance et les conditions de réversibilité. Les annexes techniques doivent rester cohérentes avec la documentation produit.

Prévoyez le traitement d’une mise à jour substantielle. Le client doit recevoir les informations et le temps nécessaires pour tester et décider. Une clause de changement unilatéral sans visibilité peut rendre caduque l’analyse menée avant la signature.

Articles 13, 25 et 26
07

Piloter le fournisseur après le contrat

Planifiez les revues selon le niveau de risque, la fréquence des changements et les incidents. Suivez les versions, sous-traitants, alertes, performances et actions ouvertes. Conservez la correspondance entre le système en production et les preuves évaluées. Un dossier d’achat figé ne protège pas contre une évolution silencieuse.

Préparez la sortie dès le départ : formats, données, paramètres, journaux, délais, suppression, assistance et continuité. Testez la capacité de revenir à une solution manuelle ou à un autre fournisseur pour les processus critiques. La réversibilité est une condition de maîtrise, pas seulement une question de fin de contrat.

Articles 13, 25 et 26

Questions fréquentes

Les achats coordonnent souvent le processus, mais le propriétaire métier reste responsable de l’usage et les fonctions expertes valident leurs domaines.

Non. Les clauses doivent correspondre à la finalité, au rôle, au risque, au produit et au pouvoir de négociation.

Demandez des preuves proportionnées, des résumés, des audits tiers ou un accès encadré, puis évaluez le risque résiduel.

Oui si le système ou l’usage entre dans le périmètre, surtout après une modification, une extension ou un incident.

L’absence de maîtrise sur la finalité, les changements, les incidents, les journaux, les données, la sécurité ou la réversibilité peut justifier un refus ou un pilote limité.

Transformez le règlement en plan d’action.

Cartographiez vos usages, qualifiez vos risques et priorisez vos preuves.