Calendrier AI Act 2027-2028 : préparer les systèmes à haut risque.
Le report de certaines échéances ne réduit pas le travail nécessaire. Il crée une fenêtre pour qualifier les systèmes, obtenir les documents fournisseurs, tester les contrôles et corriger les écarts avant que le calendrier ne devienne contraint.
Le calendrier AI Act 2026-2028 prévoit le 2 décembre 2027 pour les systèmes relevant de l’annexe III et le 2 août 2028 pour ceux liés aux produits de l’annexe I selon le règlement 2026/1744. L’inventaire, la qualification et les plans de preuve doivent commencer bien avant.
Cluster éditorial : Calendrier et mise en application · Intention : Préparer les échéances AI Act 2027 et 2028
En bref
L’essentiel à retenir
01
Annexe III : 2 décembre 2027
02
Annexe I : 2 août 2028
03
Qualification et analyse d’écarts dès 2026
04
Recette et preuves avant chaque échéance
01
Distinguer les deux échéances haut risque
Le règlement (UE) 2026/1744 a réorganisé le calendrier. Les exigences concernant les systèmes à haut risque visés à l’article 6, paragraphe 2, et à l’annexe III deviennent applicables le 2 décembre 2027. Les systèmes liés à certains produits réglementés de l’annexe I suivent une date au 2 août 2028. Une organisation qui mélange ces catégories risque de lancer les mauvais travaux au mauvais moment.
Créez deux portefeuilles. Le premier rassemble les usages de l’annexe III, comme certaines situations liées à l’emploi, l’éducation, les services essentiels ou la biométrie. Le second rassemble les systèmes qui sont des composants de sécurité d’un produit couvert ou qui constituent eux-mêmes un tel produit et relèvent de l’évaluation de conformité prévue. La qualification doit reprendre le texte exact et les faits.
Avant de construire les contrôles, vérifiez quels systèmes pourraient être concernés. Recensez les usages officiels et les expérimentations. Décrivez la finalité, les décisions, les personnes, les données, les fournisseurs et les versions. Examinez d’abord les pratiques interdites, puis l’article 6 et les annexes. Documentez les conditions du paragraphe 3 lorsque l’organisation conclut qu’un usage de l’annexe III ne présente pas de risque important.
Classez les systèmes selon trois niveaux de priorité. Le niveau critique concerne une pratique potentiellement interdite ou un effet important sur les personnes. Le niveau proche concerne un système probablement haut risque ou une qualification incertaine. Le niveau suivi concerne un usage hors haut risque mais soumis à transparence ou gouvernance. Affectez un propriétaire et une date à chaque conclusion.
Construire les écarts pendant le premier semestre 2027
Pour chaque système probable à haut risque, comparez les pratiques existantes aux exigences pertinentes. Côté fournisseur, examinez risques, données, documentation, journaux, transparence, supervision, exactitude, robustesse, cybersécurité, qualité, conformité et surveillance. Côté déployeur, examinez instructions, supervision, données d’entrée, surveillance, journaux, information et analyses d’impact.
Ne créez pas une liste déconnectée du produit. Associez chaque exigence à une fonction, une procédure, un test et une preuve. Notez le responsable, le coût, la dépendance fournisseur et la date. Les écarts qui nécessitent une évolution technique ou contractuelle doivent être ouverts tôt. Les documents internes peuvent évoluer plus rapidement que l’interface ou l’architecture.
Recetter les systèmes de l’annexe III avant décembre 2027
Le second semestre 2027 doit laisser le temps de tester les contrôles, corriger les résultats et constituer le dossier final. Organisez une recette indépendante des personnes qui ont conçu la mesure. Testez les cas normaux, les limites, les erreurs, les groupes pertinents, la supervision, les journaux et l’incident. Vérifiez que la version évaluée correspond à la production.
Préparez la mise en service, l’enregistrement lorsqu’il est requis, les instructions, les habilitations et la surveillance. Le comité de décision examine les écarts ouverts et le risque résiduel. Il peut autoriser, limiter, différer ou suspendre l’usage. La décision porte une date, un périmètre et des conditions. Une validation générale sans version ni limite perd rapidement sa valeur.
Préparer les produits de l’annexe I jusqu’en août 2028
Les systèmes liés à des produits réglementés nécessitent une coordination avec les équipes produit, qualité, affaires réglementaires et organismes d’évaluation lorsque ceux-ci interviennent. Intégrez l’AI Act au calendrier de conformité du produit. Identifiez les normes, les essais, les documents et les dépendances. Une modification du système d’IA peut affecter le dossier global du produit.
Planifiez les jalons à rebours de la mise sur le marché ou de l’échéance. Réservez les capacités de test et d’évaluation. Vérifiez la surveillance après commercialisation, la gestion des incidents et les changements. Les fournisseurs de composants doivent s’engager à transmettre les informations nécessaires. Le contrat et la qualité fournisseur font partie du dispositif.
Piloter le portefeuille avec des jalons trimestriels
Le tableau de bord suit le nombre de systèmes qualifiés, les écarts critiques, les dépendances externes, les tests terminés et les décisions à venir. Il distingue l’annexe III de l’annexe I. Un indicateur global de « conformité » masque les retards. Suivez plutôt la complétude des faits, la fermeture des écarts et la réussite des tests.
Chaque trimestre, révisez les changements réglementaires, les versions, les fournisseurs et les incidents. Ajustez les dates sans effacer l’historique. Le calendrier devient un outil de décision pour la direction, les métiers et les équipes techniques. Il aide à concentrer les ressources sur les systèmes qui peuvent affecter les personnes ou bloquer une activité.