Documentation technique AI Act : construire le dossier de l’annexe IV.
La documentation technique doit permettre de comprendre le système et d’évaluer sa conformité. Elle relie la finalité, l’architecture, les données, les tests, les risques, la supervision, la cybersécurité et la surveillance. Un dossier produit après le développement à partir de documents dispersés perd la chronologie des décisions essentielles.
La documentation technique d’un système d’IA à haut risque est constituée avant sa mise sur le marché ou en service et maintenue à jour. Elle décrit le système, son développement, les données, les tests, les risques, la supervision, les performances, la cybersécurité, les changements, la conformité et la surveillance après commercialisation.
Cluster éditorial : Conformité opérationnelle AI Act · Intention : Préparer la documentation technique prévue par l’article 11 et l’annexe IV
En bref
L’essentiel à retenir
01
Dossier construit pendant le cycle de vie
02
Architecture, données et décisions reliées
03
Tests datés et signés
04
Versions et surveillance maintenues
01
Construire le dossier avant la mise à disposition
L’article 11 demande une documentation établie avant la mise sur le marché ou la mise en service, puis tenue à jour. Créez son plan dès le cadrage et attribuez chaque partie à un propriétaire. Le produit, la data, l’ingénierie, la qualité, la sécurité et le juridique produisent des éléments différents mais cohérents.
Utilisez une matrice reliant les exigences aux documents, tests et versions. Indiquez ce qui est applicable, la justification et la preuve. La documentation doit être claire pour une autorité ou un organisme notifié, pas seulement pour l’équipe de développement. Évitez les liens vers des espaces qui changent sans historique ou auxquels les personnes chargées de l’évaluation n’auront pas accès.
Présentez la finalité prévue, le fournisseur, la version, les formes de mise à disposition, le matériel nécessaire, les interfaces et les interactions avec d’autres logiciels ou systèmes d’IA. Expliquez la relation avec les versions antérieures. Cette partie fixe l’objet évalué et empêche qu’une mise à jour soit traitée comme le même système sans analyse.
Ajoutez une vue du parcours utilisateur et des limites de périmètre. Pour un composant intégré à un produit, reliez la documentation AI Act au dossier du produit. Une description marketing ne remplace pas les conditions d’usage, les populations concernées, les entrées, les sorties et les décisions influencées.
Décrivez les méthodes, composants préentraînés, intégrations, algorithmes, objectifs d’optimisation, hypothèses et compromis. Expliquez les ressources de calcul, les données de formation, validation et test, leur provenance, leur sélection, leur nettoyage et leur étiquetage. Les décisions importantes portent une date et un responsable.
Documentez les changements prédéterminés et la manière dont la conformité continue sera assurée. Pour un composant tiers, indiquez ce qui est connu, ce qui reste opaque et les mesures prises. Une dépendance externe ne disparaît pas du dossier. Elle devient une hypothèse, une exigence contractuelle et un risque à surveiller.
Présentez les procédures de validation et de test, les données utilisées, les métriques, les seuils et les résultats. Les rapports sont datés et signés par les responsables. Testez la finalité prévue, les groupes pertinents, les erreurs prévisibles, la robustesse, la cybersécurité et les impacts discriminatoires.
Expliquez pourquoi les métriques sont appropriées. Une exactitude moyenne peut masquer un écart important pour un groupe ou une situation critique. Reliez chaque résultat au système de gestion des risques et aux mesures décidées. Les écarts ouverts, limites connues et conditions de déploiement doivent rester visibles.
Décrivez les mesures de supervision nécessaires, les informations fournies au déployeur, les outils d’interprétation, les alertes et les mécanismes d’intervention. Reliez-les aux risques résiduels. La documentation doit permettre au déployeur d’organiser des personnes compétentes et de tester l’usage réel.
Le chapitre cybersécurité couvre les mesures contre les vulnérabilités classiques et spécifiques à l’IA : empoisonnement des données ou du modèle, exemples adversariaux, évasion, atteinte à la confidentialité et défauts du modèle. Indiquez l’analyse de menace, les contrôles, les tests, les résultats et le suivi des correctifs.
Organisez les versions, les approbations, les décisions des organismes notifiés le cas échéant, la déclaration UE de conformité et la surveillance après commercialisation. L’article 18 prévoit une conservation de dix ans pour plusieurs documents des fournisseurs de systèmes à haut risque. Définissez les formats, droits d’accès, sauvegardes et responsabilités en cas d’arrêt d’activité.
Chaque changement doit déclencher une analyse de son effet sur la finalité, la performance et la conformité. Conservez l’historique au lieu d’écraser le dossier. Vérifiez périodiquement les liens et les pièces. Une documentation maintenue facilite les contrôles, les incidents et l’amélioration du produit. Elle réduit aussi le temps nécessaire pour expliquer une décision ancienne.