EUAIACTpar DEMETER FORMATION CONSEIL
Ressources

Journaux, surveillance et incidents : construire la chaîne de preuve AI Act.

Une preuve utile doit permettre de comprendre ce qui s’est passé, qui a vu quoi, quelle décision a été prise et si le système reste conforme pendant toute sa durée de vie.

Lire le dossier
Version suivie

Texte officiel consolidé

Mise à jour 30 août 2026

AuteurDimitri Jorand — direction générale, responsable pédagogique et qualité
RelectureAlexis Jorand — direction générale et relecture éditoriale
Dernière mise à jour30 août 2026
Source principaleArticle 72 — AI Act Service Desk
Réponse courte

L’essentiel en une minute

Un dispositif probant relie des journaux utiles, des seuils de surveillance, une procédure d’incident, des responsabilités et une conservation proportionnée.

Cluster éditorial : Données, contrôles et preuve · Intention : Organiser la journalisation, la surveillance et les incidents IA
En bref

L’essentiel à retenir

  1. 01

    Définir les événements nécessaires pour reconstruire une décision ou un incident.

  2. 02

    Protéger l’intégrité, l’accès et la durée de conservation des journaux.

  3. 03

    Relier chaque alerte à un responsable, un seuil et une action.

  4. 04

    Organiser une chronologie factuelle et un retour d’expérience.

01

Concevoir des journaux reliés aux risques

Les systèmes à haut risque permettent l’enregistrement automatique d’événements pendant leur durée de vie. Les événements retenus doivent aider à repérer les situations à risque ou une modification substantielle, faciliter la surveillance après commercialisation et suivre le fonctionnement du système.

Points de contrôle
  • Événements critiques
  • Horodatage et identité des acteurs
  • Version, données d’entrée et sortie
  • Intervention humaine
  • Intégrité et accès aux journaux
Article 12
02

Définir conservation et exploitation

Le fournisseur conserve les journaux sous son contrôle pendant une période adaptée à la destination, d’au moins six mois sauf règle contraire applicable. Les durées doivent être conciliées avec les autres droits applicables, notamment la protection des données.

Points de contrôle
  • Responsable de conservation
  • Durée et base de justification
  • Accès et confidentialité
  • Extraction pour investigation
  • Destruction contrôlée
Article 19
03

Passer de la surveillance au signalement

Le système de surveillance collecte et analyse activement les données de performance et de conformité. En cas d’incident grave, le fournisseur qualifie le lien avec le système, transmet le signalement dans le délai applicable, préserve les éléments et conduit les investigations et mesures correctives sans compromettre l’analyse des causes.

Points de contrôle
  • Qualification de l’incident
  • Chronologie et délai applicable
  • Signalement initial si nécessaire
  • Préservation des preuves
  • Investigation, risques et corrections
  • Coopération avec les autorités
Articles 72 et 73
04

Journaliser ce qui aide à comprendre et agir

Commencez par les questions auxquelles l’organisation devra répondre : quelle version a produit la sortie, avec quelles entrées et paramètres, qui l’a utilisée, quelle décision a suivi et quelle intervention humaine a eu lieu. Les journaux doivent soutenir la surveillance, les contrôles, l’investigation et la preuve. Collecter tout sans finalité augmente les coûts et les risques sans garantir une meilleure compréhension.

Définissez les identifiants qui permettent de relier système, session, utilisateur, décision, version et dossier métier. Documentez les horodatages, fuseaux, formats et limites. Vérifiez que les journaux sont lisibles, exportables et protégés contre les modifications non autorisées.

Articles 12, 19, 72 et 73
05

Construire une surveillance exploitable

Associez les indicateurs techniques à des signaux métiers : erreurs, dérive, latence, refus, modifications humaines, plaintes, écarts entre populations et usage hors périmètre. Chaque seuil a un propriétaire, un délai de traitement et une action prévue. Une alerte sans circuit de réponse crée seulement du bruit.

Testez le dispositif avec des scénarios. Vérifiez qu’une personne reçoit l’alerte, comprend le contexte, accède aux preuves et peut suspendre ou limiter le système. Conservez le résultat des exercices et corrigez les points de friction avant un incident réel.

Articles 12, 19, 72 et 73
06

Gérer l’incident avec une chronologie commune

La fiche d’incident commence par les faits observés, les personnes et activités affectées, les mesures de protection et les éléments préservés. Elle distingue l’impact confirmé, le risque potentiel et les hypothèses. La chronologie enregistre les événements, décisions, auteurs et preuves. Cette discipline évite que plusieurs équipes travaillent avec des versions contradictoires.

L’analyse des notifications couvre l’AI Act et les autres régimes susceptibles de s’appliquer, notamment les données personnelles, la cybersécurité, le secteur et le contrat. La décision, y compris l’absence de notification, est justifiée et datée par les personnes compétentes.

Articles 12, 19, 72 et 73
07

Apprendre sans diluer les responsabilités

Après correction, vérifiez la non-régression, les conditions de reprise et le risque résiduel. Le retour d’expérience met à jour le registre, les contrôles, les contrats, la formation ou la politique. Il ne se limite pas à la cause technique. Une interface ambiguë, une pression opérationnelle ou une supervision impossible peuvent être déterminantes.

Suivez le délai de détection, d’escalade, de protection, d’investigation et de clôture. Analysez les incidents récurrents et les quasi-incidents. Leur traitement précoce révèle souvent une faiblesse avant qu’elle ne cause un dommage important.

Articles 12, 19, 72 et 73

Questions fréquentes

Non automatiquement. Définissez les informations nécessaires, les risques de conservation et les obligations applicables.

Toute personne doit pouvoir signaler. Une fonction désignée qualifie ensuite le niveau et coordonne la réponse.

Non, mais un écart aux limites, un dommage, une dérive, un usage non prévu ou une perte de maîtrise peut nécessiter une investigation.

Précisez l’accès, le contenu, l’export, la conservation et l’assistance dans le contrat, puis testez-les.

Après protection, compréhension suffisante, correction vérifiée, traitement des notifications et attribution des actions de retour d’expérience.

Transformez le règlement en plan d’action.

Cartographiez vos usages, qualifiez vos risques et priorisez vos preuves.