Chapitre III, section 2, Exigences applicables aux systèmes d’IA à haut risqueArticle 15

Article 15 : Exactitude, robustesse et cybersécurité

Applicable à partir de 2 déc. 2027~1075 mots

L’article 15 exige que les systèmes d’IA à haut risque atteignent un niveau approprié d’exactitude, de robustesse et de cybersécurité tout au long de leur cycle de vie. Les niveaux d’exactitude et les indicateurs doivent être déclarés dans la notice d’utilisation. La robustesse couvre la résilience aux erreurs, aux défaillances, aux incohérences et aux risques de boucle de rétroaction pour les systèmes qui continuent d’apprendre. Les mesures de cybersécurité doivent traiter les vulnérabilités propres à l’IA, y compris l’empoisonnement des données, l’empoisonnement du modèle, les exemples adverses et les attaques contre la confidentialité.

À qui cela s’applique-t-il ?

  • -Fournisseurs qui conçoivent, entraînent et durcissent les systèmes d’IA à haut risque avant la mise sur le marché
  • -Déployeurs qui exploitent des systèmes dans des environnements qui affectent l’exposition en robustesse et en sécurité

Scénarios

Un modèle continue d’apprendre en ligne en production, sans maîtrise des résultats biaisés qui réalimentent l’entraînement futur.

L’article 15, paragraphe 4, vise les risques de boucle de rétroaction pour l’apprentissage après mise sur le marché. Atténuation et documentation exigées.
Ref. Art. 15, § 4

La notice revendique 98 % d’exactitude, mais les essais internes montrent 85 % sur des données représentatives de l’Union.

L’article 15, paragraphe 3, exige que les indicateurs déclarés reflètent une performance validée. Des déclarations trompeuses exposent à plusieurs manquements.
Ref. Art. 15, § 3

Ce qu’exige l’article 15 (en clair)

Exactitude (paragraphe 3). Choisissez des indicateurs adaptés à la destination ; validez-les sur des données représentatives et déclarez les niveaux et indicateurs dans la notice d’utilisation.

Référentiels de la Commission (paragraphe 2). La Commission encourage l’élaboration de référentiels et de méthodologies de mesure, en coopération avec les parties prenantes et les autorités de métrologie et d’étalonnage. Suivez les normes émergentes qui affectent votre stratégie de preuves.

Robustesse (paragraphe 4). Concevez pour les erreurs, défaillances et incohérences qui peuvent survenir dans le système ou son environnement, notamment du fait de l’interaction avec des personnes physiques ou d’autres systèmes. Prenez des mesures techniques et organisationnelles. La robustesse peut être obtenue par une redondance technique, y compris des plans de secours ou de sécurité intégrée. Pour les systèmes qui continuent d’apprendre après la mise sur le marché, concevez-les de manière à éliminer ou réduire le risque que des résultats biaisés influencent les entrées futures (boucles de rétroaction), et veillez à ce que ces boucles soient traitées par des mesures d’atténuation appropriées.

Cybersécurité (paragraphe 5). Le système doit être résilient aux tentatives de tiers non autorisés d’en altérer l’usage, les résultats ou la performance en exploitant des vulnérabilités. Les solutions techniques doivent être adaptées aux circonstances et aux risques. Les mesures comprennent, le cas échéant, la prévention, la détection, la réaction, la résolution et la maîtrise face à : l’empoisonnement des données (manipulation de l’ensemble d’entraînement), l’empoisonnement du modèle (altération de composants préentraînés), les exemples adverses ou l’évasion de modèle (entrées conçues pour provoquer des erreurs), les attaques contre la confidentialité et les défauts de modèle.

Lien de l’article 15 avec le reste du règlement

  • Article 8, l’article 15 est une exigence centrale de la section 2, encadrée par l’article 8.
  • Article 9, les essais et indicateurs de l’article 9 doivent étayer les allégations de l’article 15.
  • Article 10, la qualité des ensembles de données sous-tend l’exactitude et la robustesse.
  • Article 13, la notice doit inclure les indicateurs de l’article 15 et les circonstances connues qui les affectent (article 13, paragraphe 3, point b) ii)).
  • Article 11, l’annexe IV capte les preuves de validation et de cybersécurité.
  • Article 12, les journaux aident à détecter les incidents de robustesse et de sécurité en exploitation.
  • Article 113, dates d’application.

Note rédactionnelle : texte authentique de l’article 15

Note rédactionnelle. Cette section ne reproduit pas le dispositif de l’article 15. Le texte authentique en français du règlement (UE) 2024/1689 figure sur EUR-Lex. Ouvrez la version consolidée, article 15. Toute décision d’application doit s’appuyer sur ce texte, et non sur une paraphrase.

Considérants pertinents (lecture éditoriale)

Les considérants du texte consolidé sur EUR-Lex éclairent l’exactitude communiquée aux déployeurs, la résilience aux erreurs nées de l’interaction avec des personnes physiques, d’autres systèmes ou l’environnement d’exploitation, et la cybersécurité face à des vecteurs d’attaque propres à l’IA (empoisonnement des données, exemples adverses, vol de modèle). Ceci n’est pas une citation des considérants. Lisez le préambule authentique en français sur EUR-Lex avant d’en tirer une conclusion.

Liste de conformité

  • Définir des indicateurs d’exactitude liés à la destination ; documenter les ensembles d’essai et les seuils d’acceptation.
  • Mener des essais de robustesse pour les cas limites, le décalage de distribution et les entrées adverses pertinentes pour votre modalité.
  • Mettre en œuvre une nomenclature logicielle (SBOM), une gestion des rustines et une réaction aux incidents calées sur les menaces de l’article 15, paragraphe 5.
  • Si le système continue d’apprendre après la mise sur le marché, documenter les maîtrises des boucles de rétroaction au titre de l’article 15, paragraphe 4.
  • Veiller à ce que les indicateurs déclarés dans la notice correspondent aux preuves de l’annexe IV et aux tableaux de suivi opérationnel.

Cartographier les obligations d’un article à l’autre, lancer l’évaluation gratuite.

Démarrer l’évaluation gratuite

Annexes connexes

  • Annexe IV, documentation technique

Questions fréquentes

Une attestation SOC 2 suffit-elle pour l’article 15 ?

Les attestations de sécurité organisationnelle aident, mais il faut encore des essais propres à l’IA et des preuves calées sur l’article 15, paragraphes 4 et 5, et sur l’annexe IV.

Faut-il recertifier après chaque affinage de modèle ?

Les modifications substantielles peuvent déclencher une réévaluation dans le cadre de l’évaluation de la conformité. Les mises à jour mineures peuvent ne pas le faire, mais réévaluez toujours les allégations d’exactitude et de robustesse et la documentation.

Comment l’article 15 s’articule-t-il avec le règlement sur la cyberrésilience ?

L’article 15, paragraphe 5, exige des mesures de cybersécurité adaptées aux circonstances et aux risques. Pour les systèmes d’IA qui sont aussi des produits comportant des éléments numériques, le règlement sur la cyberrésilience s’applique en parallèle. Les systèmes d’IA à haut risque doivent traiter les menaces propres à l’IA (empoisonnement des données, exemples adverses, manipulation de modèle) à côté des exigences classiques de gestion des vulnérabilités et des rustines de ce règlement.