Article 17 : Système de gestion de la qualité
L’article 17 impose aux fournisseurs de systèmes d’IA à haut risque d’établir et de tenir un système de gestion de la qualité (SGQ) qui assure une conformité systématique au règlement. Le SGQ doit être documenté par écrit, proportionné à la taille du fournisseur, et couvrir tout le cycle de vie de l’IA, de la conception et du développement à la surveillance après mise sur le marché. L’article 17, paragraphe 1, énumère des éléments précis : stratégie de conformité réglementaire, techniques de conception et de développement, essais et validation, gestion des données, gestion des risques, surveillance après mise sur le marché, signalement des incidents graves, communication avec les autorités, conservation des documents, gestion des ressources et cadre de responsabilité. Pour les fournisseurs déjà soumis à un SGQ sectoriel (par exemple RDM, RDID), le SGQ du règlement sur l’IA peut être intégré au système existant.
À qui cela s’applique-t-il ?
- -Fournisseurs de systèmes d’IA à haut risque au titre de l’article 6
- -Équipes qualité et affaires réglementaires qui conçoivent ou tiennent le SGQ
- -Organismes notifiés qui examinent le SGQ lors de l’évaluation de la conformité (annexes VI et VII)
- -Fabricants de produits qui intègrent le SGQ de l’IA dans des systèmes qualité sectoriels existants
Scénarios
Le SGQ d’un fournisseur relie les éléments de l’article 17, paragraphe 1, à des procédures internes : la procédure risques renvoie à l’article 9, la procédure données à l’article 10, la procédure d’essai à l’exactitude, la robustesse et la cybersécurité de l’article 15.
Un fabricant de dispositifs médicaux étend son système qualité RDM par des procédures propres à l’IA couvrant la gouvernance des données, les essais de modèle et le contrôle humain.
Une jeune pousse n’a pas de SGQ formel et s’appuie sur des processus informels de développement et d’essai.
Ce qu’exige l’article 17 (en clair)
Le SGQ doit être documenté, comprendre des politiques et procédures écrites, et couvrir au moins les éléments énumérés à l’article 17, paragraphe 1 :
1. Une stratégie de conformité réglementaire, y compris l’évaluation de la conformité et la gestion des modifications substantielles 2. Des techniques, procédures et actions systématiques de conception, de développement et d’essai 3. Des procédures d’examen, d’essai et de validation avant, pendant et après le développement 4. Des spécifications techniques, y compris les normes à appliquer 5. Des systèmes de gestion des données (collecte, annotation, stockage, filtrage, analyse, étiquetage) 6. Le système de gestion des risques au titre de l’article 9 7. Un système de surveillance après mise sur le marché au titre de l’article 72 8. Des procédures de signalement des incidents graves au titre de l’article 73 (délais 15 / 2 / 10 jours, pas 72 heures) 9. La communication avec les autorités nationales compétentes, les organismes notifiés, les déployeurs et les autres parties prenantes 10. La conservation des documents et informations pertinents 11. La gestion des ressources, y compris des mesures relatives à la chaîne d’approvisionnement 12. Un cadre de responsabilité fixant les responsabilités de la direction et du personnel
Tous les éléments doivent être proportionnés à la taille du fournisseur et au profil de risque du système.
Intégration avec un SGQ sectoriel (article 17, paragraphe 3)
Les fournisseurs déjà soumis aux exigences de qualité d’une législation d’harmonisation de l’Union (RDM/RDID pour les dispositifs médicaux, règlement machines, etc.) peuvent intégrer les éléments de l’article 17 dans leur SGQ sectoriel existant, plutôt que de construire un système parallèle. Cela réduit le double emploi pour les produits à double réglementation.
L’essentiel est de démontrer que chaque élément de l’article 17, paragraphe 1, est traité, soit par des procédures existantes, soit par des procédures propres à l’IA greffées sur le système actuel.
Lien de l’article 17 avec le reste du règlement
- Article 16, la liste maîtresse d’obligations qui vise l’article 17 comme obligation b).
- Article 9, la gestion des risques alimente l’élément 6 du SGQ.
- Article 10, la gouvernance des données s’aligne sur l’élément 5 du SGQ.
- Article 11, la documentation fait partie de la base de preuves du SGQ.
- Article 43, l’évaluation de la conformité examine le SGQ (annexes VI et VII).
- Article 72, la surveillance après mise sur le marché est l’élément 7 du SGQ.
- Article 73, le signalement des incidents est l’élément 8 du SGQ.
- Annexe VI, la procédure de contrôle interne examine le SGQ.
- Annexe VII, la procédure d’organisme notifié audite le SGQ.
Considérants (préambule) sur EUR-Lex
Les considérants du même texte consolidé sur EUR-Lex éclairent la proportionnalité, les PME et l’approche par le cycle de vie de la gestion de la qualité. Utilisez le préambule officiel sur EUR-Lex.
Liste de conformité
- Relier chaque élément de l’article 17, paragraphe 1, à une procédure ou politique existante ou nouvelle.
- Veiller à ce que le SGQ soit documenté par écrit et contrôlé en version.
- Assigner une responsabilité de direction pour chaque élément du SGQ (cadre de responsabilité).
- Intégrer le SGQ de l’IA dans les systèmes qualité sectoriels existants le cas échéant (article 17, paragraphe 3).
- Inclure des procédures de gestion des données couvrant collecte, annotation, stockage et étiquetage.
- Relier directement les sorties de la gestion des risques (article 9) et de la surveillance après mise sur le marché (article 72) aux processus du SGQ.
- Établir des procédures de signalement des incidents calées sur les délais de l’article 73 (15 / 2 / 10 jours).
- Planifier des audits internes et des revues de direction du SGQ.
- Préparer la documentation du SGQ pour l’examen d’évaluation de la conformité (annexe VI ou VII).
Construire votre SGQ d’IA à partir de l’article 17, évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 16 : Obligations incombant aux fournisseurs de systèmes d’IA à haut risque
Article 9 : Système de gestion des risques
Article 10 : données et gouvernance des données
Article 11 : Documentation technique
Article 43 : évaluation de la conformité des systèmes d’IA à haut risque
Article 72 : Surveillance après mise sur le marché
Article 73 : Signalement d’incidents graves
Article 99 : Sanctions
Article 113 : Entrée en vigueur et application
Annexes connexes
- Annexe VI, évaluation de la conformité par contrôle interne (examine le SGQ)
- Annexe VII, évaluation de la conformité par organisme notifié (audite le SGQ)
Questions fréquentes
La norme ISO 9001 suffit-elle pour se conformer à l’article 17 ?
L’ISO 9001 fournit une base mais ne couvre pas les éléments propres à l’IA (gestion des données, gestion des risques d’IA, essais de biais, surveillance après mise sur le marché). Il faut analyser les écarts de l’article 17, paragraphe 1, par rapport à votre système ISO 9001 et ajouter les procédures manquantes.
Peut-on combiner le SGQ RDM et celui du règlement sur l’IA ?
Oui. L’article 17, paragraphe 3, permet expressément l’intégration dans les systèmes qualité sectoriels existants. Reliez chaque élément de l’article 17, paragraphe 1, à votre SGQ RDM et ajoutez des procédures propres à l’IA là où il y a des lacunes.
Quelle granularité pour le SGQ d’une jeune pousse ?
Proportionnée à votre taille et au risque. Une petite équipe peut avoir des procédures légères, mais les 12 éléments doivent être traités par écrit. Commencez par un manuel unique de conformité qui renvoie à la liste de l’article 17, paragraphe 1.
Quand le SGQ est-il examiné lors de l’évaluation de la conformité ?
Au titre de l’annexe VI (contrôle interne), le fournisseur auto-évalue le SGQ. Au titre de l’annexe VII (organisme notifié), l’organisme audite le SGQ. Dans les deux cas, le SGQ doit être prêt avant le début de l’évaluation.