Chapitre III, section 5, normes, évaluation de la conformité, certificats, enregistrementArticle 43

Article 43 : évaluation de la conformité des systèmes d’IA à haut risque

Applicable à partir de 2 déc. 2027~2438 mots

L’article 43 détermine quelle procédure d’évaluation de la conformité un système d’IA à haut risque doit suivre avant d’être mis sur le marché ou mis en service. Pour les systèmes de l’annexe III, point 1 (biométrie) lorsque des normes harmonisées ou des spécifications communes ont été appliquées, le fournisseur peut choisir entre le contrôle interne (annexe VI) et l’évaluation par organisme notifié (annexe VII). Lorsque les normes harmonisées n’existent pas, ne sont pas appliquées, ou sont publiées avec des restrictions, la voie organisme notifié (annexe VII) est obligatoire pour les systèmes du point 1. Pour l’annexe III, points 2 à 8, les fournisseurs suivent le contrôle interne (annexe VI), sans intervention d’un organisme notifié. Pour les systèmes relevant du droit des produits de l’annexe I, la procédure sectorielle existante s’applique, en y intégrant les exigences de la section 2 du règlement sur l’IA. Les modifications substantielles déclenchent une nouvelle évaluation. La Commission peut adopter des actes délégués pour mettre à jour les annexes VI et VII et pour soumettre les systèmes des points 2 à 8 à l’annexe VII.

À qui cela s’applique-t-il ?

  • -Fournisseurs de systèmes d’IA à haut risque qui choisissent entre contrôle interne et évaluation par organisme notifié
  • -Organismes notifiés qui mènent des évaluations de la conformité par un tiers
  • -Fabricants de produits lorsque le système d’IA est intégré dans un produit réglementé au titre de l’annexe I
  • -Équipes qualité et réglementaires qui préparent les éléments de preuve et la documentation de conformité

Scénarios

Un fournisseur d’IA de recrutement RH de l’annexe III applique des normes harmonisées et recourt au contrôle interne (annexe VI).

Aligné sur la voie par défaut de l’article 43, paragraphe 2, pour les systèmes de l’annexe III, points 2 à 8.
Ref. Art. 43, par. 2

Un système d’identification biométrique de l’annexe III, point 1, est déployé sans normes harmonisées : évaluation par organisme notifié requise.

L’article 43, paragraphe 1, exige l’annexe VII (organisme notifié) lorsque les normes harmonisées n’existent pas ou ne sont pas appliquées pour les systèmes du point 1.
Ref. Art. 43, par. 1

Un dispositif médical avec IA intégrée suit l’évaluation de la conformité MDR : le fournisseur mène une procédure unique intégrée.

Article 43, paragraphe 3 : une seule évaluation de la conformité couvre à la fois la législation produits de l’annexe I et les exigences du règlement sur l’IA.
Ref. Art. 43, par. 3

L’arbre de décision de l’évaluation de la conformité (en langage clair)

Étape 1 : le système est-il à haut risque au titre de l’article 6 ? Si non → pas d’évaluation de la conformité au titre de l’article 43 (des devoirs de transparence ou d’autres devoirs peuvent subsister).

Étape 2 : quelle voie à haut risque ? - Article 6, paragraphe 2 / annexe III → passez à l’étape 3. - Article 6, paragraphe 1 / annexe I → évaluation intégrée avec le droit sectoriel des produits (étape 4). L’article 6, paragraphe 1, est un test à deux conditions (composant de sécurité ou produit de l’annexe I et évaluation de la conformité par un tiers) : ce n’est pas « organisme notifié = haut risque ».

Étape 3 : systèmes de l’annexe III, contrôle interne ou organisme notifié ? - Annexe III, point 1 (identification et catégorisation biométriques) : - Si des normes harmonisées (article 40) ou des spécifications communes (article 41) ont été appliquées → le fournisseur peut choisir l’annexe VI (contrôle interne) ou l’annexe VII (organisme notifié). - Si les normes harmonisées n’existent pas, ne sont pas appliquées (en totalité), ou sont publiées avec des restrictions → l’annexe VII (organisme notifié) est obligatoire. - Annexe III, points 2 à 8 → contrôle interne selon l’annexe VI (aucun organisme notifié requis).

Étape 4 : systèmes relevant du droit des produits de l’annexe I : - Une procédure d’évaluation de la conformité intégrant les exigences du règlement sur l’IA à l’évaluation sectorielle. L’organisme notifié déjà saisi au titre du droit sectoriel couvre aussi les aspects IA, à condition de satisfaire aux exigences de l’article 31, paragraphes 4, 5, 10 et 11.

Les modifications substantielles déclenchent une nouvelle évaluation de la conformité, quelle que soit la voie (article 43, paragraphe 4). Les changements prédéterminés divulgués dans la documentation technique de l’annexe IV ne constituent pas des modifications substantielles.

Contrôle interne (annexe VI) ou organisme notifié (annexe VII)

Annexe VI (contrôle interne). Le fournisseur : - Vérifie que le système de gestion de la qualité est conforme à l’article 17 - Examine la documentation technique (annexe IV) au regard de la section 2 - Vérifie que les processus de conception et de développement et la surveillance après mise sur le marché sont cohérents - Déclare lui-même la conformité et appose le marquage CE

Annexe VII (organisme notifié). Un tiers désigné : - Examine le système de gestion de la qualité et la documentation technique - Peut mener des essais et des audits - Délivre un certificat (ou refuse en cas de non-conformité) - Mène des activités de surveillance

La voie organisme notifié ajoute du coût et des délais, mais fournit une assurance plus élevée et peut être exigée contractuellement par les déployeurs ou attendue par les autorités.

Comment l’article 43 s’articule avec le reste du règlement

  • Article 6, détermine si une évaluation de la conformité est nécessaire.
  • Article 11 + Annexe IV, documentation technique que l’évaluation examine.
  • Article 17, système de gestion de la qualité examiné pendant l’évaluation.
  • Article 40, normes harmonisées qui créent une présomption de conformité.
  • Article 41, spécifications communes à titre d’alternative en l’absence de normes.
  • Article 44, certificats délivrés par les organismes notifiés.
  • Article 47, déclaration UE de conformité (résultat du processus).
  • Article 48, marquage CE (apposé après une évaluation réussie).
  • Article 49, enregistrement dans la base de données de l’UE.
  • Annexe III, la liste qui déclenche l’article 43 via l’article 6, paragraphe 2.
  • Annexe I, liste du droit des produits pour la voie d’évaluation intégrée.
  • Article 113, dates d’application.

Dispositif : article 43, évaluation de la conformité (texte français du guichet unique)

Note (rédaction). Le texte anglais de l’article 43 n’est pas traduit ici. Ci-dessous, le français publié par le guichet unique de la Commission, version du 13 juin 2024. Le guichet unique indique que cette disposition a été modifiée par le Digital Omnibus (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026) et que le texte affiché n’a pas encore été mis à jour. Pour toute décision, lisez le texte consolidé sur EUR-Lex.

1. Pour les systèmes d’IA à haut risque énumérés à l’annexe III, point 1, lorsque, pour démontrer la conformité d’un système d’IA à haut risque avec les exigences énoncées à la section 2, le fournisseur a appliqué les normes harmonisées visées à l’article 40 ou, le cas échéant, les spécifications communes visées à l’article 41, il choisit l’une des procédures d’évaluation de la conformité suivantes sur la base :

a) du contrôle interne visé à l’annexe VI ; ou

b) de l’évaluation du système de gestion de la qualité et de l’évaluation de la documentation technique, avec l’intervention d’un organisme notifié, visée à l’annexe VII.

Pour démontrer la conformité d’un système d’IA à haut risque avec les exigences énoncées à la section 2, le fournisseur suit la procédure d’évaluation de la conformité prévue à l’annexe VII dans les cas suivants :

a) les normes harmonisées visées à l’article 40 n’existent pas et les spécifications communes visées à l’article 41 font défaut ;

b) le fournisseur n’a pas appliqué la norme harmonisée ou ne l’a appliquée que partiellement ;

c) les spécifications communes visées au point a) existent, mais le fournisseur ne les a pas appliquées ;

d) une ou plusieurs des normes harmonisées visées au point a) ont été publiées assorties d’une restriction et seulement sur la partie de la norme qui a été soumise à une restriction.

Aux fins de la procédure d’évaluation de la conformité visée à l’annexe VII, le fournisseur peut choisir n’importe lequel des organismes notifiés. Toutefois, lorsque le système d’IA à haut risque est destiné à être mis en service par les autorités répressives, les services de l’immigration ou les autorités compétentes en matière d’asile ou par les institutions, organes ou organismes de l’UE, l’autorité de surveillance du marché visée à l’article 74, paragraphe 8 ou 9, selon le cas, agit en tant qu’organisme notifié.

2. Pour les systèmes d’IA à haut risque visés à l’annexe III, points 2 à 8, les fournisseurs suivent la procédure d’évaluation de la conformité fondée sur le contrôle interne visée à l’annexe VI, qui ne prévoit pas d’intervention d’un organisme notifié.

3. Pour les systèmes d’IA à haut risque couverts par la législation d’harmonisation de l’Union dont la liste figure à l’annexe I, section A, le fournisseur suit la procédure d’évaluation de la conformité pertinente selon les modalités requises par ces actes juridiques. Les exigences énoncées à la section 2 du présent chapitre s’appliquent à ces systèmes d’IA à haut risque et font partie de cette évaluation. Les points 4.3, 4.4 et 4.5 de l’annexe VII ainsi que le point 4.6, cinquième alinéa, de ladite annexe s’appliquent également.

Aux fins de ces évaluations, les organismes notifiés qui ont été notifiés en vertu de ces actes juridiques sont habilités à contrôler la conformité des systèmes d’IA à haut risque avec les exigences énoncées à la section 2, à condition que le respect, par ces organismes notifiés, des exigences énoncées à l’article 31, paragraphes 4, 5, 10 et 11, ait été évalué dans le cadre de la procédure de notification prévue par ces actes juridiques.

Lorsqu’un acte juridique énuméré à l’annexe I, section A, confère au fabricant du produit la faculté de ne pas faire procéder à une évaluation de la conformité par un tiers, à condition que ce fabricant ait appliqué toutes les normes harmonisées couvrant toutes les exigences pertinentes, ce fabricant ne peut faire usage de cette faculté que s’il a également appliqué les normes harmonisées ou, le cas échéant, les spécifications communes visées à l’article 41 couvrant toutes les exigences énoncées à la section 2 du présent chapitre.

4. Les systèmes d’IA à haut risque qui ont déjà été soumis à une procédure d’évaluation de la conformité sont soumis à une nouvelle procédure d’évaluation de la conformité lorsqu’ils font l’objet de modifications substantielles, que le système modifié soit destiné à être distribué plus largement ou reste utilisé par le déployeur actuel.

Pour les systèmes d’IA à haut risque qui continuent leur apprentissage après avoir été mis sur le marché ou mis en service, les modifications apportées au système d’IA à haut risque et à sa performance qui ont été déterminées au préalable par le fournisseur au moment de l’évaluation initiale de la conformité et font partie des informations contenues dans la documentation technique visée à l’annexe IV, point 2), f), ne constituent pas une modification substantielle.

5. La Commission est habilitée à adopter des actes délégués conformément à l’article 97 pour modifier les annexes VI et VII afin de les mettre à jour compte tenu du progrès technique.

6. La Commission est habilitée à adopter des actes délégués conformément à l’article 97 pour modifier les paragraphes 1 et 2 du présent article afin de soumettre les systèmes d’IA à haut risque visés à l’annexe III, points 2 à 8, à tout ou partie de la procédure d’évaluation de la conformité visée à l’annexe VII. La Commission adopte ces actes délégués en tenant compte de l’efficacité de la procédure d’évaluation de la conformité fondée sur le contrôle interne visée à l’annexe VI pour prévenir ou réduire au minimum les risques que ces systèmes font peser sur la santé et la sécurité et sur la protection des droits fondamentaux, ainsi que de la disponibilité de capacités et de ressources suffisantes au sein des organismes notifiés.

Considérants (préambule) sur EUR-Lex

Les considérants du même règlement consolidé sur EUR-Lex contextualisent la proportionnalité de l’évaluation de la conformité, le rôle des organismes notifiés et la logique de l’exception biométrique. Utilisez le préambule officiel sur EUR-Lex.

Liste de conformité

  • Déterminez votre voie d’évaluation de la conformité : contrôle interne (annexe VI) ou organisme notifié (annexe VII), selon votre catégorie de l’annexe III.
  • Pour les systèmes d’identification biométrique (annexe III, point 1) : vérifiez si des normes harmonisées ou des spécifications communes permettent le contrôle interne.
  • Pour les systèmes relevant du droit des produits de l’annexe I : coordonnez une évaluation unique intégrée avec votre organisme notifié sectoriel.
  • Préparez la documentation technique de l’annexe IV et les éléments du système de gestion de la qualité de l’article 17 avant de commencer l’évaluation.
  • Budgétez le temps et le coût de l’engagement d’un organisme notifié lorsque c’est requis (les délais d’attente peuvent être longs).
  • Après une évaluation réussie : établissez la déclaration UE de conformité (article 47) et apposez le marquage CE (article 48).
  • Enregistrez le système dans la base de données de l’UE (article 49).
  • Relancez l’évaluation de la conformité après une modification substantielle.

Déterminez votre voie d’évaluation de la conformité, évaluation gratuite.

Démarrer l’évaluation gratuite

Annexes connexes

  • Annexe III, domaines de systèmes d’IA à haut risque
  • Annexe IV, documentation technique
  • Annexe VI, évaluation de la conformité par contrôle interne
  • Annexe VII, évaluation de la conformité par organisme notifié

Questions fréquentes

Tous les systèmes d’IA à haut risque ont-ils besoin d’un organisme notifié ?

Non. La plupart des systèmes de l’annexe III (points 2 à 8) recourent au contrôle interne (annexe VI). Seuls les systèmes d’identification biométrique de l’annexe III, point 1, exigent une évaluation par organisme notifié (annexe VII) lorsque les normes harmonisées ne sont pas appliquées. Même pour le point 1, l’application de normes harmonisées ou de spécifications communes permet au fournisseur de choisir le contrôle interne.

Combien de temps dure une évaluation par organisme notifié ?

Les délais varient selon l’organisme et la complexité. Prévoyez 3 à 12 mois selon l’état de la documentation, la complexité du système et la disponibilité de l’organisme. Un engagement précoce est fortement recommandé.

Qu’est-ce qui déclenche une nouvelle évaluation de la conformité ?

Une modification substantielle du système qui affecte la conformité au chapitre III ou change la destination. Les changements prédéterminés documentés à l’annexe IV lors de l’évaluation initiale ne constituent pas des modifications substantielles. Le fournisseur doit réévaluer et, le cas échéant, ressaisir l’organisme notifié.

Pouvons-nous combiner l’évaluation du règlement sur l’IA avec l’évaluation MDR/IVDR ?

Oui. L’article 43, paragraphe 3, prévoit une évaluation unique intégrée lorsque le système d’IA est aussi soumis au droit des produits de l’annexe I (par exemple le MDR). Coordonnez avec votre organisme notifié sectoriel.