Article 55 : obligations incombant aux fournisseurs de modèles GPAI présentant un risque systémique
L’article 55 ajoute quatre obligations supplémentaires par-dessus la base de l’article 53 pour les fournisseurs de modèles GPAI classés comme présentant un risque systémique au titre de l’article 51 : (a) effectuer une évaluation du modèle y compris des essais contradictoires ; (b) évaluer et atténuer les risques systémiques possibles ; (c) suivre, documenter et signaler les incidents graves au Bureau de l’IA et aux autorités nationales ; (d) garantir une protection adéquate en matière de cybersécurité. La mise en conformité peut se démontrer par l’adhésion à des codes de bonne pratique au titre de l’article 56 ou par des mesures équivalentes jusqu’à l’adoption de normes harmonisées.
À qui cela s’applique-t-il ?
- -Fournisseurs de modèles GPAI classés comme présentant un risque systémique au titre de l’article 51
- -Équipes de sécurité et d’essais contradictoires des laboratoires de modèles de frontière
- -Équipes de réponse aux incidents chargées du signalement des incidents graves au Bureau de l’IA
- -Mandataires agissant au titre de l’article 54 pour des fournisseurs de pays tiers à risque systémique
Scénarios
Un fournisseur de modèle à risque systémique mène des exercices structurés d’essais contradictoires contre des scénarios de contournement, de tromperie et de risques CBRN avant chaque mise à disposition majeure.
Un modèle à risque systémique provoque une panne significative d’un système d’infrastructure critique en aval. Le fournisseur documente l’incident et le signale au Bureau de l’IA dans le délai requis.
Un fournisseur à risque systémique met en place des contrôles d’accès au niveau du modèle, une limitation de débit et une surveillance des vulnérabilités dans le cadre du durcissement de la cybersécurité.
Les quatre obligations de l’article 55, paragraphe 1 (en langage clair)
Les fournisseurs de modèles GPAI présentant un risque systémique doivent, en plus des devoirs de base de l’article 53 :
(a) Évaluation du modèle y compris essais contradictoires : - Effectuer une évaluation du modèle selon des protocoles et outils normalisés reflétant l’état de la technique, y compris en réalisant et en documentant des essais contradictoires du modèle - Objectif : identifier et atténuer les risques systémiques
(b) Évaluer et atténuer les risques systémiques : - Évaluer et atténuer les risques systémiques possibles au niveau de l’Union, y compris leurs origines, qui peuvent découler du développement, de la mise sur le marché ou de l’utilisation du modèle - L’évaluation doit être proportionnée aux capacités du modèle
(c) Signalement des incidents graves : - Suivre, documenter et communiquer au Bureau de l’IA et, le cas échéant, aux autorités nationales compétentes, les incidents graves et les mesures correctives possibles - Sans retard injustifié après que le fournisseur en a connaissance
(d) Protection en matière de cybersécurité : - Garantir un niveau approprié de protection en matière de cybersécurité pour le modèle et son infrastructure physique
Les codes de bonne pratique comme voie de mise en conformité
Jusqu’à l’adoption de normes harmonisées, les fournisseurs peuvent démontrer le respect des obligations de l’article 55 par l’adhésion à des codes de bonne pratique au titre de l’article 56. Le Bureau de l’IA facilite l’élaboration de ces codes. Lorsqu’un fournisseur n’adhère pas à un code de bonne pratique, il doit démontrer des autres moyens appropriés de mise en conformité à la satisfaction du Bureau de l’IA.
Les codes de bonne pratique ne sont pas du droit contraignant, mais créent un abri pratique : les suivre déplace la charge de la preuve vers l’autorité pour montrer la non-conformité.
Comment l’article 55 s’articule avec le reste du règlement
- Article 51, critères de classification qui déclenchent les devoirs de l’article 55.
- Article 52, procédure de désignation du risque systémique.
- Article 53, obligations GPAI de base (l’article 55 s’ajoute à celles-ci, il ne les remplace pas).
- Article 56, codes de bonne pratique comme voie de mise en conformité.
- Annexe XI, section 2, exigences de documentation pour les stratégies d’évaluation, les essais contradictoires et l’architecture du système.
- Annexe XIII, critères de classification du risque systémique (les déclencheurs).
- Article 64, pouvoirs du Bureau de l’IA pour l’exécution et les demandes d’information.
- Article 101, sanctions pour les fournisseurs GPAI.
- Article 113, dates d’application (chapitre V depuis le 2 août 2025).
Dispositif : article 55 (texte français du guichet unique)
Note (rédaction). Le texte anglais de l’article 55 n’est pas traduit ici. Ci-dessous, le français publié par le guichet unique de la Commission, version du 13 juin 2024. Pour toute décision, lisez le texte consolidé sur EUR-Lex.
1. Outre les obligations énumérées aux articles 53 et 54, les fournisseurs de modèles d’IA à usage général présentant un risque systémique :
a) effectuent une évaluation des modèles sur la base de protocoles et d’outils normalisés reflétant l’état de la technique, y compris en réalisant et en documentant des essais contradictoires des modèles en vue d’identifier et d’atténuer les risques systémiques ;
b) évaluent et atténuent les risques systémiques éventuels au niveau de l’Union, y compris leurs origines, qui peuvent découler du développement, de la mise sur le marché ou de l’utilisation de modèles d’IA à usage général présentant un risque systémique ;
c) suivent, documentent et communiquent sans retard injustifié au Bureau de l’IA et, le cas échéant, aux autorités nationales compétentes les informations pertinentes concernant les incidents graves ainsi que les éventuelles mesures correctives pour y remédier ;
d) garantissent un niveau approprié de protection en matière de cybersécurité pour le modèle d’IA à usage général présentant un risque systémique et l’infrastructure physique du modèle.
2. Les fournisseurs de modèles d’IA à usage général présentant un risque systémique peuvent s’appuyer sur des codes de bonne pratique au sens de l’article 56 pour démontrer qu’ils respectent les obligations énoncées au paragraphe 1 du présent article, jusqu’à la publication d’une norme harmonisée. Le respect des normes européennes harmonisées confère au fournisseur une présomption de conformité dans la mesure où lesdites normes couvrent ces obligations. Les fournisseurs de modèles d’IA à usage général présentant un risque systémique qui n’adhèrent pas à un code de bonnes pratiques approuvé ou ne respectent pas une norme européenne harmonisée démontrent qu’ils disposent d’autres moyens appropriés de mise en conformité et les soumettent à l’appréciation de la Commission.
3. Toute information ou documentation obtenue en vertu du présent article, y compris les secrets d’affaires, est traitée conformément aux obligations de confidentialité énoncées à l’article 78.
Considérants (préambule) sur EUR-Lex
Les considérants du même règlement consolidé sur EUR-Lex contextualisent l’atténuation du risque systémique, les essais contradictoires, le signalement d’incidents et la cybersécurité pour les modèles de frontière. Utilisez le préambule officiel sur EUR-Lex.
Liste de conformité
- Établissez un programme d’évaluation du modèle utilisant des protocoles normalisés (critères de référence, évaluations, essais de contrainte) avant chaque mise à disposition majeure.
- Réalisez et documentez des essais contradictoires couvrant le mésusage, les contournements, les risques CBRN et d’autres scénarios de risque systémique.
- Évaluez les risques systémiques au niveau de l’Union : cartographiez comment le modèle pourrait affecter la santé publique, la sécurité, les droits fondamentaux ou la société.
- Construisez une chaîne de suivi et de signalement des incidents graves, avec une remontée claire vers le Bureau de l’IA.
- Mettez en œuvre des contrôles de cybersécurité pour le modèle (contrôles d’accès, limitation de débit, surveillance) et l’infrastructure physique (centres de données, calcul d’entraînement).
- Adhérez aux codes de bonne pratique de l’article 56 ou documentez des mesures de mise en conformité équivalentes.
- Tenez la documentation de la section 2 de l’annexe XI (stratégies d’évaluation, rapports d’essais contradictoires, architecture du système).
- Suivez les orientations du Bureau de l’IA et le développement des normes harmonisées.
Évaluez votre posture de risque systémique, évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 51 : classification des modèles GPAI présentant un risque systémique
Article 52 : procédure de classification du risque systémique des modèles GPAI
Article 53 : obligations incombant aux fournisseurs de modèles d’IA à usage général
Article 54 : mandataires des fournisseurs de modèles GPAI
Article 56 : codes de bonne pratique pour les modèles GPAI
Article 64 : Comité européen de l’intelligence artificielle
Article 101 : amendes applicables aux fournisseurs de modèles d’IA à usage général
Article 113 : Entrée en vigueur et application
Annexe XI : documentation technique pour les fournisseurs de modèles d’IA à usage général
Annexe XIII : critères de désignation des modèles GPAI présentant un risque systémique
Annexes connexes
- Annexe XI, documentation technique GPAI (section 2 pour la documentation de risque systémique)
- Annexe XIII, critères de classification du risque systémique
Questions fréquentes
Qu’est-ce qu’un « incident grave » au titre de l’article 55 ?
Le règlement ne le définit pas de façon exhaustive pour les GPAI ; il couvre les événements aux effets défavorables significatifs sur la santé, la sécurité, les droits fondamentaux ou l’environnement. Signalez de façon prudente : sous-signaler est plus risqué que trop signaler.
Les essais contradictoires sont-ils obligatoires ou facultatifs ?
Obligatoires. L’article 55, paragraphe 1, point a), exige de « réaliser et documenter des essais contradictoires » y compris pour identifier les risques systémiques. La méthode et la portée doivent être proportionnées aux capacités du modèle.
Pouvons-nous utiliser des codes de bonne pratique au lieu de remplir chaque obligation de l’article 55 une par une ?
Les codes de bonne pratique fournissent une voie de mise en conformité : les suivre crée un abri pratique. Si vous choisissez de ne pas suivre un code, vous devez démontrer d’autres moyens appropriés de mise en conformité.
L’article 55 remplace-t-il les obligations de l’article 53 ?
Non. L’article 55 s’ajoute à l’article 53. Les fournisseurs à risque systémique doivent remplir à la fois les obligations GPAI de base (article 53) et les obligations supplémentaires de risque systémique (article 55).