Article 73 : Signalement d’incidents graves
L’article 73 impose aux fournisseurs de systèmes d’IA à haut risque de signaler les incidents graves aux autorités de surveillance du marché de l’État membre ou des États membres où l’incident s’est produit. Les délais ne sont pas les 72 heures du RGPD. En règle générale, le signalement intervient immédiatement après que le fournisseur a établi un lien de causalité (ou une probabilité raisonnable) entre le système d’IA et l’incident, et au plus tard 15 jours après en avoir eu connaissance. Pour une infraction de grande ampleur ou un incident grave au sens de l’article 3, point 49, b) (perturbation d’infrastructures critiques), le signalement initial intervient immédiatement et au plus tard 2 jours. En cas de décès d’une personne, le signalement intervient immédiatement après l’établissement (ou le soupçon) du lien de causalité, et au plus tard 10 jours. L’article couvre aussi le signalement de suivi, la coopération des déployeurs et l’interaction avec le signalement sectoriel. Toujours vérifier sur EUR-Lex.
À qui cela s’applique-t-il ?
- -Fournisseurs de systèmes d’IA à haut risque qui ont connaissance d’incidents graves
- -Déployeurs qui doivent coopérer avec les fournisseurs et les autorités sur l’investigation des incidents
- -Autorités de surveillance du marché qui reçoivent les signalements d’incidents et agissent
- -Équipes de réponse aux incidents et juridiques qui conçoivent les processus de signalement
Scénarios
Un système d’IA de triage médical à haut risque classe mal un patient critique, ce qui contribue à un traitement tardif et à une atteinte grave.
Une IA d’appréciation du crédit à haut risque refuse de façon systématique des demandes à un groupe protégé en raison d’une dérive des données découverte dans la surveillance après mise sur le marché.
Un déployeur constate un comportement anormal d’une IA d’emploi à haut risque, mais le fournisseur n’en a pas encore été informé.
Ce qui compte comme incident grave (en clair)
Un incident grave est défini à l’article 3, point 49 comme un incident ou un dysfonctionnement d’un système d’IA qui entraîne directement ou indirectement :
- le décès d’une personne ;
- une atteinte grave à la santé d’une personne ;
- une perturbation grave et irréversible de la gestion ou du fonctionnement d’infrastructures critiques ;
- la violation d’obligations du droit de l’Union destinées à protéger les droits fondamentaux ;
- un dommage grave à des biens ou à l’environnement.
Le seuil est un préjudice fonctionnel, pas seulement un dysfonctionnement technique. Un presque-incident qui aurait pu causer ce qui précède peut aussi justifier un signalement selon les faits.
Délais de signalement (15 / 2 / 10 jours, pas 72 heures)
L’article 73 fixe trois horloges, et non le délai de 72 heures de l’article 33 du RGPD :
15 jours (paragraphe 2), règle générale : - Signalement immédiatement après que le fournisseur a établi un lien de causalité, ou la probabilité raisonnable d’un tel lien, et en tout état de cause au plus tard 15 jours après que le fournisseur ou, le cas échéant, le déployeur a eu connaissance de l’incident grave. Le délai tient compte de l’ampleur de l’incident.
2 jours (paragraphe 3) : - En cas d’infraction de grande ampleur ou d’incident grave au sens de l’article 3, point 49, b) (perturbation grave et irréversible d’infrastructures critiques), le signalement est effectué immédiatement, et au plus tard deux jours après la connaissance.
10 jours (paragraphe 4) : - En cas de décès d’une personne, le signalement est effectué immédiatement après que le fournisseur ou le déployeur a établi un lien de causalité, ou dès qu’il soupçonne un tel lien, et au plus tard 10 jours après la date de connaissance.
Le fournisseur ou le déployeur peut soumettre un signalement initial incomplet, suivi d’un signalement complet, si c’est nécessaire pour tenir le délai. Tous les délais courent à compter de la connaissance : les fournisseurs doivent avoir des processus internes pour faire remonter vite les incidents potentiels depuis la surveillance après mise sur le marché (article 72).
Ce que le signalement doit contenir
Les signalements doivent au minimum comprendre : - l’identification du fournisseur et du système d’IA à haut risque ; - la description de l’incident grave et des circonstances ; - la date et le lieu de l’incident ; - l’appréciation du lien de causalité ou de la probabilité raisonnable ; - les mesures correctives prises ou prévues.
La Commission peut adopter des actes d’exécution précisant les modèles et formats de signalement. Un signalement initial incomplet peut être complété ensuite (article 73, paragraphe 5).
Lien avec le reste du règlement
- Article 3, point 49, définition de l’incident grave.
- Article 17, le SGQ doit inclure des procédures de signalement des incidents (élément 8).
- Article 26, devoir du déployeur d’informer le fournisseur et de coopérer sur les incidents.
- Article 55, paragraphe 1, point c), les fournisseurs de GPAI à risque systémique ont un devoir séparé de signalement des incidents graves au bureau de l’IA.
- Article 72, la surveillance après mise sur le marché doit faire remonter les incidents qui déclenchent l’article 73.
- Article 74, suivi par l’autorité de surveillance du marché et actions correctives.
- Article 99, sanctions pour défaut de signalement.
Dispositif officiel (extrait) : délais de l’article 73
Note (rédaction). Le dump anglais n’est pas retraduit. Extraits du dispositif français de l’article 73, tels que publiés par le service d’assistance de la Commission. En cas d’écart, le HTML consolidé EUR-Lex, article 73 prévaut.
2. Le signalement visé au paragraphe 1 est effectué immédiatement après que le fournisseur a établi un lien de causalité, ou la probabilité raisonnable qu’un tel lien existe, entre le système d’IA et l’incident grave et, en tout état de cause, au plus tard 15 jours après que le fournisseur ou, le cas échéant, le déployeur a eu connaissance de l’incident grave.
3. Nonobstant le paragraphe 2 du présent article, en cas d’infraction de grande ampleur ou d’incident grave au sens de l’article 3, point 49), b), le signalement visé au paragraphe 1 du présent article est effectué immédiatement, et au plus tard deux jours après que le fournisseur ou, le cas échéant, le déployeur a eu connaissance de cet incident.
4. Nonobstant le paragraphe 2, en cas de décès d’une personne, le signalement est effectué immédiatement après que le fournisseur ou le déployeur a établi un lien de causalité entre le système d’IA à haut risque et l’incident grave ou dès qu’il soupçonne un tel lien, mais au plus tard 10 jours après la date à laquelle le fournisseur ou, le cas échéant, le déployeur a eu connaissance de l’incident grave.
Considérants (préambule) sur EUR-Lex
Les considérants du même règlement consolidé sur EUR-Lex contextualisent la proportionnalité du signalement, l’interaction avec le signalement sectoriel d’incidents (RDM, sécurité des produits) et l’appréciation du lien de causalité. Utilisez le préambule officiel sur EUR-Lex.
Liste de conformité
- Définir des procédures internes d’escalade pour faire remonter les incidents graves potentiels en heures, pas en jours.
- Construire un processus de triage : apprécier le lien de causalité entre le système d’IA et l’incident.
- Mettre en œuvre les trois horloges : 15 jours en règle générale, 2 jours pour une infraction de grande ampleur ou une perturbation d’infrastructures critiques (art. 3, point 49, b)), 10 jours en cas de décès. Ce n’est pas le délai de 72 heures du RGPD.
- Préremplir les modèles de signalement avec l’identification du système, la version et le contexte de déploiement.
- Identifier l’autorité de surveillance du marché compétente pour chaque État membre où vous opérez.
- Coordonner avec les déployeurs le partage d’informations sur les incidents (devoirs de l’article 26).
- Si vous êtes aussi GPAI à risque systémique : tenir un canal de signalement parallèle vers le bureau de l’IA (article 55, paragraphe 1, point c)).
- Archiver tous les signalements d’incidents, notes d’investigation et actions correctives.
- Intégrer les procédures de l’article 73 au SGQ (article 17, élément 8).
Construisez votre processus de signalement des incidents graves, lancez l’évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 3 : Définitions
Article 17 : Système de gestion de la qualité
Article 26 : Obligations incombant aux déployeurs de systèmes d’IA à haut risque
Article 55 : obligations incombant aux fournisseurs de modèles GPAI présentant un risque systémique
Article 72 : Surveillance après mise sur le marché
Article 74 : Surveillance du marché et contrôle des systèmes d’IA sur le marché de l’Union
Article 99 : Sanctions
Article 113 : Entrée en vigueur et application
Questions fréquentes
L’article 73 s’applique-t-il aux presque-incidents ?
L’article vise les incidents qui se sont effectivement produits. Toutefois, les presque-incidents peuvent indiquer des risques au titre de la surveillance après mise sur le marché de l’article 72 et doivent être documentés. Certains peuvent atteindre le seuil de « probabilité raisonnable ».
Que se passe-t-il si nous signalons aussi au titre du RDM ou du droit de la sécurité des produits ?
L’article 73 s’applique à côté du signalement sectoriel. Si le même incident déclenche à la fois la matériovigilance RDM et le signalement du règlement sur l’IA, coordonnez-vous pour éviter les incohérences mais tenez les deux calendriers.
Qui décide si le lien de causalité existe ?
Le fournisseur doit apprécier le lien de causalité à partir des preuves disponibles. En cas de doute, signalez : un signalement tardif porte un risque d’exécution plus élevé qu’un signalement précoce prudent.
Les déployeurs peuvent-ils signaler directement ?
L’article 73 place le devoir de signalement sur le fournisseur. Les déployeurs doivent coopérer et informer le fournisseur (article 26). En pratique, les déployeurs doivent faire remonter immédiatement pour que le fournisseur tienne les délais de 15 / 2 / 10 jours.
Pourquoi le délai n’est-il pas de 72 heures, comme pour une violation de données au titre du RGPD ?
Non. L’article 33 du RGPD impose 72 heures pour une violation de données à caractère personnel. L’article 73 du règlement sur l’IA impose 15 jours en règle générale, 2 jours pour une infraction de grande ampleur ou une perturbation d’infrastructures critiques (article 3, point 49, b)), et 10 jours en cas de décès.