Chapitre IX, section 3, Contrôle de l’applicationArticle 79

Article 79 : Procédure applicable au niveau national aux systèmes d’IA présentant un risque

Applicable à partir de 2 déc. 2027~1390 motsVérifié sur EUR-Lex avr. 2026

L’article 79 institue la procédure nationale d’exécution lorsqu’une autorité de surveillance du marché constate qu’un système d’IA présente un risque pour la santé, la sécurité, les droits fondamentaux ou l’environnement, même si le système satisfait formellement au règlement (le scénario « conforme mais risqué »). L’autorité doit exiger du fournisseur qu’il prenne une action corrective dans un délai prescrit. Si le fournisseur n’obtempère pas, l’autorité peut restreindre, interdire, retirer ou rappeler le système. L’autorité doit notifier la Commission et les autres États membres de ses mesures. C’est le « risque de l’article 79 » visé dans tout le règlement (par exemple dans les exigences d’enregistrement de l’article 12). Toujours vérifier sur EUR-Lex.

À qui cela s’applique-t-il ?

  • -Autorités de surveillance du marché qui mènent des actions d’exécution nationales
  • -Fournisseurs tenus de prendre une action corrective sur des systèmes d’IA présentant un risque
  • -Importateurs et distributeurs de la chaîne d’approvisionnement qui peuvent faire l’objet d’ordres de retrait ou de rappel
  • -Déployeurs qui opèrent des systèmes soumis à des restrictions ou interdictions d’autorité

Scénarios

Un système d’IA à haut risque utilisé pour l’appréciation de l’éligibilité aux prestations sociales a passé l’évaluation de la conformité et porte le marquage CE. La surveillance après mise sur le marché révèle toutefois qu’il sous-estime de façon systématique les besoins des foyers monoparentaux, ce qui soulève des préoccupations de droits fondamentaux.

L’autorité de surveillance du marché invoque l’article 79, même si le système est formellement conforme, parce qu’il présente un risque pour les droits fondamentaux. L’autorité exige du fournisseur qu’il corrige le biais dans les 60 jours. Lorsque le fournisseur ne tient pas le délai, l’autorité restreint l’usage du système et notifie la Commission et les autres États membres.
Ref. Art. 79

Une autorité de surveillance du marché en Allemagne identifie qu’un système d’IA à haut risque de suivi d’infrastructures critiques présente une vulnérabilité de cybersécurité susceptible d’être exploitée, ce qui crée un risque pour la sécurité même si le système satisfaisait aux exigences de l’article 15 au moment de la mise sur le marché.

Au titre de l’article 79, l’autorité ordonne au fournisseur de corriger la vulnérabilité et de réapprécier la cybersécurité du système. Le fournisseur obtempère dans le délai prescrit. L’autorité notifie à la Commission la mesure et sa résolution.
Ref. Art. 79 + Art. 15

La garantie « conforme mais risqué » (en clair)

L’article 79 comble une lacune d’exécution critique : un système d’IA peut techniquement respecter toutes les exigences du règlement sur l’IA (évaluation de la conformité passée, marquage CE apposé, documentation complète) tout en présentant un risque réel qui n’était pas anticipé ou qui a émergé après le déploiement. Ce scénario « conforme mais risqué » déclenche l’article 79 :

  • L’autorité de surveillance du marché évalue si le système présente un risque pour la santé, la sécurité, les droits fondamentaux ou l’environnement
  • L’appréciation du risque est fondée sur l’issue : elle regarde ce que le système fait réellement en pratique, pas seulement si le dossier est en ordre
  • Cela parallèle le mécanisme de clause de sauvegarde du droit de l’Union sur la sécurité des produits (nouveau cadre législatif), adapté aux risques propres à l’IA, y compris les droits fondamentaux et le préjudice environnemental
  • L’autorité agit unilatéralement au niveau national ; les procédures de sauvegarde au niveau de l’Union (articles 80 et 81) suivent si la mesure est contestée ou doit s’appliquer dans toute l’Union

Échelle d’escalade de l’exécution

L’article 79 institue un processus d’exécution gradué :

Étape 1, Évaluation : l’autorité mène une appréciation d’ensemble du système d’IA, couvrant toutes les exigences pertinentes du règlement.

Étape 2, Demande d’action corrective : si l’autorité constate un risque, elle exige du fournisseur (et, le cas échéant, de l’importateur, du distributeur ou du déployeur) qu’il prenne une action corrective appropriée pour ramener le système en conformité et éliminer le risque, dans un délai prescrit et proportionné.

Étape 3, Mesures renforcées : si le fournisseur n’obtempère pas dans le délai prescrit, l’autorité peut : - restreindre la mise à disposition du système sur le marché ; - interdire la mise sur le marché ou la mise en service du système ; - retirer le système du marché ; - rappeler le système auprès des utilisateurs finaux.

Étape 4, Notification : l’autorité doit informer la Commission, les autres États membres et les opérateurs économiques concernés des mesures prises.

Lien avec le reste du règlement

  • Article 12, les exigences d’enregistrement visent les risques de l’article 79 comme motif de tenir des journaux complets.
  • Article 73, les signalements d’incidents graves peuvent déclencher une évaluation de l’article 79.
  • Article 74, pouvoirs de surveillance du marché utilisés pendant l’évaluation de l’article 79.
  • Article 80, procédure pour les systèmes formellement non conformes (complémentaire de la procédure fondée sur le risque de l’article 79).
  • Article 81, procédure de sauvegarde de l’Union qui peut suivre une mesure nationale de l’article 79.
  • Article 16, obligations des fournisseurs que l’autorité vérifie pendant l’évaluation.
  • Article 99, sanctions pour non-respect des ordres d’action corrective.
  • Article 113, dates d’application et entrée en vigueur échelonnée.

Considérants (préambule) sur EUR-Lex

Les considérants du règlement consolidé sur EUR-Lex expliquent que le mécanisme de sauvegarde de l’article 79 est nécessaire parce que l’évaluation de la conformité est un contrôle à un instant donné, tandis que les risques de l’IA peuvent évoluer après le déploiement en raison d’une dérive des données, d’entrées adverses, ou d’un déploiement dans des contextes non anticipés. La procédure est calquée sur des dispositions analogues du nouveau cadre législatif (décision 768/2008/CE) mais élargie pour couvrir les risques de droits fondamentaux et environnementaux propres à l’IA. Consultez le préambule officiel sur EUR-Lex.

Liste de conformité

  • Tenir une surveillance après mise sur le marché (article 72) pour détecter les risques émergents avant les autorités : une gestion des risques proactive réduit l’exposition à l’article 79.
  • Construire des procédures internes de réponse aux demandes d’action corrective des autorités dans les délais prescrits.
  • Désigner un point de contact unique pour les communications de l’autorité de surveillance du marché dans chaque État membre.
  • Préparer des capacités d’action corrective : mises à jour du système, corrections de biais, rustines de performance, sur un calendrier rapide.
  • Si vous recevez une demande d’action corrective de l’article 79 : documenter toutes les actions prises et les preuves d’élimination du risque.
  • Pour les importateurs et distributeurs : comprendre votre responsabilité dans la chaîne d’approvisionnement ; un ordre de retrait ou de rappel de l’article 79 peut s’étendre à vous.
  • Suivre les notifications des autres États membres : une mesure de l’article 79 dans un pays signale une exposition au risque dans toute l’Union.

Préparez-vous à l’exécution, lancez l’évaluation gratuite.

Démarrer l’évaluation gratuite

Questions fréquentes

Une autorité peut-elle agir au titre de l’article 79 si mon système a passé l’évaluation de la conformité ?

Oui, c’est l’objet central de l’article 79. L’évaluation de la conformité est un contrôle à un instant donné. Si le système présente ensuite un risque (dérive des données, entrées adverses, contexte de déploiement ou preuves émergentes), l’article 79 habilite l’autorité à exiger une action corrective indépendamment du statut de conformité antérieur.

De combien de temps dispose-t-on pour prendre une action corrective ?

L’autorité fixe un délai prescrit qui doit être proportionné à la nature du risque. Pour les risques imminents pour la santé ou la sécurité, le délai peut être très court. Le calendrier exact est déterminé au cas par cas ; EUR-Lex ne prescrit pas une durée fixe.

Quelle est la différence entre l’article 79 et l’article 80 ?

L’article 79 traite des systèmes qui présentent un risque (même s’ils sont formellement conformes), le scénario « conforme mais risqué ». L’article 80 traite des systèmes formellement non conformes (marquage CE manquant, documentation insuffisante, pas d’évaluation de la conformité). Les deux aboutissent à des mesures correctives, mais la base juridique et le déclencheur diffèrent.