Chapitre III, section 2, Exigences applicables aux systèmes d’IA à haut risqueArticle 9

Article 9 : Système de gestion des risques

Applicable à partir de 2 déc. 2027~1725 mots

L’article 9 impose aux fournisseurs de systèmes d’IA à haut risque d’établir, de documenter, de mettre en œuvre et de tenir à jour un système de gestion des risques sur l’ensemble du cycle de vie. Il doit identifier les risques connus et raisonnablement prévisibles, estimer le risque résiduel après atténuation, et être actualisé en cas de modification substantielle.

À qui cela s’applique-t-il ?

  • -Fournisseurs de systèmes d’IA à haut risque au titre de l’article 6

Scénarios

Un fournisseur met sur le marché une IA d’imagerie médicale sans analyse documentée des dangers ni critères d’acceptation du risque résiduel.

Manquement à l’article 9 ; les organismes notifiés ou la surveillance du marché peuvent exiger des mesures correctives.
Ref. Art. 9

Après la mise en service, de nouveaux cas limites apparaissent et augmentent les faux négatifs ; le fournisseur actualise le dossier de risques et réessaie le système.

Aligné sur l’attente d’actualisation continue de l’article 9.
Ref. Art. 9, paragraphe 7

Ce que le système de gestion des risques doit couvrir

Le système doit être un processus itératif continu, planifié et mené tout au long du cycle de vie du système d’IA à haut risque. Il convient de :

  • Identifier et analyser les risques connus et raisonnablement prévisibles pour la santé, la sécurité et les droits fondamentaux
  • Évaluer les risques susceptibles d’apparaître lorsque le système est utilisé conformément à sa destination et dans des conditions de mauvaise utilisation raisonnablement prévisible
  • Adopter des mesures de gestion des risques adaptées
  • Juger le risque résiduel acceptable après atténuation ; lorsque ce n’est pas possible, les fournisseurs doivent justifier des raisons solides et mettre en œuvre des mesures supplémentaires

Les essais utilisent des indicateurs adaptés à la destination et aux méthodes généralement reconnues.

Essais et données

L’article 9 interagit étroitement avec l’article 10 (données et gouvernance des données) et l’article 15 (exactitude, robustesse, cybersécurité). Le dossier de risques doit retracer comment les données d’entraînement, de validation et d’essai étayent les performances alléguées, et comment les mesures de cybersécurité et de robustesse réduisent les risques identifiés.

Documentation et actualisations

Les résultats de la gestion des risques alimentent la documentation technique de l’annexe IV et la surveillance après mise sur le marché (article 72). En cas de modification substantielle, réévaluez les risques et actualisez la documentation avant toute nouvelle mise sur le marché ou mise en service.

Lien de l’article 9 avec les articles 7 et 8 et la classification

  • Article 8 : l’article 8, paragraphe 1, exige que le système de gestion des risques de l’article 9 soit pris en compte pour assurer le respect du chapitre III, section 2.
  • Article 6 + annexe III : l’analyse des risques doit se rattacher aux préjudices de l’annexe III et à toute position au titre de l’article 6, paragraphe 3.
  • Article 7 : si l’annexe III change par actes délégués, rouvrez les hypothèses de danger et l’acceptation du risque résiduel.
  • Article 11 + annexe IV : les sorties de la gestion des risques alimentent la documentation technique.
  • Article 113 : dates d’application pour opérationnaliser le système de gestion des risques.

Libellé officiel : article 9, Système de gestion des risques

Note de rédaction : le texte authentique de l’article 9 est publié sur EUR-Lex. Le passage ci-dessous reprend le dispositif français du règlement (UE) 2024/1689 (texte FR, Service Desk de la Commission / JO).

1. Un système de gestion des risques est établi, mis en œuvre, documenté et tenu à jour en ce qui concerne les systèmes d’IA à haut risque.
2. Ce système de gestion des risques s’entend comme étant un processus itératif continu qui est planifié et se déroule sur l’ensemble du cycle de vie d’un système d’IA à haut risque et qui doit périodiquement faire l’objet d’un examen et d’une mise à jour méthodiques. Il comprend les étapes suivantes :
(a) l’identification et l’analyse des risques connus et raisonnablement prévisibles que le système d’IA à haut risque peut poser pour la santé, la sécurité ou les droits fondamentaux lorsque le système d’IA à haut risque est utilisé conformément à sa destination ;
(b) l’estimation et l’évaluation des risques susceptibles d’apparaître lorsque le système d’IA à haut risque est utilisé conformément à sa destination et dans des conditions de mauvaise utilisation raisonnablement prévisible ;
(c) l’évaluation d’autres risques susceptibles d’apparaître, sur la base de l’analyse des données recueillies au moyen du système de surveillance après commercialisation visé à l’article 72 ;
(d) l’adoption de mesures appropriées et ciblées de gestion des risques, conçues pour répondre aux risques identifiés en vertu du point a).
3. Les risques visés au présent article ne concernent que ceux qui peuvent être raisonnablement atténués ou éliminés dans le cadre du développement ou de la conception du système d’IA à haut risque, ou par la fourniture d’informations techniques appropriées.
4. Les mesures de gestion des risques visées au paragraphe 2, point d), tiennent dûment compte des effets et de l’interaction possibles résultant de l’application combinée des exigences énoncées dans la présente section, en vue de prévenir les risques plus efficacement tout en parvenant à un bon équilibre dans le cadre de la mise en œuvre des mesures visant à répondre à ces exigences.
5. Les mesures de gestion des risques visées au paragraphe 2, point d), sont telles que le risque résiduel pertinent associé à chaque danger ainsi que le risque résiduel global lié aux systèmes d’IA à haut risque sont jugés acceptables.

Pour déterminer les mesures de gestion des risques les plus adaptées, il convient de veiller à :

(a) éliminer ou réduire les risques identifiés et évalués conformément au paragraphe 2 autant que la technologie le permet grâce à une conception et à un développement appropriés du système d’IA à haut risque ;
(b) mettre en œuvre, le cas échéant, des mesures adéquates d’atténuation et de contrôle répondant aux risques impossibles à éliminer ;

(c) fournir aux déployeurs les informations requises conformément à l’article 13 et, éventuellement, une formation.

En vue de l’élimination ou de la réduction des risques liés à l’utilisation du système d’IA à haut risque, il est dûment tenu compte des connaissances techniques, de l’expérience, de l’éducation et de la formation pouvant être attendues du déployeur, ainsi que du contexte prévisible dans lequel le système est destiné à être utilisé.
6. Les systèmes d’IA à haut risque sont soumis à des essais afin de déterminer les mesures de gestion des risques les plus appropriées et les plus ciblées. Les essais garantissent que les systèmes d’IA à haut risque fonctionnent de manière conforme à leur destination et qu’ils sont conformes aux exigences énoncées dans la présente section.

7. Les procédures d’essai peuvent comprendre des essais en conditions réelles conformément à l’article 60.

8. Les tests des systèmes d’IA à haut risque sont effectués, selon les besoins, à tout moment pendant le processus de développement et, en tout état de cause, avant leur mise sur le marché ou leur mise en service. Les tests sont effectués sur la base d’indicateurs et de seuils probabilistes préalablement définis, qui sont adaptés à la destination du système d’IA à haut risque.
9. Lors de la mise en œuvre du système de gestion des risques prévu aux paragraphes 1 à 7, les fournisseurs prennent en considération la probabilité que, compte tenu de sa destination, le système d’IA à haut risque puisse avoir une incidence négative sur des personnes âgées de moins de 18 ans et, le cas échéant, sur d’autres groupes vulnérables.
10. En ce qui concerne les fournisseurs de systèmes d’IA à haut risque qui sont soumis à des exigences concernant les processus internes de gestion des risques en vertu d’autres dispositions pertinentes du droit de l’Union, les aspects présentés aux paragraphes 1 à 9 peuvent faire partie des procédures de gestion des risques établies conformément à ladite législation, ou être combinées à celles-ci.

Considérants (préambule) sur EUR-Lex

Les considérants du règlement consolidé sur EUR-Lex situent la gestion des risques tout au long du cycle de vie, les essais et la proportionnalité pour l’IA à haut risque. Utilisez le préambule officiel sur EUR-Lex ; ne vous fiez pas à des listes non officielles de considérants sans vérifier l’ordre et le libellé du texte authentique.

Liste de conformité

  • Tenir un registre des risques vivant, rattaché aux préjudices (sécurité et droits fondamentaux).
  • Définir des critères d’acceptation du risque résiduel par cas d’usage et documenter la validation.
  • Mener des essais documentés avec des indicateurs ; versionner les jeux de données et les points de contrôle du modèle utilisés comme preuves.
  • Cartographier les scénarios de mauvaise utilisation et d’abus raisonnablement prévisibles ; y inclure l’injection d’invites ou l’empoisonnement des données lorsque c’est pertinent.
  • Relier les mesures de maîtrise des risques à l’enregistrement des journaux (article 12) et au signalement d’incidents graves (article 73).

Mettez à l’épreuve votre récit de risques face à l’annexe III avec l’évaluation gratuite.

Démarrer l’évaluation gratuite

Annexes connexes

  • Annexe IV, Documentation technique

Questions fréquentes

La norme ISO 42001 suffit-elle pour l’article 9 ?

Un certificat de système de management peut aider sur le plan opérationnel, mais vous devez encore produire des preuves propres au règlement sur l’IA : analyse des risques sur le cycle de vie rattachée aux préjudices de l’annexe III, indicateurs, et documentation exigée par les articles 11 à 15 et l’annexe IV.

Qui détient le dossier de risques chez les déployeurs ?

Les fournisseurs portent les obligations principales au stade de la conception. Les déployeurs doivent utiliser les systèmes conformément aux instructions et peuvent devoir compléter la surveillance au titre de l’article 26 ; une personnalisation importante peut déplacer les responsabilités le long de la chaîne de valeur (article 25).

Le système de gestion des risques exige-t-il une surveillance continue après le déploiement ?

Oui. L’article 9, paragraphe 2, exige que le système de gestion des risques soit un processus itératif continu, planifié et mené tout au long du cycle de vie du système d’IA à haut risque. Les fournisseurs doivent actualiser l’évaluation des risques à partir des données de surveillance après mise sur le marché et des retours des déployeurs.