L'essentiel en 30 secondes
- Un importateur place sur le marché de l'UE un système d'IA portant le nom d'un opérateur établi hors de l'Union (Art. 23). Un distributeur le met à disposition sans en être le fournisseur ni l'importateur (Art. 24).
- Avant la mise sur le marché, l'importateur vérifie l'évaluation de conformité, la documentation technique, le marquage CE, la déclaration UE de conformité, les instructions d'utilisation et la désignation d'un mandataire (Art. 23).
- Le distributeur vérifie le marquage CE, la déclaration UE de conformité, les instructions d'utilisation et le respect par le fournisseur et l'importateur de leurs obligations (Art. 24).
- Un importateur ou un distributeur qui met son nom sur un système à haut risque, le modifie substantiellement ou en change la finalité devient fournisseur (Art. 25).
- Ces obligations s'appliquent aux systèmes à haut risque de l'Annexe III à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »). L'amende peut atteindre 15 M€ ou 3 % du chiffre d'affaires mondial (Art. 99(4)).
- Il est prudent de formaliser dès maintenant un contrôle documenté des fournisseurs.
Un importateur ou un distributeur de système d'IA à haut risque doit vérifier, avant de le mettre sur le marché ou à disposition, que le fournisseur a respecté ses obligations : évaluation de conformité, marquage CE, déclaration UE de conformité et instructions d'utilisation (Art. 23 et 24). En cas de doute sur la conformité, il ne livre pas le système. Ces obligations s'appliquent aux systèmes de l'Annexe III à partir du 2 décembre 2027.
1. Contexte juridique : la place des importateurs et distributeurs dans l'AI Act
Le Règlement (UE) 2024/1689, dit AI Act, distingue plusieurs rôles dans la chaîne de valeur de l'intelligence artificielle. L'Article 3 du Règlement (UE) 2024/1689 définit chacun d'eux avec précision.
Le fournisseur conçoit ou fait concevoir un système d'IA et le met sur le marché sous son nom. L'importateur est une personne physique ou morale établie dans l'Union qui place sur le marché européen un système d'IA portant le nom d'un opérateur établi hors UE. Le distributeur, lui, met à disposition un système d'IA sur le marché de l'Union sans en être ni le fournisseur ni l'importateur.
Cette typologie compte pour les PME françaises. Une entreprise qui met sur le marché européen un système conçu hors de l'Union, sous le nom du fournisseur étranger, est importatrice. Si elle le revend sous sa propre marque, elle devient fournisseur (Art. 25). Une entreprise qui revend la solution d'un éditeur européen sans la modifier reste distributeur. Ces statuts entraînent des obligations distinctes, mais cumulables.
| Rôle | Définition (Art. 3) | Article applicable | Marquage propre |
|---|---|---|---|
| Fournisseur | Développe et met sur le marché sous son nom | Art. 16 | Oui (CE) |
| Importateur | Place sur le marché UE une IA d'un acteur hors UE | Art. 23 | Non, contrôle du CE |
| Distributeur | Met à disposition une IA déjà sur le marché UE | Art. 24 | Non, contrôle du CE |
| Déployeur | Utilise une IA sous sa propre autorité | Art. 26 | Non |
Attention au basculement de rôle prévu par l'Article 25 sur les responsabilités dans la chaîne de valeur. Un distributeur ou un importateur qui appose son nom sur un système à haut risque déjà sur le marché, lui apporte une modification substantielle ou change sa finalité de sorte qu'il devienne à haut risque est considéré comme fournisseur, avec toutes les obligations associées. Les clauses contractuelles peuvent répartir autrement ces obligations.
2. Obligations de conformité de l'importateur (Article 23)
L'Article 23 du Règlement (UE) 2024/1689 fixe les contrôles à effectuer avant la mise sur le marché européen. Ces obligations concernent les systèmes d'IA à haut risque (Annexe III et Annexe I).
L'importateur doit vérifier que la procédure d'évaluation de la conformité prévue à l'Article 43 a été menée par le fournisseur. Il doit s'assurer que le fournisseur a établi la documentation technique requise à l'Annexe IV et qu'il a désigné un mandataire établi dans l'Union (Article 22). Il vérifie la présence du marquage CE, de la déclaration UE de conformité (Article 47) et des instructions d'utilisation.
Si l'importateur considère ou a des raisons de considérer qu'un système d'IA à haut risque n'est pas conforme, falsifié ou accompagné d'une documentation falsifiée, il ne peut pas le placer sur le marché tant qu'il n'a pas été mis en conformité. Si le système présente un risque au sens de l'Article 79, il en informe le fournisseur, les mandataires et les autorités de surveillance du marché.
L'importateur indique son nom, sa raison sociale ou sa marque et son adresse de contact sur le système d'IA, sur son emballage ou dans la documentation jointe. Il conserve pendant dix ans une copie du certificat délivré par l'organisme notifié, le cas échéant, des instructions d'utilisation et de la déclaration UE de conformité. Il garantit que les conditions de stockage ou de transport ne compromettent pas la conformité du système.
Les obligations de coopération s'ajoutent aux précédentes. Sur demande motivée, l'importateur fournit aux autorités compétentes toutes les informations et la documentation nécessaires pour démontrer la conformité, dans une langue qu'elles peuvent facilement comprendre. Il coopère à toute action de ces autorités visant à réduire ou atténuer les risques du système.
3. Obligations de vigilance du distributeur (Article 24)
L'Article 24 du Règlement (UE) 2024/1689 organise les contrôles à effectuer avant la mise à disposition. Le distributeur agit en aval de l'importateur ou du fournisseur, mais sa responsabilité n'est pas pour autant atténuée.
Avant de mettre un système d'IA à haut risque à disposition sur le marché, le distributeur vérifie quatre éléments : la présence du marquage CE requis, la copie de la déclaration UE de conformité, les instructions d'utilisation, et le respect par le fournisseur et l'importateur de leurs propres obligations (Articles 16 et 23).
Si le distributeur considère ou a des raisons de considérer qu'un système n'est pas conforme aux exigences du chapitre III, section 2, il ne le met pas à disposition tant que la conformité n'est pas rétablie. Pour un système déjà mis à disposition, il prend les mesures correctives nécessaires, le retire ou le rappelle, ou veille à ce que le fournisseur, l'importateur ou l'opérateur concerné le fasse.
Lorsque le système présente un risque au sens de l'Article 79, le distributeur en informe immédiatement le fournisseur ou l'importateur, ainsi que les autorités compétentes, en précisant la non-conformité et les mesures prises. Il garantit que les conditions de stockage ou de transport n'altèrent pas la conformité du système.
| Obligation | Importateur (Art. 23) | Distributeur (Art. 24) |
|---|---|---|
| Vérification du marquage CE | Oui, avant mise sur le marché | Oui, avant mise à disposition |
| Vérification de la documentation technique | Oui (Annexe IV) | Non, mais copie de la déclaration UE |
| Conservation des documents | 10 ans | Information des autorités sur demande |
| Coordonnées sur le système | Obligatoire | Non |
| Blocage en cas de doute | Oui | Oui |
| Signalement des risques aux autorités | Oui | Oui |
| Coopération avec les autorités | Oui, dans une langue facilement compréhensible | Oui, sur demande motivée |
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Sanctions et responsabilités (Article 99)
L'Article 99 du Règlement (UE) 2024/1689 organise un système gradué de sanctions administratives. Le montant varie selon la nature de la violation et la taille de l'opérateur.
Pour les PME, l'Article 99 paragraphe 6 prévoit que les amendes correspondent au plus bas des deux montants applicables (pourcentage du chiffre d'affaires ou montant fixe). Cette protection limite l'effet de levier des sanctions sur les petites structures, sans en supprimer l'effet dissuasif.
| Manquement | Plafond standard | Plafond PME (le plus bas) |
|---|---|---|
| Non-respect des pratiques interdites (Art. 5) | 35 M€ ou 7 % CA mondial | Le plus bas des deux |
| Non-respect des Art. 16, 23, 24, 26… | 15 M€ ou 3 % CA mondial | Le plus bas des deux |
| Informations inexactes, incomplètes ou trompeuses aux autorités | 7,5 M€ ou 1 % CA mondial | Le plus bas des deux |
Au-delà des amendes, les autorités peuvent exiger des mesures correctives, le retrait du marché ou le rappel du système (Articles 79 et 83). Ces mesures correctives ont un impact commercial direct.
Le guide des sanctions AI Act pour PME détaille le calcul selon le profil de l'entreprise, et le glossaire précise les termes.
5. Guide pratique : se conformer en six étapes
Pour un importateur ou un distributeur, la mise en conformité suit une logique opérationnelle. Voici la séquence à dérouler.
- Cartographier tous les systèmes d'IA importés ou distribués, par fournisseur et par finalité.
- Identifier ceux qui relèvent du haut risque (Annexes I et III), seuls concernés par les Articles 23 et 24.
- Demander à chaque fournisseur la déclaration UE de conformité (Article 47), la documentation technique (Annexe IV) et la preuve d'évaluation (Article 43).
- Mettre en place un registre interne des vérifications effectuées, daté et signé par un responsable identifié.
- Insérer dans tout contrat de revente une clause de garantie de conformité AI Act et une clause d'information mutuelle en cas d'incident.
- Former les équipes commerciales et techniques aux signaux d'alerte (absence de marquage CE, documentation lacunaire, modifications non documentées).
Cette démarche peut s'intégrer à un système de management de l'IA selon la norme ISO/IEC 42001:2023, qui structure la gouvernance, l'évaluation des risques et l'amélioration continue. Cette norme volontaire ne donne pas de présomption de conformité à l'AI Act.
6. Ressources et outils pour la mise en conformité
Plusieurs ressources institutionnelles aident les PME à structurer leur démarche. Aucune ne remplace l'analyse propre à chaque entreprise.
Le Service Desk AI Act de la Commission européenne est un point d'entrée pour les questions sur l'application du règlement. La CNIL publie des fiches pratiques sur l'IA et le RGPD. La norme ISO/IEC 42001:2023 propose un système de management certifiable, utile pour structurer la gouvernance.
| Ressource | Usage | Niveau d'autorité |
|---|---|---|
| Service Desk AI Act (Commission UE) | Questions d'interprétation | Officiel UE |
| Fiches pratiques CNIL | RGPD-IA, données personnelles | Régulateur français |
| ISO/IEC 42001:2023 | Management de l'IA | Norme internationale |
| ISO/IEC 23894:2023 | Gestion du risque IA | Norme internationale |
Pour situer ces obligations dans l'ensemble du règlement, voir le guide AI Act pour les PME françaises, la page sur les systèmes à haut risque de l'Annexe III et la page Sources.
7. Exemples concrets : cas d'importation et de distribution
Trois cas illustrent la mise en œuvre opérationnelle des Articles 23 et 24.
Cas 1 — Importation d'un logiciel d'IA américain de tri de CV. Une ESN parisienne importe une solution développée en Californie pour la revendre, sous le nom du fournisseur américain, à ses clients RH. Le tri de CV figure à l'Annexe III, point 4 : système à haut risque. L'ESN devient importateur au sens de l'Article 23. Elle doit vérifier que le fournisseur américain a mené l'évaluation de conformité, établi la documentation technique et la déclaration UE de conformité, apposé le marquage CE et désigné un mandataire établi dans l'Union (Articles 22 et 23). Sans ces vérifications, la mise sur le marché ne doit pas avoir lieu.
Cas 2 — Distribution d'un modèle de scoring crédit français. Une fintech revend, sous le nom de l'éditeur, un outil de scoring de crédit développé par un éditeur lyonnais. Le scoring de solvabilité figure à l'Annexe III, point 5. La fintech est distributeur (Article 24). Elle doit vérifier le marquage CE, la déclaration UE et les instructions d'utilisation, et tenir un registre de ces vérifications. Si elle modifie la finalité du système ou le commercialise sous son propre nom, elle devient fournisseur au titre de l'Article 25.
Cas 3 — Non-conformité détectée a posteriori. Un distributeur découvre, six mois après la mise à disposition, que le système d'IA distribué ne respecte plus les exigences (mise à jour du modèle par le fournisseur, sans nouvelle évaluation). Il prend les mesures correctives nécessaires, retire ou rappelle le système, ou veille à ce que le fournisseur le fasse. Si le système présente un risque, il informe immédiatement le fournisseur ou l'importateur et les autorités compétentes (Article 24(4)). Le non-respect de ces obligations l'expose à une amende au titre de l'Article 99.
8. Échéances et suivi réglementaire
Le calendrier d'application de l'AI Act est étagé par l'Article 113 du Règlement (UE) 2024/1689, modifié par le règlement (UE) 2026/1744 (« Omnibus IA »). Quatre jalons concernent les importateurs et distributeurs. Le calendrier complet détaille les autres échéances.
| Date | Périmètre |
|---|---|
| 2 février 2025 | Pratiques interdites (Article 5), mesures pour favoriser la maîtrise de l'IA (Article 4) |
| 2 août 2025 | Modèles d'IA à usage général (GPAI), gouvernance, sanctions |
| 2 décembre 2027 | Obligations des systèmes à haut risque de l'Annexe III (dont Art. 23 et 24) |
| 2 août 2028 | Systèmes à haut risque relevant de l'Annexe I |
Le suivi réglementaire implique de surveiller les actes d'exécution et les lignes directrices publiés par la Commission européenne. En France, la désignation des autorités de surveillance du marché est à vérifier avant toute démarche.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quelles sont les principales obligations des importateurs et distributeurs d'IA selon l'AI Act ?
Les importateurs doivent vérifier la conformité des systèmes à haut risque avant leur mise sur le marché (Art. 23) : évaluation de conformité, marquage CE, déclaration UE de conformité, documentation technique de l'Annexe IV, instructions d'utilisation, mandataire du fournisseur. Les distributeurs vérifient le marquage CE, la déclaration UE et les instructions avant toute mise à disposition (Art. 24). Tous deux signalent les risques et coopèrent avec les autorités nationales.
Quelles sont les sanctions pour non-conformité avec les Articles 23 et 24 ?
L'Article 99 prévoit des amendes administratives jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial pour le non-respect des Articles 23 et 24. Pour les PME, le plafond retenu est le plus bas des deux (Art. 99(6)). Les autorités peuvent aussi exiger le retrait du marché ou le rappel du système (Art. 79 et 83).
Comment une PME peut-elle vérifier la conformité d'un système d'IA importé ?
La PME demande au fournisseur la déclaration UE de conformité (Art. 47), la documentation technique (Annexe IV) et la preuve de l'évaluation de la conformité (Art. 43). Elle vérifie la présence du marquage CE et la traçabilité des coordonnées du fournisseur. Elle documente ces contrôles dans un registre interne signé. En cas de doute, elle consulte le Service Desk AI Act ou un conseil juridique spécialisé.
Quelle est l'échéance de mise en œuvre de l'AI Act pour les importateurs et distributeurs ?
Les obligations des Articles 23 et 24 applicables aux systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 (Article 113, modifié par le règlement (UE) 2026/1744 (« Omnibus IA »)). Les systèmes relevant de l'Annexe I bénéficient d'un délai supplémentaire jusqu'au 2 août 2028. Les pratiques interdites s'appliquent depuis le 2 février 2025 et les obligations de transparence de l'Art. 50 depuis le 2 août 2026.
Un distributeur qui modifie un système d'IA peut-il rester distributeur ?
L'Article 25 prévoit qu'un distributeur, un importateur, un déployeur ou un tiers devient fournisseur d'un système d'IA à haut risque dès lors qu'il appose son nom, modifie substantiellement le système ou change sa finalité de façon à le rendre à haut risque. Il assume alors les obligations du fournisseur prévues à l'Article 16, y compris l'évaluation de la conformité.
Sources officielles
- Règlement (UE) 2024/1689 sur l'intelligence artificielle (EUR-Lex) : eur-lex.europa.eu
- Règlement (UE) 2026/1744 (« Omnibus IA ») (EUR-Lex) : eur-lex.europa.eu
- Service Desk AI Act, Commission européenne : ai-act-service-desk.ec.europa.eu
- CNIL, Intelligence artificielle : cnil.fr/fr/intelligence-artificielle
- CNIL, Fiches pratiques IA : cnil.fr/fr/les-fiches-pratiques-ia
- ISO/IEC 42001:2023, Systèmes de management de l'IA : iso.org/standard/81230.html
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.