L'essentiel en 30 secondes
- L'Article 11 du règlement (UE) 2024/1689 impose au fournisseur d'un système d'IA à haut risque d'établir une documentation technique avant la mise sur le marché ou la mise en service, puis de la tenir à jour.
- Le contenu minimal suit les neuf points de l'Annexe IV : description générale, développement, fonctionnement et contrôle, indicateurs de performance, gestion des risques, modifications, normes, déclaration UE de conformité, suivi après commercialisation.
- Les PME, y compris les jeunes pousses, et les petites ETI peuvent fournir ces éléments de manière simplifiée, avec un formulaire que la Commission doit établir (Art. 11(1)).
- Pour les systèmes de l'Annexe III, l'obligation s'applique à partir du 2 décembre 2027 (Annexe I : 2 août 2028), selon le règlement (UE) 2026/1744 (« Omnibus IA »). Le fournisseur conserve la documentation 10 ans (Art. 18).
- Un manquement du fournisseur est sanctionné jusqu'à 15 M€ ou 3 % du CA mondial (Art. 99(4)) ; pour une PME, c'est le montant le plus bas des deux.
L'Article 11 impose au fournisseur d'un système d'IA à haut risque de rédiger une documentation technique avant la mise sur le marché ou la mise en service, puis de la tenir à jour. Son contenu minimal est fixé par l'Annexe IV, en neuf points. Les PME et les petites ETI peuvent le fournir de manière simplifiée.
1. Qu'est-ce que l'Article 11 de l'AI Act ?
L'Article 11 du Règlement (UE) 2024/1689, dit « AI Act », encadre la documentation technique des systèmes d'IA classés à haut risque au sens de l'Article 6. Il oblige le fournisseur à rédiger cette documentation avant la mise sur le marché ou la mise en service du système, puis à la tenir à jour.
Le périmètre est celui des systèmes à haut risque de l'Article 6 : produits ou composants de sécurité couverts par la législation d'harmonisation de l'Annexe I (sous conditions) et cas d'usage de l'Annexe III (recrutement, scoring de crédit, éducation, accès aux services essentiels, répression, etc.). La classification est détaillée dans le guide AI Act pour les PME françaises, la page systèmes à haut risque et le glossaire.
La documentation doit :
- démontrer que le système respecte les exigences applicables aux systèmes à haut risque (chapitre III, section 2) ;
- donner aux autorités nationales compétentes et aux organismes notifiés les informations nécessaires pour évaluer cette conformité, sous une forme claire et complète (voir l'évaluation de la conformité, Art. 43) ;
- contenir au minimum les éléments de l'Annexe IV.
Pour une PME fournisseur, ce dispositif documentaire n'est pas un simple exercice formel : c'est la pièce que les autorités et les organismes notifiés examinent. Une documentation technique indisponible est un cas de non-conformité formelle (Art. 83(1), point g) ; si elle persiste, l'autorité de surveillance du marché peut restreindre, interdire, rappeler ou retirer le système (Art. 83(2)).
2. Le contenu de la documentation technique (Annexe IV)
L'Annexe IV énumère neuf points, à renseigner « selon le système d'IA concerné ». La documentation incombe au fournisseur. Un déployeur qui met son nom ou sa marque sur un système à haut risque en devient fournisseur (Art. 25(1)) et assume alors cette documentation : voir quand un déployeur devient fournisseur.
| Point de l'Annexe IV | Contenu attendu |
|---|---|
| 1. Description générale | Finalité, nom du fournisseur, version, interactions avec d'autres matériels ou logiciels, formes de mise sur le marché, matériel d'exécution, interface utilisateur, notice d'utilisation du déployeur |
| 2. Description détaillée des éléments du système et de son développement | Méthodes de développement (dont systèmes préentraînés de tiers), spécifications de conception, architecture, ressources de calcul, fiches de données d'entraînement, mesures de supervision humaine (Art. 14), changements prédéterminés, procédures de validation et d'essai, mesures de cybersécurité |
| 3. Fonctionnement et contrôle | Capacités et limites de performance (niveaux de précision), effets non intentionnels prévisibles et sources de risques, mesures de supervision humaine, spécifications des données d'entrée |
| 4. Indicateurs de performance | Description de leur pertinence pour le système concerné |
| 5. Système de gestion des risques (Art. 9) | Description détaillée |
| 6. Modifications | Description des modifications pertinentes apportées par le fournisseur au cours du cycle de vie |
| 7. Normes appliquées | Liste des normes harmonisées appliquées dont les références sont publiées au Journal officiel de l'Union européenne ; à défaut, description des solutions adoptées et liste des autres normes et spécifications |
| 8. Déclaration UE de conformité | Copie de la déclaration (Art. 47, Annexe V) |
| 9. Suivi après commercialisation | Description du système d'évaluation des performances en phase de commercialisation, dont le plan de surveillance (Art. 72(3)) |
Un aménagement existe pour les PME. L'Article 11(1) permet aux PME, y compris les jeunes pousses, et aux petites entreprises de taille intermédiaire (ajout du règlement (UE) 2026/1744) de fournir les éléments de l'Annexe IV de manière simplifiée. Elles utilisent alors un formulaire simplifié que la Commission doit établir et que les organismes notifiés acceptent pour l'évaluation de la conformité. Le contenu minimal de l'Annexe IV reste exigible : c'est la manière de le fournir qui est simplifiée.
3. Calendrier d'application
L'AI Act est entré en vigueur le 1er août 2024 (Art. 113), vingt jours après sa publication au Journal officiel de l'Union européenne le 12 juillet 2024. Les obligations s'appliquent par paliers successifs :
| Date d'application | Obligation déclenchée |
|---|---|
| 2 février 2025 | Interdictions de l'Article 5 (systèmes prohibés) |
| 2 août 2025 | Obligations relatives aux modèles d'IA à usage général (GPAI) |
| 2 décembre 2027 | Article 11 et autres obligations des systèmes à haut risque (Annexe III) — report fixé par le règlement (UE) 2026/1744 |
| 2 août 2028 | Systèmes à haut risque relevant de l'Annexe I (produits soumis à harmonisation) |
À partir du 2 décembre 2027, la documentation technique d'un système de l'Annexe III doit exister avant sa mise sur le marché ou sa mise en service. Les systèmes déjà sur le marché relèvent du régime transitoire de l'Article 111(2) (voir la FAQ). Le calendrier complet de l'AI Act récapitule toutes les échéances.
Le calendrier laisse du temps, mais la rédaction de l'Annexe IV mobilise des informations issues de plusieurs fonctions (technique, qualité, juridique). Commencer par l'inventaire des systèmes évite de découvrir les lacunes tardivement.
4. Ce qui fait varier l'effort de documentation
L'effort de documentation varie selon trois facteurs :
- Maturité documentaire interne : une PME qui dispose déjà de procédures qualité ou de sécurité (par exemple dans le cadre d'ISO 9001 ou d'ISO/IEC 27001) peut en réutiliser une partie.
- Complexité du système d'IA : un système construit sur un modèle préentraîné de tiers impose de décrire cet usage (Annexe IV, point 2(a)) ; un développement interne impose de documenter l'ensemble du processus.
- Recours à un conseil externe : DPO externalisé, cabinet d'avocats, consultant IA.
L'effort dépend aussi du nombre de systèmes à haut risque concernés : un seul outil, par exemple de recrutement, ou plusieurs systèmes répartis sur des fonctions différentes (RH, scoring, conformité).
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €5. Sanctions pour non-conformité
L'Article 99 du Règlement (UE) 2024/1689 organise le régime de sanctions. Un manquement du fournisseur à ses obligations (Art. 16), dont l'établissement de la documentation technique de l'Article 11, relève du paragraphe 4.
| Type de manquement | Plafond |
|---|---|
| Pratiques interdites (Art. 5) | 35 M€ ou 7 % du CA mondial annuel (le montant le plus élevé pour les grandes entreprises) |
| Manquement aux obligations du fournisseur (Art. 16, dont la documentation technique de l'Art. 11) | 15 M€ ou 3 % du CA mondial annuel |
| Informations inexactes, incomplètes ou trompeuses fournies aux autorités | 7,5 M€ ou 1 % du CA mondial annuel |
L'Article 99, paragraphe 6, prévoit un régime spécifique pour les PME et start-up : le plafond applicable est le montant le plus faible entre la somme fixe et le pourcentage du chiffre d'affaires. Le règlement (UE) 2026/1744 étend cette règle aux petites ETI pour les amendes des paragraphes 4 et 5 (Art. 99(6a)). Cette disposition limite l'exposition financière des petites structures sans annuler le risque.
Au-delà de l'amende, l'absence de documentation technique est un cas de non-conformité formelle : l'autorité de surveillance du marché exige qu'il y soit mis fin et, si elle persiste, peut restreindre ou retirer le système du marché (Art. 83). Pour chiffrer le plafond applicable à une entreprise, le calculateur d'amende AI Act applique les règles de l'Article 99.
6. Ressources officielles et normes utiles
Plusieurs ressources officielles et normatives aident à préparer la documentation technique :
- Service desk de l'AI Act (Commission européenne) : plateforme officielle d'information sur l'application du règlement.
- CNIL : fiches pratiques sur l'IA et le RGPD, dont la base légale et l'analyse d'impact (AIPD).
- ISO/IEC 42001:2023 : norme volontaire de système de management de l'IA, utile comme cadre structurant. Elle ne donne pas de présomption de conformité à l'AI Act.
- ISO/IEC 23894:2023 : norme d'orientation sur la gestion des risques liés à l'IA, utilisable comme trame pour l'Article 9.
Les références officielles sont regroupées sur la page Sources.
7. Étapes pratiques pour la mise en conformité
Une démarche structurée évite la dispersion. Voici une séquence possible pour un fournisseur de système à haut risque :
- Cartographier les systèmes d'IA en exploitation. Inclure les outils SaaS intégrant de l'IA : recrutement, scoring, support client, modération de contenu, détection de fraude.
- Qualifier le niveau de risque. Croiser avec l'Annexe I et l'Annexe III pour identifier les systèmes à haut risque. Documenter cette qualification, y compris pour les systèmes écartés (Art. 6(4)).
- Faire l'état de la documentation existante. Des éléments de l'Annexe IV peuvent exister déjà sous forme dispersée : notices techniques, contrats fournisseurs, registres RGPD, procédures qualité.
- Combler les lacunes point par point. Compléter d'abord les points manquants, en commençant par ceux qui dépendent d'autres livrables : gestion des risques (point 5) et suivi après commercialisation (point 9).
- Mettre en place le système de gestion des risques (Art. 9). Il s'agit d'un processus itératif, pas d'un document figé : voir l'Article 9 et le système de gestion des risques. Le cadre ISO/IEC 23894:2023 peut fournir une trame opérationnelle.
- Formaliser la déclaration UE de conformité. Son contenu est fixé à l'Annexe V ; elle est établie sous la seule responsabilité du fournisseur (Art. 47).
- Préparer le suivi après commercialisation (Art. 72). Définir le plan de surveillance (Art. 72(3)), à décrire au point 9 de l'Annexe IV, et le canal de remontée des incidents graves : voir l'Article 72 et le monitoring post-marché.
- Conserver la documentation. Le fournisseur tient la documentation technique à la disposition des autorités nationales compétentes pendant les 10 ans qui suivent la mise sur le marché ou la mise en service du système (Art. 18(1)).
- Sensibiliser les équipes. L'Article 4 demande aux fournisseurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel ; les équipes qui rédigent et tiennent la documentation sont concernées. Le glossaire définit cette notion.
8. Exemples sectoriels pour les PME
Trois exemples illustratifs montrent comment l'Article 11 s'applique selon le secteur.
Cas 1 : PME de 50 salariés qui développe un outil de tri de CV. Le système relève de l'Annexe III, point 4(a), sur le recrutement. La documentation décrit le modèle, les jeux de données d'apprentissage, les essais portant sur les effets potentiellement discriminatoires (Annexe IV, point 2(g)) et les mesures de supervision humaine (point 2(e)).
Cas 2 : PME de 100 salariés qui commercialise un logiciel d'aide au diagnostic médical. Le règlement (UE) 2017/745 sur les dispositifs médicaux figure à l'Annexe I, section A. Si le logiciel est un dispositif médical soumis à l'évaluation de la conformité par un tiers (Art. 6(1)), il est à haut risque, avec des obligations applicables à partir du 2 août 2028. Une documentation technique unique regroupe les informations exigées par l'AI Act et par la législation sectorielle (Art. 11(2)), et le système de gestion des risques de l'AI Act peut être combiné à celui exigé par la législation sectorielle (Art. 9(10)).
Cas 3 : PME de 200 salariés qui fournit un système de scoring de crédit. Le système relève de l'Annexe III, point 5(b). La documentation du fournisseur couvre notamment les indicateurs de performance (point 4 de l'Annexe IV) et les effets potentiellement discriminatoires. L'analyse d'impact sur les droits fondamentaux (FRIA, Art. 27) incombe aux déployeurs concernés, par exemple une banque, et non au fournisseur ; elle complète l'AIPD du RGPD. Pour les établissements financiers régulés, la surveillance du marché relève de l'autorité de surveillance financière (Art. 74(6)) ; la désignation française reste à vérifier.
Dans chaque cas, l'articulation entre l'Article 11 et les obligations sectorielles préexistantes structure la charge documentaire. Le travail est rarement isolé : il s'intègre dans un dispositif réglementaire plus large.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quel est le délai effectif pour mettre en conformité les systèmes d'IA à haut risque ?
Pour les systèmes de l'Annexe III, l'Article 11 s'applique à partir du 2 décembre 2027 ; pour ceux de l'Annexe I, à partir du 2 août 2028 (règlement (UE) 2026/1744). Pour les systèmes déjà sur le marché, l'Article 111(2) prévoit un régime transitoire. Le règlement ne s'applique aux systèmes mis sur le marché avant le 2 août 2026 que s'ils subissent ensuite des modifications importantes de leur conception. Les systèmes destinés aux autorités publiques doivent être mis en conformité au plus tard le 2 août 2030. Pour un système mis sur le marché ensuite, la documentation de l'Annexe IV doit être complète avant la mise sur le marché ou la mise en service (Art. 11(1)).
Quelles sont les sanctions financières pour défaut de documentation technique ?
L'Article 99, paragraphe 4, fixe le plafond à 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel pour les manquements aux obligations du fournisseur (Art. 16), dont l'établissement de la documentation technique. Pour les PME, c'est le montant le plus faible des deux qui s'applique (Art. 99(6)), règle étendue aux petites ETI (Art. 99(6a)). En outre, l'absence de documentation technique est un cas de non-conformité formelle : si elle persiste, l'autorité de surveillance du marché peut restreindre ou retirer le système du marché (Art. 83).
Existe-t-il un format obligatoire pour la documentation Annexe IV ?
Le règlement n'impose pas de format unique : l'Annexe IV fixe le contenu minimal. Les PME, y compris les jeunes pousses, et les petites ETI peuvent le fournir de manière simplifiée, en utilisant un formulaire simplifié que la Commission doit établir (Art. 11(1)) ; les organismes notifiés l'acceptent pour l'évaluation de la conformité. À défaut, structurer le dossier selon les neuf points de l'Annexe IV est la voie la plus directe.
Une PME peut-elle réutiliser la documentation de son fournisseur d'IA ?
Cela dépend du rôle de l'entreprise. Si elle ne fait que déployer un système conçu par un tiers, elle reste déployeur : la documentation technique de l'Annexe IV incombe au fournisseur, et le déployeur s'appuie sur la notice d'utilisation (Art. 13) et sur ses propres obligations (Art. 26). L'entreprise devient fournisseur si elle met son nom ou sa marque sur le système, le modifie substantiellement ou change sa destination de sorte qu'il devienne à haut risque (Art. 25(1)). Elle assume alors la documentation technique, et le fournisseur initial doit lui apporter la coopération et les informations nécessaires (Art. 25(2)).
Quels sont les liens entre Article 11 et RGPD ?
Les deux régimes coexistent. L'Annexe IV décrit les jeux de données d'entraînement (provenance, étendue, caractéristiques principales) ; la déclaration UE de conformité doit attester la conformité au RGPD lorsque le système traite des données personnelles (Annexe V, point 5). L'analyse d'impact relative à la protection des données (AIPD, Art. 35 RGPD) reste exigible lorsque ses conditions sont remplies. Les fiches pratiques de la CNIL traitent l'articulation entre IA et RGPD.
Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») : eur-lex.europa.eu/eli/reg/2026/1744
- Règlement (UE) 2024/1689 au Journal officiel : eur-lex.europa.eu/eli/reg/2024/1689
- AI Act Service Desk de la Commission européenne : ai-act-service-desk.ec.europa.eu
- Fiches pratiques IA de la CNIL : cnil.fr/fr/les-fiches-pratiques-ia
- Texte annoté : artificialintelligenceact.eu
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
- ISO/IEC 23894:2023 — Information technology — Artificial intelligence — Guidance on risk management
- ISO/IEC 27001:2022 — Information security management systems
Disclaimer
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.