L'essentiel en 30 secondes
- L'Article 13 du Règlement (UE) 2024/1689 impose aux fournisseurs de systèmes d'IA à haut risque de concevoir des systèmes suffisamment transparents et de les accompagner d'instructions d'utilisation claires et complètes (« notice d'utilisation » dans le texte français).
- Un déployeur utilise le système conformément à ces instructions (Art. 26) : il les obtient auprès du fournisseur et les conserve.
- Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
- Les instructions couvrent six rubriques (Art. 13(3)) : identité du fournisseur, caractéristiques et limites, modifications préétablies, supervision humaine, ressources et maintenance, journalisation.
- Un manquement d'un fournisseur aux exigences des Articles 8 à 15 relève de l'Art. 16 : amende jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial (Art. 99(4)).
- Un registre des instructions reçues et des vérifications peut s'appuyer sur ISO/IEC 42001:2023, norme volontaire qui ne donne pas de présomption de conformité à l'AI Act.
L'Article 13 impose aux fournisseurs de systèmes d'IA à haut risque de les rendre suffisamment transparents et de joindre une notice d'utilisation claire et complète à destination des déployeurs. Cette notice couvre six rubriques (Art. 13(3)) : identité du fournisseur, caractéristiques et limites, modifications préétablies, supervision humaine, ressources et maintenance, journalisation. Pour les systèmes de l'Annexe III, l'obligation s'applique à partir du 2 décembre 2027 ; le déployeur doit, lui, utiliser le système conformément à cette notice (Art. 26).
1. Contexte réglementaire : l'Article 13 de l'AI Act
L'Article 13 du Règlement (UE) 2024/1689, dit « AI Act », encadre la transparence des systèmes d'IA à haut risque. Il s'adresse en priorité aux fournisseurs, mais touche directement les déployeurs — donc les PME utilisatrices.
Le but est de permettre au déployeur de comprendre le fonctionnement du système, d'en interpréter les sorties et d'en faire un usage approprié.
L'Article 13 s'applique uniquement aux systèmes d'IA classés à haut risque (Article 6, Annexes I et III). Les systèmes concernés par l'Article 50 relèvent d'obligations de transparence distinctes : informer qu'on échange avec une IA, signaler les contenus générés et les hypertrucages. Elles s'appliquent depuis le 2 août 2026 ; la checklist de l'Article 50 les détaille.
Pour les PME, la portée pratique est claire. Si vous déployez un logiciel de tri de CV automatisé, un outil de scoring de crédit ou un système d'identification biométrique à distance (Annexe III), le système relève de l'Article 13 : son fournisseur doit vous remettre des instructions d'utilisation.
| Catégorie de risque | Article applicable | Obligation principale |
|---|---|---|
| Risque inacceptable | Art. 5 | Interdiction |
| Haut risque | Art. 13 + Chap. III | Instructions d'utilisation complètes |
| Risque limité | Art. 50 | Information de l'utilisateur final |
| Risque minimal | — | Encouragement de codes de conduite |
Le contexte général figure dans le guide AI Act pour PME françaises.
2. Définitions clés : transparence et instructions d'utilisation
L'Article 13, paragraphe 1, exige que les systèmes à haut risque soient conçus de manière que leur fonctionnement soit suffisamment transparent pour permettre aux déployeurs d'interpréter les sorties du système et de les utiliser de manière appropriée.
Les instructions d'utilisation (« notice d'utilisation » dans le texte français du règlement) sont, elles, un document qui accompagne le système. Le paragraphe 2 de l'Article 13 exige un format numérique approprié ou autre, avec des informations concises, complètes, correctes et claires, pertinentes, accessibles et compréhensibles pour les déployeurs.
Deux documents sont à ne pas confondre.
- Documentation technique (Art. 11 et Annexe IV) : tenue par le fournisseur à la disposition des autorités de surveillance.
- Instructions d'utilisation (Art. 13) : destinées au déployeur, dont la PME.
La PME reçoit les instructions d'utilisation. Il est prudent de les conserver pendant toute la durée d'exploitation du système, puisque l'Article 26 impose de s'y conformer.
3. Obligations spécifiques des fournisseurs d'IA
L'Article 13, paragraphe 3, énumère le contenu minimal des instructions d'utilisation. Voici les éléments que le fournisseur doit fournir au déployeur.
- Identité et coordonnées du fournisseur ainsi que, le cas échéant, de son mandataire.
- Caractéristiques, capacités et limites de performance du système, dont :
- sa finalité prévue ;
- le niveau d'exactitude, de robustesse et de cybersécurité testé et attendu ;
- les circonstances connues ou prévisibles susceptibles de conduire à des risques pour la santé, la sécurité ou les droits fondamentaux ;
- le cas échéant, les capacités techniques permettant d'expliquer les sorties du système ;
- les performances pour des personnes ou groupes de personnes précis, lorsque c'est approprié ;
- le cas échéant, les spécifications des données d'entrée et des informations sur les jeux de données d'entraînement, de validation et d'essai.
- Modifications préétablies du système et de ses performances.
- Mesures de surveillance humaine prévues à l'Article 14, y compris les mesures techniques mises en place pour faciliter l'interprétation des sorties.
- Ressources informatiques et matérielles nécessaires, durée de vie attendue et mesures de maintenance.
- Mécanismes intégrés permettant de collecter, stocker et interpréter les journaux (logs), conformément à l'Article 12.
| Élément requis | Référence Règlement | Utilité opérationnelle PME |
|---|---|---|
| Finalité prévue | Art. 13(3)(b)(i) | Cadrage des cas d'usage autorisés |
| Niveau d'exactitude | Art. 13(3)(b)(ii) | Calibrage du seuil d'alerte |
| Risques résiduels | Art. 13(3)(b)(iii) | Évaluation et atténuation côté déployeur |
| Surveillance humaine | Art. 13(3)(d) | Définition des rôles internes |
| Maintenance | Art. 13(3)(e) | Plan de cycle de vie et budget |
| Journalisation | Art. 13(3)(f) | Conservation des logs et auditabilité |
Si l'un de ces points manque dans la documentation du fournisseur, la PME a intérêt à le demander par écrit. L'absence d'éléments engage la responsabilité du fournisseur, mais peut affecter la PME en cas de contrôle.
4. Impact sur les PME : obligations et responsabilités
La PME qui déploie un système d'IA à haut risque est un « déployeur » au sens de l'Article 3, point 4 : la personne ou l'entité qui utilise un système d'IA sous son autorité, sauf dans le cadre d'une activité personnelle non professionnelle. Elle n'est pas soumise directement à l'Article 13, qui vise les fournisseurs. Mais l'Article 26 sur les obligations du déployeur impose de prendre des mesures appropriées pour utiliser le système conformément aux instructions d'utilisation qui l'accompagnent (Art. 26(1)).
Quatre responsabilités concrètes pour les PME.
- Obtenir les instructions d'utilisation avant la mise en service.
- Conserver ces instructions de manière accessible pendant toute la durée d'exploitation.
- Former les opérateurs internes aux usages autorisés, limites et procédures de signalement.
- Documenter la conformité dans un registre interne, idéalement aligné sur ISO/IEC 42001:2023.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €Elle doit aussi surveiller le fonctionnement du système et informer le fournisseur en cas de risque ou d'incident grave (Art. 26(5)). Ces obligations s'articulent avec les exigences du RGPD relatives aux données à caractère personnel.
5. Échéances et sanctions
Les dates clés du Règlement (UE) 2024/1689.
| Date | Événement |
|---|---|
| 1er août 2024 | Entrée en vigueur du Règlement |
| 2 février 2025 | Application des interdictions (Art. 5) et des mesures pour favoriser la maîtrise de l'IA (Art. 4) |
| 2 août 2025 | Application des règles sur les modèles d'IA à usage général, de la gouvernance et du régime de sanctions |
| 2 août 2026 | Obligations de transparence de l'Art. 50 ; pouvoirs d'amende de la Commission envers les fournisseurs de modèles d'IA à usage général |
| 2 décembre 2026 | Marquage technique des contenus générés (Art. 50(2)) pour les systèmes déjà sur le marché ; nouvelles interdictions (contenus intimes non consentis ou pédocriminels) |
| 2 décembre 2027 | Obligations des systèmes à haut risque de l'Annexe III, dont l'Article 13 (report fixé par le règlement (UE) 2026/1744) |
| 2 août 2028 | Application aux systèmes à haut risque intégrés à des produits réglementés (Annexe I) |
Le texte officiel est publié sur EUR-Lex et le service desk AI Act de la Commission européenne répond aux questions des entreprises.
Les sanctions sont définies à l'Article 99 du Règlement.
| Type d'infraction | Plafond | Référence |
|---|---|---|
| Pratiques interdites (Art. 5) | 35 M€ ou 7 % du CA mondial | Art. 99(3) |
| Manquement aux obligations des fournisseurs et des déployeurs (Art. 13 via l'Art. 16, et Art. 26) | 15 M€ ou 3 % du CA mondial | Art. 99(4) |
| Informations incorrectes aux autorités | 7,5 M€ ou 1 % du CA mondial | Art. 99(5) |
Pour une grande entreprise, le plafond est le montant le plus élevé entre la somme fixe et le pourcentage du chiffre d'affaires. Pour une PME, c'est le plus bas des deux (Art. 99(6)). Le détail figure dans le guide des sanctions AI Act et amendes pour PME.
6. Guide pratique pour les PME
Cinq étapes pour aligner votre PME avec l'Article 13 et l'Article 26.
- Cartographier les systèmes d'IA déployés, sous-traités ou intégrés à vos outils SaaS.
- Classer chaque système selon l'Article 6 et l'Annexe III du Règlement. Distinguez haut risque, risque limité et risque minimal.
- Demander au fournisseur, par écrit, les instructions d'utilisation conformes à l'Article 13(3) pour chaque système à haut risque.
- Auditer ces instructions : couvrent-elles bien les six rubriques listées au paragraphe 3 ? Si non, exigez un complément.
- Documenter : tenez un registre des systèmes, fournisseurs, instructions reçues, formations dispensées et incidents éventuels.
| Étape | Livrable | Responsable interne |
|---|---|---|
| 1. Cartographier | Inventaire des systèmes d'IA | IA Lead / DSI |
| 2. Classer | Matrice risques | DPO + IA Lead |
| 3. Demander | Instructions reçues du fournisseur | Achats + IA Lead |
| 4. Auditer | Grille d'audit complétée | RSSI + DPO |
| 5. Documenter | Registre AI Act | DPO |
Ce registre peut s'appuyer sur un système de management de l'IA selon ISO/IEC 42001:2023, norme volontaire qui ne donne pas de présomption de conformité à l'AI Act. Elle propose un cadre pour la gouvernance, la gestion des risques et l'amélioration continue. Un modèle de registre des systèmes d'IA permet de démarrer.
7. Exemples concrets : cas d'utilisation
Pour clarifier les attentes de l'Article 13, voici trois cas d'usage typiques rencontrés en PME.
Cas 1 — Logiciel de tri automatisé de CV
Système à haut risque au titre de l'Annexe III point 4 (emploi). Les instructions d'utilisation doivent préciser :
- les biais résiduels documentés par le fournisseur ;
- les catégories de données acceptées en entrée ;
- la nécessité d'une revue humaine systématique des décisions ;
- la liste des contre-indications (ex. recrutement de mineurs, postes à risque).
Cas 2 — Chatbot de service client avec composante d'aide à la décision
Selon son usage, le système relève de l'Article 50 (transparence vis-à-vis de l'utilisateur final) et, s'il correspond à un domaine de l'Annexe III (par exemple l'accès à un service essentiel ou le recrutement), de l'Article 13. Les instructions doivent indiquer :
- les sujets que le chatbot peut traiter ;
- les seuils de confiance à partir desquels un humain doit reprendre la main ;
- la procédure d'escalade en cas d'incident.
Cas 3 — Analyse prédictive d'attrition client
En général à risque minimal, ce cas relève de l'Annexe III, point 5, s'il sert à évaluer la solvabilité ou à apprécier les risques en assurance vie et santé. Dans ce cas, les instructions doivent préciser :
- la fenêtre de prédiction (3, 6, 12 mois) ;
- les données d'entrée minimales et leur qualité attendue ;
- les performances mesurées par le fournisseur et la dérive attendue dans le temps.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €8. Ressources utiles
Plusieurs ressources externes et internes peuvent guider la démarche.
- Le guide AI Act pour PME françaises présente les obligations transversales du règlement.
- Le service desk de la Commission européenne est un point d'entrée pour poser des questions sur l'application du règlement.
- Les fiches pratiques IA de la CNIL expliquent l'application du RGPD au développement des systèmes d'IA.
- La norme ISO/IEC 42001:2023 propose un cadre de management certifiable.
- La page Sources liste les textes officiels utilisés dans les guides.
Pour les secteurs régulés (banque, assurance, santé), les exigences sectorielles s'ajoutent à l'AI Act : la page AI Act par secteur d'activité en donne un aperçu.
FAQ
Quelles sont les sanctions liées à un manquement à l'Article 13 ?
Un fournisseur qui ne respecte pas l'Article 13 manque aux obligations de l'Article 16 : l'amende peut atteindre 15 M€ ou 3 % du chiffre d'affaires annuel mondial (Art. 99(4)). Un déployeur qui ne respecte pas l'Article 26 est exposé au même plafond. Pour une PME, le montant le plus faible des deux plafonds s'applique (Art. 99(6)).
Quelles informations doivent contenir les instructions d'utilisation ?
L'Article 13, paragraphe 3, du Règlement (UE) 2024/1689 impose six rubriques : identité du fournisseur, caractéristiques et limites du système, modifications préétablies, mesures de surveillance humaine, ressources techniques et maintenance, mécanismes de journalisation. Il est conseillé de demander par écrit tout complément au fournisseur.
Dois-je modifier mon système d'IA pour respecter l'Article 13 ?
Non. L'Article 13 vise le fournisseur. La PME, en tant que déployeur, doit vérifier la conformité du fournisseur, conserver les instructions reçues et les appliquer (Art. 26). Si vous adaptez substantiellement le système, vous pouvez toutefois changer de statut et devenir fournisseur au sens de l'Article 25.
Quelle est la date limite d'application de l'Article 13 ?
Les obligations sur les systèmes à haut risque de l'Annexe III, dont l'Article 13, s'appliquent à compter du 2 décembre 2027 (échéance reportée par le règlement (UE) 2026/1744 (« Omnibus IA »)). Certaines dispositions s'appliquent plus tôt : interdictions depuis le 2 février 2025, modèles à usage général depuis le 2 août 2025, transparence de l'Art. 50 depuis le 2 août 2026.
Comment documenter la conformité à l'Article 13 ?
Tenez un registre des systèmes d'IA déployés. Pour chaque système, conservez : identité du fournisseur, classe de risque, instructions reçues, date de réception, audit interne, formation des utilisateurs et incidents éventuels. ISO/IEC 42001:2023 propose un cadre adapté, sans présomption de conformité à l'AI Act.
Sources officielles
- Règlement (UE) 2024/1689 du Parlement européen et du Conseil — eur-lex.europa.eu/eli/reg/2024/1689
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Texte annoté du règlement — artificialintelligenceact.eu
- AI Act Service Desk de la Commission européenne — ai-act-service-desk.ec.europa.eu
- Fiches pratiques IA de la CNIL — cnil.fr
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 23894:2023 — Gestion des risques liés à l'IA
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.