L'essentiel en 30 secondes
- L'Article 25 fixe les responsabilités le long de la chaîne de valeur de l'IA : fournisseurs, déployeurs, importateurs, distributeurs et tiers.
- Un distributeur, un importateur, un déployeur ou un tiers devient fournisseur d'un système à haut risque s'il y met son nom, le modifie substantiellement (en le laissant à haut risque) ou change la finalité d'un système non classé de sorte qu'il le devienne (Art. 25(1)).
- Le fournisseur initial cesse alors d'être fournisseur de ce système. Il coopère avec le nouveau fournisseur (documentation, limites connues, accès technique), sauf s'il a clairement exclu tout usage à haut risque (Art. 25(2)).
- Le fournisseur d'un système à haut risque et ses fournisseurs de composants précisent par accord écrit les informations et l'assistance nécessaires (Art. 25(4)), hors composants open source publics autres que les modèles d'IA à usage général.
- Un manquement aux obligations de l'Art. 25(2) et (4) relève de l'Art. 99(4) : 15 M€ ou 3 % du chiffre d'affaires mondial, le plus bas des deux montants pour une PME.
- Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
Une entreprise qui utilise ou distribue un système d'IA à haut risque devient fournisseur, avec les obligations de l'Article 16, dans trois cas : elle y appose son nom, elle le modifie substantiellement, ou elle change la finalité d'un système non classé de façon à le rendre à haut risque (Art. 25(1)). Le fournisseur d'origine cesse alors d'être fournisseur de ce système. Ces règles s'appliquent aux systèmes de l'Annexe III à partir du 2 décembre 2027.
1. Contexte juridique : l'Article 25 dans l'architecture de l'AI Act
L'Article 25 du Règlement (UE) 2024/1689 (« AI Act ») traite des responsabilités tout au long de la chaîne de valeur de l'IA. Il s'inscrit dans le chapitre III consacré aux systèmes d'IA à haut risque.
Il vise à répartir les responsabilités le long de la chaîne : chaque acteur porte les obligations correspondant à son intervention.
Le texte distingue plusieurs situations où un opérateur initialement considéré comme distributeur, importateur ou déployeur devient lui-même fournisseur au sens de l'Article 3 du Règlement. Cette requalification entraîne les obligations lourdes pesant sur les fournisseurs (Art. 16) : système de gestion des risques, documentation technique, évaluation de conformité, marquage CE.
Pour une PME, comprendre cet article conditionne le périmètre exact de ses obligations. Une erreur de qualification expose à des sanctions. Le guide AI Act PME France présente le cadre général, et l'article sur la différence entre déployeur et fournisseur aide à se positionner.
1.1 Les notions clés posées par l'Article 25
| Notion | Définition opérationnelle | Source AI Act |
|---|---|---|
| Fournisseur | Acteur qui développe ou fait développer un système d'IA et le met sur le marché sous son nom | Art. 3(3) |
| Déployeur | Acteur qui utilise un système d'IA sous sa propre autorité, sauf usage personnel non professionnel | Art. 3(4) |
| Importateur | Personne établie dans l'UE qui met sur le marché un système d'IA portant le nom d'un opérateur hors UE | Art. 3(6) |
| Distributeur | Personne dans la chaîne d'approvisionnement, autre que fournisseur ou importateur, qui met à disposition un système d'IA | Art. 3(7) |
| Modification substantielle | Changement non prévu par le fournisseur initial qui affecte la conformité ou la finalité prévue | Art. 3(23) |
2. Les principaux acteurs concernés par l'Article 25
Quatre catégories d'opérateurs sont visées par les mécanismes de requalification de l'Article 25. Une PME peut cumuler plusieurs rôles selon les systèmes d'IA qu'elle manipule.
2.1 Le fournisseur
Le fournisseur conçoit ou fait concevoir un système d'IA et le commercialise. Il porte le noyau dur des obligations du chapitre III, section 2 : gestion des risques, gouvernance des données, documentation technique, transparence, supervision humaine, robustesse, cybersécurité.
Une PME éditrice de logiciels qui intègre un modèle d'IA dans son produit SaaS et le met sur le marché sous son nom est fournisseur du système d'IA ainsi constitué.
2.2 Le déployeur
Le déployeur est l'organisation qui utilise concrètement le système dans son activité professionnelle. Une PME qui achète un outil de présélection de CV pour son service RH est déployeur d'un système classé à haut risque selon l'Annexe III du Règlement.
Ses obligations sont définies à l'Article 26 : utilisation conforme à la notice, supervision humaine effective, conservation des journaux, information des personnes concernées, analyse d'impact relative aux droits fondamentaux pour certains cas.
2.3 L'importateur et le distributeur
L'importateur vérifie que le fournisseur hors UE a respecté ses obligations avant la mise sur le marché européen. Le distributeur effectue un contrôle plus léger mais réel : présence du marquage CE, de la documentation, des instructions.
Le statut dépend des faits, il ne se choisit pas. Une PME qui met sur le marché européen un système d'IA portant le nom d'un opérateur établi hors de l'Union est importatrice ; si le système est déjà sur le marché de l'Union et qu'elle le rend seulement disponible, elle est distributrice ; si elle y met son nom, elle devient fournisseur (Art. 25). Voir les obligations des importateurs et distributeurs (Art. 23 et 24).
3. Quand un déployeur devient fournisseur : les trois cas de l'Article 25
C'est le cœur de l'Article 25. Le paragraphe 1 prévoit trois situations dans lesquelles un distributeur, un importateur, un déployeur ou tout autre tiers est considéré comme fournisseur d'un système d'IA à haut risque et soumis aux obligations de l'Article 16.
3.1 Le rebadging
Première situation. L'opérateur appose son nom ou sa marque sur un système d'IA à haut risque déjà mis sur le marché ou mis en service, sans préjudice des arrangements contractuels répartissant autrement les obligations.
Exemple concret. Une PME française achète une solution IA de scoring de candidats développée par un éditeur tiers. Elle la commercialise sous sa propre marque auprès de ses clients. Elle devient fournisseur du système, avec toutes les obligations correspondantes.
3.2 La modification substantielle
Deuxième situation. L'opérateur apporte une modification substantielle à un système d'IA à haut risque déjà mis sur le marché ou mis en service, de telle sorte qu'il reste à haut risque.
Une modification est substantielle quand, non prévue ni planifiée dans l'évaluation de conformité initiale, elle affecte la conformité du système aux exigences du chapitre III, section 2, ou modifie sa finalité prévue (Art. 3(23)). Un simple paramétrage prévu dans la documentation initiale ne déclenche pas la requalification.
3.3 Le changement de finalité
Troisième situation. L'opérateur modifie la finalité prévue d'un système d'IA non classé à haut risque, y compris un système d'IA à usage général, et cette nouvelle finalité le fait entrer dans la catégorie à haut risque de l'Article 6.
Cas typique. Une PME utilise un outil de tri textuel généraliste pour automatiser sa présélection RH. Ce nouvel usage entre dans l'Annexe III point 4. La PME devient fournisseur d'un système à haut risque.
Le fournisseur initial cesse d'être fournisseur de ce système. Il doit coopérer étroitement avec le nouveau fournisseur : documentation technique suffisante, informations sur les limites et modes de défaillance connus, accès technique ciblé pour les tests. Cette obligation ne joue pas s'il a clairement précisé que son système ne doit pas devenir un système à haut risque (Art. 25(2)). Pour les produits de la section A de l'Annexe I, le fabricant du produit est considéré comme fournisseur du système d'IA qui en est un composant de sécurité lorsqu'il le met sur le marché sous son nom (Art. 25(3)).
| Situation déclencheuse | Statut initial | Statut après requalification | Obligations nouvelles |
|---|---|---|---|
| Apposition de nom ou de marque | Déployeur, importateur ou distributeur | Fournisseur | Obligations de l'Article 16 (dont la section 2 du chapitre III) |
| Modification substantielle d'un système à haut risque | Déployeur, importateur ou distributeur | Fournisseur | Évaluation de conformité, marquage CE |
| Changement de finalité d'un système non classé vers le haut risque | Déployeur | Fournisseur | Gestion des risques, documentation technique |
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Accord écrit avec les fournisseurs de composants (Article 25(4))
L'Article 25, paragraphe 4, impose une obligation peu commentée mais lourde de conséquences pratiques.
Le fournisseur d'un système d'IA à haut risque et le tiers qui fournit un système d'IA, un modèle, des outils, des services, des composants ou des processus utilisés ou intégrés dans ce système précisent par accord écrit les informations, capacités, accès techniques et autres formes d'assistance nécessaires, selon l'état de l'art généralement reconnu, pour permettre au fournisseur du système à haut risque de respecter pleinement le règlement.
Concrètement, une PME qui fournit une brique IA (modèle, composant, service) à un fournisseur de système à haut risque doit prévoir des clauses contractuelles précises : périmètre de la documentation technique partagée, modalités d'accès aux journaux, conditions de coopération en cas d'incident grave (Art. 73). Les clauses contractuelles à insérer dans un contrat avec un fournisseur d'IA donnent des modèles indicatifs.
Ces clauses ne peuvent pas être génériques. Le Bureau de l'IA peut élaborer et recommander des clauses types volontaires pour ces contrats (Art. 25(4)).
4.1 Exception pour les composants gratuits et open source
L'obligation ne s'applique pas aux tiers qui rendent accessibles au public des outils, services, processus ou composants autres que des modèles d'IA à usage général, sous licence libre et open source.
Cette exception ne couvre pas tout. Si le composant open source est intégré dans un produit commercial à haut risque, le fournisseur final reste responsable de la conformité globale.
5. Les risques concrets pour les PME françaises
La méconnaissance de l'Article 25 expose une PME à un cumul de risques. Les sanctions ne sont qu'une partie du tableau.
5.1 Sanctions financières
L'Article 99 du Règlement (UE) 2024/1689 prévoit trois plafonds de sanction selon la gravité. Les obligations de l'Article 25(2) et (4) relèvent expressément du plafond intermédiaire : 15 000 000 euros ou 3 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu (Art. 99(4)).
Pour les PME et start-up, l'Article 99, paragraphe 6, prévoit que le montant retenu est le plus faible des deux ; les petites entreprises de taille intermédiaire en bénéficient pour les paragraphes 4 et 5 (Art. 99(6a)). Pour calculer le plafond d'amende de votre entreprise, le calculateur applique ces règles.
| Type d'infraction | Plafond grande entreprise | Plafond PME (Art. 99.6) | Base juridique |
|---|---|---|---|
| Pratiques interdites (Art. 5) | 35 M€ ou 7 % du CA | Le plus faible des deux | Art. 99.3 |
| Non-respect obligations opérateurs | 15 M€ ou 3 % du CA | Le plus faible des deux | Art. 99.4 |
| Informations incorrectes aux autorités | 7,5 M€ ou 1 % du CA | Le plus faible des deux | Art. 99.5 |
5.2 Autres conséquences
Au-delà de l'amende, l'autorité de surveillance du marché peut exiger des mesures correctives, le retrait ou le rappel du système (Art. 79). Un opérateur requalifié en fournisseur qui n'a pas rempli les obligations de l'Article 16 s'expose aux mêmes mesures.
6. Guide pratique : 5 étapes de conformité Article 25 pour une PME
Voici une feuille de route opérationnelle. Elle ne remplace pas une analyse personnalisée mais structure le travail.
- Cartographier chaque système d'IA utilisé ou commercialisé. Lister les modèles, leurs fournisseurs, les finalités prévues, les utilisateurs internes ou externes.
- Qualifier le rôle pour chaque système. Fournisseur, déployeur, importateur, distributeur. Vérifier si l'un des trois cas de requalification de l'Article 25.1 s'applique.
- Établir un registre interne des systèmes d'IA. Ce registre n'est pas explicitement exigé pour tous les acteurs, mais il constitue la preuve documentaire de la démarche de conformité ; un modèle de registre des systèmes d'IA permet de démarrer.
- Réviser les contrats avec les partenaires IA. Intégrer les clauses prévues par l'Article 25.4 : accès à la documentation, coopération en cas d'incident, périmètre des informations partagées.
- Former les équipes opérationnelles. L'Article 4 du Règlement demande de prendre des mesures pour favoriser la maîtrise de l'IA du personnel impliqué : sensibilisation, règles d'usage, formation adaptée aux rôles.
Les définitions techniques utilisées ici figurent dans le glossaire.
7. Trois exemples concrets pour des PME françaises
7.1 Cas 1 — PME éditrice de SaaS RH
Une PME développe un module de présélection de candidats intégrant un modèle d'IA acheté à un éditeur américain. Elle commercialise ce module sous sa marque.
Qualification. La PME est fournisseur d'un système d'IA à haut risque (Annexe III, point 4.a), au sens de l'Article 3, point 3 : elle met le système sur le marché sous son nom. L'éditeur du modèle est un tiers qui fournit un composant : un accord écrit précise les informations et l'assistance nécessaires (Art. 25(4)).
Obligations clés. Documentation technique (Art. 11), système de gestion des risques (Art. 9), évaluation de conformité (Art. 43), enregistrement dans la base de données européenne (Art. 49).
7.2 Cas 2 — PME industrielle utilisant un outil de maintenance prédictive
Une PME manufacturière utilise un logiciel de maintenance prédictive développé par un grand éditeur européen. Elle ne modifie pas l'outil et l'utilise dans sa finalité prévue.
Qualification. La PME est déployeur d'un système en général à risque minimal. Il ne serait à haut risque que s'il relevait d'un domaine de l'Annexe III, par exemple comme composant de sécurité d'une infrastructure critique.
Obligations clés (si haut risque, Art. 26) : suivi de la notice, supervision humaine, conservation des journaux automatiques, information des travailleurs concernés.
7.3 Cas 3 — PME conseil utilisant un agent conversationnel généraliste
Une PME de conseil utilise un agent conversationnel grand public pour rédiger des comptes rendus internes. L'usage ne relève d'aucun cas de l'Annexe III.
Qualification. La PME est déployeur d'un système d'IA non classé à haut risque. Son obligation principale est de prendre des mesures pour favoriser la maîtrise de l'IA de ses collaborateurs (Article 4). L'Article 50 ne s'applique pas à un usage purement interne.
Attention. Si la PME utilise ensuite cet agent pour évaluer la performance de ses propres salariés, la finalité change et bascule potentiellement dans l'Annexe III (point 4.b). La PME devient alors fournisseur au sens de l'Article 25.1.c.
8. Collaboration et transparence : la clé de la conformité chaîne de valeur
L'Article 25 ne fonctionne pas isolément. Il s'articule avec les obligations de coopération avec les autorités de surveillance du marché (Art. 21, 23 et 24) et avec les notifications d'incidents graves (Art. 73).
8.1 Contrats avec les partenaires IA
Les clauses types volontaires que le Bureau de l'IA peut recommander (Art. 25(4)) seront un point de départ utile mais non suffisant. Chaque chaîne de valeur a ses spécificités techniques et organisationnelles.
Points à couvrir au minimum dans un contrat :
- Description précise du système et de sa finalité prévue ;
- Périmètre de la documentation technique partagée ;
- Engagement de mise à jour en cas de modification substantielle ;
- Modalités d'accès aux journaux automatiques ;
- Coopération en cas d'incident grave ou de demande d'autorité ;
- Allocation contractuelle des responsabilités, sans contredire l'allocation légale.
8.2 Registre interne des systèmes d'IA
Le registre interne n'est pas une obligation textuelle universelle. C'est un outil de preuve.
Il peut lister, pour chaque système : la finalité, le fournisseur, le déployeur, le niveau de risque, les contrôles techniques et organisationnels mis en place, les incidents survenus, les évolutions et modifications.
Pour les systèmes à haut risque de l'Annexe III, le fournisseur enregistre le système dans la base de données de l'UE (Art. 49 et 71) ; le déployeur ne s'enregistre que s'il est une autorité publique. Ces obligations s'appliquent à partir du 2 décembre 2027.
8.3 Communication avec les parties prenantes
Les déployeurs doivent informer les personnes concernées par des décisions prises sur la base de systèmes d'IA à haut risque (Art. 26.11). Les fournisseurs de certains systèmes interagissant avec des personnes physiques doivent informer ces personnes (Art. 50).
Une PME a intérêt à formaliser ces communications dans des modèles standardisés réutilisables.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €9. Ressources et outils officiels disponibles
Plusieurs ressources institutionnelles complètent les obligations de l'Article 25.
| Ressource | Émetteur | Usage pour la PME |
|---|---|---|
| Service desk AI Act | Commission européenne | Questions opérationnelles d'interprétation |
| Fiches pratiques IA | CNIL | Articulation AI Act / RGPD |
| Texte officiel du Règlement | EUR-Lex | Référence juridique officielle |
| ISO/IEC 42001:2023 | ISO | Système de management de l'IA |
| ISO/IEC 23894:2023 | ISO | Gestion des risques IA |
La page Sources recense les références officielles utilisées dans les guides.
10. FAQ — Article 25 AI Act pour les PME
Quelle est la sanction maximale pour non-conformité aux obligations de l'Article 25 ?
Le plafond applicable aux infractions aux obligations des opérateurs autres que celles de l'Article 5 est de 15 000 000 euros ou 3 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu (Art. 99(4) du Règlement (UE) 2024/1689). Pour les PME et start-up, l'Article 99(6) prévoit que le montant retenu est le plus faible des deux. L'exercice de ces pouvoirs est soumis à des garanties de procédure et à des recours effectifs (Art. 99(10)).
Comment identifier précisément mon rôle dans la chaîne de valeur ?
Trois questions structurantes. Premièrement, qui a développé ou fait développer le système et le met sur le marché sous son nom ? Si c'est vous, vous êtes fournisseur. Deuxièmement, utilisez-vous le système dans votre activité professionnelle sous votre propre autorité ? Si oui, vous êtes déployeur. Troisièmement, avez-vous apposé votre nom ou votre marque sur un système à haut risque déjà sur le marché, l'avez-vous modifié substantiellement, ou avez-vous changé sa finalité vers un cas relevant du haut risque ? Si oui, vous basculez en fournisseur au titre de l'Article 25(1).
Dois-je créer un registre interne des systèmes d'IA ?
Le registre interne n'est pas explicitement imposé à tous les opérateurs par le texte. Il est cependant recommandé : il permet de démontrer en cas de contrôle que vous avez identifié vos systèmes, qualifié leur niveau de risque et défini des mesures proportionnées. Pour les systèmes à haut risque, l'enregistrement dans la base de données de l'UE (Art. 49 et 71) incombe au fournisseur.
Suis-je responsable si mon fournisseur d'IA est défaillant ?
Cela dépend de votre statut. En tant que déployeur, vous restez responsable de l'usage conforme à la notice et de la supervision humaine. En cas de défaillance imputable au fournisseur, vous pouvez engager sa responsabilité contractuelle si vos contrats sont correctement rédigés. Vous devez aussi informer le fournisseur, puis les autorités de surveillance du marché, si vous identifiez un risque ou un incident grave (Art. 26(5)).
Quelles étapes prioritaires pour démarrer ma conformité Article 25 ?
Cinq actions à enclencher dans l'ordre. Cartographier vos systèmes d'IA. Qualifier votre rôle pour chacun. Identifier les cas de requalification possibles vers le statut de fournisseur. Réviser les contrats avec vos partenaires IA. Prendre des mesures pour favoriser la maîtrise de l'IA de vos équipes, comme le demande l'Article 4 du Règlement.
11. Sources officielles
- Règlement (UE) 2024/1689 (AI Act) — texte officiel : eur-lex.europa.eu
- Règlement (UE) 2026/1744 (« Omnibus IA ») : eur-lex.europa.eu
- Version annotée et navigable du Règlement : artificialintelligenceact.eu
- Service desk officiel de la Commission européenne : ai-act-service-desk.ec.europa.eu
- CNIL, fiches pratiques IA et RGPD : cnil.fr/fr/les-fiches-pratiques-ia
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 23894:2023 — Lignes directrices sur la gestion des risques IA
Avertissement. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.