Article 43 AI Act : évaluation de conformité avant marché pour les PME

L'essentiel en 30 secondes

  • L'Article 43 impose au fournisseur d'un système d'IA à haut risque de mener une évaluation de la conformité aux exigences des Articles 8 à 15 avant la mise sur le marché ou la mise en service.
  • Pour les systèmes de l'Annexe III, points 2 à 8, c'est un contrôle interne (Annexe VI), sans organisme notifié (Art. 43(2)). Pour la biométrie (point 1), l'Annexe VII s'impose si les normes harmonisées ne sont pas appliquées en totalité.
  • Pour les produits de la section A de l'Annexe I, la procédure sectorielle s'applique et les exigences de l'AI Act en font partie (Art. 43(3)).
  • Toute modification substantielle déclenche une nouvelle évaluation ; les modifications préétablies et documentées lors de l'évaluation initiale n'en sont pas (Art. 43(4)).
  • Dates : Annexe III à partir du 2 décembre 2027, Annexe I à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
  • Livrables : déclaration UE de conformité (Art. 47), marquage CE (Art. 48), enregistrement dans la base de l'UE (Art. 49). Un manquement du fournisseur relève de l'Art. 16 : amende jusqu'à 15 M€ ou 3 % du CA mondial (Art. 99(4)).

L'Article 43 impose au fournisseur d'un système à haut risque d'évaluer sa conformité aux exigences des Articles 8 à 15 avant de le mettre sur le marché. Pour la plupart des systèmes de l'Annexe III, il s'agit d'un contrôle interne (Annexe VI). Un organisme notifié (Annexe VII) intervient pour la biométrie lorsque les normes harmonisées ne sont pas appliquées en totalité, ou selon la procédure sectorielle pour les produits de l'Annexe I. L'évaluation aboutit à la déclaration UE de conformité et au marquage CE.

1. Contexte réglementaire : ce qu'impose l'Article 43

L'Article 43 du Règlement (UE) 2024/1689 — l'EU AI Act — définit la procédure d'évaluation de la conformité applicable aux systèmes d'IA classés à haut risque au titre de l'Annexe III ou intégrés à des produits soumis à la législation d'harmonisation de l'Union (Annexe I).

Pour une PME qui développe, fournit ou met son nom sur un système d'IA à haut risque, cette évaluation n'est pas optionnelle. Elle conditionne le droit de commercialiser ou de mettre en service le système sur le marché européen.

Trois principes structurent l'Article 43 :

  • Antériorité : l'évaluation précède la mise sur le marché ou la mise en service.
  • Traçabilité : chaque étape doit être documentée et conservée pendant 10 ans (Art. 18).
  • Réévaluation : toute modification substantielle déclenche une nouvelle procédure (Art. 43, §4).
Élément Référence Implication PME
Champ d'application Art. 6 + Annexe III Identifier ses systèmes à haut risque
Procédures applicables Art. 43(1), (2) et (3) Appliquer la procédure prévue selon la catégorie du système
Modifications substantielles Art. 43, §4 Réévaluer après changement majeur
Conservation des preuves Art. 18 Archiver 10 ans après mise sur le marché

La procédure se distingue d'une simple revue technique. Elle vérifie la conformité aux exigences essentielles des Articles 8 à 15 : gestion des risques, gouvernance des données, documentation, journalisation, transparence, supervision humaine, robustesse et cybersécurité.

Le guide AI Act pour les PME françaises situe le cadre général, et l'article sur la classification à haut risque (Art. 6) précise quels systèmes sont concernés.

2. Choisir la bonne procédure : Annexe VI ou Annexe VII

L'Article 43 prévoit deux voies d'évaluation pour l'Annexe III, et une procédure sectorielle pour l'Annexe I.

Annexe VI : contrôle interne. Le fournisseur procède lui-même à l'évaluation, sans intervention d'un organisme notifié. Cette voie s'applique aux systèmes de l'Annexe III, points 2 à 8 (infrastructures critiques, éducation, emploi, services essentiels dont le crédit, application de la loi, migration, justice et démocratie) (Art. 43(2)).

Annexe VII : évaluation par organisme notifié. Un organisme notifié évalue le système de gestion de la qualité et la documentation technique. Pour les systèmes d'identification biométrique de l'Annexe III, point 1, le fournisseur choisit l'Annexe VI ou l'Annexe VII s'il a appliqué les normes harmonisées ; il suit l'Annexe VII si ces normes n'existent pas, ne sont pas appliquées en totalité ou sont publiées avec restriction (Art. 43(1)). Pour les produits de la section A de l'Annexe I, c'est la procédure de la législation sectorielle qui s'applique, avec les exigences de l'AI Act (Art. 43(3)).

Critère Annexe VI (contrôle interne) Annexe VII (organisme notifié)
Acteur évaluateur Fournisseur lui-même Organisme notifié
Cas typiques Recrutement, scoring, éducation (Annexe III, points 2 à 8) Biométrie à distance (point 1) selon les normes appliquées
Livrable Déclaration UE de conformité (Art. 47) Certificat + déclaration UE

Le choix n'est pas arbitraire : il découle directement de la catégorie du système et de la législation sectorielle applicable. Une erreur de qualification expose à un retrait du marché ordonné par les autorités de surveillance.

3. Identifier un système à haut risque

L'Article 6 et l'Annexe III définissent les systèmes d'IA à haut risque. Avant toute évaluation, la PME doit qualifier ses systèmes.

Catégories à haut risque (Annexe III) :

  • Biométrie et reconnaissance des émotions
  • Infrastructures critiques (composants de sécurité du trafic routier, de l'eau, du gaz, du chauffage, de l'électricité)
  • Éducation et formation professionnelle
  • Emploi, gestion des travailleurs, accès au travail indépendant
  • Accès aux services privés essentiels et publics (scoring crédit, aides sociales)
  • Application de la loi
  • Migration, asile, contrôle aux frontières
  • Administration de la justice et processus démocratiques

Exemples courants en PME :

  1. Les outils de tri de CV ou d'évaluation de candidats automatisée.
  2. Les algorithmes de scoring de crédit ou d'éligibilité à des services financiers.
  3. Les systèmes de surveillance des salariés ou d'aide à la décision RH.
  4. Les outils éducatifs déterminant l'accès à une formation.

Une dérogation est prévue à l'Art. 6(3) : un système listé à l'Annexe III peut échapper à la qualification haut risque s'il ne pose pas de risque important pour la santé, la sécurité ou les droits fondamentaux. Elle ne joue jamais en cas de profilage de personnes physiques. Le fournisseur documente son analyse avant la mise sur le marché, la fournit aux autorités sur demande et enregistre le système dans la base de données de l'UE (Art. 6(4) et 49(2)).

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Contenu détaillé de l'évaluation de conformité

L'évaluation au titre de l'Article 43 vérifie sept blocs d'exigences essentielles, définis aux Articles 8 à 15 du règlement.

Bloc 1 — Système de gestion des risques (Art. 9) Identification, analyse et atténuation des risques connus et raisonnablement prévisibles, sur l'ensemble du cycle de vie du système.

Bloc 2 — Gouvernance des données (Art. 10) Pertinence, représentativité, absence d'erreurs et de biais des jeux de données d'entraînement, de validation et de test.

Bloc 3 — Documentation technique (Art. 11 + Annexe IV) Description générale, conception, développement, surveillance, performances attendues, mesures d'atténuation.

Bloc 4 — Journalisation (Art. 12) Enregistrement automatique des événements pendant le fonctionnement, permettant la traçabilité.

Bloc 5 — Transparence et information (Art. 13) Instructions d'utilisation claires pour le déployeur, indication des capacités, limites et risques.

Bloc 6 — Supervision humaine (Art. 14) Mesures techniques et organisationnelles permettant à une personne physique de superviser efficacement le système.

Bloc 7 — Exactitude, robustesse, cybersécurité (Art. 15) Niveaux de précision, résilience aux erreurs, protection contre les tentatives de manipulation.

Bloc Article Preuve attendue
Gestion des risques Art. 9 Plan SGR + journal des risques
Données Art. 10 Data sheets + rapports de qualité
Documentation Art. 11 Dossier technique Annexe IV
Journalisation Art. 12 Logs horodatés + politique de conservation
Transparence Art. 13 Notice utilisateur + fiche système
Supervision humaine Art. 14 Procédure HITL + formation déployeur
Robustesse Art. 15 Tests adversariaux + plan cybersécurité

Chaque bloc doit produire des preuves opposables. Un audit ne se limite pas à la déclaration : il vérifie l'effectivité des mesures.

5. Sanctions et risques en cas de non-conformité

L'Article 99 du Règlement (UE) 2024/1689 hiérarchise les sanctions selon la nature du manquement.

Infraction Plafond amende Référence
Pratiques d'IA interdites (Art. 5) 35 M€ ou 7 % du CA mondial Art. 99, §3
Non-respect des obligations des opérateurs (Art. 43 via l'Art. 16, Art. 22 à 26) et de transparence (Art. 50) 15 M€ ou 3 % du CA mondial Art. 99, §4
Informations inexactes aux autorités 7,5 M€ ou 1 % du CA mondial Art. 99, §5

Pour les PME et start-up, l'Art. 99(6) prévoit que le plus faible des deux montants est appliqué, par opposition au plus élevé pour les grandes entreprises. Cette adaptation ne supprime pas la sanction mais en plafonne l'impact. Les petites entreprises de taille intermédiaire en bénéficient pour les paragraphes 4 et 5 (Art. 99(6a)).

Au-delà de l'amende, le règlement prévoit :

  • Le retrait ou rappel du système (Art. 79)
  • L'interdiction de mise sur le marché
  • Les actions civiles des personnes lésées

Pour calculer le plafond d'amende de votre entreprise, le calculateur applique les plafonds de l'Art. 99 et la règle du montant le plus bas pour les PME.

6. Calendrier d'application et obligations transitoires

Le règlement entre en application de manière échelonnée depuis le 1ᵉʳ août 2024. Les dispositions relatives aux systèmes à haut risque (donc à l'Article 43) s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'Annexe III, et du 2 août 2028 pour ceux relevant de l'Annexe I (composants de sécurité de produits réglementés), échéances reportées par le règlement (UE) 2026/1744 (« Omnibus IA »). Le calendrier complet détaille les autres échéances.

Échéance Obligation activée Référence
2 février 2025 Interdictions Art. 5 et mesures pour favoriser la maîtrise de l'IA (Art. 4) Art. 113
2 août 2025 Modèles à usage général, gouvernance, régime de sanctions Art. 113
2 août 2026 Transparence (Art. 50) Art. 113
2 décembre 2027 Annexe III : évaluation de l'Art. 43 applicable Art. 113
2 août 2028 Annexe I : produits réglementés Art. 113

Une PME qui prévoit de commercialiser un système Annexe III après le 2 décembre 2027 doit avoir achevé sa procédure d'évaluation avant la mise sur le marché. Compte tenu des délais de constitution du dossier technique et, le cas échéant, d'intervention d'un organisme notifié, le travail doit commencer dès aujourd'hui.

7. Mise en œuvre étape par étape pour une PME

La procédure d'évaluation peut sembler intimidante. Décomposée, elle suit une logique projet classique.

Étape 1 — Cartographier les systèmes d'IA Inventorier tous les systèmes développés, fournis ou utilisés sous votre nom. Pour chacun, qualifier au regard de l'Art. 6 et de l'Annexe III.

Étape 2 : mettre en place le système de gestion de la qualité (Art. 17). Définir politiques, procédures, ressources et responsabilités. La norme ISO/IEC 42001:2023 peut servir de cadre, sans présomption de conformité à l'AI Act : voir le guide ISO 42001 pour les PME.

Étape 3 — Constituer le dossier technique (Annexe IV) Documenter conception, données, performances, mesures d'atténuation. Ce dossier est le cœur de l'évaluation.

Étape 4 — Exécuter les tests de conformité Tests fonctionnels, tests de robustesse, tests adversariaux, vérification des biais, audit cybersécurité.

Étape 5 — Choisir la procédure (Annexe VI ou VII) Sur la base de la qualification, sélectionner la voie applicable.

Étape 6 : émettre la déclaration UE de conformité (Art. 47). Document unique, signé par le fournisseur, listant les exigences satisfaites.

Étape 7 : apposer le marquage CE (Art. 48). Marquage visible, lisible, indélébile sur le système ou sa documentation d'accompagnement.

Étape 8 — Enregistrer dans la base UE (Art. 49 et 71) Inscription dans la base de données européenne avant mise sur le marché.

Étape 9 — Mettre en place la surveillance post-commercialisation (Art. 72) Collecte continue de données d'usage, déclaration des incidents graves (Art. 73).

Étape Livrable
Cartographie Registre des systèmes d'IA
Système de gestion de la qualité Manuel qualité
Dossier technique Annexe IV complète
Tests Rapports d'essai
Déclaration UE Document signé
Enregistrement UE Inscription dans la base de données

Pour les définitions juridiques précises (fournisseur, déployeur, mise sur le marché, modification substantielle), consultez le glossaire.

8. Articulation avec le RGPD et l'ISO/IEC 42001:2023

L'évaluation de conformité Article 43 ne remplace pas les obligations préexistantes. Elle s'y ajoute et doit s'y articuler.

RGPD, Règlement (UE) 2016/679 Lorsque le système traite des données personnelles, une analyse d'impact relative à la protection des données (AIPD, Art. 35 RGPD) est exigée si le traitement présente un risque élevé. L'Article 26, §9 de l'AI Act demande au déployeur d'utiliser les informations fournies au titre de l'Article 13 pour mener, le cas échéant, son AIPD. La CNIL publie des fiches pratiques sur l'IA et le RGPD.

Cette norme internationale définit un système de management de l'IA. Elle ne crée pas de présomption de conformité à l'AI Act mais peut contribuer à démontrer le respect de l'Art. 17 (système de gestion de la qualité) et fournir une partie des preuves de gouvernance.

ISO/IEC 23894:2023 — gestion des risques liés à l'IA, complémentaire à l'Art. 9.

ISO/IEC 27001:2022 — sécurité de l'information, complémentaire à l'Art. 15.

Norme / règlement Périmètre Articulation Art. 43
RGPD Données personnelles AIPD exigée si risque élevé (Art. 35)
ISO 42001:2023 Management de l'IA Facilite preuve Art. 17
ISO 23894:2023 Risques IA Soutient Art. 9
ISO 27001:2022 Sécurité info Soutient Art. 15

Une approche intégrée évite la duplication d'efforts et réduit le coût total de mise en conformité.

9. Ressources gratuites pour les PME françaises

L'Article 62 du règlement impose aux États membres de soutenir spécifiquement les PME et start-ups. Plusieurs dispositifs sont déjà accessibles.

Point d'entrée de la Commission européenne pour poser des questions sur l'application du règlement.

Fiches pratiques sur l'application du RGPD au développement des systèmes d'IA : régime juridique, finalité, base légale, minimisation, durée de conservation, droits des personnes.

Chaque État membre veille à ce que ses autorités établissent au moins un bac à sable national, opérationnel au plus tard le 2 août 2027 selon le règlement (UE) 2026/1744, ou participent à un bac à sable existant. Les PME y testent leurs systèmes sous la supervision de l'autorité compétente, avec un accès prioritaire (Art. 62(1), point a) et gratuit, sous réserve de coûts exceptionnels (Art. 58(2), point d).

La page Sources recense les textes officiels utilisés dans les guides.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

10. Erreurs fréquentes à éviter

Plusieurs écueils sont prévisibles pour les PME.

Erreur 1 — Sous-qualifier le système Considérer qu'un outil de tri de CV n'est « pas vraiment » de l'IA à haut risque. L'Annexe III, point 4, est explicite : les systèmes destinés à être utilisés pour le recrutement ou la sélection de personnes physiques sont à haut risque.

Erreur 2 — Reporter la documentation à la fin Le dossier technique Annexe IV se construit en parallèle du développement, pas après.

Erreur 3 — Confondre tests internes et évaluation Art. 43 Une batterie de tests fonctionnels ne suffit pas. L'évaluation couvre la gouvernance, la documentation, la supervision humaine — éléments organisationnels et non purement techniques.

Erreur 4 — Ignorer la surveillance post-commercialisation (Art. 72) La conformité n'est pas un état mais un processus continu. Toute modification substantielle déclenche une nouvelle évaluation (Art. 43, §4).

Erreur 5 — Omettre l'enregistrement dans la base UE (Art. 49) Le système doit être enregistré avant mise sur le marché. L'oubli constitue un manquement autonome, sanctionnable au titre de l'Art. 99.

FAQ — Article 43 et évaluation de conformité

Quelles conséquences pour une PME en cas d'évaluation incomplète ?

Une évaluation incomplète ou absente expose à des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, le plus faible des deux pour une PME (Art. 99(4) et (6)). S'y ajoutent le retrait ou le rappel du système ordonné par l'autorité de surveillance (Art. 79), l'interdiction de commercialisation et l'exposition aux actions civiles.

Dois-je faire appel à un organisme notifié pour tous mes systèmes d'IA ?

Non. L'Article 43 distingue deux voies pour l'Annexe III. Pour les systèmes des points 2 à 8 (recrutement, scoring, éducation, services publics essentiels), l'évaluation se fait par contrôle interne au titre de l'Annexe VI : la PME procède elle-même à l'évaluation. Pour les systèmes d'identification biométrique (point 1), l'Annexe VII s'impose si les normes harmonisées ne sont pas appliquées en totalité. Pour les produits de l'Annexe I, la procédure sectorielle s'applique, avec un organisme notifié lorsque la législation sectorielle le prévoit. Une qualification précise au regard de l'Art. 6 conditionne le choix.

Comment savoir si mon système est à haut risque ?

Deux portes d'entrée existent. Soit le système est listé à l'Annexe III (huit domaines, dont emploi, crédit, éducation, services publics essentiels), soit il est un composant de sécurité d'un produit relevant de la législation d'harmonisation listée à l'Annexe I et soumis à une évaluation par un tiers. L'Art. 6(3) prévoit une dérogation si le système ne pose pas de risque important, jamais en cas de profilage, mais cette qualification doit être documentée et peut être contestée par l'autorité. En cas de doute, le service desk européen est un point d'entrée pour poser une question.

Quelles sont les étapes clés d'une évaluation de conformité ?

La séquence type comprend neuf étapes : cartographier les systèmes, mettre en place un système de gestion de la qualité conforme à l'Art. 17, constituer le dossier technique Annexe IV, exécuter les tests, choisir la procédure (Annexe VI ou VII), émettre la déclaration UE de conformité (Art. 47), apposer le marquage CE (Art. 48), enregistrer le système dans la base de données UE (Art. 49), instaurer la surveillance post-commercialisation (Art. 72). Le travail doit commencer plusieurs mois avant la mise sur le marché prévue.

Où trouver des ressources gratuites pour s'adapter ?

Quatre canaux principaux. Le service desk européen (ai-act-service-desk.ec.europa.eu) est un point d'entrée pour les questions. La CNIL publie des fiches pratiques sur l'IA et le RGPD. Les bacs à sable réglementaires de l'Art. 57 offrent un accès prioritaire aux PME (Art. 62) et gratuit sous réserve de coûts exceptionnels (Art. 58). Le texte du règlement est accessible sur artificialintelligenceact.eu et eur-lex.europa.eu.

Sources officielles


Avertissement — Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →