L'essentiel en 30 secondes
- Le marquage CE d'un système d'IA à haut risque est apposé par son fournisseur avant la mise sur le marché : l'Article 48 du règlement (UE) 2024/1689 en fixe les règles, et l'Article 16 impose de l'apposer.
- Il vient après l'évaluation de conformité (Art. 43) et la déclaration UE de conformité (Art. 47) ; un marquage numérique est possible pour un système fourni en ligne (Art. 48(2)).
- L'évaluation se fait par contrôle interne (Annexe VI) pour les points 2 à 8 de l'Annexe III ; un organisme notifié intervient pour certains systèmes biométriques, et la législation sectorielle s'applique aux produits de l'Annexe I (Art. 43).
- Les fournisseurs de systèmes de l'Annexe III (hors point 2) enregistrent leur système dans la base de données de l'UE avant la mise sur le marché (Art. 49 et 71).
- Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027 (Annexe I : 2 août 2028), selon le règlement (UE) 2026/1744 (« Omnibus IA ») ; amende jusqu'à 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
Le marquage CE d'un système d'IA à haut risque est apposé par son fournisseur, après l'évaluation de conformité et la déclaration UE de conformité, et avant la mise sur le marché. L'Article 48 en fixe la forme : visible, lisible et indélébile, ou numérique pour un système fourni en ligne. Il indique que le système respecte le règlement ; ce n'est pas une certification de qualité.
1. Contexte réglementaire : l'AI Act et le marquage CE
Le Règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024. Ses obligations relatives aux systèmes d'IA à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, et celles des systèmes de l'Annexe I (produits couverts par une législation d'harmonisation) à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
L'Article 48 du Règlement (UE) 2024/1689 fixe les règles du marquage CE des systèmes d'IA à haut risque (Art. 6). Le fournisseur doit l'apposer (Art. 16, point h) : un système à haut risque ne peut pas être mis sur le marché de l'Union sans lui. L'Article 48 renvoie à l'article 30 du règlement (CE) n° 765/2008, qui pose les principes généraux du marquage CE, et admet un marquage physique ou numérique.
Pour une PME française qui développe ou intègre un système d'IA, deux conséquences en découlent. D'abord, le marquage CE devient une condition de la mise sur le marché de l'Union. Ensuite, il relève de la responsabilité du fournisseur, c'est-à-dire de la personne ou de l'organisme qui met le système sur le marché sous son nom ou sa marque (Art. 3, point 3).
Le marquage CE n'est pas une certification de qualité. Il indique que le système est conforme au règlement, c'est-à-dire aux exigences de la section 2 du chapitre III : système de gestion des risques (Art. 9), gouvernance des données (Art. 10), documentation technique (Art. 11), tenue de registres (Art. 12), transparence (Art. 13), supervision humaine (Art. 14), exactitude, robustesse et cybersécurité (Art. 15).
Le guide AI Act pour les PME françaises et la page systèmes à haut risque cadrent le périmètre.
2. Définition des systèmes d'IA à haut risque
L'Article 6 distingue deux voies d'entrée dans la catégorie des systèmes à haut risque. La première vise les systèmes qui sont des composants de sécurité de produits, ou des produits, couverts par une législation d'harmonisation de l'Annexe I (par exemple jouets, ascenseurs, équipements radio, dispositifs médicaux). La seconde vise les cas d'usage listés à l'Annexe III.
2.1 Annexe I — systèmes intégrés à un produit régulé
Si votre PME produit un dispositif médical, un jouet, un ascenseur ou un équipement radio contenant une brique d'IA, le système est à haut risque lorsque l'IA est un composant de sécurité du produit (ou le produit lui-même) et que le produit exige une évaluation de conformité par un tiers selon la législation sectorielle (Art. 6(1)).
2.2 Annexe III — domaines d'usage critiques
L'Annexe III énumère huit domaines. Le tableau ci-dessous donne un exemple d'usage et la procédure d'évaluation de conformité applicable à chacun (Art. 43).
| Domaine (Annexe III) | Exemple d'usage | Évaluation de conformité (Art. 43) |
|---|---|---|
| 1. Biométrie | Identification biométrique à distance | Annexe VI ou VII si des normes harmonisées sont appliquées ; Annexe VII sinon (organisme notifié) |
| 2. Infrastructures critiques | Supervision par IA d'un réseau d'eau | Contrôle interne (Annexe VI) |
| 3. Éducation et formation | Notation automatisée d'examens | Contrôle interne (Annexe VI) |
| 4. Emploi et gestion des travailleurs | Tri de CV, scoring de candidats | Contrôle interne (Annexe VI) |
| 5. Services essentiels privés et publics | Scoring de crédit, éligibilité à des aides | Contrôle interne (Annexe VI) |
| 6. Répression | Outils d'aide aux autorités de répression | Contrôle interne (Annexe VI) |
| 7. Migration, asile et frontières | Analyse de risques de demandes | Contrôle interne (Annexe VI) |
| 8. Justice et processus démocratiques | Aide à la décision judiciaire | Contrôle interne (Annexe VI) |
2.3 Exception de l'Article 6, paragraphe 3
L'Article 6(3) prévoit qu'un système relevant de l'Annexe III n'est pas considéré comme à haut risque s'il ne présente pas de risque significatif pour la santé, la sécurité ou les droits fondamentaux, notamment parce qu'il n'influence pas sensiblement le résultat de la prise de décision. Le fournisseur doit documenter cette évaluation avant la mise sur le marché (Art. 6(4)) et enregistrer le système (Art. 49(2)). Un système qui réalise du profilage de personnes physiques reste toujours à haut risque. Le glossaire donne les définitions utiles.
3. Processus de marquage CE pour les PME
Le marquage CE n'est pas un acte isolé. Il clôture une chaîne d'obligations qui démarre dès la conception. La séquence ci-dessous présente les étapes dans un ordre logique.
- Cartographier le système — décrire la finalité, les utilisateurs, les données traitées, les sorties produites.
- Vérifier la classification — confirmer la qualification à haut risque selon l'Article 6 et les Annexes I et III.
- Mettre en place le système de gestion de la qualité — exigé par l'Article 17 ; l'ISO/IEC 42001:2023 peut servir de trame, sans présomption de conformité.
- Élaborer la documentation technique — selon l'Annexe IV, qui compte neuf points.
- Conduire l'évaluation de conformité — selon l'Article 43, par auto-évaluation ou par organisme notifié.
- Signer la déclaration UE de conformité — un document unique par système (Art. 47).
- Apposer le marquage CE — physique ou numérique selon le support (Art. 48, paragraphes 2 et 3).
- Enregistrer le système — pour l'Annexe III hors point 2, dans la base de données de l'UE (Art. 49 et 71) avant la mise sur le marché : voir l'enregistrement dans la base de données de l'UE.
- Surveillance post-commercialisation — système de suivi continu prévu à l'Article 72.
3.1 Choix entre auto-évaluation et organisme notifié
L'Article 43 prévoit trois cas. Pour les systèmes biométriques de l'Annexe III (point 1), le fournisseur choisit entre le contrôle interne (Annexe VI) et l'évaluation avec organisme notifié (Annexe VII) s'il a appliqué des normes harmonisées ou des spécifications communes ; sinon, l'Annexe VII s'applique. Pour les points 2 à 8 de l'Annexe III, le contrôle interne (Annexe VI) s'applique, sans organisme notifié. Pour les produits de l'Annexe I, section A, le fournisseur suit la procédure prévue par la législation sectorielle (Art. 43(3)). Voir Article 43 : évaluation de conformité, Annexe VI ou VII.
La Commission publie la liste des organismes notifiés au titre du règlement, avec leurs numéros d'identification (Art. 35(2)).
3.2 Forme du marquage CE
Le marquage CE est apposé de manière visible, lisible et indélébile ; si la nature du système ne le permet pas, il figure sur l'emballage ou sur la documentation d'accompagnement (Art. 48(3)). Pour un système fourni numériquement (SaaS, API), un marquage CE numérique est utilisé s'il est facilement accessible depuis l'interface d'accès au système, ou via un code lisible par machine ou un autre moyen électronique (Art. 48(2)). Lorsqu'un organisme notifié intervient, son numéro d'identification suit le marquage CE, y compris dans le matériel promotionnel qui mentionne la conformité (Art. 48(4)).
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Obligations spécifiques pour les PME
L'AI Act prévoit des allègements ciblés pour les PME, sans les dispenser du marquage CE. Les États membres doivent notamment offrir aux PME un accès prioritaire aux bacs à sable réglementaires et tenir compte de leur taille dans les frais d'évaluation de la conformité (Art. 62). Les amendes sont plafonnées au montant le plus bas (Art. 99(6)).
4.1 Documentation technique allégée
L'Article 11(1) permet aux PME, y compris les jeunes pousses, et aux petites ETI de fournir la documentation technique de manière simplifiée, avec un formulaire que la Commission doit établir. Le contenu de l'Annexe IV reste la référence : voir l'Article 11 et l'Annexe IV.
4.2 Système de gestion de la qualité
L'Article 17 impose un système de gestion de la qualité documenté. Selon l'Article 63(1), les PME, y compris les jeunes pousses, peuvent se conformer à certains de ses éléments de manière simplifiée, à condition de ne pas avoir d'entreprises partenaires ou liées ; cela ne les dispense pas des autres exigences (Art. 63(2)). L'ISO/IEC 42001:2023 peut servir de trame, mais elle ne donne pas de présomption de conformité. Pour une PME, l'enjeu est de calibrer la documentation au volume d'activité, sans dupliquer un système qualité ISO 9001 préexistant.
4.3 Maîtrise de l'IA des équipes
L'Article 4, applicable depuis le 2 février 2025, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel et des personnes qui utilisent des systèmes d'IA pour leur compte. Documenter ces mesures (sensibilisation, formation adaptée aux rôles) est utile en cas de contrôle.
4.4 Tableau récapitulatif des obligations PME
Les obligations des systèmes à haut risque s'appliquent à partir du 2 décembre 2027 (Annexe III) ou du 2 août 2028 (Annexe I).
| Obligation | Article | Charge documentaire | Échéance |
|---|---|---|---|
| Mesures pour favoriser la maîtrise de l'IA | Art. 4 | Mesures documentées | Depuis le 2 février 2025 |
| Documentation technique | Art. 11 et Annexe IV | 9 points | Avant la mise sur le marché |
| Système de gestion de la qualité | Art. 17 | Procédures écrites | Avant la mise sur le marché |
| Évaluation de conformité | Art. 43 | Rapport interne ou de l'organisme notifié | Avant le marquage CE |
| Déclaration UE de conformité | Art. 47 | 1 document signé | Avant le marquage CE |
| Marquage CE | Art. 48 | Apposition visible ou numérique | Avant la mise sur le marché |
| Enregistrement dans la base de l'UE (Annexe III hors point 2) | Art. 49 et 71 | Fiche système | Avant la mise sur le marché |
| Suivi après commercialisation | Art. 72 | Plan de surveillance | En continu après la mise sur le marché |
5. Ce que le marquage CE apporte aux PME
Pour un système à haut risque, le marquage CE est une condition de la mise sur le marché de l'Union : sans lui, le fournisseur ne respecte pas l'Article 16, point h.
La documentation produite pour le marquage CE (Annexe IV, déclaration UE, gestion de la qualité) peut servir de base aux échanges avec les clients et les autorités.
Le marquage CE se combine avec les autres marquages : lorsqu'un système est aussi soumis à une autre législation de l'Union qui prévoit un marquage CE, celui-ci indique que le système satisfait également à cette législation (Art. 48(5)).
6. Sanctions en cas de non-conformité
L'Article 99 du Règlement (UE) 2024/1689 distingue trois paliers d'amendes administratives. Les règles de sanction s'appliquent depuis le 2 août 2025 ; les obligations des systèmes de l'Annexe III s'appliquent à partir du 2 décembre 2027.
| Infraction | Plafond grande entreprise (le plus élevé des deux) | Plafond PME (Art. 99(6)) | Base légale |
|---|---|---|---|
| Pratique interdite (Art. 5) | 35 M€ ou 7 % du CA mondial | Le plus bas des deux | Art. 99(3) |
| Manquement aux obligations du fournisseur (Art. 16, dont le marquage CE de l'Art. 48) | 15 M€ ou 3 % du CA mondial | Le plus bas des deux | Art. 99(4) |
| Information inexacte aux autorités | 7,5 M€ ou 1 % du CA mondial | Le plus bas des deux | Art. 99(5) |
L'Article 99(6) prévoit que, pour les PME et les jeunes pousses, le montant retenu est le plus bas des deux plafonds, et non le plus haut comme pour les grandes entreprises. Le règlement (UE) 2026/1744 étend cette règle aux petites ETI pour les amendes des paragraphes 4 et 5 (Art. 99(6a)). Elle réduit mécaniquement l'exposition, sans annuler le risque.
Au-delà des amendes, un marquage CE absent ou apposé en violation de l'Article 48 est un cas de non-conformité formelle (Art. 83(1), points a et b). Si elle persiste, l'autorité de surveillance du marché restreint ou interdit la mise à disposition du système, ou en ordonne le rappel ou le retrait (Art. 83(2)). Le calculateur d'amende AI Act applique les plafonds de l'Article 99.
7. Ressources pour les PME
Plusieurs ressources officielles permettent de structurer la démarche sans recourir immédiatement à un conseil externe.
- AI Act Service Desk — guichet de la Commission européenne : ai-act-service-desk.ec.europa.eu
- Règlements (UE) 2024/1689 et (UE) 2026/1744 — disponibles sur eur-lex.europa.eu
- CNIL — fiches pratiques consacrées à l'IA et au RGPD
- Normes ISO (volontaires) — ISO/IEC 42001:2023 (gestion IA), ISO/IEC 23894:2023 (gestion des risques IA), ISO/IEC 27001:2022 (sécurité de l'information)
Le glossaire regroupe les définitions opérationnelles. La page Sources recense les références officielles utilisées.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €8. Étapes d'action pour les PME
La feuille de route ci-dessous propose un ordre logique pour la mise en conformité d'un fournisseur ; les durées dépendent du système et de l'organisation. Elle s'aligne sur les échéances de l'Article 113.
- Étape 1 — cartographie : inventaire des systèmes d'IA en développement, déploiement ou intégration. Classification au regard de l'Article 6.
- Étape 2 — analyse d'écart : comparaison entre l'état actuel et les exigences des Articles 9 à 15.
- Étape 3 — documentation : rédaction des neuf points de l'Annexe IV, formalisation du système de gestion de la qualité de l'Article 17.
- Étape 4 — évaluation de conformité : selon l'Article 43, par contrôle interne ou avec un organisme notifié.
- Étape 5 — déclaration et enregistrement : signature de la déclaration UE de conformité, enregistrement dans la base de données de l'UE (Art. 49 et 71) pour les systèmes concernés.
- Étape 6 — marquage CE : apposition physique ou numérique, mise à jour des supports commerciaux et techniques.
- Étape 7 — suivi après commercialisation : mise en place du système de suivi prévu à l'Article 72.
Pour les systèmes déjà sur le marché, l'Article 111(2) prévoit un régime transitoire. Le règlement ne s'applique aux systèmes mis sur le marché avant le 2 août 2026 que s'ils subissent ensuite des modifications importantes de leur conception. Le calendrier de l'AI Act récapitule les échéances.
FAQ
Quels systèmes IA sont concernés par le marquage CE pour les PME ?
Les systèmes d'IA à haut risque définis à l'Article 6 du Règlement (UE) 2024/1689 sont soumis au marquage CE. Deux catégories existent : les systèmes liés à un produit régulé (Annexe I) et les systèmes relevant des huit domaines de l'Annexe III (biométrie, infrastructures critiques, éducation, emploi, services essentiels, répression, migration, justice). Un système de l'Annexe III qui n'est pas à haut risque au titre de l'Article 6(3) n'est pas concerné. Pour une PME, les cas typiques concernent les logiciels de tri de CV, les outils de scoring de crédit et les dispositifs médicaux contenant de l'IA.
Quelle est la procédure pour obtenir le marquage CE ?
Le fournisseur rédige d'abord la documentation technique de l'Annexe IV et met en place le système de gestion de la qualité de l'Article 17. Il conduit ensuite l'évaluation de conformité de l'Article 43 : contrôle interne (Annexe VI) ou organisme notifié (Annexe VII) selon le système. Il signe la déclaration UE de conformité (Art. 47), puis appose le marquage CE (Art. 48). L'enregistrement dans la base de données de l'UE (Art. 49 et 71) précède la mise sur le marché pour les systèmes de l'Annexe III hors point 2.
Quelles sont les sanctions pour non-conformité ?
L'Article 99(4) prévoit, pour un manquement aux obligations du fournisseur (Art. 16, dont le marquage CE de l'Article 48), une amende administrative pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel total. Pour les PME, l'Article 99(6) retient le plus bas des deux plafonds. Un marquage CE absent ou irrégulier est aussi un cas de non-conformité formelle (Art. 83) : si elle persiste, l'autorité peut restreindre, rappeler ou retirer le système. Le calculateur d'amende AI Act applique ces règles.
Que change le marquage CE pour une PME ?
Pour un système à haut risque, le marquage CE est une condition de la mise sur le marché de l'Union : il indique que le fournisseur a conduit l'évaluation de conformité et établi la déclaration UE de conformité. Il ne remplace pas les autres obligations (documentation, enregistrement, suivi après commercialisation). Les PME bénéficient d'allègements ciblés : documentation simplifiée (Art. 11(1)), accès prioritaire aux bacs à sable (Art. 62), plafonds d'amende au montant le plus bas (Art. 99(6)).
Où trouver de l'aide pour la mise en conformité ?
Plusieurs ressources gratuites permettent de démarrer. Le AI Act Service Desk de la Commission (ai-act-service-desk.ec.europa.eu) répond aux questions de qualification. Les fiches pratiques IA de la CNIL couvrent l'articulation entre RGPD et AI Act. La Commission publie la liste des organismes notifiés (Art. 35). Le glossaire et la page Sources regroupent les définitions et les références.
Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Règlement (UE) 2024/1689 — Journal officiel (EUR-Lex)
- Texte annoté AI Act — artificialintelligenceact.eu
- AI Act Service Desk — Commission européenne
- Fiches pratiques IA — CNIL
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
- ISO/IEC 23894:2023 — Information technology — Artificial intelligence — Guidance on risk management
- ISO/IEC 27001:2022 — Information security management systems
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.