L'essentiel en 30 secondes
- L'Article 72 du règlement (UE) 2024/1689 impose au fournisseur d'un système d'IA à haut risque d'établir et de documenter un système de surveillance après commercialisation.
- Ce système est proportionné à la nature des technologies et aux risques ; il collecte et analyse activement les données de performance sur toute la vie du système, y compris l'interaction avec d'autres systèmes d'IA le cas échéant.
- Il repose sur un plan intégré à la documentation technique (Annexe IV) ; la Commission doit adopter des lignes directrices, dont un modèle de plan, au plus tard le 2 septembre 2027 (règlement (UE) 2026/1744).
- Les incidents graves se notifient selon l'Article 73 : immédiatement après lien avec le système et au plus tard 15 jours (10 jours en cas de décès, 2 jours pour une infraction généralisée ou une perturbation grave d'infrastructure critique).
- Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027 (Annexe I : 2 août 2028), selon le règlement (UE) 2026/1744 (« Omnibus IA ») ; un manquement du fournisseur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
L'Article 72 impose au fournisseur d'un système d'IA à haut risque d'établir et de documenter un système de surveillance après commercialisation, proportionné à la technologie et aux risques. Ce système collecte et analyse activement des données sur les performances du système tout au long de sa vie, et repose sur un plan intégré à la documentation technique de l'Annexe IV. Le déployeur n'établit pas ce plan, mais informe le fournisseur (Art. 26(5)).
1. Contexte réglementaire : l'obligation de l'Article 72
L'Article 72 du Règlement (UE) 2024/1689, dit EU AI Act, structure la surveillance des systèmes d'IA après leur mise sur le marché. Cette obligation cible les fournisseurs de systèmes classés à haut risque au titre des Annexes I et III du règlement. Voir systèmes à haut risque.
L'objectif est précis : détecter en continu les dérives de performance, les biais émergents et les risques pour la santé, la sécurité ou les droits fondamentaux. La conformité initiale ne suffit plus. Elle doit être prouvée tout au long du cycle de vie du système.
L'Art. 72(1) prévoit que le fournisseur établit et documente un système de surveillance proportionné à la nature des technologies d'intelligence artificielle et aux risques du système d'IA à haut risque. Pour les PME françaises, cette proportionnalité est une porte d'entrée concrète à exploiter.
Qui est concerné dans une PME ?
| Acteur | Obligation Art. 72 | Périmètre |
|---|---|---|
| Fournisseur (développeur ou intégrateur sous sa marque) | Système et plan de surveillance après commercialisation ; signalement Art. 73 | Conception, déploiement, suivi |
| Déployeur (utilisateur professionnel) | Surveille le fonctionnement et informe le fournisseur (Art. 26(5)) ; conserve les journaux (Art. 26(6)) | Usage opérationnel |
| Distributeur / importateur | Informent le fournisseur et les autorités si le système présente un risque (Art. 23(2) et 24(2)) | Chaîne de valeur |
| Mandataire UE (si fournisseur hors UE) | Tient la documentation technique, qui inclut le plan, à disposition des autorités pendant 10 ans (Art. 22(3)) | Représentation |
Une PME qui développe un outil de scoring RH ou un assistant médical est fournisseur au sens de l'Art. 3(3). Une PME qui se contente d'utiliser ChatGPT pour rédiger ses offres est déployeur au sens de l'Art. 3(4). Les deux régimes ne se confondent pas.
Pour un panorama complet des obligations applicables aux PME, consulter le guide AI Act pour les PME françaises.
2. Contenu essentiel du plan de monitoring
Le plan de surveillance après commercialisation n'est pas un document générique. Il décrit comment le fournisseur collecte, documente et analyse les données opérationnelles pour évaluer la conformité continue avec les exigences du chapitre III, section 2, du règlement (Art. 72(2)).
Composantes à prévoir (pistes)
- Description du système surveillé : version, périmètre d'usage prévu, classification haut risque, identifiants techniques.
- Indicateurs clés : précision, taux de faux positifs/négatifs, latence, dérive des données (data drift), stabilité du modèle.
- Sources de données de surveillance : logs applicatifs, retours utilisateurs, signalements internes, indicateurs métier.
- Méthodes d'analyse : fréquence, seuils d'alerte, responsables désignés.
- Procédures correctives : mise à jour modèle, retrait temporaire, communication aux déployeurs.
- Mécanisme de signalement : circuit interne et liaison avec l'autorité de surveillance du marché (en France, la désignation des autorités est à vérifier : la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi).
- Documentation associée : registre des incidents, journal des versions, preuves d'audit.
L'Art. 72(3) précise que le plan de surveillance fait partie de la documentation technique visée à l'Annexe IV : voir l'Article 11 et l'Annexe IV. Il fait donc partie intégrante du dossier de conformité présenté lors d'un contrôle. Le même paragraphe charge la Commission d'adopter des lignes directrices, dont un modèle de plan, au plus tard le 2 septembre 2027 : la liste détaillée des éléments à inclure est donc à venir.
Distinction entre monitoring continu et audit ponctuel
| Dimension | Monitoring continu (Art. 72) | Audit annuel |
|---|---|---|
| Fréquence | Permanente (logs, alertes) | Périodique |
| Acteur | Équipe IA / DPO interne | Tiers indépendant ou interne formel |
| Objectif | Détecter les dérives | Valider la conformité globale |
| Sortie | Tableau de bord opérationnel | Rapport formel daté et signé |
| Trigger | Seuils automatiques | Calendrier ou incident grave |
Les deux dispositifs sont complémentaires. Le monitoring détecte, l'audit valide.
3. Exigences spécifiques pour les PME
L'AI Act prévoit des mesures de soutien pour les petites structures. L'Art. 62 demande aux États membres de mettre à disposition des PME des canaux d'information dédiés et un accès prioritaire aux bacs à sable réglementaires (Art. 57), et charge le Bureau de l'IA de fournir des modèles standardisés.
Proportionnalité concrète
Pour une PME, la proportionnalité signifie trois choses :
- Réduire le volume documentaire sans réduire la traçabilité. Un fichier de suivi structuré peut suffire si les preuves sont datées et conservées.
- Concentrer les ressources sur les risques critiques. Un système de tri de CV nécessite un suivi des biais protégés (genre, âge, origine). Un assistant rédactionnel interne nécessite un suivi des fuites de données.
- Mutualiser quand c'est possible. L'ISO/IEC 42001:2023 (norme volontaire de système de management de l'IA) peut servir de trame, sans présomption de conformité.
Exemples de proportionnalité (à adapter au risque)
| Niveau d'enjeu | Revue des indicateurs | Audit externe | Outillage |
|---|---|---|---|
| Système à impact limité sur les personnes | Revue périodique | À apprécier selon le secteur | Tableur structuré et journaux |
| Système qui influence des décisions sur des personnes | Revue régulière et alertes sur seuils | À envisager | Outil de suivi des versions et des métriques |
| Système critique (santé, accès aux services essentiels) | Suivi continu et alertes | À envisager de façon périodique | Plateforme intégrée de gouvernance et de suivi |
Ces exemples reflètent une lecture proportionnée du règlement et ne sont pas des seuils légaux.
La qualité prime sur la quantité documentaire : une PME n'a pas besoin de cent pages de plan. Elle a besoin d'un plan qu'elle exécute réellement. Les fiches pratiques IA de la CNIL traitent de l'articulation avec le RGPD.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Durée et fréquence du monitoring
L'Article 72 n'impose pas une durée fixe unique. Il exige que le monitoring couvre toute la durée de vie du système d'IA à haut risque, depuis sa mise sur le marché jusqu'à son retrait définitif.
Repères opérationnels
- Période minimale active : tant que le système est commercialisé et utilisé en production.
- Conservation des journaux : au moins 6 mois (Art. 19 pour le fournisseur, Art. 26(6) pour le déployeur), souvent étendue à la durée d'utilisation pour les usages critiques.
- Conservation de la documentation technique : 10 ans après la mise sur le marché (Art. 18).
- Audits internes : fréquence à définir selon le risque.
- Revues de plan : à chaque modification substantielle du système (nouvelle version, changement de dataset d'entraînement, élargissement d'usage).
Événements déclencheurs d'une mise à jour du plan
| Événement | Action attendue |
|---|---|
| Incident grave (Art. 3(49)) | Signalement Art. 73 et revue du plan |
| Nouvelle version majeure du modèle | Évaluer s'il s'agit d'une modification substantielle (Art. 43(4)) et mettre à jour le plan |
| Changement de finalité ou de population cible | Requalifier le système et mettre à jour le plan |
| Publication d'une norme harmonisée nouvelle | Alignement progressif documenté |
| Alerte du Bureau de l'IA ou d'une autorité | Réponse documentée dans le délai imposé |
La règle est simple : tant que le système vit, le plan vit avec lui.
5. Outils et méthodologies possibles
L'Art. 72 ne prescrit pas d'outil. Il prescrit un résultat : une capacité de surveillance fiable, traçable et exploitable. Le choix des outils relève de la PME, en cohérence avec ses moyens.
Trois approches selon la maturité
Approche 1 — PME peu outillée
- tableur structuré avec journaux d'exécution exportés ;
- registre des incidents au format CSV ou wiki interne ;
- réunion régulière de revue avec compte rendu signé.
Approche 2 — PME en croissance
- outil de MLOps (MLflow, DVC, Weights & Biases) pour le suivi des versions ;
- outil de monitoring applicatif (Grafana, Datadog) pour les métriques opérationnelles ;
- procédure documentée dans une plateforme GRC légère.
Approche 3 — PME mature ou secteur régulé
- plateforme intégrée de gouvernance IA alignée sur ISO/IEC 42001:2023 ;
- tests de robustesse et d'équité automatisés (par exemple Fairlearn, AIF360) ;
- audit externe à envisager pour les systèmes de l'Annexe III.
Méthodologies de référence
- ISO/IEC 42001:2023 : système de management de l'IA, clause 9 (évaluation des performances) et clause 10 (amélioration continue).
- ISO/IEC 23894:2023 : gestion des risques liés à l'IA.
- ISO/IEC 27001:2022 : sécurité de l'information, indispensable pour la protection des logs.
- NIST AI RMF 1.0 : référentiel volontaire, utile pour structurer la fonction Manage.
Ces référentiels ne sont pas obligatoires et ne donnent pas de présomption de conformité à l'AI Act, mais leur adoption documentée peut faciliter la démonstration des mesures prises en cas de contrôle.
6. Documentation et rapporting
La documentation est le cœur de la preuve. Sans elle, le plan ne peut pas être démontré.
Pièces utiles à produire et conserver
- Plan de surveillance post-commercialisation signé et versionné.
- Registre des indicateurs : valeurs mesurées, seuils, dates.
- Registre des incidents : description, gravité, mesures correctives, date de résolution.
- Rapports périodiques de surveillance : à une fréquence adaptée au risque.
- Preuves de communication : notifications aux déployeurs, signalements aux autorités.
- Documentation technique Annexe IV mise à jour.
Mécanisme de signalement (Art. 73)
L'Article 73 du Règlement (UE) 2024/1689 distingue plusieurs délais selon la nature de l'incident. La notification est faite immédiatement après l'établissement d'un lien avec le système et au plus tard dans ces délais. Voir Article 73 : notifier un incident grave.
| Type d'incident | Délai maximal de signalement | Autorité |
|---|---|---|
| Incident grave standard | 15 jours après la connaissance de l'incident | Autorités de surveillance du marché |
| Infraction généralisée | 2 jours | Autorités de surveillance du marché |
| Perturbation grave et irréversible d'infrastructure critique | 2 jours | Autorités de surveillance du marché |
| Décès | 10 jours | Autorités de surveillance du marché |
Ces délais sont des maximums : la notification est faite dès que le lien avec le système est établi (Art. 73(2)). Un rapport initial incomplet est admis, suivi d'un rapport complet (Art. 73(5)).
Articulation avec le RGPD
Si l'incident implique des données personnelles, l'obligation de notification CNIL sous 72 heures prévue à l'article 33 du RGPD s'ajoute, sans s'y substituer. Les deux régimes coexistent.
7. Exemples concrets pour les PME
Cas 1 — PME de 45 salariés, chatbot de support client
Un éditeur SaaS déploie un chatbot basé sur un modèle de langage fine-tuné. Le système n'est pas listé en Annexe III, donc pas à haut risque. L'Art. 72 ne s'applique pas en tant que tel, mais l'Art. 50 sur la transparence oui.
Bonne pratique volontaire : suivi mensuel des hallucinations, des fuites de données et des taux d'escalade vers un humain. Documentation légère mais traçable.
Cas 2 — PME de 80 salariés, outil de tri de CV
Le système relève de l'Annexe III, point 4(a) : recrutement. L'Art. 72 s'applique pleinement.
Exemple de plan de surveillance (à adapter) :
- indicateur : taux de sélection par genre, âge, origine perçue (proxies analysés régulièrement) ;
- indicateur : taux de plaintes de candidats ;
- déclencheur : un écart significatif entre groupes protégés, fixé à l'avance, déclenche une revue ;
- documentation : rapport périodique et registre des plaintes ;
- revue : audit externe des biais à envisager.
Cas 3 — PME de 200 salariés, dispositif d'aide au diagnostic médical
Système d'IA qui est un dispositif médical au sens du Règlement (UE) 2017/745 (Annexe I, section A) : les obligations de haut risque s'appliquent à partir du 2 août 2028. Double régime.
Plan de surveillance renforcé :
- intégration possible des éléments du plan AI Act dans le système et le plan de surveillance après commercialisation déjà établis au titre du règlement sur les dispositifs médicaux, à niveau de protection équivalent (Art. 72(4)) ;
- indicateurs cliniques et indicateurs IA (performance, dérive) ;
- signalement des incidents : pour un dispositif médical, la notification au titre de l'AI Act est limitée aux incidents de l'Art. 3(49), point c, auprès de l'autorité nationale choisie par l'État membre (Art. 73(10)) ; les atteintes à la santé relèvent de la vigilance des dispositifs médicaux.
Pour anticiper les conséquences financières d'un manquement, le calculateur d'amende AI Act applique les plafonds de l'Article 99.
8. Sanctions et responsabilités
Le manquement à l'Article 72 entre dans le régime de l'Art. 99 du Règlement (UE) 2024/1689 via les obligations du fournisseur : le système de gestion de la qualité de l'Article 17 inclut la mise en place et la maintenance du système de surveillance après commercialisation (Art. 17(1), point h).
Plafonds applicables
| Type de manquement | Plafond amende |
|---|---|
| Pratiques interdites (Art. 5) | 35 M€ ou 7 % du CA annuel mondial |
| Manquement aux obligations du fournisseur (Art. 16 et 17, dont le suivi après commercialisation de l'Art. 72) | 15 M€ ou 3 % du CA annuel mondial |
| Fourniture d'informations inexactes aux autorités | 7,5 M€ ou 1 % du CA annuel mondial |
L'Art. 99(6) précise que pour les PME et les start-up, le montant le plus bas entre la valeur fixe et le pourcentage du CA s'applique ; le règlement (UE) 2026/1744 étend cette règle aux petites ETI (Art. 99(6a)). C'est un correctif important : une PME française réalisant 5 M€ de CA verra le plafond ramené à 150 000 € pour un manquement à l'Art. 72 (3 % de 5 M€), et non à 15 M€.
Responsabilités internes
- Dirigeant : pilotage de la conformité de l'entreprise.
- DPO : information et alerte si données personnelles concernées (RGPD art. 39).
- Responsable technique IA : exécution opérationnelle du plan.
- Conseil d'administration : supervision si la structure le prévoit.
L'absence de plan après commercialisation documenté est l'un des manquements les plus simples à constater pour une autorité. Un contrôle peut se limiter à demander le plan, son journal d'exécution et le registre des incidents.
Lien avec ISO/IEC 42001
L'ISO/IEC 42001:2023 (clause 9) demande de surveiller, mesurer, analyser et évaluer le système de management de l'IA. Cette norme volontaire ne remplace pas le plan de l'Article 72 et ne donne pas de présomption de conformité.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quel est le délai minimum pour mettre en place un plan de monitoring ?
Le plan doit exister avant la mise sur le marché du système d'IA à haut risque : il fait partie de la documentation technique de l'Annexe IV. Pour les systèmes de l'Annexe III, les obligations s'appliquent à partir du 2 décembre 2027, et à partir du 2 août 2028 pour les systèmes de l'Annexe I (règlement (UE) 2026/1744). La documentation technique est conservée 10 ans après la mise sur le marché ou la mise en service (Art. 18), et les journaux au moins six mois (Art. 19).
Quelles sont les conséquences d'une non-conformité pour une PME ?
L'Art. 99(4) prévoit une amende jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial pour les manquements aux obligations du fournisseur, le montant le plus élevé étant retenu — sauf pour les PME et start-up, pour lesquelles l'Art. 99(6) impose au contraire le montant le plus bas. S'ajoutent des mesures de l'autorité de surveillance du marché, pouvant aller jusqu'au retrait du système du marché.
Dois-je engager un expert pour le monitoring ?
Pas systématiquement. L'Art. 72 demande une surveillance proportionnée. Pour les systèmes à risque modéré et les PME outillées en interne, un dispositif maison peut suffire. Pour les systèmes critiques (santé, justice, accès aux services essentiels), un audit externe périodique peut être utile. L'ISO/IEC 42001:2023 (clause 7.2, compétence) peut aider à cartographier les compétences disponibles avant de décider.
Quels indicateurs clés dois-je surveiller ?
Trois familles d'indicateurs sont possibles : performance (précision, rappel, F1-score, dérive), sécurité et robustesse (taux d'erreur en production, temps de récupération après incident, tentatives d'attaque adversariale), droits fondamentaux (biais entre groupes protégés, taux de réclamation, recours humains exercés). La sélection précise dépend du cas d'usage et doit être justifiée dans le plan.
Comment documenter le monitoring pour une PME ?
Trois principes : traçabilité (chaque mesure datée et attribuable), reproductibilité (méthode décrite assez précisément pour qu'un tiers puisse la rejouer), proportionnalité (volume documentaire adapté au risque). Un tableau de bord exporté régulièrement, un registre des incidents structuré et un rapport annuel signé constituent un socle possible. Voir le glossaire regulia pour les définitions techniques.
Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Règlement (UE) 2024/1689 — texte intégral sur EUR-Lex
- AI Act Service Desk de la Commission européenne
- CNIL — fiches pratiques IA
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system (norme payante, ISO)
- ISO/IEC 23894:2023 — Information technology — Artificial intelligence — Guidance on risk management
Pour approfondir le cadre général, consultez le guide AI Act PME France et la page Sources.
Avertissement. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.