Article 73 AI Act : notification d'incidents graves pour les PME françaises

L'essentiel en 30 secondes

  • L'Article 73 du règlement (UE) 2024/1689 impose au fournisseur d'un système d'IA à haut risque de notifier tout incident grave aux autorités de surveillance du marché de l'État membre où il s'est produit.
  • Délais : immédiatement après l'établissement d'un lien avec le système, et au plus tard 15 jours après la connaissance de l'incident ; 10 jours en cas de décès ; 2 jours pour une infraction généralisée ou une perturbation grave et irréversible d'infrastructure critique.
  • Un rapport initial incomplet est admis, suivi d'un rapport complet (Art. 73(5)) ; le fournisseur enquête ensuite sans modifier le système d'une manière qui fausserait l'analyse des causes (Art. 73(6)).
  • Le déployeur qui constate un incident grave informe immédiatement le fournisseur, puis l'importateur ou le distributeur et les autorités (Art. 26(5)).
  • L'Article 99(4) ne cite pas l'Article 73 : les sanctions d'un manquement relèvent des règles de chaque État membre (Art. 99(1)). Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027 (règlement (UE) 2026/1744).

L'Article 73 impose au fournisseur d'un système d'IA à haut risque de notifier tout incident grave à l'autorité de surveillance du marché de l'État membre où il s'est produit. La notification est faite immédiatement après l'établissement d'un lien avec le système, et au plus tard 15 jours après la connaissance de l'incident ; ce délai est de 10 jours en cas de décès et de 2 jours pour une infraction généralisée ou une perturbation grave d'infrastructure critique. Le déployeur, lui, informe d'abord le fournisseur.

1. Contexte réglementaire : l'AI Act et les PME françaises

Le Règlement (UE) 2024/1689, publié au Journal officiel de l'Union européenne le 12 juillet 2024, structure la mise sur le marché et l'usage des systèmes d'intelligence artificielle. Il s'applique par paliers entre février 2025 et août 2028 : les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 et celles de l'Annexe I à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »).

Les PME françaises sont concernées dès lors qu'elles fournissent, déploient, importent ou distribuent un système d'IA dans l'Union. La qualification du rôle conditionne l'étendue des obligations, et notamment celle de notifier les incidents graves.

L'Article 73 du Règlement (UE) 2024/1689 cible les fournisseurs de systèmes d'IA à haut risque mis sur le marché de l'Union (Annexes I et III). Les déployeurs y sont associés par une obligation d'information du fournisseur (Article 26(5)).

Rôle dans la chaîne Concerné par l'Art. 73 ? Obligation principale
Fournisseur (provider) Oui, direct Notification aux autorités de surveillance du marché de l'État membre où l'incident s'est produit (Art. 73(1))
Déployeur (deployer) Oui, indirect Information immédiate du fournisseur, puis de l'importateur ou du distributeur et des autorités ; si le fournisseur est injoignable, l'Art. 73 s'applique par analogie (Art. 26(5))

Une PME qui développe et commercialise un système d'IA de scoring RH ou de scoring de crédit est fournisseur. L'Article 73 ne prévoit pas d'exemption selon la taille de l'entreprise. Les importateurs et les distributeurs ont leurs propres obligations d'information lorsqu'un système présente un risque : voir importateurs et distributeurs.

Pour une PME, les plafonds d'amende de l'Article 99 s'appliquent au montant le plus bas (Art. 99(6)) : voir la section 5.

2. Définition d'un incident grave (Article 73 AI Act)

L'Article 3, point 49, du Règlement (UE) 2024/1689 définit l'incident grave comme un incident ou un dysfonctionnement d'un système d'IA qui entraîne, directement ou indirectement, l'une des quatre conséquences suivantes.

Type d'incident Caractérisation
a) Décès ou atteinte grave à la santé Décès d'une personne ou atteinte grave à sa santé
b) Perturbation grave et irréversible Perturbation grave et irréversible de la gestion ou de l'exploitation d'une infrastructure critique
c) Violation de droits fondamentaux Manquement à une obligation découlant du droit de l'Union qui vise à protéger les droits fondamentaux
d) Dommage grave aux biens ou à l'environnement Dommage grave aux biens ou à l'environnement

Pour qu'un événement soit à notifier, il doit correspondre à l'un des quatre cas de la définition et être lié au système d'IA, ou présenter une probabilité raisonnable de l'être (Art. 73(2)). Un dysfonctionnement intercepté avant qu'il ne produise ses effets reste un incident, mais peut ne pas atteindre le seuil de gravité.

Exemples typiques pour une PME :

  • Système de tri de CV qui écarte systématiquement les candidatures féminines pendant trois semaines : violation potentielle de droits fondamentaux (point c).
  • Composant de sécurité à base d'IA d'un ascenseur dont la défaillance cause des blessures graves : atteinte grave à la santé (point a).
  • Système de gestion énergétique défaillant ayant provoqué une coupure grave et irréversible de l'alimentation d'un hôpital : perturbation d'infrastructure critique (point b).

Le glossaire AI Act regroupe les définitions complémentaires (« haut risque », « mise sur le marché », « modification substantielle »).

3. Obligations de notification : qui, quoi, à qui

L'Article 73(1) impose au fournisseur d'un système d'IA à haut risque mis sur le marché de l'Union de notifier tout incident grave aux autorités de surveillance du marché de l'État membre où l'incident s'est produit. Le règlement ne détaille pas le contenu de la notification ; la Commission doit publier des lignes directrices pour en faciliter le respect (Art. 73(7)).

Éléments à prévoir dans la notification (bonne pratique) :

  1. Identification du système d'IA concerné (nom commercial, version, numéro UE de déclaration de conformité).
  2. Description circonstanciée de l'incident, incluant la date, le lieu et le contexte d'utilisation.
  3. Nature et étendue des préjudices observés ou pressentis.
  4. Mesures correctives immédiates engagées par le fournisseur.
  5. Coordonnées d'un point de contact technique et juridique.
  6. Analyse préliminaire des causes, si disponible au moment de la notification.

Si l'analyse n'est pas finalisée dans le délai de notification, le fournisseur peut transmettre un rapport initial incomplet, suivi d'un rapport complet (Art. 73(5)). Après la notification, il enquête sans délai (évaluation du risque, mesures correctives) et coopère avec les autorités ; il ne modifie pas le système d'une manière susceptible d'affecter l'analyse des causes sans en informer d'abord les autorités (Art. 73(6)).

Autorités destinataires en France : la désignation des autorités de surveillance du marché est à vérifier. La page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi : la DGCCRF y coordonne les autorités et sert de point de contact unique, la CNIL, l'ACPR, l'Arcom et le HFDS ayant des compétences selon les domaines de l'Annexe III. Pour un dispositif médical, la notification se fait auprès de l'autorité nationale choisie par chaque État membre (Art. 73(10)).

Le service desk de l'AI Act (ai-act-service-desk.ec.europa.eu) répond aux questions d'application, mais il ne remplace pas la notification aux autorités de surveillance du marché.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Délais et procédure de notification

L'Article 73(2) prévoit que la notification est faite immédiatement après que le fournisseur a établi un lien de causalité entre le système d'IA et l'incident, ou la probabilité raisonnable d'un tel lien, et au plus tard 15 jours après que le fournisseur ou, le cas échéant, le déployeur a eu connaissance de l'incident grave. Ce délai de 15 jours est un maximum, qui tient compte de la gravité de l'incident.

Deux exceptions raccourcissent ce délai :

  • 2 jours pour une infraction généralisée (Art. 3, point 61) ou une perturbation grave et irréversible d'infrastructure critique (Art. 73(3)) ;
  • 10 jours en cas de décès d'une personne, après que le fournisseur ou le déployeur a établi ou soupçonne un lien de causalité avec le système (Art. 73(4)).
Type d'incident Délai maximal Base légale
Incident grave standard 15 jours Art. 73(2)
Infraction généralisée 2 jours Art. 73(3)
Décès 10 jours Art. 73(4)
Perturbation grave et irréversible d'infrastructure critique 2 jours Art. 73(3)

Le point de départ du délai est la connaissance de l'incident, et non sa survenance. Il est donc utile de pouvoir dater précisément le moment où l'incident a été porté à la connaissance du fournisseur ou du déployeur, d'où l'intérêt d'un registre horodaté.

Procédure possible en 6 étapes :

  1. Détection par le déployeur ou par le fournisseur (monitoring, alerte utilisateur, contrôle qualité).
  2. Qualification rapide : l'événement relève-t-il de l'Art. 3, point 49 ?
  3. Documentation : capture des logs, données d'entrée, sortie produite, contexte.
  4. Notification à l'autorité dans le délai applicable.
  5. Investigation approfondie et mesures correctives, sans modifier le système d'une manière qui fausserait l'analyse des causes avant d'en informer les autorités (Art. 73(6)).
  6. Rapport complet transmis à l'autorité (Art. 73(5)) et conservation des preuves.

L'ISO/IEC 42001:2023 traite de l'amélioration continue et des actions correctives (clause 10). Elle ne donne pas de présomption de conformité et ne se substitue pas à l'obligation légale, mais elle peut aider à organiser le processus.

5. Sanctions pour non-notification

L'Article 99(4) fixe un plafond de 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial total pour les manquements aux obligations des fournisseurs (Art. 16) et des déployeurs (Art. 26), entre autres. Il ne cite pas expressément l'Article 73. Un manquement à l'obligation de notification relève donc des règles de sanction que chaque État membre fixe en application de l'Article 99(1), à vérifier pour la France.

Manquement Sanction maximale Base légale
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA mondial Art. 99(3)
Manquement aux obligations du fournisseur (Art. 16) ou du déployeur (Art. 26) 15 M€ ou 3 % du CA mondial Art. 99(4)
Information inexacte, incomplète ou trompeuse aux autorités 7,5 M€ ou 1 % du CA mondial Art. 99(5)
Manquement à l'obligation de notification (Art. 73) Règles nationales Art. 99(1), à vérifier pour la France

Pour les PME et les jeunes pousses, l'Article 99(6) retient le plafond le plus bas (montant fixe ou pourcentage) pour les amendes des paragraphes 3 à 5, et l'Article 99(1) impose aux États membres de tenir compte des intérêts des PME et de leur viabilité économique. Le règlement (UE) 2026/1744 étend la règle du plus bas aux petites ETI pour les paragraphes 4 et 5 (Art. 99(6a)). Cette modulation n'est pas une exemption : elle limite le montant maximal.

Au-delà de la sanction financière :

  • Mesures de l'autorité de surveillance du marché, qui doit prendre les mesures appropriées dans les sept jours suivant la réception de la notification (Art. 73(8)).
  • Actions civiles en responsabilité possibles de la part des personnes lésées ; la directive (UE) 2024/2853 sur la responsabilité du fait des produits défectueux s'applique aux logiciels, dont l'IA.

Le calculateur d'amende AI Act applique les plafonds de l'Article 99 selon le chiffre d'affaires de l'entreprise.

6. Cas d'application concrets pour les PME

L'obligation de notification vise les fournisseurs de systèmes à haut risque. Voici quatre situations illustratives pour des PME françaises.

Cas 1 — PME éditeur RH (50 salariés)

Le système d'IA de scoring de candidatures, déployé chez 12 clients grands comptes, écarte de manière disproportionnée les candidatures issues de quartiers prioritaires de la ville. L'incident est détecté par un audit interne d'un client.

  • Qualification : violation de droits fondamentaux (Art. 3, point 49, c).
  • Délai applicable : 15 jours au plus (2 jours seulement s'il s'agit d'une infraction généralisée au sens de l'Art. 3, point 61).
  • Acteur notifiant : l'éditeur PME en tant que fournisseur.

Cas 2 — Cabinet médical équipé d'un outil d'aide au diagnostic

L'outil, fourni par une medtech française, recommande à tort une absence de pathologie pour des images radiologiques présentant un signe précoce de cancer. Trois patients sont concernés.

  • Qualification : atteinte grave à la santé (Art. 3, point 49, a).
  • Règle particulière : pour un dispositif médical (règlement (UE) 2017/745), la notification au titre de l'AI Act est limitée aux incidents du point c et se fait auprès de l'autorité nationale choisie par l'État membre (Art. 73(10)). Les atteintes à la santé relèvent de la vigilance propre aux dispositifs médicaux.
  • Acteurs : la medtech (fournisseur) ; le cabinet (déployeur) informe immédiatement la medtech (Art. 26(5)).

Cas 3 — PME fintech proposant un outil de scoring crédit

L'algorithme refuse systématiquement les dossiers de travailleurs indépendants pendant deux semaines suite à une dérive de modèle non détectée.

  • Qualification : violation potentielle des principes de non-discrimination (Art. 3, point 49, c).
  • Délai applicable : 15 jours.
  • Acteur notifiant : la fintech, en tant que fournisseur, auprès de l'autorité de surveillance du marché compétente (pour les établissements financiers, l'autorité de surveillance financière, Art. 74(6)). Si le fournisseur relève déjà d'obligations de déclaration équivalentes, la notification AI Act est limitée aux incidents du point c (Art. 73(9)).

Cas 4 — PME éditeur d'IA générative pour service client

L'agent conversationnel divulgue, en réponse à un prompt malveillant, des données personnelles d'autres utilisateurs.

  • Qualification AI Act : l'Art. 73 ne s'applique qu'aux systèmes à haut risque ; un agent conversationnel de service client n'en relève pas en principe, sauf usage relevant de l'Annexe III.
  • Notification RGPD : une violation de données personnelles se notifie à la CNIL dans les 72 heures (Art. 33 RGPD).
  • Acteur notifiant : le responsable de traitement (Art. 33 RGPD), l'éditeur ou l'entreprise cliente selon le montage contractuel.

L'articulation entre les obligations AI Act et RGPD demande de qualifier chaque incident séparément. Les fiches pratiques IA de la CNIL traitent de l'IA et du RGPD.

7. Préparation et prévention : checklist opérationnelle

Une PME ne peut pas improviser une notification en 15 jours, encore moins en 2 jours. La préparation amont conditionne la capacité à respecter le délai. Voici les six chantiers prioritaires.

1. Cartographier les systèmes d'IA à haut risque

Recenser les systèmes développés ou déployés, identifier ceux entrant dans le périmètre des Annexes I et III. Ce travail conditionne tout le reste : sans cartographie, pas de surveillance possible.

2. Désigner un référent IA

Cette personne, qui peut cumuler la fonction de DPO ou de RSSI, est le point de contact en cas d'incident. Il est utile de formaliser sa désignation par écrit et de la communiquer à la direction.

3. Instaurer un monitoring post-commercialisation (Art. 72)

L'Article 72 du Règlement impose un système de surveillance après mise sur le marché. Ce dispositif doit permettre la détection précoce des dysfonctionnements, prérequis de la notification : voir le plan de monitoring post-marché.

4. Rédiger une procédure de qualification d'incident

Un arbre de décision interne, applicable rapidement, permet de qualifier un événement comme incident grave ou non. Il est utile de le tester par un exercice annuel.

5. Préparer un template de notification

Un modèle pré-rempli accélère la rédaction de la notification. Il peut s'appuyer sur les lignes directrices que la Commission doit publier (Art. 73(7)).

6. Former les équipes techniques et opérationnelles

Les développeurs, les équipes support et les commerciaux doivent savoir reconnaître un signal faible et le faire remonter sans délai. L'Article 4 demande de prendre des mesures pour favoriser la maîtrise de l'IA du personnel : voir former ses équipes à la maîtrise de l'IA.

Chantier Livrable
Cartographie Liste des systèmes d'IA à haut risque et de leur rôle (fournisseur ou déployeur)
Référent Désignation écrite et point de contact
Monitoring Système et plan de surveillance après commercialisation (Art. 72)
Procédure de qualification Arbre de décision interne, testé chaque année
Modèle de notification Trame de rapport initial puis de rapport complet
Sensibilisation Mesures de maîtrise de l'IA documentées (Art. 4)

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

8. Ressources et support officiel

Le service desk de l'AI Act, géré par la Commission européenne, est le point d'entrée pour les questions d'application. Il ne remplace pas la notification aux autorités de surveillance du marché.

Points d'entrée officiels :

Texte normatif :

Normes ISO de référence :

  • ISO/IEC 42001:2023 — système de management de l'IA (norme volontaire). Voir le guide ISO 42001 pour les PME.
  • ISO/IEC 23894:2023 — gestion des risques liés à l'IA.
  • ISO/IEC 27001:2022 — sécurité de l'information.

Les références utilisées sont regroupées sur la page Sources.

FAQ — Article 73 et notification d'incidents graves

Quels sont les délais pour notifier un incident grave ?

La notification est faite immédiatement après l'établissement d'un lien (ou d'une probabilité raisonnable de lien) entre le système et l'incident, et au plus tard 15 jours après la connaissance de l'incident par le fournisseur ou le déployeur (Art. 73(2)). Ce délai est de 2 jours en cas d'infraction généralisée ou de perturbation grave et irréversible d'infrastructure critique (Art. 73(3)) et de 10 jours en cas de décès (Art. 73(4)). Un rapport initial incomplet est possible, suivi d'un rapport complet (Art. 73(5)).

Quelles sont les sanctions pour non-notification ?

L'Art. 99(4) fixe 15 M€ ou 3 % du CA mondial pour les manquements aux obligations des fournisseurs (Art. 16) et des déployeurs (Art. 26), entre autres, mais il ne cite pas expressément l'Art. 73. Un manquement à l'obligation de notification relève des règles de sanction fixées par chaque État membre (Art. 99(1)), à vérifier pour la France. Pour une PME, l'Art. 99(6) retient le plus bas du montant fixe et du pourcentage pour les amendes des paragraphes 3 à 5. L'autorité de surveillance du marché doit en outre prendre des mesures appropriées dans les sept jours suivant la notification (Art. 73(8)).

Dois-je notifier tous les incidents d'IA ?

Non. Seuls les incidents graves au sens de l'Art. 3, point 49, subis par un système d'IA à haut risque doivent être notifiés par son fournisseur. La gravité correspond à l'un des quatre cas de la définition : décès ou atteinte grave à la santé, perturbation grave et irréversible d'infrastructure critique, violation du droit de l'Union protégeant les droits fondamentaux, dommage grave aux biens ou à l'environnement. Le glossaire AI Act regroupe les définitions.

Comment se préparer à la notification d'incidents ?

Mettez en place un système de surveillance après commercialisation (Art. 72), désignez un référent IA, formalisez une procédure de qualification d'incident et préparez un modèle de notification. L'ISO/IEC 42001:2023 peut servir de trame, sans présomption de conformité. L'Article 4 demande aussi de prendre des mesures pour favoriser la maîtrise de l'IA du personnel.

Où trouver des ressources spécifiques aux PME ?

Le guide AI Act dédié aux PME françaises donne une vue d'ensemble, et le calculateur d'amende AI Act chiffre l'exposition. Le service desk de la Commission (ai-act-service-desk.ec.europa.eu) et les fiches pratiques IA de la CNIL sont les points d'entrée institutionnels.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →