01
Qui doit participer à la gouvernance de l'IA
L'AI Act distingue des rôles ayant des obligations distinctes : le fournisseur qui développe ou met sur le marché un système d'IA, le déployeur qui l'utilise sous sa propre autorité, et le représentant autorisé lorsque le fournisseur n'est pas établi dans l'Union. À cela s'ajoute un cadre de responsabilité interne impliquant la direction et le personnel opérationnel.
02
Les définitions clés du règlement
- Fournisseur : personne ou organisme qui développe ou fait développer un système d'IA et le met sur le marché sous son propre nom ou sa propre marque
- Déployeur : personne ou organisme qui utilise un système d'IA sous sa propre autorité, à l'exclusion de l'usage personnel non professionnel
- Représentant autorisé : entité établie dans l'UE disposant d'un mandat écrit pour remplir des obligations au nom du fournisseur
- Autorité nationale compétente : autorité de notification ou de surveillance du marché qui reçoit les communications pertinentes
03
Comment répartir les responsabilités au sein de l'entreprise
Étapes
- Identifier si l'entreprise agit en tant que fournisseur, déployeur ou les deux pour chaque système d'IA
- Définir un cadre de responsabilité attribuant des tâches à la direction et au personnel concerné
- Relier les responsabilités aux systèmes de gestion des données, des risques et de surveillance après mise sur le marché
- Mettre en place des procédures de signalement des incidents graves et de communication avec les autorités nationales compétentes
- Garantir un niveau adéquat de maîtrise de l'IA pour les personnes exploitant les systèmes au nom de l'entreprise
04
Exemple hypothétique
Une entreprise qui développe un système d'IA pour la sélection du personnel agit en tant que fournisseur envers ses clients. Le client qui l'utilise pour recruter agit en tant que déployeur. Les deux doivent s'assurer que le personnel concerné possède une compréhension suffisante du fonctionnement du système, tandis que la direction de l'entreprise fournisseuse attribue les responsabilités relatives à la gestion des données et à la surveillance après mise sur le marché.
05
Vérification des rôles impliqués
- Est-il clair si l'entreprise est fournisseur, déployeur ou les deux pour chaque système d'IA utilisé ?
- Existe-t-il un cadre de responsabilité attribuant des tâches spécifiques à la direction et au personnel ?
- Le personnel exploitant les systèmes d'IA possède-t-il un niveau adéquat de maîtrise en la matière ?
- Les procédures de communication avec les autorités nationales compétentes en cas d'incident sont-elles définies ?
06
Comment un logiciel peut soutenir la gouvernance des rôles
Une entreprise peut configurer, avec son partenaire logiciel, un registre des systèmes d'IA indiquant pour chacun le rôle assumé (fournisseur ou déployeur), les personnes responsables et les preuves de maîtrise de l'IA du personnel. Il s'agit d'un choix opérationnel suggéré, non d'une exigence décrite comme une fonctionnalité garantie.
Il est également utile de prévoir un suivi des révisions périodiques du cadre de responsabilité et des contacts désignés pour la communication avec les autorités compétentes, afin de pouvoir vérifier qui a approuvé quoi et quand.
07
Questions fréquentes sur les rôles
Une entreprise peut être à la fois fournisseur et déployeur si elle développe un système d'IA et l'utilise en interne sous sa propre autorité.
Le représentant autorisé intervient uniquement lorsque le fournisseur n'est pas établi dans l'Union européenne et a reçu un mandat écrit.
Le cadre de responsabilité doit être proportionné à la taille de l'organisation du fournisseur.
08
Prochaine étape
Cartographiez les systèmes d'IA de votre entreprise en indiquant pour chacun le rôle assumé, les responsables désignés et l'état de la maîtrise de l'IA du personnel concerné.
FAQ
Questions fréquentes
Qu'est-ce qui distingue un fournisseur d'un déployeur selon l'AI Act ?
Le fournisseur développe ou met sur le marché un système d'IA sous son propre nom ou sa propre marque ; le déployeur l'utilise sous sa propre autorité dans un contexte professionnel.
Qui attribue les responsabilités internes pour la gestion de l'IA ?
Le cadre de responsabilité prévu par le règlement définit les tâches de la direction et d'autres personnels, avec une mise en œuvre proportionnée à la taille de l'organisation.
La maîtrise de l'IA concerne-t-elle uniquement les techniciens ?
Non, elle concerne également toute autre personne s'occupant du fonctionnement et de l'utilisation des systèmes au nom de l'entreprise, en tenant compte de ses connaissances et de sa formation.
✓