01

La réponse en bref

Une entreprise peut constituer l'inventaire des systèmes d'intelligence artificielle en partant de la définition d'un « système d'IA » de l'article 3 du Règlement (UE) 2024/1689, qui décrit un système automatisé capable de déduire à partir des entrées comment générer des sorties telles que des prédictions, des contenus, des recommandations ou des décisions. Pour chaque système identifié, l'entreprise enregistre le rôle spécifique qu'elle assume — fournisseur, déployeur, importateur ou distributeur — car chaque rôle comporte des obligations distinctes ; le règlement regroupe ces rôles, ainsi que le fabricant du produit et le représentant autorisé, sous le terme générique « opérateur ». L'inventaire devient ainsi la base pour documenter la finalité prévue, les données traitées et les responsabilités de gestion.

02

Pourquoi les rôles comptent

Le règlement distingue des rôles précis le long de la chaîne d'approvisionnement. Le fournisseur développe le système ou le fait développer et le met sur le marché ou le met en service sous son propre nom ; le déployeur l'utilise sous sa propre autorité, sauf usage personnel non professionnel ; l'importateur met sur le marché un système portant la marque d'une entité d'un pays tiers ; le distributeur le met à disposition sans être le fournisseur ni l'importateur. Le règlement définit « opérateur » comme le terme générique qui englobe le fournisseur, le fabricant du produit, le déployeur, le représentant autorisé, l'importateur et le distributeur. Enregistrer le rôle spécifique pour chaque système dans l'inventaire permet de relier correctement les obligations prévues par le règlement à chaque entrée.

03

Étapes pour constituer l'inventaire

Étapes

  1. Lister chaque système d'IA utilisé, en vérifiant s'il correspond à la définition de l'article 3.
  2. Pour chaque système, indiquer le rôle spécifique de l'entreprise parmi fournisseur, déployeur, importateur ou distributeur, en gardant à l'esprit que « opérateur » est le terme qui les englobe tous.
  3. Enregistrer la finalité prévue déclarée par le fournisseur, y compris les instructions d'utilisation et la documentation technique.
  4. Noter si le système génère des contenus synthétiques, des deep fakes ou utilise la reconnaissance des émotions ou la catégorisation biométrique.
  5. Relier chaque système à haut risque pour lequel l'entreprise est fournisseur aux procédures applicables de gestion des risques et de surveillance après commercialisation.

04

Exemple hypothétique

Exemple hypothétique : une entreprise manufacturière utilise un système de maintenance prédictive développé par un fournisseur tiers. Dans l'inventaire, elle enregistre le système comme utilisé en qualité de déployeur, note la finalité prévue indiquée dans la documentation technique du fournisseur et vérifie qu'il ne génère pas de contenus synthétiques ni n'utilise la reconnaissance des émotions, ce qui n'active donc pas les obligations de transparence décrites pour ces cas spécifiques.

05

Ce qu'il faut enregistrer pour chaque système

  • Nom du système et correspondance avec la définition du système d'IA de l'article 3.
  • Rôle spécifique de l'entreprise : fournisseur, déployeur, importateur ou distributeur, « opérateur » étant le terme générique qui les englobe tous.
  • Finalité prévue et instructions d'utilisation fournies par le fournisseur.
  • Présence de contenus synthétiques, de deep fakes, de reconnaissance des émotions ou de catégorisation biométrique.
  • Lien avec le système de gestion des risques et les procédures de surveillance après commercialisation, si l'entreprise est fournisseur d'un système à haut risque.

06

Comment un logiciel peut soutenir l'inventaire

Une entreprise peut demander à son partenaire logiciel de configurer un registre structuré qui rassemble, pour chaque système d'IA, le rôle assumé, la finalité prévue et les données traitées, tels que définis par le règlement. C'est un choix opérationnel suggéré, non une exigence du logiciel : l'important est que le registre soit traçable, attribue des responsabilités claires entre les rôles concernés et maintienne la documentation à jour dans le temps, afin de pouvoir la relier aux procédures de gestion des risques lorsque l'entreprise agit en tant que fournisseur d'un système à haut risque.

07

Clarifications rapides

  • L'inventaire doit préciser si l'entreprise agit en tant que fournisseur ou déployeur, car les obligations changent en conséquence.
  • La finalité prévue déclarée par le fournisseur doit être conservée avec la documentation technique reçue.
  • Les systèmes qui génèrent des contenus synthétiques ou des deep fakes nécessitent une annotation spécifique dans l'inventaire, sauf exceptions prévues.

08

La prochaine étape

La prochaine étape utile est de lancer l'inventaire en partant des systèmes déjà utilisés, en attribuant à chacun le rôle prévu par le règlement et la finalité déclarée par le fournisseur, afin de construire une base solide sur laquelle greffer les contrôles suivants.

FAQ

Questions fréquentes

Qu'est-ce qu'un « système d'IA » selon le règlement ?

C'est un système automatisé qui fonctionne avec des niveaux d'autonomie variables, peut s'adapter après le déploiement et déduit des entrées comment générer des sorties telles que des prédictions, des contenus, des recommandations ou des décisions.

Quelle différence y a-t-il entre fournisseur et déployeur ?

Le fournisseur développe le système et le met sur le marché ou le met en service sous son propre nom ; le déployeur l'utilise sous sa propre autorité, sauf usage personnel non professionnel.

Quand un système nécessite-t-il des obligations de transparence supplémentaires ?

Lorsqu'il génère des contenus synthétiques, des images ou des contenus audio/vidéo manipulés (« deep fakes »), ou utilise la reconnaissance des émotions ou la catégorisation biométrique, sauf exceptions prévues par le règlement.

Sources et vérification