01
La réponse en bref
L'AI Act distingue des rôles avec des obligations différentes : le fournisseur qui développe ou met sur le marché un système d'IA, le déployeur qui l'utilise sous sa propre autorité, et le représentant autorisé qui agit pour le compte du fournisseur dans l'Union.
Pour les systèmes à haut risque, le règlement exige également un cadre de responsabilité définissant les tâches de la direction et du reste du personnel pour tous les aspects de la gestion du système.
02
Pourquoi ces rôles sont définis par le règlement
Le fournisseur est celui qui développe un système d'IA ou un modèle d'IA à usage général, ou qui le fait développer, et le met sur le marché sous son propre nom ou sa propre marque. Le déployeur est celui qui l'utilise sous sa propre autorité, sauf usage personnel non professionnel.
Le représentant autorisé est une personne physique ou morale établie dans l'Union qui a accepté un mandat écrit pour exécuter, pour le compte du fournisseur, les obligations prévues par le règlement.
03
Comment structurer la gouvernance interne
Étapes
- Identifier, pour chaque système d'IA utilisé, si l'entreprise agit en tant que fournisseur, déployeur ou les deux.
- Définir un cadre de responsabilité précisant les tâches de la direction et du personnel en matière de gestion des données, de risque et de surveillance.
- Mettre en place des systèmes et procédures pour la gestion des données, y compris la collecte, l'étiquetage et la conservation.
- Activer un système de gestion des risques et une surveillance après mise sur le marché.
- Définir des procédures de signalement des incidents graves et de communication avec les autorités compétentes.
04
Exemple hypothétique
Une entreprise européenne qui intègre un système d'IA à usage général fourni par une autre société agit comme fournisseur en aval si elle le met sur le marché sous son propre nom, et comme déployeur si elle l'utilise en interne sous sa propre autorité.
Dans ce cas hypothétique, la direction devrait définir qui est responsable de la gestion des données, qui de la surveillance après mise sur le marché, et qui de la communication avec les autorités nationales compétentes, conformément au cadre de responsabilité prévu par le règlement.
05
Vérifications avant d'activer un nouveau système
- Est-il clair si l'entreprise est fournisseur, déployeur ou les deux pour ce système d'IA ?
- Existe-t-il un cadre de responsabilité attribuant des tâches à la direction et au personnel ?
- Les procédures de gestion des données et de conservation des enregistrements sont-elles définies ?
- Un système de gestion des risques et de surveillance après mise sur le marché est-il prévu ?
- Le personnel concerné dispose-t-il d'un niveau suffisant de maîtrise de l'IA ?
06
Ce qu'une entreprise peut configurer avec un logiciel de gestion
Une entreprise peut demander à un partenaire logiciel de soutenir un inventaire des systèmes d'IA avec le rôle attribué (fournisseur ou déployeur), les responsables désignés et les dates de révision, en conservant la trace des décisions prises par la direction.
Les choix opérationnels suggérés incluent : la traçabilité des procédures de gestion des données et des risques, l'attribution visible des tâches prévues par le cadre de responsabilité, et un registre des sessions de formation à la maîtrise de l'IA du personnel, afin de pouvoir démontrer le parcours de conformité si nécessaire.
07
Questions fréquentes
Qui est le déployeur selon l'AI Act ? Celui qui utilise un système d'IA sous sa propre autorité, à l'exclusion de l'usage personnel non professionnel.
Une entreprise peut-elle être à la fois fournisseur et déployeur ? Oui, si elle développe ou fait développer un système et l'utilise également en interne sous sa propre autorité.
Qui supervise la mise en œuvre du règlement au niveau de l'UE ? Le bureau de l'IA, fonction de la Commission, contribue à la mise en œuvre, au suivi et à la supervision de la gouvernance de l'IA.
08
Prochaine étape
Cartographiez les systèmes d'IA utilisés, attribuez le rôle correct (fournisseur ou déployeur) à chacun et définissez un cadre de responsabilité avec des noms et des tâches avant la prochaine revue interne.
FAQ
Questions fréquentes
Quelle est la différence entre fournisseur et déployeur dans l'AI Act ?
Le fournisseur développe ou fait développer un système d'IA et le met sur le marché sous son propre nom ou sa propre marque. Le déployeur l'utilise sous sa propre autorité, sauf usage personnel non professionnel.
Que doit contenir le cadre de responsabilité requis pour les systèmes à haut risque ?
Il doit définir les responsabilités de la direction et du reste du personnel en matière de gestion des données, de risques, de surveillance, de signalement d'incidents et de communication avec les autorités.
Qui est le représentant autorisé et quand est-il nécessaire ?
Une personne physique ou morale établie dans l'Union disposant d'un mandat écrit du fournisseur pour exécuter, pour son compte, les obligations et procédures prévues par le règlement.
✓