Skip to main content

Évaluation des risques IA (AIRA) — Méthodologie du règlement IA

Comment réaliser une évaluation des risques IA (AIRA) pour la conformité au règlement IA. Méthodologie en 5 étapes, qui en a besoin, et comment Scanara automatise le processus.

Une évaluation des risques IA (AIRA) est le processus structuré exigé par l'article 9 du règlement IA pour chaque système d'IA à haut risque. Elle identifie les risques prévisibles, évalue leur probabilité et leur gravité, et documente les mesures d'atténuation avant le déploiement. Tous les fournisseurs de systèmes d'IA à haut risque de l'annexe III doivent réaliser une AIRA avant de mettre le système sur le marché de l'UE — avec une application à partir du 2 août 2026. La non-conformité expose à des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial.

Qui doit réaliser une AIRA ?

L'article 9 s'applique aux fournisseurs de systèmes d'IA à haut risque listés à l'annexe III du règlement (UE) 2024/1689. Les 8 catégories à haut risque couvrent la biométrie, les infrastructures critiques, l'éducation, l'emploi, les services essentiels, les forces de l'ordre, la migration et la justice. Si votre système d'IA relève de l'une de ces catégories, une AIRA est obligatoire.

1

Systèmes d'identification biométrique

2

Gestion des infrastructures critiques

3

IA pour l'éducation et la formation professionnelle

4

IA pour les décisions d'emploi et RH

5

IA pour les services essentiels publics/privés

6

Systèmes d'IA pour les forces de l'ordre

7

IA pour la migration et le contrôle aux frontières

8

IA pour l'administration de la justice

La méthodologie AIRA en 5 étapes

La méthodologie ci-dessous aligne les obligations de l'article 9 sur ISO/IEC 23894:2023 (lignes directrices de gestion des risques IA) et sur l'exigence de cycle de vie itératif du règlement IA.

1

Identifier les risques

Recensez tous les risques connus et raisonnablement prévisibles sur l'ensemble du cycle de vie du système d'IA — données d'entraînement, sorties du modèle, contexte de déploiement et intégrations tierces. Documentez l'usage prévu et les scénarios de mauvaise utilisation prévisibles conformément à l'annexe IV §1.

2

Classer la gravité des risques

Notez chaque risque identifié selon sa probabilité et la gravité de son impact. Appliquez la classification de l'annexe III pour confirmer que le système est à haut risque. Référez-vous à l'article 9(2)(a) pour les critères d'évaluation : atteinte à la santé, à la sécurité ou aux droits fondamentaux.

3

Évaluer les options d'atténuation

Pour chaque risque significatif, identifiez des mesures d'atténuation techniques et procédurales. Considérez les garde-fous inhérents, les contrôles de qualité des données d'entraînement (art. 10), les mécanismes de contrôle humain (art. 14) et les exigences d'exactitude et de robustesse (art. 15).

4

Mettre en œuvre les mesures d'atténuation

Appliquez les mesures retenues dans votre base de code et vos processus. Documentez les preuves de mise en œuvre — configurations de journalisation, mécanismes de neutralisation, alertes de surveillance — pour constituer une partie de la documentation technique de l'annexe IV.

5

Surveiller et mettre à jour en continu

L'article 9(3) exige que l'AIRA soit mise à jour tout au long du cycle de vie du système. Établissez des déclencheurs de revue périodique (mises à jour du modèle, nouveaux contextes de déploiement, rapports d'incidents) et maintenez une piste d'audit de toutes les révisions.

ISO/IEC 23894 et le règlement IA

ISO/IEC 23894:2023 fournit le cadre internationalement reconnu de gestion des risques IA, en complément de l'article 9. Si la conformité à la norme n'est pas obligatoire au titre du règlement, l'utiliser comme fondement méthodologique produit une AIRA auditable et alignée sur les normes, qui satisfait les autorités nationales de surveillance du marché. Points d'alignement clés : le cycle itératif de traitement des risques de la norme correspond directement à l'article 9(2), et ses exigences documentaires s'alignent sur les obligations du dossier technique de l'annexe IV.

Comment Scanara automatise l'AIRA

Détection des risques au niveau du code

Scanara analyse votre dépôt avec des règles de conformité associées à chaque obligation de l'article 9 — en signalant les implémentations manquantes d'identification, d'évaluation et d'atténuation des risques.

Génération de la documentation annexe IV

Les résultats d'analyse alimentent directement une documentation technique annexe IV générée automatiquement aux formats PDF, DOCX, HTML ou Markdown, prête pour la soumission réglementaire.

Surveillance continue

Les merge gates GitHub empêchent le déploiement de code non conforme. Chaque commit est analysé par rapport à l'ensemble complet des règles AIRA, ce qui maintient votre obligation de cycle de vie de l'article 9(3).

Voir l'automatisation AIRA de Scanara en action →

Questions fréquentes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.