Obligations du déployeur pour les systèmes IA à haut risque — Article 26
Obligations du déployeur selon l'Article 26 du règlement IA : checklist de conformité, exigence FRIA, et comment Scanara structure et documente le travail de conformité.
En vertu de l'article 26 du règlement IA, les déployeurs de systèmes d'IA à haut risque ont des obligations de conformité distinctes de celles du fournisseur du système d'IA. Un déployeur est toute organisation qui utilise un système d'IA à haut risque dans un cadre professionnel sous sa propre autorité. Les obligations clés incluent le respect de la notice d'utilisation, la mise en place d'un contrôle humain, la tenue de journaux, la réalisation d'une FRIA (pour les organismes du secteur public) et la surveillance des performances du système en exploitation. L'application débute le 2 août 2026 avec des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires.
Déployeur vs fournisseur : qui êtes-vous ?
Fournisseur
Développe le système d'IA et le met sur le marché de l'UE. Porte les obligations principales : articles 9–15, 17, évaluation de la conformité, marquage CE, documentation annexe IV. Responsabilité technique et de gouvernance.
Exemples : éditeurs de logiciels d'IA, plateformes d'IA SaaS, développeurs de modèles.
Déployeur
Utilise un système d'IA à haut risque dans un cadre professionnel sous sa propre autorité. Porte les obligations opérationnelles de l'article 26 : contrôle, surveillance, respect de la notice, formation du personnel et FRIA (pour le secteur public). Ne doit pas modifier le système au-delà des instructions du fournisseur.
Exemples : hôpitaux utilisant des diagnostics IA, employeurs utilisant un tri IA, autorités publiques utilisant l'IA dans les décisions de prestations.
Important : Une organisation peut être à la fois fournisseur et déployeur — si vous développez un système d'IA à haut risque et le déployez aussi dans vos propres opérations. Dans ce cas, les obligations de l'article 16 (fournisseur) et de l'article 26 (déployeur) s'appliquent toutes deux.
Check-list des obligations du déployeur (article 26)
Respecter la notice d'utilisation du fournisseur
Déployez et exploitez le système d'IA strictement dans les conditions précisées dans la notice d'utilisation du fournisseur. N'utilisez pas le système à des fins dépassant sa destination prévue.
Désigner un contrôle humain qualifié
Assurez-vous que les personnes chargées du contrôle humain disposent de la compétence, de la formation et de l'autorité nécessaires pour surveiller les sorties du système d'IA et intervenir si nécessaire.
Mettre en œuvre les mesures de contrôle humain
Mettez en œuvre les mesures de contrôle humain précisées dans les instructions du fournisseur. Documentez les procédures de contrôle et assurez-vous que le personnel peut les appliquer efficacement en pratique.
Réaliser une FRIA (déployeurs du secteur public)
Les organismes de droit public et les entités privées fournissant des services publics doivent réaliser une analyse d'impact sur les droits fondamentaux avant la mise en service du système.
Surveiller les performances du système après déploiement
Surveillez le fonctionnement du système d'IA et signalez au fournisseur tout incident grave ou dysfonctionnement. Maintenez les données de surveillance post-commercialisation requises par le plan de surveillance du fournisseur.
Informer et former les personnes concernées
Lorsque le système d'IA interagit avec des personnes physiques ou prend des décisions à leur sujet, fournissez des avis de transparence appropriés. Assurez-vous que le personnel qui utilise le système ou en subit les effets comprend ses capacités et ses limites.
Tenir des journaux d'exploitation
Conservez les journaux générés par le système d'IA dans la mesure où ils sont sous votre contrôle, comme l'exige l'article 12. Les journaux doivent être conservés pendant la période fixée par le droit applicable ou au minimum 6 mois.
S'enregistrer dans la base de données de l'UE
Certains déployeurs (dans les domaines des forces de l'ordre, de la migration, de la justice et des processus démocratiques) doivent enregistrer leur utilisation de systèmes d'IA à haut risque dans la base de données du règlement IA de l'UE au titre de l'article 49.
L'obligation de FRIA pour les déployeurs
L'article 27 impose aux déployeurs du secteur public de réaliser une analyse d'impact sur les droits fondamentaux avant la mise en service de tout système d'IA à haut risque de l'annexe III. La FRIA doit être enregistrée dans la base de données du règlement IA de l'UE. Elle examine comment le système d'IA peut affecter les droits fondamentaux, notamment la non-discrimination, la dignité humaine, la protection des données et l'accès à la justice.
Lire le guide FRIA complet →Obligations de surveillance continues
Surveillance des performances
Surveillez les performances du système d'IA par rapport à sa destination. Suivez l'exactitude des sorties, les indicateurs de biais et toute dégradation par rapport aux référentiels de performance validés du fournisseur.
Signalement des incidents graves
L'article 73 impose aux déployeurs de signaler les incidents graves ou les dysfonctionnements au fournisseur et, dans certains cas, directement aux autorités de surveillance du marché. Tenez un journal des incidents avec horodatages et actions correctives.
Conservation des journaux
Conservez les journaux générés par le système d'IA pendant au moins 6 mois, ou selon les prescriptions du droit sectoriel (p. ex. santé, services financiers). Les journaux sont requis pour les audits réglementaires et les enquêtes sur incidents.
Comment Scanara aide les déployeurs
Scanner des obligations du déployeur
Le module déployeur de Scanara analyse votre contexte opérationnel au regard de toutes les obligations de l'article 26 — identifiant les mécanismes de contrôle manquants, les lacunes de conservation des journaux et l'absence d'avis de transparence.
Automatisation de la FRIA
Préremplissez automatiquement la feuille de travail FRIA de l'article 27 avec votre contexte de déploiement. Scanara signale quand une FRIA est requise et génère un modèle préstructuré que votre équipe juridique complète.
Structure de signalement des incidents
Le dossier PMM de Scanara inclut une section incidents graves conforme à l'article 73, avec les délais légaux de signalement et une matrice d'escalade, ainsi qu'un tableau de bord qui suit la cadence des revues et les dossiers PMM en retard.
Questions fréquentes
Comment Scanara vous aide
Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.