Skip to main content

Documentation technique annexe IV : les 9 sections expliquées

Guide complet de la documentation technique de l'annexe IV du règlement IA. Les 9 sections obligatoires expliquées avec les contenus requis, des conseils de mise en œuvre et des pistes d'automatisation de la documentation.

L'Annexe IV du règlement sur l'IA spécifie la documentation technique que les fournisseurs de systèmes d'IA à haut risque doivent élaborer et maintenir. Cette documentation est une pierre angulaire de la conformité : elle démontre que votre système d'IA répond à toutes les exigences du chapitre III et doit être disponible aux autorités nationales compétentes sur demande.

La documentation technique n'est pas un livrable ponctuel. Elle doit être tenue à jour tout au long du cycle de vie du système d'IA, mise à jour à chaque modification substantielle et conservée pendant 10 ans après la mise sur le marché ou la mise en service du système.

Données clés

9

Sections de documentation requises

10 ans

Période minimale de conservation après mise sur le marché

40-80 h

Effort manuel estimé par système d'IA (première fois)

Les 9 sections de l'Annexe IV

1

Description générale du système d'IA

Une description claire de la finalité prévue du système d'IA, de l'identité du fournisseur, de la version du système et de son interaction avec le matériel, les logiciels ou d'autres systèmes d'IA.

Contenu requis

  • Nom, version et identifiant unique du système
  • Nom, adresse et coordonnées du fournisseur
  • Finalité prévue et conditions d'utilisation
  • Description de l'interaction avec d'autres systèmes
  • Exigences matérielles et logicielles
  • Produit ou système dans lequel l'IA est intégrée

Conseils de mise en œuvre

Maintenez ceci comme un document vivant dans votre repository. Liez-le au README ou à la documentation d'architecture de votre système. Automatisez le suivi des versions via les métadonnées CI/CD.

2

Éléments du système et processus de développement

Les méthodes et outils utilisés pour développer le système d'IA, y compris les spécifications de conception, l'architecture du système, les algorithmes, les exigences en matière de données et les ressources de calcul utilisées.

Contenu requis

  • Spécifications de conception et diagrammes d'architecture
  • Détails des algorithmes et de l'architecture du modèle
  • Exigences et spécifications des données
  • Méthodologie d'entraînement et hyperparamètres
  • Ressources de calcul utilisées pour le développement
  • Outils et composants tiers intégrés

Conseils de mise en œuvre

Extrayez les détails d'architecture de manière programmatique à partir de votre code. Utilisez des fiches de modèle et le suivi des expériences (MLflow, W&B) pour capturer les détails d'entraînement. Documentez les dépendances tierces avec versions et licences.

3

Surveillance, fonctionnement et contrôle

Informations détaillées sur la surveillance des performances, les capacités et limites du système, les mesures de supervision humaine et les spécifications des données d'entrée.

Contenu requis

  • Mécanismes de surveillance des performances
  • Capacités et limites connues du système
  • Mesures de supervision humaine et mécanismes d'intervention
  • Spécifications et règles de validation des données d'entrée
  • Comportement de sortie attendu et seuils de confiance
  • Modes de sécurité et de dégradation

Conseils de mise en œuvre

Implémentez la journalisation structurée (article 12) et reliez les logs à cette documentation. Définissez des SLI/SLO clairs correspondant aux exigences réglementaires. Documentez les procédures de bouton d'arrêt d'urgence et de contournement.

4

Système de gestion des risques

Une description du système de gestion des risques au titre de l'article 9, y compris l'identification, l'estimation, l'évaluation des risques et les mesures adoptées pour traiter les risques identifiés.

Contenu requis

  • Méthodologie d'identification des risques
  • Résultats de l'évaluation des risques (probabilité, gravité, groupes affectés)
  • Mesures d'atténuation mises en œuvre
  • Évaluation des risques résiduels
  • Processus de surveillance et de mise à jour continue
  • Implication des parties prenantes dans l'évaluation des risques

Conseils de mise en œuvre

Utilisez un registre des risques structuré. Reliez chaque risque identifié à des mesures d'atténuation spécifiques dans votre code. Mettez à jour l'évaluation après chaque modification significative du système.

5

Mesures de gouvernance des données

Une description des mesures de gouvernance des données au titre de l'article 10, y compris les caractéristiques des données d'entraînement, les processus de collecte, les opérations de préparation et la détection des biais.

Contenu requis

  • Description des jeux de données d'entraînement, de validation et de test
  • Méthodologie et sources de collecte des données
  • Étapes de préparation et de prétraitement des données
  • Processus d'étiquetage et contrôles qualité
  • Mesures de détection et d'atténuation des biais
  • Documentation de la provenance et de la lignée des données

Conseils de mise en œuvre

Implémentez le versionnage des données (DVC ou similaire). Automatisez les contrôles de qualité des données dans votre pipeline. Documentez la provenance des données de bout en bout, y compris la base de consentement au titre du RGPD lorsque des données personnelles sont utilisées.

6

Tests et validation

Informations sur les procédures de test et de validation, y compris les méthodologies, les métriques, les jeux de données de test et les résultats. Couvre les tests pré-déploiement et les plans de surveillance post-commercialisation.

Contenu requis

  • Méthodologie et plan de test
  • Métriques et KPI pour l'évaluation des performances
  • Jeux de données de test et leur représentativité
  • Résultats des tests incluant les métriques de précision, robustesse et biais
  • Résultats des tests adversariaux
  • Plan de surveillance post-déploiement

Conseils de mise en œuvre

Intégrez les suites de tests pertinentes pour la conformité dans votre CI/CD. Utilisez une évaluation stratifiée à travers les groupes protégés. Automatisez les tests de régression pour les métriques de performance correspondant aux seuils réglementaires.

7

Modifications et changements

Une description de toutes les modifications apportées tout au long du cycle de vie du système, y compris la nature de chaque modification, sa justification et l'évaluation de son impact.

Contenu requis

  • Journal des modifications avec historique des versions
  • Nature et justification de chaque modification
  • Évaluation de l'impact de chaque changement
  • Résultats de re-test et re-validation
  • Décisions de mise à jour de l'évaluation de la conformité
  • Limites de changement prédéterminées

Conseils de mise en œuvre

Exploitez votre historique git et votre pipeline CI/CD. Étiquetez les releases avec la pertinence réglementaire. Définissez des critères clairs pour ce qui constitue une modification substantielle nécessitant une réévaluation de la conformité au titre de l'article 43.

8

Procédures d'évaluation de la conformité

Documentation de la procédure d'évaluation de la conformité suivie, y compris si le contrôle interne (Annexe VI) ou l'organisme notifié (Annexe VII) a été appliqué, et la déclaration UE de conformité.

Contenu requis

  • Procédure d'évaluation de la conformité appliquée (Annexe VI ou VII)
  • Preuves de conformité pour chaque exigence du chapitre III
  • Déclaration UE de conformité (article 47)
  • Documentation du marquage CE
  • Intervention de l'organisme notifié (le cas échéant)
  • Documentation du système de gestion de la qualité (article 17)

Conseils de mise en œuvre

Pour la plupart des systèmes d'IA basés sur des logiciels, la procédure de contrôle interne (Annexe VI) s'applique. Préparez une matrice de conformité reliant chaque exigence des articles 9-15 à des preuves spécifiques dans votre documentation et votre code.

9

Surveillance post-commercialisation

Une description du système de surveillance post-commercialisation au titre de l'article 72, y compris la collecte de données, l'analyse des performances, le traitement des retours d'expérience et la mise en œuvre des actions correctives.

Contenu requis

  • Plan et méthodologie de surveillance post-commercialisation
  • Mécanismes de collecte de données (logs, retours utilisateurs, rapports d'incidents)
  • Détection de la dégradation des performances
  • Procédures d'actions correctives
  • Processus de signalement des incidents graves (article 73)
  • Plan de communication pour les déployeurs en aval

Conseils de mise en œuvre

Implémentez la détection automatisée de la dérive et la surveillance des performances. Mettez en place des alertes pour la dégradation de la précision en dessous des seuils documentés. Établissez un processus clair de réponse aux incidents avec des chemins d'escalade définis.

Automatisation de la documentation Annexe IV

Créer et maintenir la documentation Annexe IV manuellement pour chaque système d'IA est coûteux et source d'erreurs. Les équipes d'ingénierie modernes adoptent des pratiques de documentation-comme-du-code pour générer, versionner et maintenir la documentation de conformité directement à partir de leur code et de leur pipeline CI/CD.

Documentation dérivée du code

Extrayez les détails d'architecture, les listes de dépendances, les paramètres de modèle et les résultats de tests directement de votre code. Scanara relie automatiquement les constats au niveau du code aux sections de l'Annexe IV, produisant une documentation synchronisée avec votre système réel.

Conformité continue

Intégrez la génération de documentation dans votre pipeline CI/CD. Chaque pull request peut déclencher des mises à jour de la documentation, garantissant que votre documentation Annexe IV reflète l'état actuel de votre système d'IA en permanence.

Questions fréquentes

Guides connexes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.