#9 : IA Act Gouvernance interne et responsabilité juridique : analyse critique des obligations organisationnelles
L’IA Act est souvent présenté comme un texte de classification, de documentation et de marquage réglementaire. C’est exact, mais insuffisant. Sa logique profonde est plus structurante : la conformité IA devient un sujet d’organisation interne.
À droit positif, le calendrier est déjà enclenché : les interdictions et l’obligation de maîtrise de l’IA s’appliquent depuis le 2 février 2025 ; le règlement s’applique en principe à compter du 2 août 2026, avec des temporalités spécifiques pour certaines obligations relatives aux modèles d’IA à usage général et à certains systèmes intégrés à des produits régulés. Un décalage de l’application est également intervenu via l’Omnibus IA, les obligations concernant les IA à haut risque étant désormais décalées au 2 décembre 2027.
L’entreprise ne sera pas jugée seulement sur la qualité d’un « dossier conformité », mais sur sa capacité à qualifier un usage, attribuer les responsabilités, encadrer les changements, conserver les preuves utiles et réagir sans improvisation.
Ce point ne concerne pas uniquement les acteurs qui développent des systèmes à haut risque : la Commission a rappelé que la maîtrise de l’IA vise les fournisseurs et déployeurs de systèmes d’IA au sens large, y compris dans des usages ordinaires comme l’emploi de ChatGPT pour rédiger des textes ou faire de la traduction, tout en précisant qu’aucune structure de gouvernance type ni « délégué IA » n’est imposé par l’article 4.
Pour les systèmes d’IA à haut risque, le texte est encore plus clair. Il n’organise pas la conformité comme une collection de livrables isolés, mais comme un cycle de vie. Le règlement impose notamment une gestion du risque continue et itérative, une documentation technique, des capacités de logging, une supervision humaine effective, un système de gestion de la qualité documenté en politiques, procédures et instructions écrites, une surveillance après commercialisation, ainsi qu’une gestion des incidents graves. Pris ensemble, ces mécanismes obligent à faire circuler l’information entre produit, technique, exploitation, juridique, conformité et direction. En pratique, la conformité devient donc une fonction de gouvernance vérifiable, et non un simple classeur documentaire.
C’est précisément là que les entreprises se mettent le plus souvent en risque et au moins trois points de vigilance doivent être soulignés.
1/ Point de vigilance n°1 : la gestion des rôles
Le règlement raisonne en opérateurs juridiques - fournisseur, déployeur, importateur, distributeur, mandataire - c’est-à-dire en personnes physiques ou morales, et non en services internes de l’entreprise.
Mais, dans la pratique, ces qualifications doivent être traduites en responsabilités internes : qui qualifie l’usage ? qui valide une modification ? qui encadre le contrat ? qui organise la supervision et les preuves ?
Or certaines décisions prises par les équipes produit, IT, achats, data, sécurité ou juridique peuvent avoir un effet juridique direct sur la qualification de la société.
C’est tout l’enjeu de l’article 25 : une entreprise qui n’était qu’en position de déployeur, de distributeur ou d’intégrateur peut, du fait d’une décision de commercialisation en son nom, d’une modification substantielle ou d’un changement de finalité, devenir juridiquement fournisseur au sens du règlement.
2/ Point de vigilance n°2 : la gestion des contrats
Beaucoup d’organisations pensent encore le contrat comme un outil de transfert de risque.
Avec l’IA Act, cela ne suffit pas.
Le texte prévoit aussi, pour les systèmes à haut risque, qu’un fournisseur et certains tiers qui apportent des systèmes, outils, services, composants ou processus utilisés ou intégrés au système encadrent par écrit les informations, capacités, accès techniques et assistances nécessaires à la conformité.
Le contrat devient donc un élément de fonctionnement de la gouvernance, pas seulement une protection en cas de litige.
Si les annexes techniques, les engagements d’assistance, les droits d’accès ou les obligations d’information ne collent pas à la réalité opérationnelle, la difficulté apparaîtra au moment du contrôle ou de l’incident.
3/ Point de vigilance n°3 : la gestion des preuves
Le texte suppose que l’entreprise soit capable de montrer ce qu’elle a qualifié, décidé, surveillé et corrigé.
Côté déployeur de systèmes à haut risque, cela passe notamment par des mesures techniques et organisationnelles appropriées, l’attribution de la supervision humaine à des personnes compétentes et dotées d’une vraie autorité, le monitoring du fonctionnement, la conservation de logs pendant une durée appropriée d’au moins six mois lorsqu’ils sont sous contrôle du déployeur, et la capacité de suspendre l’usage ou d’alerter lorsqu’un risque ou un incident sérieux apparaît.
Côté fournisseur la surveillance après commercialisation doit permettre de collecter et analyser activement les données pertinentes de performance et de conformité tout au long de la vie du système.
4/ Conclusion
Il convient donc de de créer une « gouvernance IA » pratique qui tient en réalité notamment à quatre briques très concrètes :
- Qualifier les cas d’usage et les rôles ;
- Déclencher des revus quand la finalité, l’architecture, le paramétrage ou la marque changent ;
- Un dossier de preuve vivant, articulant documentation, décisions et logs ; et
- Une chaîne d’escalade qui permette d’impliquer rapidement les bonnes fonctions en cas d’anomalie, de modification sensible ou d’incident.
L’IA Act demande aux entreprises de s’organiser pour appliquer ces règles dans la durée, avec des responsabilités claires, des contrats cohérents et des preuves exploitables.
C’est souvent à cet endroit qu’un accompagnement juridique devient utile pour éviter qu’un projet techniquement fonctionnel devienne, faute de gouvernance, un risque réglementaire, contractuel et probatoire.
Dans le cadre du cycle « le Règlement sur l’Intelligence artificielle », nous vous proposons de nous retrouver chaque mois pour améliorer notre compréhension commune de ce règlement et que vous soyez ainsi prêt pour son entrée en application :
- #1 Entrée en vigueur et champ d’application de l’IA Act : quel périmètre exact pour les juristes ?
- #2 Pratiques d’IA interdites : analyse des dispositions de l’article 5
- #3 Classifications juridiques des systèmes d’IA : comprendre les catégories de risque
- #4 Obligations juridiques concrètes des fournisseurs d’IA à haut risque : exigences et conformité
- #5 Transparence et explicabilité juridiques des systèmes d’IA : portée exacte des obligations pour les juristes
- #6 Modèles d’IA à usage général : encadrement et responsabilités
- #7 Impacts de l’IA Act sur les contrats IT : adaptations nécessaires
- #8 Mesures de soutien à l’innovation : bacs à sable réglementaires et autres initiatives
- #9 Gouvernance interne et responsabilité juridique : analyse critique des obligations organisationnelles
- #10 Mise en œuvre et surveillance : rôle des autorités nationales et européennes
- #11 Bases de données de l’UE sur les IA à haut risque : transparence et accessibilité
- #12 Sanctions en cas de non-conformité : cadre et implications
Le département Contrats informatique, données & conformité peut vous accompagner dans tout le cycle de vie du SIA et notamment pour vos contractualisation liés aux SIA ou aux modèles d’IA à usage général.
Pour toute question, n’hésitez pas à nous contacter.