Passer au contenu principal
Contexte du héros

Loi européenne sur l'IA

Qu'est-ce que la loi européenne sur l'IA ?

La loi de l'UE sur l'IA (loi de l'Union européenne sur l'intelligence artificielle) constitue un cadre réglementaire complet qui régit le développement, la mise sur le marché, le déploiement et l'utilisation des systèmes d'intelligence artificielle au sein de l'UE. Elle s'applique quel que soit le lieu d'établissement du fournisseur, ce qui signifie que des organisations situées en dehors de l'UE peuvent également entrer dans son champ d'application si leurs systèmes d'IA sont mis sur le marché de l'UE ou si leurs résultats y sont utilisés. 

Ce règlement instaure un modèle de gouvernance fondé sur les risques, ce qui signifie que les obligations dépendent du niveau de risque qu’un système d’IA présente pour la santé, la sécurité et les droits fondamentaux. Il couvre l’ensemble de l’écosystème de l’IA, y compris les fournisseurs, les exploitants, les importateurs, les distributeurs et les fabricants qui intègrent l’IA dans leurs produits. 

La loi européenne sur l'IA introduit également des règles applicables aux modèles d'IA à usage général (GPAI), y compris les modèles de base, et prévoit des obligations supplémentaires pour les modèles GPAI considérés comme présentant un risque systémique. 

Alignement sur le cadre réglementaire de l'UE 

La loi européenne sur l'IA s'inscrit dans le prolongement d'autres réglementations européennes majeures en matière de numérique, notamment : 

Ensemble, ces réglementations établissent un cadre unifié de gouvernance numérique qui couvre la protection des données, la responsabilité des plateformes, la résilience en matière de cybersécurité et la concurrence loyale.

Calendrier de mise en œuvre par étapes 

La loi européenne sur l'IA entrera en vigueur par étapes, les différentes obligations prenant effet selon un calendrier précis entre 2024 et 2027.

Entrée en vigueur (août 2024) : Le règlement entre officiellement en vigueur, marquant le début de la période de mise en œuvre progressive.  

Six mois (février 2025) : Les pratiques interdites en matière d'IA s'appliquent, ainsi que les obligations en matière de culture de l'IA pour les organisations qui développent ou déploient des systèmes d'IA.  

Douze mois (août 2025) : Les obligations relatives aux modèles d'IA à usage général entrent en vigueur, notamment les exigences en matière de gouvernance et de transparence.  

Vingt-quatre mois (août 2026) : La plupart des dispositions restantes s'appliquent à l'ensemble des systèmes d'IA réglementés.  

Trente-six mois (août 2027) : Certaines exigences relatives aux systèmes d’IA à haut risque s’appliquent pleinement, achevant ainsi la mise en œuvre des obligations. 

Importance de la loi européenne sur l'IA

Conséquences sur les secteurs essentiels et les services publics 

La loi européenne sur l'IA revêt une importance particulière pour les secteurs dans lesquels l'IA a une incidence directe sur la sécurité, les droits fondamentaux et les services essentiels. Ces secteurs comprennent la santé, les transports, l'énergie, les services financiers, l'administration publique et les infrastructures critiques. 

Dans ces environnements, la réglementation renforce la responsabilité en imposant une gestion structurée des risques, une documentation exhaustive, un contrôle humain et une surveillance continue. Ces mesures contribuent à garantir que les décisions prises par l'IA restent transparentes, traçables et fiables dans les environnements critiques. 

Conformité aux pratiques en matière de gouvernance et de sécurité 

Les organisations qui appliquent déjà les principes de « sécurité dès la conception », tiennent à jour une documentation structurée et mettent en œuvre des programmes de surveillance continue reconnaîtront une grande partie des exigences de la loi européenne sur l'IA. Ce règlement ne s'écarte pas des principes de bonne gouvernance ; il les officialise.

C'est sur le plan de la démontrabilité que cette loi apporte une valeur ajoutée. Les autorités de régulation attendent des preuves documentées attestant que les systèmes d'IA ont été conçus, testés, déployés et surveillés conformément à des exigences définies, et non de simples assurances a posteriori. Cette traçabilité renforce la défendabilité juridique, favorise la responsabilité opérationnelle et réduit les risques pour la réputation en cas de contrôle.

Clarté opérationnelle grâce à la classification des risques 

L'une des caractéristiques principales de la loi européenne sur l'IA réside dans son cadre structuré de classification des risques. Les systèmes d'IA sont classés selon quatre niveaux de risque : inacceptable, élevé, limité ou minimal, chacun étant assorti d'obligations spécifiques. 

Ce cadre de classification permet de prendre des décisions éclairées en matière d'achats, de gouvernance, de développement et de déploiement, tout en réduisant le risque de non-conformité ou de mesures coercitives. 

Éléments clés de la loi européenne sur l'IA

Systèmes d'IA présentant un risque inacceptable 

La loi européenne sur l’IA interdit catégoriquement certains systèmes d’IA. Il s’agit d’applications que le règlement juge fondamentalement incompatibles avec les droits fondamentaux de l’Union européenne, pour lesquelles aucune mesure de protection ni aucun contrôle ne permet de rendre leur déploiement acceptable.

En voici quelques exemples : 

  • Les systèmes de notation sociale qui entraînent un traitement injustifié ou discriminatoire à l'égard des individus  

  • Certaines formes d'identification biométrique à distance en temps réel dans les lieux accessibles au public, sous réserve d'exceptions limitées et strictement définies dans le cadre de missions de maintien de l'ordre  

  • Les systèmes d'intelligence artificielle qui manipulent les comportements d'une manière qui cause ou est susceptible de causer un préjudice grave, ou qui exploitent les vulnérabilités d'individus ou de groupes spécifiques  

  • Collecte non ciblée d'images faciales sur Internet ou à partir de sources de vidéosurveillance afin de créer ou d'enrichir des bases de données de reconnaissance faciale 

Systèmes d'IA à haut risque 

Les systèmes d'IA à haut risque restent autorisés, mais sont soumis à des exigences réglementaires strictes en vertu de la loi européenne sur l'IA. 

On peut citer, à titre d'exemple, l'IA utilisée dans : 

  • Infrastructures essentielles  

  • Emploi et gestion des effectifs  

  • Enseignement et évaluation des étudiants  

  • Santé et dispositifs médicaux  

  • Évaluation de la solvabilité et accès aux services essentiels  

  • Forces de l'ordre  

  • Gestion des frontières  

  • Administration de la justice  

Ces systèmes sont soumis à des obligations strictes, notamment en matière de systèmes de gestion des risques, d'exigences relatives à la gouvernance des données, de documentation technique, de journalisation et de conservation des données, de transparence et de communication d'informations aux utilisateurs, de contrôle humain, d'exactitude, de robustesse et de cybersécurité. 

Systèmes d'IA à risque limité 

Les systèmes d'IA à risque limité sont principalement soumis à des obligations de transparence en vertu de la loi européenne sur l'IA. 

En voici quelques exemples : 

  • Les chatbots qui interagissent directement avec les particuliers  

  • Systèmes d'IA générant ou manipulant des contenus nécessitant une mention d'origine  

  • Systèmes conçus pour simuler l'interaction humaine  

Les conditions requises sont les suivantes : 

  • Informer les utilisateurs lorsqu'ils interagissent avec des systèmes d'IA  

  • Indiquer, le cas échéant, que le contenu a été généré par l'IA ou a fait l'objet d'une manipulation  

  • Veiller à ce que les résultats soient clairement identifiables comme étant générés par l'IA, le cas échéant 

Systèmes d'IA à risque minimal ou sans risque 

Les systèmes d'IA présentant un risque minimal ou nul ne sont pas soumis aux obligations prévues par la loi européenne sur l'IA. 

Ces systèmes sont considérés comme présentant un risque minime, voire nul, pour la santé, la sécurité ou les droits fondamentaux ; ils ne sont donc pas soumis aux exigences spécifiques de conformité prévues par la loi. 

En voici quelques exemples : 

  • Filtres anti-spam et outils de tri des e-mails  

  • Jeux vidéo et fonctionnalités de divertissement basés sur l'IA  

  • Outils de base pour l'optimisation des stocks ou de la logistique  

  • Systèmes simples de recommandation ou de personnalisation  

Bien qu'elles ne soient pas soumises à la loi européenne sur l'IA, les organisations peuvent néanmoins mettre en œuvre des mesures de gouvernance volontaires, notamment des pratiques de transparence, des tests internes et des contrôles de cybersécurité. En fonction du contexte d'utilisation, d'autres cadres réglementaires, tels que le RGPD, peuvent toujours s'appliquer. 

Cas d'utilisation de la loi européenne sur l'IA

Mise en œuvre de la conformité à la loi européenne sur l'IA 

La mise en conformité avec la loi européenne sur l'IA commence par une identification précise de ce dont vous disposez. Les organisations commencent par dresser un inventaire complet des systèmes d'IA présents dans l'ensemble de leur entreprise : solutions développées en interne, capacités d'IA intégrées et outils tiers. Chaque système est ensuite classé en fonction de sa finalité, de son impact sur les utilisateurs et de sa catégorie de risque réglementaire. Cette classification permet de déterminer quelles obligations s'appliquent et où des mesures correctives doivent être prises en priorité.

La responsabilisation tout au long du cycle de vie de l'IA ne se limite pas à un simple examen juridique. Les services juridiques, de cybersécurité, d'ingénierie, de protection de la vie privée, des achats et la direction générale ont chacun des responsabilités bien définies en vertu de la réglementation. Les structures de gouvernance transversales permettent de rendre la responsabilisation explicite et traçable, plutôt que de la laisser sous-entendue.

De nombreuses organisations alignent leurs activités de gouvernance sur des normes établies : la norme ISO/IEC 42001 pour les systèmes de gestion de l'IA, la norme ISO/IEC 27001 pour la sécurité de l'information et la norme ISO/IEC 23894 pour la gestion des risques liés à l'IA. Ces référentiels fournissent des méthodes structurées permettant de répondre aux exigences réglementaires et favorisent la traçabilité tout au long du cycle de vie de la conformité.

Tests, validation et documentation 

Les essais prévus par la loi européenne sur l'IA devraient être rigoureux et reproductibles. Les activités de validation pourront inclure des essais de performance, des évaluations de robustesse, des évaluations d'équité le cas échéant, ainsi que des essais de résilience face à des attaques adversaires. 

Les organisations constituent des dossiers de documentation qui servent de base aux évaluations de conformité et au contrôle réglementaire. Ces dossiers comprennent généralement la documentation technique, les descriptions des systèmes, les informations relatives aux modèles, la documentation relative à la gouvernance des données, les preuves issues des tests et les activités de surveillance continue. 

La diligence raisonnable vis-à-vis des fournisseurs contribue également au respect des réglementations en renforçant la transparence concernant les capacités des modèles, leurs limites et les pratiques de gouvernance. 

Approvisionnement, opérations et sécurité 

L'approvisionnement constitue une fonction de gouvernance essentielle au titre de la loi européenne sur l'IA. Les évaluations des fournisseurs portent généralement sur les capacités des modèles, l'usage prévu, la qualité de la documentation, la journalisation, l'explicabilité, l'auditabilité et les contrôles de sécurité. 

La surveillance opérationnelle comprend un suivi continu des écarts de performance, des anomalies opérationnelles et des risques liés à la cybersécurité. Les contrôles associés comprennent généralement le chiffrement, la gestion des accès, les pratiques de déploiement sécurisées, les processus de réponse aux incidents et le suivi continu de la conformité. 

Culture de l'IA 

La loi européenne sur l'IA impose aux organisations de prendre des mesures visant à promouvoir un niveau adéquat de culture de l'IA parmi le personnel impliqué dans le développement, le déploiement ou la supervision des systèmes d'IA. La formation doit tenir compte des responsabilités opérationnelles, des exigences en matière de gouvernance et du niveau de risque associé à chaque système d'IA. 

Assurer la conformité avec la loi européenne sur l'IA

La loi européenne sur l'IA doit être considérée comme un cadre de gouvernance en constante évolution plutôt que comme une simple opération de mise en œuvre ponctuelle. Pour rester en conformité, il est nécessaire de suivre en permanence l'évolution de la réglementation, les nouvelles normes et les recommandations publiées par les autorités européennes. 

Les organisations qui assurent leur conformité intègrent la gouvernance, la cybersécurité, les marchés publics, la documentation et le contrôle opérationnel dans un cycle de vie continu, plutôt que de considérer la réglementation comme une mise en œuvre ponctuelle. Cette approche favorise la conformité réglementaire tout en permettant une innovation responsable, une résilience opérationnelle et l'adoption d'une IA fiable au sein de l'administration, des infrastructures critiques et d'autres secteurs fortement réglementés. 

BlackBerry pour des communications sécurisées

Pour les environnements où l'échec n'est pas une option

BlackBerry Secure Communications est la solution leader qui offre une expertise inégalée pour protéger les communications les plus critiques au monde.

Découvrez les solutions BlackBerry Secure Communications

FAQ

Réponses aux questions fréquemment posées sur la loi européenne sur l'IA

Q : Qu'est-ce que la loi européenne sur l'IA et à qui s'applique-t-elle ?  

R : La loi européenne sur l'IA constitue le principal cadre réglementaire de l'Union européenne régissant le développement, la mise sur le marché, le déploiement et l'utilisation des systèmes d'IA. Elle s'applique aux fournisseurs, aux exploitants, aux importateurs, aux distributeurs et aux fabricants du monde entier, et concerne toute organisation dont les systèmes d'IA sont mis sur le marché de l'UE ou dont les résultats sont utilisés sur ce marché.

Q : Quelles sont les quatre catégories de risques prévues par la loi européenne sur l'IA ?

R : Le règlement classe les systèmes d’IA en quatre niveaux de risque : inacceptable, élevé, limité et minimal. Les systèmes présentant un risque inacceptable sont catégoriquement interdits ; ceux présentant un risque élevé sont soumis à des obligations de conformité strictes ; ceux présentant un risque limité sont soumis à des exigences de transparence ; et ceux présentant un risque minimal ne sont soumis à aucune obligation en vertu de la loi, bien que des cadres réglementaires tels que le RGPD puissent néanmoins s’appliquer.

Q : Quelles sont les obligations spécifiques applicables aux systèmes d’IA à haut risque ?

R : Les organisations qui développent ou déploient des systèmes d'IA à haut risque doivent mettre en place des systèmes de gestion des risques, tenir à jour une documentation technique et conserver des journaux permettant d'assurer la traçabilité. Elles doivent également intégrer des mécanismes de contrôle humain et respecter les exigences en matière de précision, de robustesse et de cybersécurité tout au long du cycle de vie opérationnel du système.

Q : Quand les obligations prévues par la loi européenne sur l'IA entreront-elles pleinement en vigueur ?

R : Le règlement est entré en vigueur en août 2024 et s’applique par étapes jusqu’en août 2027. Parmi les étapes clés, on peut citer l’interdiction des pratiques présentant un risque inacceptable à compter de février 2025, les obligations relatives à l’IA à usage général à compter d’août 2025, et la plupart des autres dispositions à compter d’août 2026.