%3Aquality(100)&w=3840&q=75)
Loi européenne sur l'IA
Qu'est-ce que la loi européenne sur l'IA ?
La loi de l'UE sur l'IA (loi de l'Union européenne sur l'intelligence artificielle) constitue un cadre réglementaire complet qui régit le développement, la mise sur le marché, le déploiement et l'utilisation des systèmes d'intelligence artificielle au sein de l'UE. Elle s'applique quel que soit le lieu d'établissement du fournisseur, ce qui signifie que des organisations situées en dehors de l'UE peuvent également entrer dans son champ d'application si leurs systèmes d'IA sont mis sur le marché de l'UE ou si leurs résultats y sont utilisés.
Ce règlement instaure un modèle de gouvernance fondé sur les risques, ce qui signifie que les obligations dépendent du niveau de risque qu’un système d’IA présente pour la santé, la sécurité et les droits fondamentaux. Il couvre l’ensemble de l’écosystème de l’IA, y compris les fournisseurs, les exploitants, les importateurs, les distributeurs et les fabricants qui intègrent l’IA dans leurs produits.
La loi européenne sur l'IA introduit également des règles applicables aux modèles d'IA à usage général (GPAI), y compris les modèles de base, et prévoit des obligations supplémentaires pour les modèles GPAI considérés comme présentant un risque systémique.
Alignement sur le cadre réglementaire de l'UE
La loi européenne sur l'IA s'inscrit dans le prolongement d'autres réglementations européennes majeures en matière de numérique, notamment :
RGPD (protection des données et vie privée)
Loi européenne sur les services numériques (responsabilité des plateformes)
Loi européenne sur les marchés numériques (concurrence et équité)
Directive NIS2 de l'UE (résilience en matière de cybersécurité)
Loi européenne sur les données (accès aux données et partage des données)
Ensemble, ces réglementations établissent un cadre unifié de gouvernance numérique qui couvre la protection des données, la responsabilité des plateformes, la résilience en matière de cybersécurité et la concurrence loyale.
Calendrier de mise en œuvre par étapes
La loi européenne sur l'IA entrera en vigueur par étapes, les différentes obligations prenant effet selon un calendrier précis entre 2024 et 2027.
Entrée en vigueur (août 2024) : Le règlement entre officiellement en vigueur, marquant le début de la période de mise en œuvre progressive.
Six mois (février 2025) : Les pratiques interdites en matière d'IA s'appliquent, ainsi que les obligations en matière de culture de l'IA pour les organisations qui développent ou déploient des systèmes d'IA.
Douze mois (août 2025) : Les obligations relatives aux modèles d'IA à usage général entrent en vigueur, notamment les exigences en matière de gouvernance et de transparence.
Vingt-quatre mois (août 2026) : La plupart des dispositions restantes s'appliquent à l'ensemble des systèmes d'IA réglementés.
Trente-six mois (août 2027) : Certaines exigences relatives aux systèmes d’IA à haut risque s’appliquent pleinement, achevant ainsi la mise en œuvre des obligations.
Importance de la loi européenne sur l'IA
Conséquences sur les secteurs essentiels et les services publics
La loi européenne sur l'IA revêt une importance particulière pour les secteurs dans lesquels l'IA a une incidence directe sur la sécurité, les droits fondamentaux et les services essentiels. Ces secteurs comprennent la santé, les transports, l'énergie, les services financiers, l'administration publique et les infrastructures critiques.
Dans ces environnements, la réglementation renforce la responsabilité en imposant une gestion structurée des risques, une documentation exhaustive, un contrôle humain et une surveillance continue. Ces mesures contribuent à garantir que les décisions prises par l'IA restent transparentes, traçables et fiables dans les environnements critiques.
Conformité aux pratiques en matière de gouvernance et de sécurité
Les organisations qui appliquent déjà les principes de « sécurité dès la conception », tiennent à jour une documentation structurée et mettent en œuvre des programmes de surveillance continue reconnaîtront une grande partie des exigences de la loi européenne sur l'IA. Ce règlement ne s'écarte pas des principes de bonne gouvernance ; il les officialise.
C'est sur le plan de la démontrabilité que cette loi apporte une valeur ajoutée. Les autorités de régulation attendent des preuves documentées attestant que les systèmes d'IA ont été conçus, testés, déployés et surveillés conformément à des exigences définies, et non de simples assurances a posteriori. Cette traçabilité renforce la défendabilité juridique, favorise la responsabilité opérationnelle et réduit les risques pour la réputation en cas de contrôle.
Clarté opérationnelle grâce à la classification des risques
L'une des caractéristiques principales de la loi européenne sur l'IA réside dans son cadre structuré de classification des risques. Les systèmes d'IA sont classés selon quatre niveaux de risque : inacceptable, élevé, limité ou minimal, chacun étant assorti d'obligations spécifiques.
Ce cadre de classification permet de prendre des décisions éclairées en matière d'achats, de gouvernance, de développement et de déploiement, tout en réduisant le risque de non-conformité ou de mesures coercitives.
Éléments clés de la loi européenne sur l'IA
Systèmes d'IA présentant un risque inacceptable
La loi européenne sur l’IA interdit catégoriquement certains systèmes d’IA. Il s’agit d’applications que le règlement juge fondamentalement incompatibles avec les droits fondamentaux de l’Union européenne, pour lesquelles aucune mesure de protection ni aucun contrôle ne permet de rendre leur déploiement acceptable.
En voici quelques exemples :
Les systèmes de notation sociale qui entraînent un traitement injustifié ou discriminatoire à l'égard des individus
Certaines formes d'identification biométrique à distance en temps réel dans les lieux accessibles au public, sous réserve d'exceptions limitées et strictement définies dans le cadre de missions de maintien de l'ordre
Les systèmes d'intelligence artificielle qui manipulent les comportements d'une manière qui cause ou est susceptible de causer un préjudice grave, ou qui exploitent les vulnérabilités d'individus ou de groupes spécifiques
Collecte non ciblée d'images faciales sur Internet ou à partir de sources de vidéosurveillance afin de créer ou d'enrichir des bases de données de reconnaissance faciale
Systèmes d'IA à haut risque
Les systèmes d'IA à haut risque restent autorisés, mais sont soumis à des exigences réglementaires strictes en vertu de la loi européenne sur l'IA.
On peut citer, à titre d'exemple, l'IA utilisée dans :
Infrastructures essentielles
Emploi et gestion des effectifs
Enseignement et évaluation des étudiants
Santé et dispositifs médicaux
Évaluation de la solvabilité et accès aux services essentiels
Forces de l'ordre
Gestion des frontières
Administration de la justice
Ces systèmes sont soumis à des obligations strictes, notamment en matière de systèmes de gestion des risques, d'exigences relatives à la gouvernance des données, de documentation technique, de journalisation et de conservation des données, de transparence et de communication d'informations aux utilisateurs, de contrôle humain, d'exactitude, de robustesse et de cybersécurité.
Systèmes d'IA à risque limité
Les systèmes d'IA à risque limité sont principalement soumis à des obligations de transparence en vertu de la loi européenne sur l'IA.
En voici quelques exemples :
Les chatbots qui interagissent directement avec les particuliers
Systèmes d'IA générant ou manipulant des contenus nécessitant une mention d'origine
Systèmes conçus pour simuler l'interaction humaine
Les conditions requises sont les suivantes :
Informer les utilisateurs lorsqu'ils interagissent avec des systèmes d'IA
Indiquer, le cas échéant, que le contenu a été généré par l'IA ou a fait l'objet d'une manipulation
Veiller à ce que les résultats soient clairement identifiables comme étant générés par l'IA, le cas échéant
Systèmes d'IA à risque minimal ou sans risque
Les systèmes d'IA présentant un risque minimal ou nul ne sont pas soumis aux obligations prévues par la loi européenne sur l'IA.
Ces systèmes sont considérés comme présentant un risque minime, voire nul, pour la santé, la sécurité ou les droits fondamentaux ; ils ne sont donc pas soumis aux exigences spécifiques de conformité prévues par la loi.
En voici quelques exemples :
Filtres anti-spam et outils de tri des e-mails
Jeux vidéo et fonctionnalités de divertissement basés sur l'IA
Outils de base pour l'optimisation des stocks ou de la logistique
Systèmes simples de recommandation ou de personnalisation
Bien qu'elles ne soient pas soumises à la loi européenne sur l'IA, les organisations peuvent néanmoins mettre en œuvre des mesures de gouvernance volontaires, notamment des pratiques de transparence, des tests internes et des contrôles de cybersécurité. En fonction du contexte d'utilisation, d'autres cadres réglementaires, tels que le RGPD, peuvent toujours s'appliquer.
Cas d'utilisation de la loi européenne sur l'IA
Mise en œuvre de la conformité à la loi européenne sur l'IA
La mise en conformité avec la loi européenne sur l'IA commence par une identification précise de ce dont vous disposez. Les organisations commencent par dresser un inventaire complet des systèmes d'IA présents dans l'ensemble de leur entreprise : solutions développées en interne, capacités d'IA intégrées et outils tiers. Chaque système est ensuite classé en fonction de sa finalité, de son impact sur les utilisateurs et de sa catégorie de risque réglementaire. Cette classification permet de déterminer quelles obligations s'appliquent et où des mesures correctives doivent être prises en priorité.
La responsabilisation tout au long du cycle de vie de l'IA ne se limite pas à un simple examen juridique. Les services juridiques, de cybersécurité, d'ingénierie, de protection de la vie privée, des achats et la direction générale ont chacun des responsabilités bien définies en vertu de la réglementation. Les structures de gouvernance transversales permettent de rendre la responsabilisation explicite et traçable, plutôt que de la laisser sous-entendue.
De nombreuses organisations alignent leurs activités de gouvernance sur des normes établies : la norme ISO/IEC 42001 pour les systèmes de gestion de l'IA, la norme ISO/IEC 27001 pour la sécurité de l'information et la norme ISO/IEC 23894 pour la gestion des risques liés à l'IA. Ces référentiels fournissent des méthodes structurées permettant de répondre aux exigences réglementaires et favorisent la traçabilité tout au long du cycle de vie de la conformité.
Tests, validation et documentation
Les essais prévus par la loi européenne sur l'IA devraient être rigoureux et reproductibles. Les activités de validation pourront inclure des essais de performance, des évaluations de robustesse, des évaluations d'équité le cas échéant, ainsi que des essais de résilience face à des attaques adversaires.
Les organisations constituent des dossiers de documentation qui servent de base aux évaluations de conformité et au contrôle réglementaire. Ces dossiers comprennent généralement la documentation technique, les descriptions des systèmes, les informations relatives aux modèles, la documentation relative à la gouvernance des données, les preuves issues des tests et les activités de surveillance continue.
La diligence raisonnable vis-à-vis des fournisseurs contribue également au respect des réglementations en renforçant la transparence concernant les capacités des modèles, leurs limites et les pratiques de gouvernance.
Approvisionnement, opérations et sécurité
L'approvisionnement constitue une fonction de gouvernance essentielle au titre de la loi européenne sur l'IA. Les évaluations des fournisseurs portent généralement sur les capacités des modèles, l'usage prévu, la qualité de la documentation, la journalisation, l'explicabilité, l'auditabilité et les contrôles de sécurité.
La surveillance opérationnelle comprend un suivi continu des écarts de performance, des anomalies opérationnelles et des risques liés à la cybersécurité. Les contrôles associés comprennent généralement le chiffrement, la gestion des accès, les pratiques de déploiement sécurisées, les processus de réponse aux incidents et le suivi continu de la conformité.
Culture de l'IA
La loi européenne sur l'IA impose aux organisations de prendre des mesures visant à promouvoir un niveau adéquat de culture de l'IA parmi le personnel impliqué dans le développement, le déploiement ou la supervision des systèmes d'IA. La formation doit tenir compte des responsabilités opérationnelles, des exigences en matière de gouvernance et du niveau de risque associé à chaque système d'IA.
Assurer la conformité avec la loi européenne sur l'IA
La loi européenne sur l'IA doit être considérée comme un cadre de gouvernance en constante évolution plutôt que comme une simple opération de mise en œuvre ponctuelle. Pour rester en conformité, il est nécessaire de suivre en permanence l'évolution de la réglementation, les nouvelles normes et les recommandations publiées par les autorités européennes.
Les organisations qui assurent leur conformité intègrent la gouvernance, la cybersécurité, les marchés publics, la documentation et le contrôle opérationnel dans un cycle de vie continu, plutôt que de considérer la réglementation comme une mise en œuvre ponctuelle. Cette approche favorise la conformité réglementaire tout en permettant une innovation responsable, une résilience opérationnelle et l'adoption d'une IA fiable au sein de l'administration, des infrastructures critiques et d'autres secteurs fortement réglementés.
%3Aquality(100)&w=3840&q=75)
BlackBerry pour des communications sécurisées
Pour les environnements où l'échec n'est pas une option
BlackBerry Secure Communications est la solution leader qui offre une expertise inégalée pour protéger les communications les plus critiques au monde.
Découvrez les solutions BlackBerry Secure CommunicationsFAQ
Réponses aux questions fréquemment posées sur la loi européenne sur l'IA
Q : Qu'est-ce que la loi européenne sur l'IA et à qui s'applique-t-elle ?
R : La loi européenne sur l'IA constitue le principal cadre réglementaire de l'Union européenne régissant le développement, la mise sur le marché, le déploiement et l'utilisation des systèmes d'IA. Elle s'applique aux fournisseurs, aux exploitants, aux importateurs, aux distributeurs et aux fabricants du monde entier, et concerne toute organisation dont les systèmes d'IA sont mis sur le marché de l'UE ou dont les résultats sont utilisés sur ce marché.
Q : Quelles sont les quatre catégories de risques prévues par la loi européenne sur l'IA ?
R : Le règlement classe les systèmes d’IA en quatre niveaux de risque : inacceptable, élevé, limité et minimal. Les systèmes présentant un risque inacceptable sont catégoriquement interdits ; ceux présentant un risque élevé sont soumis à des obligations de conformité strictes ; ceux présentant un risque limité sont soumis à des exigences de transparence ; et ceux présentant un risque minimal ne sont soumis à aucune obligation en vertu de la loi, bien que des cadres réglementaires tels que le RGPD puissent néanmoins s’appliquer.
Q : Quelles sont les obligations spécifiques applicables aux systèmes d’IA à haut risque ?
R : Les organisations qui développent ou déploient des systèmes d'IA à haut risque doivent mettre en place des systèmes de gestion des risques, tenir à jour une documentation technique et conserver des journaux permettant d'assurer la traçabilité. Elles doivent également intégrer des mécanismes de contrôle humain et respecter les exigences en matière de précision, de robustesse et de cybersécurité tout au long du cycle de vie opérationnel du système.
Q : Quand les obligations prévues par la loi européenne sur l'IA entreront-elles pleinement en vigueur ?
R : Le règlement est entré en vigueur en août 2024 et s’applique par étapes jusqu’en août 2027. Parmi les étapes clés, on peut citer l’interdiction des pratiques présentant un risque inacceptable à compter de février 2025, les obligations relatives à l’IA à usage général à compter d’août 2025, et la plupart des autres dispositions à compter d’août 2026.