Une collectivité qui déploie un assistant conversationnel, un établissement public qui utilise l’IA pour recruter ou un organisme social qui s’appuie sur un outil d’aide à l’instruction ne rencontrent pas les mêmes obligations. L’EU AI Act impose d’abord de qualifier chaque système selon sa destination, son niveau de risque et le rôle de l’organisme public. Depuis l’entrée en vigueur de l’Omnibus IA, le calendrier pour les systèmes d’IA à haut risque a changé, mais plusieurs règles s’appliquent déjà.
1. L’EU AI Act s’applique-t-il au secteur public ?
Un organisme public peut être déployeur ou fournisseur
Le règlement vise notamment deux catégories d’acteurs susceptibles de concerner les organismes publics : le déployeur, c’est-à-dire l’organisme qui utilise un système d’IA sous sa propre autorité, et le fournisseur, c’est-à-dire l’organisme qui développe ou fait développer un système d’IA et le met sur le marché ou le met en service sous son propre nom ou sa propre marque.
Concrètement, une mairie qui achète auprès d’un éditeur un outil d’IA pour l’utiliser dans le cadre de ses activités sera généralement qualifiée de déployeur. Si elle développe ou fait développer un système d’IA qu’elle met en service sous son propre nom, elle peut être qualifiée de fournisseur et doit alors respecter les obligations associées à ce rôle. Ainsi, le recours à une solution externe ne dispense pas un organisme public d’identifier son rôle au regard de l’EU AI Act et les responsabilités qui en découlent.
Un calendrier à distinguer selon les obligations
Les obligations de l’EU AI Act entrent en application progressivement, selon le calendrier suivant :
- Depuis le 2 août 2025 : application des obligations applicables aux fournisseurs de modèles d’IA à usage général (GPAI). Elles comprennent notamment l’établissement et la mise à jour de la documentation technique, la mise en place d’une politique visant à respecter le droit d’auteur et la publication d’un résumé du contenu utilisé pour l’entraînement du modèle. Des obligations supplémentaires s’appliquent aux fournisseurs de modèles d’IA à usage général présentant un risque systémique, notamment en matière d’évaluation et d’atténuation des risques, de notification des incidents graves et de cybersécurité.
- Depuis le 2 août 2026 : application des obligations de transparence relevant de l’article 50. Les fournisseurs doivent notamment prévoir l’information des personnes lorsqu’elles interagissent directement avec un système d’IA, par exemple un assistant conversationnel destiné aux usagers. Les déployeurs doivent, dans les cas prévus par le texte, signaler les hypertrucages qu’ils diffusent et les textes générés ou manipulés par l’IA qu’ils publient pour informer le public sur une question d’intérêt public. Ces obligations comportent des exceptions.
- Au plus tard le 2 décembre 2026 : les fournisseurs de systèmes générant des contenus audio, des images, des vidéos ou des textes de synthèse mis sur le marché avant le 2 août 2026 doivent se conformer à l’obligation de marquage et de détection des contenus dans un format lisible par machine prévue à l’article 50, paragraphe 2. Ce délai transitoire ne reporte pas l’ensemble des obligations de transparence.
- À partir du 2 décembre 2027 : application du régime applicable aux systèmes d’IA à haut risque relevant de l’annexe III, particulièrement importante pour les services publics.
- À partir du 2 août 2028 : application du régime du haut risque pour les systèmes relevant de l’annexe I.
A noter : Les personnes publiques utilisant des systèmes d’IA à haut risque disposent d’un calendrier adapté à leur situation : Lles fournisseurs et déployeurs de systèmes à haut risque destinés à être utilisés par des autorités publiques doivent, en tout état de cause, prendre les mesures nécessaires pour se conformer au plus tard le 2 août 2030. Ce régime doit être vérifié système d’IA par système d’IA : il ne constitue pas une exemption générale pour les projets existants.
2. Pour une personne publique, quels usages de l’IA nécessitent une vigilance particulière ?
Les pratiques interdites : un premier filtre, dès aujourd’hui
Certaines utilisations ne relèvent pas d’une simple mise en conformité : elles sont interdites lorsque les conditions prévues à l’article 5 sont réunies. C’est notamment le cas de la notation sociale conduisant à certains traitements défavorables, ou de l’utilisation de systèmes destinés à déduire les émotions sur le lieu de travail ou dans les établissements d’enseignement, sous réserve des exceptions prévues par le texte. L’identification biométrique à distance « en temps réel » dans les espaces accessibles au public à des fins répressives est également interdite, sauf dans des situations strictement encadrées.
Par exemple, avant de tester un outil censé déduire l’état émotionnel d’élèves pendant un examen, un établissement doit vérifier s’il entre dans le champ d’une interdiction. Une expérimentation ou un achat public ne rend pas licite une pratique interdite.
Les systèmes à haut risque : des cas d’usage définis par l’annexe III
L’annexe III identifie des domaines dans lesquels certains systèmes d’IA sont considérés comme étant à haut risque en raison de leur destination. Elle vise notamment les usages suivants :
- Prestations et services essentiels : un système utilisé par un organisme public pour évaluer l’éligibilité d’une personne à une prestation d’aide sociale essentielle, ou pour l’octroyer, la réduire, la révoquer ou la récupérer.
- Éducation : un système destiné à déterminer l’admission ou l’affectation dans un établissement, ou à évaluer les acquis d’apprentissage.
- Recrutement et gestion des agents : un outil destiné à filtrer des candidatures ou à évaluer des candidats.
- Justice : un système destiné à aider une autorité judiciaire à rechercher et interpréter les faits ou le droit, puis à appliquer le droit à des faits concrets.
Par exemple, un organisme social qui utilise un système d’IA pour recommander l’octroi ou le refus d’une prestation d’aide sociale essentielle doit vérifier si cet usage relève de l’annexe III. La décision finale prise par un agent n’exclut pas, à elle seule, la qualification de système à haut risque : il faut notamment apprécier l’incidence du système sur le résultat de cette décision, conformément à l’article 6.
3. Que doit faire concrètement un organisme public ?
Pour les systèmes concernés, informer les personnes
Depuis le 2 août 2026, les systèmes destinés à interagir directement avec des personnes doivent être conçus de façon à ce que celles-ci sachent qu’elles interagissent avec une IA, sauf si cela ressort clairement du contexte. Cette obligation de conception incombe au fournisseur. Pour les textes générés ou manipulés par une IA et publiés afin d’informer le public sur une question d’intérêt public, le déployeur doit indiquer cette intervention, sous réserve notamment de l’exception prévue en cas d’examen humain ou de contrôle éditorial assorti d’une responsabilité éditoriale.
Par exemple, une collectivité qui publie une page d’information générée par un outil d’IA afin d’informer le public sur une question d’intérêt public doit signaler que le texte a été généré ou manipulé par une IA. Cette obligation ne s’applique toutefois pas lorsque le contenu a fait l’objet d’un contrôle humain ou éditorial et qu’une personne physique ou morale assume la responsabilité éditoriale de sa publication. Si la collectivité met à disposition un assistant conversationnel pour accompagner les usagers dans leurs démarches administratives, elle doit également s’assurer que ceux-ci sont informés qu’ils interagissent avec un système d’IA, sauf lorsque cela ressort de manière évidente des circonstances et du contexte d’utilisation.
Pour les systèmes à haut risque, encadrer l’utilisation et assurer un contrôle humain effectif
À compter de l’échéance applicable, le déployeur doit organiser l’utilisation du système conformément à sa notice d’utilisation. Il lui revient notamment de confier le contrôle humain à des personnes disposant des compétences, de la formation, de l’autorité et du soutien nécessaires, puis de surveiller le fonctionnement du système. Il doit également conserver les journaux générés automatiquement lorsqu’ils sont sous son contrôle, pendant une durée adaptée à la destination du système et d’au moins six mois, sauf disposition contraire applicable. Si l’utilisation du système est susceptible de présenter un risque, ou si un incident grave est détecté, l’article 26 prévoit des mesures de suspension et d’information des acteurs concernés selon le cas.
Par exemple, pour un outil d’aide au recrutement d’agents, la présence d’un « valideur humain » ne suffit pas. L’organisme doit préciser qui examine les recommandations, comment cette personne peut les remettre en question et quelle procédure suivre en cas de résultat anormal. Le contrôle humain doit pouvoir être exercé effectivement, et non se limiter à une validation formelle.
Lorsque l’organisme public est fournisseur d’un système d’IA à haut risque, il doit assurer la conformité du système dès sa conception et tout au long de son cycle de vie. Cela implique notamment de mettre en place un système de gestion des risques pour identifier, évaluer et maîtriser les risques pour la santé, la sécurité et les droits fondamentaux. Il doit également appliquer des pratiques de gouvernance des jeux de données d’entraînement, de validation et de test, notamment pour vérifier leur pertinence, leur représentativité et les biais éventuels. À ces exigences s’ajoutent la documentation technique, le système de gestion de la qualité et l’évaluation de la conformité applicable avant la mise sur le marché ou la mise en service.
Avant le déploiement, évaluer l’impact sur leses droits fondamentaux et vérifier l’enregistrement
Avant de déployer un système d’IA à haut risque relevant de l’annexe III, les organismes de droit public concernés doivent réaliser une analyse d’impact sur les droits fondamentaux. L’analyse porte sur l’usage concret du système d’IA : les processus dans lesquels il intervient, les personnes susceptibles d’être affectées, les risques de préjudice, les modalités de contrôle humain et les mesures prévues si ces risques se matérialisent. Ses résultats doivent ensuite être notifiés à l’autorité de surveillance du marché, sauf exception prévue par le règlement. Lorsqu’une analyse d’impact relative à la protection des données couvre déjà certains de ces éléments, l’organisme peut y renvoyer ou en reprendre les parties pertinentes, sans se dispenser de l’analyse exigée par l’AI Act.
Une démarche distincte concerne l’enregistrement. Avant de mettre en service ou d’utiliser un système à haut risque de l’annexe III, l’autorité publique qui déploie un système d’IA doit, pour les systèmes concernés, s’enregistrer dans la base de données de l’UE, y sélectionner le système et y enregistrer son utilisation. Les systèmes relevant du point 2 de l’annexe III font l’objet d’un enregistrement au niveau national et des modalités particulières s’appliquent également à certains usages sensibles. Le fournisseur est soumis à ses propres obligations d’enregistrement.
Par exemple, avant d’utiliser un système d’IA pour évaluer l’éligibilité à une aide sociale essentielle, un organisme public doit documenter la qualification du système et analyser les effets de son utilisation sur les demandeurs. Il peut ensuite définir les modalités de contrôle par les agents, notifier les résultats de l’analyse lorsque cela est requis et accomplir les formalités d’enregistrement applicables avant la mise en service ou l’utilisation.
4. Par où commencer pour piloter la conformité ?
En pratique, les organismes publics peuvent commencer par inventorier les systèmes, documenter pour chacun la destination et le rôle de l’organisme, écarter les pratiques interdites, qualifier les cas potentiellement à haut risque, puis attribuer un responsable et un calendrier à chaque obligation. Cette cartographie doit être actualisée lorsque l’usage, le système ou son contexte d’utilisation évolue. Elle permet de traiter dès maintenant les règles applicables, tout en préparant les échéances de 2027 et 2028.
Passez de la cartographie au pilotage avec Naaia
Pour un acteur public, l’enjeu n’est pas seulement de connaître l’EU AI Act : il est de recenser chaque usage de l’IA, justifier sa qualification et suivre les actions de conformité dans le temps. La plateforme de management de l’intelligence artificielle Naaia réunit notamment un registre des systèmes, des fonctionnalités de qualification des risques, des workflows de conformité et des tableaux de bord. Découvrez la plateforme Naaia pour structurer la gouvernance de vos projets d’IA et préparer leurs prochaines échéances réglementaires.
