Retour au blog
AI ActConformitéChecklistDPO

Checklist AI Act 2025 : les 12 étapes pour être conforme

1 juin 20258 min de lecturePar CompliAI

Pourquoi une checklist AI Act ?

L'AI Act (règlement (UE) 2024/1689) s'applique progressivement depuis le 2 août 2024. Selon votre rôle (fournisseur, déployeur, importateur) et le niveau de risque de votre système IA, vos obligations diffèrent radicalement.

Cette checklist couvre les 12 étapes essentielles pour les entreprises qui développent ou utilisent de l'IA dans l'UE.


Étape 1 — Classifier votre système IA

Avant toute chose, déterminez dans quelle catégorie entre votre système :

  • Risque inacceptable (Art. 5) : interdits depuis le 2 février 2025 — score social, manipulation subliminale, identification biométrique en temps réel dans les espaces publics.
  • Haut risque (Annexe III et I) : obligations lourdes à partir d'août 2026.
  • GPAI (Art. 51-56) : modèles à usage général comme les LLM — obligations depuis août 2025.
  • Risque limité : obligations de transparence uniquement.
  • Risque minimal : pas d'obligations spécifiques AI Act.
Outil : utilisez le classificateur IA de CompliAI pour déterminer votre catégorie en 5 minutes.


Étape 2 — Identifier votre rôle dans la chaîne de valeur

L'AI Act distingue :

  • Fournisseur (provider) : celui qui développe et met sur le marché le système IA.
  • Déployeur (deployer) : celui qui utilise le système IA dans un contexte professionnel.
  • Importateur / distributeur : chaîne d'approvisionnement.

Les obligations diffèrent selon le rôle. Un déployeur qui modifie substantiellement un système IA devient fournisseur.


Étape 3 — Établir la documentation technique (Art. 11, Annexe IV)

Pour les systèmes à haut risque, la documentation technique est obligatoire avant la mise sur le marché. Elle comprend :

  • Description générale et finalités
  • Données d'entraînement, de validation et de test
  • Architecture du modèle
  • Mesures de contrôle humain
  • Résultats d'évaluation et benchmarks
Outil : générateur de documentation Art. 11 — produit un document structuré conforme à l'Annexe IV.


Étape 4 — Réaliser la FRIA pour les déployeurs publics (Art. 27)

Si vous êtes un organisme de droit public ou un opérateur d'infrastructure critique qui déploie un système IA à haut risque (Annexe III), vous devez réaliser une FRIA (évaluation d'impact sur les droits fondamentaux) avant le déploiement.

Cette évaluation couvre : description du déploiement, droits fondamentaux concernés, mesures de surveillance, mécanisme de recours.


Étape 5 — Mettre en place la gouvernance de l'IA

Désignez un référent AI Act dans votre organisation (souvent le DPO). Documentez :

  • Les politiques internes d'usage de l'IA (Art. 4 — culture de l'IA)
  • Les procédures de surveillance humaine (human oversight)
  • Les registres de systèmes IA déployés
Outil : politique IA employés — politique interne conforme Art. 4.


Étape 6 — Vérifier la conformité RGPD pour les systèmes IA

L'AI Act ne remplace pas le RGPD. Si votre système IA traite des données personnelles, les deux règlements s'appliquent simultanément. Points de vigilance :

  • DPIA/AIPD requise si traitement à grande échelle ou profilage (Art. 35 RGPD + critères WP248).
  • Base légale pour chaque traitement.
  • Droits des personnes : explication des décisions automatisées (Art. 22 RGPD).

Étape 7 — Obligations GPAI (modèles à usage général)

Si vous développez un modèle GPAI (LLM, modèle multimodal) et le mettez sur le marché UE :

  • Documentation technique (Annexe XI AI Act).
  • Résumé des données d'entraînement.
  • Politique de respect du droit d'auteur.
  • Si > 10²⁵ FLOPs : évaluation adversariale (red teaming), suivi des incidents.

Étape 8 — Informer les utilisateurs (Art. 13 — transparence)

Les systèmes IA à haut risque doivent afficher des informations claires aux utilisateurs :

  • Qu'ils interagissent avec une IA.
  • Les capacités et limitations du système.
  • La possibilité de contester les décisions.

Pour les chatbots et agents conversationnels : obligation de divulguer la nature IA (Art. 52).


Étape 9 — Mettre en place la surveillance post-déploiement (Art. 72)

Les fournisseurs de systèmes à haut risque doivent :

  • Surveiller les performances en conditions réelles.
  • Déclarer les incidents graves à l'autorité de surveillance nationale.
  • Établir un plan de surveillance proactif.

Étape 10 — Enregistrement dans la base de données UE (Art. 71)

Avant de mettre sur le marché un système IA à haut risque (Annexe III), les fournisseurs doivent s'enregistrer dans la base de données UE administrée par la Commission.


Étape 11 — Marquage CE et déclaration de conformité (Art. 48)

Pour les systèmes à haut risque, le marquage CE est obligatoire avant mise sur le marché. Il suppose la réalisation d'une évaluation de conformité (auto-évaluation ou organisme notifié selon la catégorie).


Étape 12 — Préparer la relation contractuelle avec les sous-traitants IA

Si vous intégrez des composants IA tiers (API OpenAI, Microsoft Copilot, etc.) :

  • Vérifiez que le contrat alloue clairement les responsabilités AI Act.
  • Exigez la documentation technique nécessaire.
  • Incluez des clauses de conformité AI Act dans vos contrats avec des tiers IA.
Outil : analyseur de contrats IA — identifie les clauses manquantes.


Récapitulatif des délais

ObligationDeadline
|---|---|
Pratiques interdites2 février 2025
Obligations GPAI2 août 2025
Systèmes haut risque (Annexe III)2 août 2026
Systèmes haut risque (Annexe I)2 août 2027

Besoin d'une analyse personnalisée ? Essayez CompliAI gratuitement — votre checklist AI Act en 5 minutes.

Prêt à automatiser votre conformité ?

CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.

Essayer gratuitement →