Logo Ailance Alt TM
Logo Ailance Alt TM

Serious AI Incidents : le projet de lignes directrices de l'UE sur les obligations de notification pose de nouveaux jalons en matière de conformité à l'IA

Obligations de déclaration des incidents AI graves
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

Le 26 septembre 2025, la Commission européenne a lancé une consultation publique sur le thème de l'égalité des chances. Consultation sur Lignes directrices et un formulaire de notification pour les "incidents d'IA graves" conformément au règlement (UE) 2024/1689 sur l'IA. L'objectif est de préciser la manière de traiter les incidents graves de systèmes d'IA à haut risque avant que les obligations de notification ne deviennent obligatoires à partir d'août 2026. L'initiative complète le règlement sur l'IA par des directives pratiques pour les fournisseurs et les exploitants.

Cadre juridique : Article 73 du règlement sur les IC

Conformément à l'article 73, les fournisseurs de systèmes d'IA à haut risque sont tenus de signaler sans délai les incidents graves („ serious incident ”) aux autorités nationales de surveillance du marché. Un « incident grave lié à l'IA » (serious AI incident) comprend notamment les événements qui

  • le décès ou une atteinte grave à la santé d'une personne,
  • une perturbation majeure des infrastructures critiques ou
  • causent ou sont susceptibles de causer de graves violations des droits fondamentaux


Les opérateurs sont également tenus de signaler certains cas. Par exemple, lorsqu'ils disposent d'informations relatives à la sécurité dont le fournisseur n'a pas connaissance.

Le libellé de l'article 73 prévoit, en cas d'incident grave :

  1. Définition d'un „ incident grave “ concernant un système d'IA.
  2. Obligation pour les prestataires, et dans certains cas également pour les exploitants ou leurs représentants, de signaler de tels incidents.
  3. Délais de déclaration (dans un certain délai après la prise de connaissance des faits).
  4. Informations obligatoires à fournir dans la déclaration (telles que l'identification du système, la description de l'incident, ses conséquences et les mesures prises).
  5. Coopération avec les autorités de surveillance du marché et les organismes nationaux, ainsi que, le cas échéant, avec la Commission et le Conseil de l'IA.
  6. Pour les modèles présentant un risque systémique (par exemple, les IA génératives à grande échelle), des obligations de déclaration spécifiques auprès de la Commission.


Il est essentiel que cette obligation de déclaration s'ajoute à d'autres obligations de déclaration ou Obligations d'information (par exemple, en matière de protection des données ou en cas d'incidents de cybersécurité).

La Commission insiste sur la nécessité d'assurer la cohérence avec les obligations de notification existantes, telles que celles prévues par la directive NIS 2, la loi sur la résilience opérationnelle numérique (DORA) ou le règlement général sur la protection des données. L'objectif est d'éviter les doubles déclarations et de mettre en place des procédures cohérentes. Parallèlement, on vise à s'aligner sur les normes internationales, telles que l'OECD AI Incidents Monitor.

Contenu du projet de lignes directrices sur les obligations de déclaration

Le projet comprend :

  • Définitions de termes : Précisions concernant les termes „ incident grave “, „ dysfonctionnement “, „ comportement inattendu “ et „ baisse de précision “.
  • Exemples : Scénarios tirés de la pratique – par exemple, des erreurs de classification, des réactions imprévues du système ou des pertes significatives de précision.
  • Processus de notification : Calendrier, responsabilités et canaux de communication entre les prestataires, les opérateurs, les autorités et la Commission.
  • Structure du formulaire : Formulaire de déclaration harmonisé comportant des informations obligatoires à plusieurs niveaux, destiné également à garantir la compatibilité internationale.


La question reste ouverte de savoir quel doit être le niveau de détail des informations fournies et dans quelle mesure les déclarations provisoires sont autorisées.

Conseil de lien : Lancement de la deuxième phase du règlement sur l'IA : quelles seront les dispositions applicables à partir d'août 2025 ?

Questions juridiques en suspens concernant les „ incidents graves liés à l'IA “

Le projet soulève un certain nombre de questions juridiques et pratiques difficiles :

Définition d’un „ incident grave lié à l’IA “

Une question centrale réside dans la délimitation précise des incidents soumis à l'obligation de déclaration. Des formulations telles que „ baisse significative de la précision “, „ comportement inattendu “ ou „ panne du système “ laissent déjà une marge d'appréciation considérable. Les opérateurs et les fournisseurs doivent élaborer des critères permettant d'appliquer ces termes normatifs de manière fiable.

Le site Lignes directrices pourraient introduire des seuils plus larges, par exemple des seuils quantitatifs. Toutefois, cela comporte le risque que des incidents légitimes ne soient pas signalés parce qu'ils ne dépassent pas le seuil. Ou qu'il y ait de nombreuses fausses déclarations.

Responsabilité des fournisseurs vs. exploitants

L'attribution des obligations de notification entre les fournisseurs, les opérateurs et les autres parties prenantes n'est pas triviale. Les opérateurs ne sont souvent pas en mesure d'obtenir un aperçu technique suffisant pour identifier certaines causes. Inversement, les fournisseurs n'ont souvent pas un accès immédiat à toutes les conditions réelles d'utilisation.

Le site Lignes directrices doivent donc définir clairement les cas dans lesquels seul le fournisseur est tenu de notifier et ceux dans lesquels l'exploitant doit être impliqué (par exemple en tant que personne tenue de notifier ou d'informer).

Seuils de déclaration, délais de déclaration et exhaustivité

Les délais de signalement des incidents jouent un rôle central. Le projet mentionne certes des délais de signalement, mais la question de savoir dans quelle mesure leur respect est réaliste dans le cas de systèmes d’IA complexes reste ouverte. Dans les situations où les causes ne peuvent être identifiées qu’après une analyse détaillée, il existe un risque que le signalement initial soit incomplet ou doive être modifié a posteriori.

Une autre question se pose : quel doit être le degré d'exhaustivité de la première déclaration ? Faut-il, par exemple, que toutes les informations soient disponibles au moment de la déclaration, ou est-il possible de procéder à une déclaration provisoire qui sera complétée ultérieurement ?

Interfaces avec la législation sur la protection des données et la sécurité

De nombreux incidents liés à l'IA pourraient être qualifiés à la fois d'atteintes à la protection des données (par exemple, une classification erronée des personnes) et d'incidents de sécurité. Il existe un risque d'obligations de déclaration contradictoires et d'incohérences entre les compétences.

Recommandations pratiques

1. mise en place d'un système de gestion des incidents

Les entreprises devraient Conformité- Adapter les structures :

  • Définition de critères internes de déclaration,
  • Règles de compétence et procédures d'escalade,
  • la traçabilité technique et Documentation,
  • Formation du personnel concerné.

2. participation à la consultation

Le site Consultation se poursuit jusqu'à 7 novembre 2025. Les fournisseurs, les opérateurs et les associations sectorielles devraient profiter de l'occasion pour faire part de leurs réactions pratiques et améliorer la conception des Lignes directrices de participer à l'élaboration des politiques.

3. intégration dans les systèmes de conformité existants

Les structures de signalement liées à l'IA devraient être conformes aux exigences en matière de protection des données et de cybersécurité-Conformité-être associés à des processus afin de garantir la cohérence des procédures et de créer des synergies.

4. vote international

Pour les prestataires multinationaux, il est recommandé de mettre en place un système de déclaration centralisé qui tienne compte des différences nationales et reprenne les formats de rapport internationaux.

Le site Lignes directrices pour la notification des incidents graves liés à l'IA constituent une étape importante dans la mise en œuvre pratique de l'AI Act. Elles auront un impact décisif sur la gestion des risques liés à l'IA.

Dans la pratique, c'est le moment de vérifier les processus internes, d'établir des voies de communication et de participer activement à la mise en œuvre de la stratégie. Consultation de participer. C'est la seule façon de s'assurer que les objectifs finaux restent réalisables, juridiquement sûrs et technologiquement réalisables.

Source : Consultation ciblée des parties prenantes sur le projet de lignes directrices de la Commission concernant l'article 73 de la loi sur l'IA – Signalement des incidents (systèmes d'IA à haut risque)

Solution pratique : la gouvernance de l'IA avec Ailance

Les nouvelles obligations de déclaration prévues par le règlement sur l'IA le montrent clairement : les entreprises ont besoin d'un système de gouvernance de l'IA structuré, traçable et conforme aux exigences d'audit. Avec Gouvernance de l'IA Ailance 2B Advice propose une solution éprouvée pour la mise en œuvre des exigences réglementaires.Ailance vous aide à :

  •  le Classification des risques et Documentation de systèmes d'IA,

  • le Détection et évaluation des „ incidents graves “,

  • le Intégration des obligations de déclaration dans les systèmes existants Conformité-flux de travail,

  • le Création de rapports conformes pour les autorités et les organismes de contrôle,

  • ainsi que le gouvernance courante et auditabilité de vos applications d'IA.

Concevez votre IA-Conformité Agissez dès maintenant de manière proactive, avant que les obligations de déclaration ne deviennent un fardeau.

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Serious AI Incidents : le projet de lignes directrices de l'UE sur les obligations de notification pose de nouveaux jalons en matière de conformité à l'IA