Classé sous — EU AI Act · Article 9 · Risk Management · High-Risk AI · Compliance
Préférer cette source sur Google →Article 9 du règlement européen sur l'IA : la gestion des risques des systèmes d'IA à haut risque
L'article 9 impose une gestion des risques continue pour l'IA à haut risque. Découvrez quelle documentation, quels processus et quels tests vous devez prévoir avant l'échéance de décembre 2027.
Mise à jour du 2 octobre 2026 — correction. Les versions précédentes citaient l'article 61 pour la surveillance après commercialisation (c'est l'article 72), qualifiaient une violation de l'article 9 d'« infraction grave au titre de l'article 71 » (l'article 71 porte sur la base de données de l'UE ; les amendes relèvent de l'article 99, paragraphe 4), présentaient l'article 9 comme une obligation du déployeur, rangeaient le contrôle humain parmi les mesures que nomme l'article 9, fixaient pour la production des documents un délai de 30 jours que le règlement ne prévoit pas et affirmaient sans source que les acheteurs publics exigent une preuve de conformité à l'article 9. Le guide suit désormais l'article 9, paragraphes 2 à 8, l'article 21 et les articles 79 et 99.
Mise à jour du 31 juillet 2026 — changement d'échéance. Le Digital Omnibus (adopté par le Parlement européen le 16 juin 2026 et par le Conseil le 29 juin 2026) a reporté les obligations relatives aux systèmes à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027. Les obligations de transparence de l'article 50 n'ont pas été reportées et s'appliquent toujours à compter du 2 août 2026. Le présent article a été corrigé en conséquence.
Ce qu'exige réellement l'article 9
L'article 9 du règlement européen sur l'IA établit le cadre de gestion des risques que tout fournisseur de systèmes d'IA à haut risque doit mettre en œuvre. Ce n'est pas une case à cocher une fois pour toutes : c'est un processus continu et documenté qui doit être en place avant la mise sur le marché de votre système et maintenu tout au long de son cycle de vie.
Si vous fournissez un système d'IA qui relève de l'annexe III (outils RH, notation de crédit, forces de l'ordre, infrastructures critiques, éducation, etc.), l'article 9 s'applique à vous. L'amende maximale légale est de 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (art. 99, paragraphe 4) ; pour les PME, le plus faible (art. 99, paragraphe 6). Ces obligations s'appliquent à compter du 2 décembre 2027 (2 août 2028 pour l'IA à haut risque intégrée à des produits relevant de l'annexe I).
Voici ce qu'exige l'article 9, en langage clair :
- Établir et documenter un système de gestion des risques continu et itératif
- Identifier et analyser les risques connus et raisonnablement prévisibles que le système peut poser pour la santé, la sécurité ou les droits fondamentaux lorsqu'il est utilisé conformément à sa destination
- Estimer et évaluer les risques susceptibles d'apparaître lorsque le système est utilisé conformément à sa destination et dans des conditions de mauvaise utilisation raisonnablement prévisible
- Adopter des mesures de gestion des risques appropriées pour traiter les risques identifiés
- Tester le système afin de garantir l'efficacité des mesures de gestion des risques
- Évaluer les autres risques qui ressortent des données de surveillance après commercialisation (article 72)
- Mettre à jour le processus de gestion des risques tout au long du cycle de vie du système
Le mot clé est continu. Vous ne pouvez pas réaliser une évaluation des risques en janvier 2026, la classer et l'oublier. L'article 9 exige une surveillance, des tests et des mises à jour documentaires permanents à mesure que votre système évolue.
Le processus de gestion des risques en cinq étapes
L'article 9 ne prescrit pas de méthodologie particulière, mais il trace une séquence claire. Voici comment structurer votre conformité :
Étape 1 : identification des risques
Documentez chaque risque raisonnablement prévisible associé à votre système d'IA. Cela comprend :
- Les risques pour la santé et la sécurité
- Les risques pour les droits fondamentaux (vie privée, non-discrimination, liberté d'expression)
- Les risques découlant de l'utilisation prévue
- Les risques découlant d'une mauvaise utilisation raisonnablement prévisible
Exemple concret : si vous fournissez un outil de recrutement fondé sur l'IA, les risques prévisibles comprennent des résultats discriminatoires fondés sur des caractéristiques protégées (genre, âge, origine ethnique), des atteintes à la vie privée dues à une collecte excessive de données, et un mauvais usage par des responsables du recrutement qui se fieraient excessivement au système sans contrôle humain.
Étape 2 : analyse et estimation des risques
Pour chaque risque identifié, estimez :
- La gravité : quelle est l'ampleur du préjudice si le risque se matérialise ?
- La probabilité : quelle est la vraisemblance de survenance de ce risque ?
- Les populations affectées : qui est exposé à ce risque ?
Documentez votre méthodologie. Si vous utilisez une matrice des risques (p. ex. une grille probabilité-impact 5×5), définissez vos critères de notation et vos seuils.
Étape 3 : évaluation des risques
Déterminez si chaque risque est acceptable ou s'il requiert une atténuation. L'article 8, paragraphe 1, et l'article 9, paragraphe 2, exigent d'évaluer les risques à la lumière :
- De la destination du système
- De la mauvaise utilisation raisonnablement prévisible
- De l'état de l'art en matière d'atténuation des risques
Si un risque dépasse votre seuil d'acceptabilité, vous devez mettre en place des contrôles. L'article 9, paragraphe 5, exige que le risque résiduel de chaque danger, et celui du système dans son ensemble, soit jugé acceptable.
Étape 4 : atténuation des risques
Adoptez des mesures pour éliminer ou réduire les risques à un niveau acceptable. L'article 9 exige :
- Des contrôles de conception et de développement : éliminer ou réduire les risques autant que techniquement possible par la conception (art. 9, paragraphe 5, point a))
- Des mesures d'atténuation et de contrôle : pour les risques qui ne peuvent être éliminés (art. 9, paragraphe 5, point b))
- Une information des déployeurs : fournir les informations requises par l'article 13 et, le cas échéant, une formation (art. 9, paragraphe 5, point c))
- Des tests et une validation : tester au regard d'indicateurs et de seuils définis au préalable, en tout état de cause avant la mise sur le marché (art. 9, paragraphes 6 à 8)
L'article 9, paragraphe 4, exige aussi que les mesures tiennent compte de l'interaction des autres exigences de la section 2 — y compris le contrôle humain (article 14).
Documentez chaque mesure d'atténuation et rattachez-la au ou aux risques précis qu'elle traite.
Étape 5 : surveillance et mise à jour continues
La gestion des risques ne s'arrête pas au déploiement. L'article 9 exige que vous :
- Évaluiez les risques qui ressortent de vos données de surveillance après commercialisation (art. 9, paragraphe 2, point c) ; article 72)
- Mettiez à jour les évaluations des risques lorsque vous modifiez le système ou découvrez de nouveaux risques
- Conserviez les enregistrements de toutes les activités de gestion des risques
Cela suppose une documentation versionnée, des journaux de modifications et des revues périodiques — et non un PDF figé.
Les exigences documentaires de l'article 9
Le règlement européen sur l'IA ne prescrit pas de modèle de document. L'article 11 et l'annexe IV exigent que la documentation technique comprenne une description détaillée du système de gestion des risques (annexe IV, point 5), et l'article 18 impose de la conserver dix ans. Le règlement ne nomme pas d'autres documents ; l'ensemble ci-dessous est une manière pratique d'y répondre :
| Document | Objet | Fréquence de mise à jour |
|---|---|---|
| Plan de gestion des risques | Décrit votre processus global, la méthodologie, les rôles et le rythme de revue | Chaque année ou en cas de changement de processus |
| Registre des risques | Recense tous les risques identifiés avec gravité, probabilité et statut | En continu (document vivant) |
| Rapport d'évaluation des risques | Analyse détaillée de chaque risque, y compris preuves et évaluation | À chaque version du système ou changement majeur |
| Spécification des contrôles d'atténuation | Décrit chaque contrôle, sa mise en œuvre et les tests d'efficacité | Par contrôle ; mise à jour en cas de modification |
| Enregistrements de tests et de validation | Preuves que les mesures d'atténuation fonctionnent (plans de test, résultats, critères de réussite ou d'échec) | À chaque cycle de tests |
| Journal de surveillance et d'incidents | Données de performance en production, anomalies, réclamations d'utilisateurs, quasi-incidents | En continu (journal en ajout seul) |
Toute la documentation doit être explicable et auditable. Sur demande motivée, un fournisseur doit communiquer à une autorité compétente toutes les informations et la documentation nécessaires pour démontrer la conformité (art. 21, paragraphe 1) ; le règlement ne fixe pas de nombre de jours.
Lacunes courantes et anti-modèles
Les lacunes au regard de l'article 9 prennent des formes prévisibles. Voici huit anti-modèles à rechercher :
- Évaluation des risques ponctuelle : traiter la gestion des risques comme une liste de vérification avant lancement plutôt que comme un processus continu
- Absence d'analyse des mauvais usages : identifier les risques liés à l'utilisation prévue mais ignorer les scénarios de mauvaise utilisation prévisible
- Méthodologie non documentée : recourir à des jugements de risque subjectifs sans critères de notation définis
- Absence de traçabilité : lister risques et contrôles dans des documents distincts sans correspondance claire
- Preuves de tests manquantes : affirmer que les mesures d'atténuation sont efficaces sans validation documentée
- Absence de surveillance en production : déployer le système sans jamais vérifier si les hypothèses de risque tiennent dans le monde réel
- Documentation obsolète : des registres de risques qui n'ont pas été mis à jour depuis plus de douze mois
- Absence de gestion de versions : écraser les anciennes évaluations des risques au lieu de conserver un historique des modifications
Chacune de ces lacunes rendrait difficile de démontrer qu'un système respecte l'article 9. La conformité à l'article 9 ne consiste pas à disposer de quelques documents : il s'agit d'avoir les bons documents, tenus à jour et manifestement utilisés pour prendre des décisions.
Comment l'article 9 s'articule avec d'autres exigences
L'article 9 est le socle, mais il ne fonctionne pas isolément. Votre système de gestion des risques doit alimenter :
- L'article 10 (gouvernance des données) : l'évaluation des risques détermine les données d'entraînement dont vous avez besoin et la manière de les valider
- L'article 13 (transparence) : les risques identifiés déterminent les informations que vous devez fournir aux déployeurs
- L'article 14 (contrôle humain) : la gravité des risques dicte le niveau de contrôle humain requis
- L'article 15 (exactitude, robustesse, cybersécurité) : l'atténuation des risques oriente vos exigences de performance technique
- L'article 72 (surveillance après commercialisation) : une gestion des risques continue suppose un suivi permanent des performances
Si votre processus au titre de l'article 9 est faible, chaque obligation en aval devient plus difficile à satisfaire.
Liste de contrôle pour la mise en œuvre
Voici une feuille de route de 30 jours pour établir la conformité à l'article 9 :
Semaine 1 : cadrage et méthodologie
- Confirmez que votre système est à haut risque (vérifiez l'article 6 et l'annexe III)
- Définissez votre processus de gestion des risques (qui en est responsable, rythme de revue, voies d'escalade)
- Choisissez une méthodologie d'évaluation des risques (ISO 31000, NIST AI RMF ou une méthode propre)
- Documentez vos critères de notation des risques (échelle de gravité, échelle de probabilité, seuils d'acceptabilité)
Semaine 2 : identification et analyse des risques
- Organisez un atelier structuré sur les risques avec l'ingénierie, le produit, le juridique et la conformité
- Identifiez les risques pour la santé, la sécurité et les droits fondamentaux
- Analysez les scénarios de mauvaise utilisation raisonnablement prévisible
- Alimentez votre registre des risques avec des premières estimations de gravité et de probabilité
Semaine 3 : évaluation des risques et planification de l'atténuation
- Évaluez chaque risque au regard de vos critères d'acceptabilité
- Concevez des contrôles d'atténuation pour les risques inacceptables
- Rattachez chaque contrôle au ou aux risques précis qu'il traite
- Définissez des plans de test pour valider l'efficacité des contrôles
Semaine 4 : tests, documentation et mise en place de la surveillance
- Exécutez les tests de validation de chaque contrôle d'atténuation
- Documentez les résultats des tests et mettez à jour le registre des risques avec les niveaux de risque résiduel
- Mettez en place la surveillance en production (indicateurs de performance, détection d'anomalies, canaux de retour utilisateurs)
- Planifiez votre première revue trimestrielle de la gestion des risques
Ce n'est pas un travail solitaire. La conformité à l'article 9 exige une collaboration transversale et un soutien de la direction.
Ce qui se passe en cas de non-conformité
Le règlement ne classe pas séparément une violation de l'article 9 : un fournisseur doit veiller à ce que son système à haut risque respecte l'article 9 (art. 16, point a)), et un manquement à cette obligation relève du palier de l'article 99, paragraphe 4. En vertu de l'article 79, les autorités nationales de surveillance du marché peuvent :
- Vous imposer de prendre des mesures correctives, de retirer ou de rappeler le système dans un délai qu'elles fixent (15 jours ouvrables au plus)
- Interdire ou restreindre la mise à disposition de votre système d'IA sur leur marché national si vous ne le faites pas
- Infliger des amendes administratives allant jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial total (art. 99, paragraphe 4) ; pour les PME, le montant le plus faible est retenu
Au-delà des sanctions réglementaires, une gestion des risques insuffisante vous expose à :
- Une responsabilité civile : si votre système d'IA cause un préjudice et que vous ne pouvez pas démontrer une gestion des risques raisonnable, vous pouvez faire l'objet de poursuites au titre des régimes nationaux de responsabilité du fait des produits
- Une atteinte à la réputation : la publicité donnée aux actions coercitives peut détruire la confiance des clients
Le coût de la non-conformité dépasse de loin celui d'une mise en conformité correcte.
Cet article fournit des informations générales sur le règlement européen sur l'IA et ne constitue pas un conseil juridique. Pour des questions de conformité précises, consultez un avocat qualifié et spécialisé dans la réglementation européenne de l'IA.
Dépêches liées
- 11 mai 2026Annexe III du règlement européen sur l'IA : la liste complète des systèmes d'IA à haut risque
- 10 mai 2026Article 14 du règlement européen sur l'IA : les exigences de contrôle humain expliquées
- 9 mai 2026Article 13 du règlement européen sur l'IA : les obligations de transparence pour l'IA à haut risque