Les fournisseurs de systèmes d’intelligence artificielle à haut risque sont tenus, en application de l’article 11 du règlement (UE) 2024/1689, de constituer un dossier technique conforme à l’Annexe IV du règlement. Ce dossier est l’instrument central de la démonstration de conformité. Il doit être prêt avant la mise sur le marché du système et tenu à jour pendant toute sa durée de vie commerciale.

L’échéance d’application des obligations pour les systèmes listés à l’Annexe III a été reportée au 2 décembre 2027 par l’accord politique provisoire du 7 mai 2026 sur le Digital Omnibus. Cette fenêtre supplémentaire de dix-huit mois est précieuse mais ne dispense pas de la préparation. Pour les fournisseurs de systèmes RH (recrutement, gestion des travailleurs, évaluation de la performance), qui relèvent du point 4 de l’Annexe III, la constitution du dossier technique est probablement le chantier de conformité le plus structurant des deux prochaines années.

Voici la structure en douze sections que j’utilise pour les dossiers Annexe IV. Elle suit la trame du règlement en l’enrichissant des éléments opérationnels nécessaires à une démonstration défendable face à un organisme notifié ou une autorité de surveillance.

Section 1 — Description générale du système

Identification administrative complète du système, de son fournisseur, de sa version, et de ses cas d’usage prévus. Description fonctionnelle accessible (à destination d’un évaluateur non technique). Schémas d’architecture. Identification des fonctions essentielles. Description du cycle de vie commercial.

Point d’attention particulier : la description des cas d’usage prévus doit être précise et limitative. Un système RH déclaré pour la présélection de candidatures en français en France ne peut pas être commercialisé pour l’évaluation de performance multilingue sans modification de cette section et révision de la conformité.

Section 2 — Conception et développement

Documentation du processus de développement appliqué au système. Méthodes et techniques utilisées (apprentissage supervisé, non supervisé, par renforcement, méthodes ensemblistes). Architecture algorithmique. Hardware sur lequel le système fonctionne. Ressources de calcul utilisées pour l’entraînement et l’inférence.

Cette section doit également documenter les choix de design responsable : choix des fonctions de coût, équilibrage des classes pour limiter les biais, paramètres de régularisation, techniques anti-discrimination employées.

Section 3 — Système de gestion des risques

Conformément à l’article 9, processus continu d’identification, d’analyse, d’évaluation et de traitement des risques aux droits fondamentaux. Pour un système RH, les risques typiques à documenter incluent : discrimination indirecte par les variables proxy (code postal, nom à consonance étrangère, école d’origine), opacité de la décision pour le candidat, dépendance au système au point d’évincer le jugement humain, persistance de biais historiques dans les données d’apprentissage.

Pour chaque risque identifié, la documentation doit présenter les mesures d’atténuation mises en œuvre et leur effectivité mesurée. Cette section est probablement la plus consultée par les évaluateurs.

Section 4 — Gouvernance des données

Qualité des données d’apprentissage : provenance, représentativité, exhaustivité, équilibre. Procédures de pré-traitement appliquées. Documentation des biais identifiés dans les données et des traitements correctifs mis en œuvre. Articulation avec le RGPD pour les données personnelles, notamment la base légale du traitement, la durée de conservation, les mesures de pseudonymisation ou d’anonymisation.

Pour les systèmes RH entraînés sur des données d’employés ou de candidats historiques, cette section doit également démontrer que les données utilisées ne reproduisent pas des biais discriminatoires passés de l’organisation.

Section 5 — Documentation technique détaillée

Architecture technique fine. Algorithmes utilisés et leurs hyperparamètres. Performance attendue sur des données de validation représentatives. Limites de fonctionnement documentées (langues supportées, formats d’entrée acceptés, profils non couverts). Métriques de performance avec intervalles de confiance.

Pour un système de présélection de candidatures, les métriques attendues incluent typiquement : précision globale, précision par sous-population (genre, tranche d’âge, origine déclarée), taux de faux positifs, taux de faux négatifs, taux d’écart entre populations majoritaires et minoritaires (test d’impact disparate).

Section 6 — Journalisation automatique

Conformément à l’article 12, le système doit générer des logs automatiques qui permettent de tracer son fonctionnement. Pour un système RH : pour chaque décision automatisée ou aidée par le système, conservation de l’entrée, de la sortie, des explications associées, de l’identité du déployeur, du moment de la décision.

Ces logs doivent être conservés pendant une durée appropriée (typiquement six mois minimum, plus selon le contexte sectoriel) et être accessibles aux autorités compétentes en cas de contrôle.

Section 7 — Transparence et information aux déployeurs

Conformément à l’article 13, manuel d’utilisation détaillé à destination des déployeurs. Informations sur les caractéristiques, capacités et limites du système. Instructions sur les conditions d’utilisation appropriées. Mesures que le déployeur doit prendre pour assurer une utilisation conforme. Notice sur la supervision humaine.

Cette section est l’interface contractuelle entre le fournisseur et le déployeur. Une rédaction soignée du manuel limite la responsabilité du fournisseur en cas d’utilisation hors périmètre par le déployeur, sur un mécanisme analogue à celui des CGU CRA dont j’ai déjà parlé.

Section 8 — Supervision humaine

Conformément à l’article 14, mesures permettant la supervision humaine effective du système. Pour un système RH : conception qui permet à un recruteur de comprendre les recommandations, d’écarter le système, d’arrêter le système si nécessaire. Documentation des compétences requises de la personne supervisante.

Cette supervision humaine est l’une des obligations les plus structurantes du règlement. Un système qui ne permet pas la supervision humaine effective ne peut pas être commercialisé comme à haut risque conforme.

Section 9 — Précision, robustesse, cybersécurité

Conformément à l’article 15, démonstration que le système atteint un niveau approprié de précision, robustesse et cybersécurité. Tests d’adversarial testing conduits, résultats par catégorie d’attaque, mesures de robustesse mises en œuvre. Cette section, sur laquelle je consacrerai un article dédié, est probablement la plus technique de l’ensemble.

Section 10 — Système de gestion de la qualité

Conformément à l’article 17, ensemble du dispositif qualité du fournisseur. Procédures, responsabilités, contrôles. Cette section peut s’appuyer sur une certification ISO 9001 ou ISO/IEC 42001 préexistante, qui couvre une grande partie des exigences.

Section 11 — Évaluation de conformité

Modalités d’évaluation de conformité retenues. Pour la plupart des systèmes RH, l’évaluation peut être conduite par le fournisseur lui-même via la procédure de contrôle interne (Annexe VI). Dans certains cas, le recours à un organisme notifié est nécessaire ou volontaire.

Documentation de la procédure suivie, des points de contrôle vérifiés, du résultat de l’évaluation, et de la déclaration UE de conformité produite.

Section 12 — Surveillance après mise sur le marché

Conformément à l’article 72, dispositif de monitoring continu de la performance et de la sécurité du système après commercialisation. Indicateurs suivis, fréquence du suivi, déclenchement d’investigations en cas de dégradation. Procédure de signalement d’incident grave conformément à l’article 73.

Recommandations opérationnelles

Pour les fournisseurs qui démarrent la rédaction de leur dossier technique en 2026, trois recommandations.

Première recommandation : ne pas attendre. Le report au 2 décembre 2027 paraît lointain, mais la rédaction d’un dossier de 200 à 500 pages avec validation transversale (R&D, qualité, juridique, sécurité, conformité) prend typiquement 8 à 14 mois. Démarrer en milieu 2026 laisse une marge confortable.

Deuxième recommandation : structurer le travail par section avec un responsable identifié. La transversalité du dossier est sa principale difficulté. Sans un chef de projet qui synchronise les sections, le risque d’incohérences entre sections est élevé.

Troisième recommandation : prévoir une revue tierce indépendante au moins six mois avant la commercialisation. Cette revue identifie les écarts, les contradictions internes, les sections insuffisamment développées. Elle permet de corriger dans des délais raisonnables.

En conclusion

Le dossier technique Annexe IV est l’instrument central de la conformité AI Act pour les fournisseurs de systèmes à haut risque. Sa rédaction est un chantier transversal qui mobilise de nombreuses équipes et qui doit être anticipé. Pour les fournisseurs de systèmes RH français qui développeront ou commercialiseront ces systèmes à partir de fin 2027, le travail à conduire dès 2026 est substantiel.

Au-delà de la conformité administrative, ce dossier deviendra une pièce centrale dans la défense du fournisseur en cas de contentieux, au titre de la directive (UE) 2024/2853 sur la responsabilité produits défectueux ou au titre de contentieux RGPD. Bâclé, il devient une source de fragilité durable. Bien structuré, il devient un actif défensif majeur.

Découvrez nos services et l’ensemble de nos formations.

Sources : règlement (UE) 2024/1689 du 13 juin 2024 (AI Act), articles 9 à 17 et Annexe IV ; lignes directrices de la Commission européenne sur les systèmes à haut risque ; ISO/IEC 42001:2023 sur les systèmes de management de l’IA. Cet article n’est pas un avis juridique.

Social Share Buttons and Icons powered by Ultimatelysocial
error

Suivez-nous sur les réseaux sociaux :)