Article 17: Système de gestion de la qualité
1.
Les fournisseurs de systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) mettent en place un système de gestion de la qualité garantissant le respect du présent règlement. Ce système est documenté de manière méthodique et ordonnée sous la forme de politiques, de procédures et d’instructions écrites, et comprend au moins les aspects suivants:
(a)
une stratégie de respect de la réglementation, notamment le respect des procédures d’évaluation de la conformitéévaluation de la conformitéla procédure permettant de démontrer que les exigences relatives à un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) énoncées au chapitre III, section 2, ont été respectéesArticle 3(20) et des procédures de gestion des modifications apportées aux systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2);
(b)
des techniques, procédures et actions systématiques destinées à la conception des systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) ainsi qu’au contrôle et à la vérification de cette conception;
(c)
des techniques, procédures et actions systématiques destinées au développement des systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) ainsi qu’au contrôle et à l’assurance de leur qualité;
(d)
des procédures d’examen, de test et de validation à exécuter avant, pendant et après le développement du système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2), ainsi que la fréquence à laquelle elles doivent être réalisées;
(e)
des spécifications techniques, notamment des normes, à appliquer et, lorsque les normes harmonisées pertinentes ne sont pas appliquées intégralement, ou ne couvrent pas toutes les exigences pertinentes énoncées à la section 2, les moyens à utiliser pour faire en sorte que le système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) satisfasse auxdites exigences;
(f)
les systèmes et procédures de gestion des données, notamment l’acquisition, la collecte, l’analyse, l’étiquetage, le stockage, la filtration, l’exploration, l’agrégation, la conservation des données et toute autre opération concernant les données qui est effectuée avant la mise sur le marchémise sur le marchéla première mise à disposition d’un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) ou d’un modèle d’IA à usage général sur le marché de l’UnionArticle 3(9) ou la mise en servicemise en servicela fourniture d’un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) en vue d’une première utilisation directement au déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) ou pour usage propre dans l’Union, conformément à la destinationdestinationl’utilisation à laquelle un système d’IA est destiné par le fournisseur, y compris le contexte et les conditions spécifiques d’utilisation, tels qu’ils sont précisés dans les informations communiquées par le fournisseur dans la notice d’utilisation, les indications publicitaires ou de vente et les déclarations, ainsi que dans la documentation techniqueArticle 3(12) du système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1)Article 3(11) de systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) et aux fins de celles-ci;
(g)
le système de gestion des risques prévu à l’article 9;
(h)
l’élaboration, la mise en œuvre et le fonctionnement d’un système de surveillance après commercialisationsystème de surveillance après commercialisationl’ensemble des activités réalisées par les fournisseurs de systèmes d’IA pour recueillir et analyser les données issues de l’expérience d’utilisation des systèmes d’IA qu’ils mettent sur le marché ou mettent en service de manière à repérer toute nécessité d’appliquer immédiatement une mesure préventive ou correctiveArticle 3(25) conformément à l’article 72;
(i)
les procédures relatives au signalement d’un incident graveincident graveun incident ou dysfonctionnement d’un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) entraînant directement ou indirectement:Article 3(49) conformément à l’article 73;
(j)
la gestion des communications avec les autorités nationales compétentes, les autres autorités compétentes, y compris celles fournissant ou facilitant l’accès aux données, les organismes notifiés, les autres opérateurs, les clients ou d’autres parties intéressées;
(k)
les systèmes et procédures de conservation de tous les documents et informations pertinents;
(l)
la gestion des ressources, y compris les mesures liées à la sécurité d’approvisionnement;
(m)
un cadre de responsabilisation définissant les responsabilités de l’encadrement et des autres membres du personnel en ce qui concerne tous les aspects énumérés dans le présent paragraphe.
2.
La mise en œuvre des aspects visés au paragraphe 1 est proportionnée à la taille de l'organisation du fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3), en particulier si le fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3) est une PME, y compris une jeune pousse, ou une petite entreprise à moyenne capitalisationpetite entreprise à moyenne capitalisationune petite entreprise à moyenne capitalisation telle que définie au point 2 de l'annexe de la recommandation (UE) 2025/1099Article 3(14b). Les fournisseurs respectent, en tout état de cause, le degré de rigueur et le niveau de protection requis afin de garantir que leurs systèmes d'IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) sont conformes au présent règlement.La mise en œuvre des aspects visés au paragraphe 1 est proportionnée à la taille de l’organisation du fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3). Les fournisseurs respectent, en tout état de cause, le degré de rigueur et le niveau de protection requis afin de garantir que leurs systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) sont conformes au présent règlement.
3.
Les fournisseurs de systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) qui sont soumis à des obligations relatives aux systèmes de gestion de la qualité, ou liées à l’exercice d’une fonction équivalente en vertu de la législation sectorielle pertinente de l’Union peuvent inclure les aspects énumérés au paragraphe 1 dans les systèmes de gestion de la qualité conformément à ladite législation.
4.
Si les fournisseurs sont des établissements financiers soumis à des exigences relatives à leur gouvernance, à leurs dispositifs ou à leurs processus internes prévues par la législation de l’Union sur les services financiers, la conformité avec les règles relatives à leur gouvernance, à leurs dispositifs ou à leurs processus internes prévues dans la législation pertinente de l’Union sur les services financiers vaut respect de l’obligation de mettre en place un système de gestion de la qualité, à l’exception du paragraphe 1, points g), h) et i) du présent article. À cette fin, toute norme harmoniséenorme harmoniséeune norme harmonisée au sens de l’article 2, paragraphe 1, point c), du règlement (UE) no 1025/2012Article 3(27) visée à l’article 40 est prise en considération.