EU AI Act : obligations des providers, deployers et importers

EU AI Act : obligations des providers, deployers et importers

L’intelligence artificielle fait désormais partie du quotidien des entreprises : recrutement, service client, analyse de données, cybersécurité ou encore automatisation des tâches. Mais à mesure que les usages se multiplient, une question devient incontournable : qui est responsable de la conformité ?

L’EU AI Act apporte une réponse en distinguant notamment trois rôles : provider, deployer et importer. Comprendre cette distinction permet de déterminer les responsabilités qui s’appliquent à chaque organisation.

Provider, deployer ou importer : quel est votre rôle ?  

Le règlement peut concerner des organisations établies en dehors de l’Union européenne. Par exemple, un provider situé hors UE peut être soumis à l’AI Act lorsque les résultats produits par son système sont utilisés dans l’Union européenne.

La responsabilité dépend donc à la fois du rôle de l’organisation, de la manière dont la solution est mise à disposition et du niveau de risque associé.

Provider : celui qui met un système sur le marché  

Le provider est l’organisation qui développe un système d’intelligence artificielle, le fait développer ou le met sur le marché ou en service sous son propre nom ou sa propre marque.

Ses obligations varient notamment selon le type de système et son niveau de risque. Pour les solutions concernées, elles peuvent porter sur la documentation technique, la gestion des risques, la surveillance du fonctionnement et certaines exigences de transparence.

Les providers de modèles d’IA à usage général (GPAI) sont également soumis à des obligations spécifiques. Celles-ci concernent notamment la documentation du modèle, l’information des acteurs en aval et le respect des règles relatives au droit d’auteur.

Deployer : celui qui utilise la solution  

Le deployer désigne l’organisation qui utilise un système dans le cadre de ses activités.

Prenons un exemple : une entreprise utilise une solution fournie par un éditeur externe pour analyser des candidatures. L’éditeur est le provider ; l’entreprise qui exploite cette technologie est le deployer.

Faire appel à une solution développée par un tiers ne signifie donc pas que l’organisation utilisatrice est automatiquement exemptée de toute responsabilité. Pour les systèmes à haut risque, les deployers doivent notamment respecter les instructions d’utilisation, surveiller leur fonctionnement et assurer une supervision humaine appropriée.

Importer : introduire une solution sur le marché européen  

L’importer intervient lorsqu’une organisation établie dans l’Union européenne met sur le marché un système provenant d’un provider situé dans un pays tiers.

Il joue ainsi un rôle dans la chaîne de conformité qui précède la mise à disposition du produit sur le marché européen. Ses obligations visent notamment à vérifier que le système répond aux exigences applicables avant sa mise sur le marché.

La conformité commence aussi dans l’IT  

Identifier son rôle constitue une première étape. Pour les équipes IT, le défi devient ensuite beaucoup plus concret : qui peut accéder aux systèmes ? Quelles actions sont réalisées ? Quels événements sont enregistrés ? Et peut-on retrouver ces informations lorsqu’un contrôle est nécessaire ?

La gestion des identités, des accès et des journaux prend alors une importance particulière.

Par exemple, ManageEngine ADManager Plus aide les équipes IT à gérer les comptes, les groupes et les droits dans les environnements Active Directory. De son côté, Log360 centralise les journaux provenant de différentes sources et permet de surveiller les activités de l’environnement informatique.

Ces solutions ne remplacent pas une démarche de conformité à l’AI Act. Elles peuvent toutefois contribuer à renforcer les contrôles, la visibilité et la traçabilité nécessaires à une gouvernance IT structurée.

Quelles sont les prochaines échéances ?  

Depuis le 2 août 2026, certaines obligations de transparence de l’AI Act s’appliquent aux providers et deployers concernés. Elles portent notamment sur l’information des utilisateurs lorsqu’ils interagissent directement avec un système d’intelligence artificielle et sur le marquage de certains contenus générés ou manipulés par ces technologies.

Pour certains systèmes déjà mis sur le marché avant le 2 août 2026, des obligations relatives au marquage des contenus générés bénéficient d’une échéance au 2 décembre 2026.

La conformité à l’EU AI Act ne consiste donc pas uniquement à déterminer si votre organisation agit comme provider, deployer ou importer. Elle implique également de comprendre comment ces technologies s’intègrent dans votre environnement informatique et de pouvoir démontrer que les accès, les activités et les risques sont correctement maîtrisés.

Identifier. Contrôler. Surveiller. Documenter.

C’est sur cette base qu’une stratégie de gouvernance de l’intelligence artificielle peut réellement prendre forme.