AI Act, article 6(1) : l'IA dans les produits réglementés après le Digital Omnibus
Tun KelteschPublié le Mis à jour le
L'article 6 du règlement (UE) 2024/1689 fait entrer les systèmes d'IA dans la catégorie haut risque par deux voies. Le commentaire se concentre sur les cas d'usage de l'annexe III ; les équipes produit ont intérêt à lire l'article 6(1), qui vise l'IA intégrée aux produits couverts par la législation sectorielle de l'annexe I. Depuis le Digital Omnibus, cette voie s'applique au 2 août 2028. Elle concerne des fabricants d'ascenseurs, de jouets, de machines ou d'instruments de diagnostic à qui l'on propose d'ajouter un modèle.
Quelle date vous concerne
| Si vous fabriquez | Voie | À partir du |
|---|---|---|
| Un ascenseur dont un modèle commande l'enclenchement du frein | Article 6(1) ; toutes les procédures ascenseurs passent par un organisme notifié | 2 août 2028 |
| Un ascenseur dont un modèle optimise seulement le trafic entre les étages | Exclu par l'article 6(1a), sauf si sa défaillance met la sécurité en danger | Non visé |
| Un jouet doté d'une fonction de sécurité fondée sur l'IA | Article 6(1) ; aucune norme harmonisée ne couvre le comportement de l'IA, donc examen CE de type en pratique | 2 août 2028 |
| Des équipements radioélectriques | Seulement dans un cas limite étroit depuis l'article 6(1c) | 2 août 2028, le cas échéant |
| Une machine avec une fonction de sécurité fondée sur l'apprentissage automatique | Annexe I, section B, par le règlement machines | 14 janvier 2027 ; exigences IA d'ici le 2 août 2028 |
| Un logiciel dispositif médical de classe IIa ou plus, un DIV de classe B à D | Article 6(1), en plus des échéances transitoires du MDR et de l'IVDR | 2 août 2028 |
| Un cas d'usage de l'annexe III, y compris intégré à un produit réglementé | Article 6(2) | 2 décembre 2027 |
| Des outils internes de recherche ou d'analyse de procédés | Pas un composant de sécurité d'un produit | Non visé |
Ce que le Digital Omnibus a changé
Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a réécrit l'article 113 : le chapitre III, sections 1 à 3, s'applique au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I, au lieu du 2 août 2026 et du 2 août 2027. La proposition COM(2025) 836 faisait dépendre le démarrage d'une décision de la Commission sur les mesures d'appui. Le texte adopté a supprimé cette décision : les dates sont fixes et seul un nouvel acte législatif peut les déplacer.
Le critère
L'article 6(1) (version consolidée du 27 juillet 2026) s'applique au système d'IA « qu'il soit ou non indépendant des produits visés aux points a) et b) ». L'éditeur qui vend séparément un modèle servant de composant de sécurité est donc lui-même fournisseur ; si le modèle est livré sous le nom du fabricant, l'article 25(3) transfère ces obligations au fabricant.
Deux conditions cumulatives : a) le système est un composant de sécurité d'un produit couvert par la législation de l'annexe I, ou constitue lui-même ce produit ; b) ce produit doit faire l'objet d'une évaluation de la conformité par un tiers.
L'Omnibus a resserré chacune. Selon l'article 6(1a), l'IA utilisée uniquement pour l'assistance à l'utilisateur sans lien avec la sécurité, l'optimisation des performances, l'efficacité du service, l'automatisation, le confort ou le contrôle qualité n'est pas un composant de sécurité, sauf si sa défaillance met en danger la santé et la sécurité (article 6(1b)). Selon l'article 6(1c), une évaluation exigée uniquement pour d'autres risques, comme le spectre radioélectrique, ne remplit plus la condition b).
Machines
Les machines sont passées en section B le 27 juillet 2026. L'AI Act ne les atteint plus que par les articles 6(1), 60a et 102 à 112 ; les exigences de fond viendront par des actes délégués pris au titre du règlement (UE) 2023/1230 sur les machines, applicables d'ici le 2 août 2028. Dès le 14 janvier 2027, ce règlement impose déjà aux systèmes de commande à comportement auto-évolutif de rester dans leur espace de tâche et de mouvement défini, de conserver un an les données sur leurs décisions liées à la sécurité et de rester corrigibles à tout moment (annexe III, section 1.2.1). Les systèmes « au comportement totalement ou partiellement auto-évolutif et qui utilisent des approches d'apprentissage automatique assurant des fonctions de sécurité » passent par un organisme notifié (annexe I, partie A, points 5 et 6).
Dispositifs médicaux
Selon le MDR, annexe VIII, règle 11, un logiciel qui éclaire des décisions diagnostiques ou thérapeutiques ou qui surveille des processus physiologiques relève au moins de la classe IIa et passe par un organisme notifié. Selon l'IVDR, c'est le cas des classes B à D.
Le 2 août 2028 tombe en pleine transition. Les dispositifs hérités de classe IIa et de classe IIb non implantables, y compris les anciens logiciels de classe I reclassés, peuvent être mis sur le marché jusqu'au 31 décembre 2028 (règlement (UE) 2023/607) ; côté DIV, la classe C jusqu'à la même date et la classe B jusqu'au 31 décembre 2029 (règlement (UE) 2024/1860). Ces délais supposaient aussi un accord signé avec un organisme notifié à des dates fixées ; pour la classe C de l'IVDR, cette échéance a expiré le 26 septembre 2026.
Ils ne valent qu'en l'absence de « modification significative de la conception et de la destination », et le document d'orientation MDCG 2020-3 Rev.1 qualifie de significative une modification d'algorithme susceptible de changer le diagnostic ou la thérapie. La clause de maintien de l'AI Act, à l'article 111(2), vise « d'importantes modifications de leurs conceptions ». Ajouter un modèle à un dispositif hérité peut à la fois mettre fin à son statut transitoire et faire entrer l'IA dans le champ du règlement.
La proposition COM(2025) 1023 recense 51 organismes notifiés au titre du MDR et 19 au titre de l'IVDR, une capacité qu'elle cite parmi les causes du risque de pénurie. Elle propose de faire passer le MDR et l'IVDR en section B, comme les machines (procédure 2025/0404(COD) : en attente de décision en commission). Vérifié le 4 août 2026 pour les deux.
Ce que la voie impose
Pour les produits de la section A : les articles 9 à 15 (gestion des risques, gouvernance des données, documentation technique, journalisation, transparence envers le déployeur, contrôle humain, exactitude, robustesse et cybersécurité) et les obligations du fournisseur de l'article 16. L'article 43(3) réécrit intègre le tout à l'évaluation sectorielle, avec un contrôle du système de gestion de la qualité de l'article 17. Des actes délégués au titre de l'article 2(13), attendus d'ici le 2 août 2027, pourront alléger la liste là où la législation sectorielle protège de manière équivalente.
Planifier l'architecture
Les mêmes données, et souvent le même modèle, peuvent se trouver dans la fonction réglementée du produit ou à côté. L'article 6(1) s'attache au moment où une sortie devient un composant de sécurité du produit. Ce moment relève d'une décision de conception, et c'est pendant l'architecture, quand tout tient encore sur un schéma, qu'elle coûte le moins.
Un modèle figé dans un produit certifié fait de chaque mise à jour une affaire de maîtrise des modifications : un réentraînement soulève une question de modification de conception et, pour un dispositif médical, celle de la modification significative au titre du MDR comme de l'AI Act. Un réentraînement que l'équipe data considère comme courant devient une livraison soumise à examen réglementaire.
Commencer du côté réglementé impose documentation et évaluation avant même de savoir si le modèle fonctionne. En commençant à côté, on peut démontrer la valeur sur les mêmes données et franchir la ligne une fois qu'il y a quelque chose à certifier. Pour que ce passage soit une livraison planifiée, séparez dès le départ les flux de données, la journalisation et la documentation du pipeline expérimental du chemin d'inférence du produit. Décidé tard, tout cela risque de se trouver du mauvais côté de la ligne.
Quatre questions relèvent d'un conseil réglementaire avant que la conception soit arrêtée : un modèle figé est-il « auto-évolutif » au sens du règlement machines ; une fonction d'assistance franchit-elle le seuil de l'article 6(1b) ; les normes appliquées couvrent-elles toutes les exigences de sécurité pertinentes d'un jouet ; une exigence applicable aux équipements radioélectriques qui impose un organisme notifié concerne-t-elle aussi la santé et la sécurité. Un organisme notifié ne donne son avis qu'une fois l'évaluation engagée.
Contrôle au Luxembourg
Pour les produits de la section A, l'article 74(3) fait de l'autorité sectorielle de surveillance du marché l'autorité compétente au titre de l'AI Act, de plein droit. La lacune relevée dans l'article sur l'article 50 n'existe donc pas ici. La liste des autorités compétentes de l'ILNAS (version 5.4, septembre 2023, antérieure à l'AI Act ; vérifiée le 4 août 2026) désigne l'ILNAS pour les jouets, les ascenseurs et les équipements radioélectriques, et la Direction de la santé pour les dispositifs médicaux. Les machines, désormais en section B, échappent à l'article 74. Le projet de loi 8476 peut encore désigner une autre autorité, et les sanctions nationales prévues à l'article 99(1) en dépendent. Vérifié le 4 août 2026 : toujours en commission, avis du Conseil d'État du 10 juillet 2026.
Lecture d'ingénieur sur la mise en œuvre, pas un conseil juridique. Aucun avocat n'a relu ce texte.
J'ai vérifié chaque date, numéro d'article et référence d'annexe ci-dessus le 4 août 2026 dans le Journal officiel, les textes consolidés et les sources liées en ligne. Le projet de loi 8476 et la procédure 2025/0404(COD) ont été revérifiés le 18 août 2026, sans changement.
Je conçois des systèmes d'IA, surtout en vision par ordinateur et en apprentissage automatique appliqué. Si vous intégrez un modèle à un produit réglementé, je peux vous aider à tracer la frontière du produit et l'architecture autour, avant que l'une ou l'autre ne soit figée : écrivez-moi.