AI Act, EHDS : le sujet n’est plus seulement le modèle, mais la chaîne de preuve.
Sans prétendre remplacer une analyse juridique, voici les capacités techniques que les équipes peuvent préparer avant que les calendriers réglementaires ne deviennent des projets d’urgence.
Les règlements évoluent, mais plusieurs capacités restent utiles dans presque tous les scénarios : provenance, contexte d’usage, versions, supervision et évaluation reproductible.
Deux calendriers, une même dette possible
L’EHDS est entré en vigueur le 26 mars 2025 et prévoit une application progressive, avec plusieurs actes d’exécution attendus en 2027 et des étapes majeures à partir de 2029. L’AI Act suit son propre calendrier, encore affecté par les travaux de simplification et les lignes directrices en cours.
Une organisation ne doit pas figer aujourd’hui une interprétation juridique encore mouvante. Elle peut néanmoins éviter de créer des systèmes dont les entrées, les versions et les décisions sont impossibles à reconstruire.
Le contexte d’usage avant la performance
Les principes FDA–EMA publiés pour l’IA dans le développement des médicaments insistent sur le contexte d’usage, l’approche fondée sur le risque, la gouvernance des données, l’évaluation de la performance et la gestion du cycle de vie.
Un score ne peut donc pas être lu indépendamment de la tâche, de la population, de l’utilisateur et de l’action déclenchée par la sortie.
Les objets à conserver dès maintenant
Pour chaque résultat significatif, une équipe devrait conserver la source et sa version, le composant utilisé, le protocole d’évaluation applicable, l’utilisateur ou processus qui a validé la sortie et les corrections apportées.
- Identité et provenance des données d’entrée.
- Version du modèle, de la consigne et des dépendances.
- Contexte d’usage et erreurs jugées critiques.
- Résultats d’évaluation et décision de mise en service.
- Supervision humaine, corrections et incidents.
La conformité n’est pas un écran
Ajouter un journal ou une model card après la construction ne recrée pas les informations qui n’ont jamais été capturées. La chaîne de preuve doit traverser les objets de données, les appels de modèles et les workflows de validation.
Elle doit aussi rester proportionnée : toutes les fonctions d’IA ne présentent pas le même risque, et toutes les sorties ne nécessitent pas le même niveau de revue.
Le travail des douze prochains mois
Cartographier les usages réels, définir les responsables, versionner les entrées, construire des golden sets représentatifs et tester les procédures de changement créera plus de valeur qu’une liste générique d’exigences.
Les textes et lignes directrices devront être relus à chaque étape. L’architecture, elle, peut déjà rendre cette adaptation possible.