# Pas de certification AI Act d'entreprise : ce que le règlement prévoit système par système

> Il n'existe pas de certificat AI Act unique valable pour une entreprise et l'ensemble de ses systèmes : l'évaluation de conformité se prononce système par système. Pour sept des huit domaines de l'annexe III, dont le recrutement, le crédit et l'assurance vie et maladie, le fournisseur s'auto-évalue et appose lui-même le marquage CE.

- Source : https://probans.org/ia/obligations-ai-act-entreprises/marquage-ce-organisme-notifie-ai-act
- Catégorie : Intelligence artificielle
- Auteur : Axel Morel
- Publié le : 2026-08-10
- Mis à jour le : 2026-09-19
- Indice de solidité de la preuve (ISP-IA) : 28/100 (0-30 %, Preuves très limitées), score établi le 2026-09-19

Une entreprise qui cherche un organisme auprès duquel « faire certifier » son système d'IA au titre de l'AI Act, sur le modèle d'un certificat d'entreprise délivré par un tiers, ne trouvera pas ce dispositif dans le règlement. L'AI Act organise une **évaluation de conformité**, terme technique précis, qui se prononce système par système, et qui, pour sept des huit domaines de l'annexe III, ne fait intervenir aucun tiers extérieur.

1. Il n'existe aucune certification AI Act unique délivrée à une entreprise, valable pour l'ensemble de ses systèmes d'IA : chaque système à haut risque fait l'objet de sa propre évaluation de conformité, distincte des autres [1]. Le mot « certificat » figure pourtant bien dans le règlement, qui lui consacre l'article 44, mais il désigne ce que délivre un organisme notifié pour un système donné, pour une durée qui n'excède pas quatre ans pour les systèmes relevant de l'annexe III et cinq ans pour ceux relevant de l'annexe I, et que l'organisme suspend ou retire si le système ne répond plus aux exigences [5].
2. Pour sept des huit domaines de l'annexe III, points 2 à 8, dont l'emploi, la solvabilité et l'assurance vie et maladie traités ailleurs dans ce dossier, cette évaluation se fait par contrôle interne : le fournisseur s'auto-évalue, sans intervention d'un organisme notifié, et appose lui-même le marquage CE une fois sa déclaration UE de conformité établie [1][2].
3. Cette réalité invite les entreprises concernées à considérer que la robustesse de leur conformité dépend de la qualité de leur gouvernance interne plutôt que d'un passage devant un organisme tiers qui, dans leur cas, n'intervient pas, et à tenir cette évaluation à jour : le règlement la fait recommencer à chaque modification substantielle du système [1].

## Ce que « évaluation de conformité » désigne réellement

*Ce que les textes établissent.* Pour l'annexe III, l'article 43 organise deux voies distinctes. Pour les systèmes biométriques du point 1, qui couvre l'identification biométrique à distance, la catégorisation biométrique et la reconnaissance des émotions, le fournisseur qui a appliqué les normes harmonisées de l'article 40 ou, le cas échéant, les spécifications communes de l'article 41 choisit entre le contrôle interne de l'annexe VI et la procédure de l'annexe VII, laquelle fait intervenir un **organisme notifié**. À défaut, l'annexe VII s'impose, et le règlement énumère les quatre cas : les normes harmonisées n'existent pas et les spécifications communes font défaut ; le fournisseur n'a pas appliqué la norme ou ne l'a appliquée que partiellement ; les spécifications communes existent mais n'ont pas été appliquées ; les normes ont été publiées assorties d'une restriction, pour la seule partie restreinte [1]. Pour les sept autres domaines, points 2 à 8, dont l'emploi (point 4, recrutement), l'évaluation de la solvabilité et la note de crédit (point 5 b)) et la tarification en assurance vie et maladie (point 5 c)), les fournisseurs suivent la procédure fondée sur le contrôle interne de l'annexe VI, « qui ne prévoit pas d'intervention d'un organisme notifié » [1]. L'article 43, paragraphe 6, autorise la Commission à soumettre plus tard ces points 2 à 8 à tout ou partie de la procédure de l'annexe VII par acte délégué ; ce n'est pas le régime en vigueur pour les trois domaines traités dans ce dossier [1].

*Ce que les textes établissent.* L'évaluation n'est pas acquise une fois pour toutes. Un système déjà évalué est soumis à une nouvelle procédure d'évaluation de la conformité lorsqu'il fait l'objet de modifications substantielles, que le système modifié soit destiné à être distribué plus largement ou reste utilisé par le déployeur actuel. Pour un système qui continue son apprentissage après sa mise sur le marché, les modifications déterminées à l'avance par le fournisseur au moment de l'évaluation initiale, et inscrites à ce titre dans la documentation technique, ne comptent pas comme des modifications substantielles [1].

*Ce que les textes établissent.* Une troisième voie existe, hors du périmètre de ce dossier : celle des systèmes à haut risque couverts par la législation d'harmonisation de l'Union listée à l'annexe I, section A. Leur fournisseur suit la procédure d'évaluation de la conformité prévue par cette législation sectorielle, et les organismes notifiés au titre de cette même législation sont habilités, sous conditions, à évaluer la conformité aux exigences de l'AI Act [8]. Là où un organisme notifié est intervenu, le marquage le montre : l'article 48, paragraphe 4, prévoit que le marquage CE est, « le cas échéant », suivi du numéro d'identification de l'organisme notifié responsable des procédures d'évaluation de la conformité [2].

*Ce que la méthode interprète.* Concrètement, une banque qui construit son système de scoring de crédit, un assureur qui tarife son offre vie et maladie, ou l'éditeur d'un logiciel de recrutement remplissent eux-mêmes leur dossier de conformité, documentent eux-mêmes leurs tests et signent eux-mêmes la déclaration attestant de leur propre conformité. Personne d'extérieur ne vient valider ce dossier avant la mise sur le marché. Je lis aussi le paragraphe 4 de l'article 48 dans l'autre sens : un marquage CE non suivi d'un numéro d'organisme notifié signale une évaluation qu'aucun organisme notifié n'a examinée. Le seul regard extérieur qui reste possible est celui d'une autorité de surveillance du marché, après coup.

## Le marquage CE, une marque que le fournisseur s'appose lui-même

*Ce que les textes établissent.* Le fournisseur établit une déclaration UE de conformité écrite, lisible par machine et signée, concernant chaque système d'IA à haut risque, et la tient à la disposition des autorités nationales compétentes pendant dix ans à partir de la mise sur le marché ou de la mise en service. En l'établissant, il « assume la responsabilité du respect des exigences » de fond du règlement, et l'annexe V précise que la déclaration est établie « sous la seule responsabilité du fournisseur » [3]. C'est l'article 16, point h), qui lui fait obligation d'apposer le marquage CE ; l'article 48 dit comment : de façon visible, lisible et indélébile sur le système, ou sur son emballage ou les documents d'accompagnement lorsque c'est impossible ou injustifié, et sous forme numérique pour un système fourni numériquement, à condition qu'il soit facile d'y accéder depuis l'interface d'accès au système [2]. Pour les principes généraux du marquage, l'article 48 renvoie à l'article 30 du règlement (CE) n° 765/2008 [2].

## La présomption de conformité, un raccourci partiel, pas une preuve

*Ce que les textes établissent.* L'article 40, intitulé « Normes harmonisées et travaux de normalisation », prévoit que les systèmes d'IA à haut risque conformes à des normes harmonisées, ou à des parties de normes harmonisées, « dont les références ont été publiées au Journal officiel de l'Union européenne » sont présumés conformes aux exigences du règlement « dans la mesure où ces exigences ou obligations sont couvertes par ces normes » [4]. Le règlement n'écrit nulle part qu'une norme harmonisée serait publiée par la Commission : ce que le Journal officiel publie, ce sont les références de la norme.

*Ce que la méthode interprète.* La présomption allège la charge de démonstration, sur deux points qu'il faut garder distincts. Elle ne couvre que le périmètre exact de la norme appliquée, borne que le texte écrit lui-même. Et elle ne met pas le système à l'abri d'un contrôle ultérieur.

*Ce que les textes établissent.* Lorsque l'autorité de surveillance du marché d'un État membre a des raisons suffisantes de considérer qu'un système d'IA présente un risque pour la santé, la sécurité ou les droits fondamentaux, elle « procède à une évaluation de la conformité du système d'IA concerné avec l'ensemble des exigences et obligations énoncées dans le présent règlement ». Si elle constate un manquement, elle invite l'opérateur à prendre les mesures correctives appropriées, à retirer le système du marché ou à le rappeler, dans un délai qu'elle peut prescrire [6].

*Ce que la méthode interprète.* L'article 79 n'assortit ce pouvoir d'aucune réserve tenant aux normes harmonisées : il ne les mentionne pas. J'en conclus qu'avoir suivi une norme harmonisée ne fait pas obstacle à cette évaluation. C'est une lecture de ce que le texte ne dit pas, pas une phrase que le règlement écrit.

## Mes réserves

- **Périmètre.** Cette lecture porte sur les huit domaines de l'annexe III. Elle ne décrit pas le régime des systèmes à haut risque relevant de l'annexe I, section A, dont la procédure d'évaluation appartient à la législation sectorielle applicable et peut faire intervenir un organisme notifié [8].
- **Ce que « système par système » ne dit pas.** La conformité se prononce bien par système. Mais la procédure de l'annexe VII, quand elle s'applique, est intitulée « Conformité fondée sur une évaluation du système de gestion de la qualité et une évaluation de la documentation technique » : l'objet examiné comprend alors le système de gestion de la qualité du fournisseur, qui n'est pas propre au système évalué.
- **Ce que je n'ai pas vérifié.** L'article 48 renvoie, pour les principes généraux du marquage CE, à l'article 30 du règlement (CE) n° 765/2008. Je n'ai pas lu ce texte et n'avance rien sur ce que le marquage CE signifie dans les autres secteurs où il s'applique.
- **État du droit.** Le règlement (UE) 2026/1744 a remplacé le paragraphe 3 de l'article 43 et déplacé plusieurs dates d'application. Les paragraphes 1, 2, 4 et 6 de l'article 43, l'article 47, l'article 48 et l'annexe III ne sont pas touchés. Aucune version consolidée n'était disponible au moment de cette lecture, qui recompose donc deux textes.
- **Extension possible.** L'article 43, paragraphe 6, autorise la Commission à soumettre par acte délégué les domaines 2 à 8 de l'annexe III à tout ou partie de la procédure de l'annexe VII. Rien ici ne préjuge d'un tel acte.
- **Hors sujet, et à ne pas confondre.** Les modèles d'IA à usage général relèvent d'un régime distinct, celui du chapitre V. Ses obligations sont posées par le règlement lui-même, plus lourdes pour les modèles présentant un risque systémique, présumés tels lorsque la quantité cumulée de calcul utilisée pour l'entraînement dépasse 10^25 opérations en virgule flottante ; la Commission y dispose de pouvoirs exclusifs de surveillance et de contrôle. Ce n'est pas le dispositif d'évaluation de la conformité décrit ici [7].

L'implication concrète : une entreprise qui cherche un prestataire pour « certifier son IA au titre de l'AI Act » cherche, pour les trois domaines traités dans ce dossier, un service qui n'a pas d'équivalent réglementaire tel quel ; ce qu'un cabinet peut effectivement lui vendre est un accompagnement à sa propre évaluation de conformité, pas un certificat délivré par un tiers.

Retour au [dossier Les obligations de l'AI Act, secteur par secteur](/ia/obligations-ai-act-entreprises) · Lire la [Décision possible](/ia/obligations-ai-act-entreprises/decision-possible) du dossier.

## Sources

- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 43 (évaluation de la conformité).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 16, point h), et article 48 (marquage CE).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 47 et annexe V (déclaration UE de conformité).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 40 (normes harmonisées et travaux de normalisation).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 44 (certificats).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), article 74 (surveillance du marché) et article 79 (procédure applicable aux systèmes d'IA présentant un risque).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), chapitre V, articles 51, 53, 55 et 88 (modèles d'IA à usage général).](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Union européenne (2026). Règlement (UE) 2026/1744 (omnibus numérique sur l'IA), article premier, point 19 : nouvelle rédaction de l'article 43, paragraphe 3, du règlement (UE) 2024/1689.](https://eur-lex.europa.eu/eli/reg/2026/1744/oj)

---

Publié sur Probans : https://probans.org/ia/obligations-ai-act-entreprises/marquage-ce-organisme-notifie-ai-act