Sanctions obligations haut risque
Jusqu'à 15 M€ ou 3% du CA mondial annuel pour le non-respect des obligations applicables aux systèmes à haut risque et aux GPAI.
Points clés
- Couvre art. 8-27, 50, 53-55
- Calcul au plus élevé des deux
- Plafond PME : le plus bas
- Cumul possible avec sanction RGPD
Définition
Sanctions applicables en cas de non-respect des obligations relatives aux systèmes d'IA à haut risque, aux obligations de transparence (art. 50) et aux providers GPAI (art. 53-55).
Détail
Ce plafond couvre l'écrasante majorité des obligations opérationnelles : gestion des risques (art. 9), qualité des données (art. 10), documentation technique (art. 11), logging (art. 12), transparence (art. 13), supervision humaine (art. 14), robustesse (art. 15), conformity assessment, marquage CE, surveillance post-marché et obligations GPAI.
L'autorité tient compte de la nature, gravité et durée du manquement, du nombre de personnes affectées, du caractère intentionnel ou négligent, des mesures de coopération et de tout antécédent.
Tableau
| Manquement | Article concerné | Plafond |
|---|---|---|
| Système haut risque non conforme | Art. 8-15 | 15 M€ / 3% CA |
| Absence de conformity assessment | Art. 43 | 15 M€ / 3% CA |
| Manquement obligations transparence GenAI | Art. 50 | 15 M€ / 3% CA |
| Manquement obligations GPAI | Art. 53-55 | 15 M€ / 3% CA |
Checklist
- Réaliser la conformity assessment avant mise sur le marché
- Tenir à jour la documentation technique (annexe IV)
- Activer le logging automatique (art. 12) sur toute la durée d'usage
- Implémenter la supervision humaine (art. 14) avec contrôles testables
- Notifier les incidents graves à l'autorité dans les délais (art. 73)
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Une PME risque-t-elle vraiment 15 M€ ?
- Non : pour les PME et start-ups, le plafond retenu est le plus bas des deux (15 M€ ou 3% du CA), ce qui ramène la sanction à un pourcentage du chiffre d'affaires souvent bien inférieur à 15 M€.