× Accueil Services Le cabinet AI Act Diagnostic Liens utiles Développeurs Veille Contact
Règlement (UE) 2024/1689

AI Act
& Santé

Ce que tout acteur de la santé numérique doit comprendre avant les échéances de 2027 et 2028.

Compte à rebours Obligations haut risque santé
--jours--h
Le texte

Un cadre juridique
contraignant

Le Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établit pour la première fois un cadre juridique harmonisé pour les systèmes d'intelligence artificielle dans l'Union européenne. Il est entré en vigueur le 1er août 2024 et s'applique de manière échelonnée.

Son principe central est la proportionnalité : les obligations sont calibrées au niveau de risque du système. Les systèmes d'IA utilisés dans les soins, la surveillance médicale, la détection de situations critiques et l'aide à la décision clinique sont classés à haut risque. Ils font l'objet des obligations les plus lourdes.

Le règlement distingue deux catégories d'acteurs : les fournisseurs (éditeurs, fabricants, startups MedTech) qui développent ou mettent le système sur le marché, et les utilisateurs (établissements de santé, EHPAD, cliniques) qui déploient le système sous leur responsabilité. Chacun supporte des obligations propres.

Calendrier — Mise à jour Digital Omnibus mai 2026

Les échéances
à retenir

1er août 2024

Entrée en vigueur du règlement

Publication au Journal officiel de l'UE. Ref. : Règl. (UE) 2024/1689.

2 février 2025

Pratiques interdites applicables

Article 5 : notation sociale, manipulation comportementale, biométrie de masse en temps réel.

2 août 2025

Obligations pour les modèles d'IA à usage général (GPAI)

ChatGPT, Claude, Gemini, Mistral : transparence, marquage des contenus synthétiques.

2 decembre 2027

Obligations haut risque Annexe III, dont la santé

Détection de chutes, aide au diagnostic, triage, planification algorithmique des soins. Échéance reportée du 2 août 2026 au 2 décembre 2027 par l'accord politique Digital Omnibus du 7 mai 2026.

2 août 2028

Obligations pour les dispositifs médicaux intégrant une IA

Annexe I : DM classe IIa, IIb, III intégrant un composant algorithmique. Échéance reportée du 2 août 2027 au 2 août 2028 par le même accord.

Le report ne signifie pas l'inaction. La constitution du dossier technique, la mise en place des journaux de décisions et la formation des équipes nécessitent en moyenne 12 à 18 mois. Les acteurs qui initient leur démarche aujourd'hui seront conformes à l'échéance.

Ce que dit le texte

Les obligations
concrètes

Pour les fournisseurs (Art. 16)

  • Systeme de gestion des risques tout au long du cycle de vie (Art. 9)
  • Gouvernance et qualité des données d'apprentissage (Art. 10)
  • Documentation technique complète et tenue à jour (Art. 11 + Annexe IV)
  • Journalisation automatique des décisions (Art. 12)
  • Transparence et notice d'information (Art. 13)
  • Surveillance humaine conçue dans le système (Art. 14)
  • Enregistrement dans la base européenne des IA haut risque (Art. 49)

Pour les utilisateurs (Art. 26)

  • Vérifier la conformité du système avant déploiement (Art. 26 §1)
  • Affecter un responsable formé à la supervision (Art. 26 §2 et Art. 4)
  • Surveiller le fonctionnement et signaler les incidents (Art. 26 §5)
  • Conserver les journaux minimum 6 mois (Art. 26 §6)
  • Informer les personnes concernées de l'usage de l'IA (Art. 26 §8)
  • Analyse d'impact droits fondamentaux pour organismes publics (Art. 27)
Questions fréquentes

Ce qu'on nous
demande souvent

Oui, si vous utilisez un système d'IA qui influence des décisions sur vos résidents : détection de chutes, surveillance comportementale, planification algorithmique des soins, aide à la décision médicale. En tant qu'utilisateur, vous êtes soumis aux obligations de l'article 26 : vérification de la conformité du fournisseur, formation de vos équipes, conservation des journaux, désignation d'un responsable de supervision.
Non. La constitution du dossier de documentation technique, la mise en place des journaux de décisions et la formation des équipes prennent en moyenne 12 à 18 mois. Un acteur qui commence sa démarche en juillet 2027 ne sera pas conforme en décembre 2027. Le délai potentiel supplémentaire offert par le Digital Omnibus est une opportunité pour bien faire les choses, pas pour les reporter.
Non. Le marquage CE (règlement (UE) 2017/745) et la conformité AI Act sont deux exigences distinctes qui se cumulent. Un DM portant le marquage CE n'est pas automatiquement conforme au Règlement (UE) 2024/1689. Le marquage CE porte sur la sécurité du dispositif. La conformité AI Act porte sur les exigences spécifiques liées au composant IA (gouvernance des données, documentation, journalisation, surveillance humaine). Les deux dossiers doivent être constitués en parallèle.
Deux régimes coexistent. Les systèmes d'IA constituant un composant de sécurité d'un dispositif médical soumis à évaluation par tierce partie relèvent de l'Annexe I (article 6 §1). L'Annexe III vise, elle, d'autres usages cliniques autonomes : l'aide à la décision ayant une influence directe sur la prise en charge, la surveillance et le monitoring individuels en établissement de soins. La classification n'est pas toujours évidente et mérite une analyse documentée.
L'architecture de gouvernance française, établie par le projet de loi DDADUE adopté au Sénat le 17 février 2026, désigne la CNIL comme autorité de référence. Pour les dispositifs médicaux intégrant une IA, l'ANSM (Agence nationale de sécurité du médicament) reste l'autorité sectorielle compétente. La HAS (Haute Autorité de Santé) joue un rôle sur les aspects d'évaluation médicale. Ces autorités travaillent en coordination sous le pilotage de la DGCCRF et de la DGE.
Prochaine étape

Evaluez votre
exposition gratuitement

30 minutes d'entretien pour déterminer si votre système est concerné et definir vos priorités.

Prendre rendez-vous