Documentation technique AI Act Annexe IV : le guide pour préparer votre dossier de conformité.
Depuis le 2 août 2026, les fournisseurs de systèmes d'IA à haut risque doivent constituer un dossier technique conforme à l'Annexe IV du Règlement (UE) 2024/1689. Ce guide décrypte les exigences réglementaires et propose une méthodologie pour transformer ces obligations en artefacts techniques vérifiables.

Pourquoi la documentation technique est le point névralgique du contrôle de conformité
L'Annexe IV du Règlement (UE) 2024/1689 n'est pas une simple formalité administrative. Elle constitue la pierre angulaire du contrôle de conformité pour les systèmes d'IA à haut risque.
Les autorités de surveillance, comme l'AI Office ou la CNIL, s'appuieront sur ce dossier pour évaluer la conformité du système. Un dossier incomplet ou non structuré peut entraîner des sanctions allant jusqu'à 35 millions d'euros ou 7% du chiffre d'affaires mondial, selon l'Article 99 de l'AI Act.
La documentation technique doit démontrer que le système respecte les exigences des Articles 8 à 15 de l'AI Act. Elle doit être mise à jour tout au long du cycle de vie du système et être disponible pour inspection pendant dix ans après la mise sur le marché.
Les 9 piliers de l'Annexe IV décortiqués
L'Annexe IV liste neuf catégories d'informations à documenter. Voici une analyse détaillée de chaque pilier, avec les artefacts techniques attendus.
1. Description générale du système d'IA
Cette section doit fournir une vue d'ensemble du système, incluant :
- Nom et version du système
- Description des fonctionnalités principales
- Catégorie de haut risque (Annexe III)
- Architecture technique globale
- Diagramme de flux de données
Artefact attendu : Fiche d'identité du système (1 page maximum).
2. Description détaillée des éléments du système et du processus de développement
Cette partie doit couvrir :
- Description des composants logiciels et matériels
- Explication des algorithmes utilisés
- Méthodologie de développement (ex : Agile, Waterfall)
- Phases de test et validation
Artefact attendu : Model card et datasheet (inspirés des standards Model Cards for Model Reporting et Datasheets for Datasets).
3. Informations détaillées sur les données d'entraînement, de validation et de test
Les exigences incluent :
- Origine et qualité des données
- Processus de collecte et de nettoyage
- Description des biais potentiels et mesures d'atténuation
- Métriques de performance des données (ex : représentativité, équilibre)
Artefact attendu : Datasheet complète avec registre des sources de données.
4. Évaluation des risques et mesures d'atténuation
Cette section doit documenter :
- Méthodologie d'évaluation des risques (ex : FRIA)
- Risques identifiés et leur gravité
- Mesures d'atténuation mises en place
- Preuves de l'efficacité des mesures
Artefact attendu : Matrice des risques et plan d'atténuation.
5. Description des mesures de transparence et d'information des utilisateurs
Les éléments à documenter :
- Instructions d'utilisation et avertissements
- Explications sur les limites du système
- Mécanismes de feedback pour les utilisateurs
Artefact attendu : Manuel utilisateur et fiche de transparence.
6. Description des mesures de surveillance humaine
Cette partie doit inclure :
- Rôles et responsabilités des opérateurs humains
- Procédures de supervision et d'intervention
- Outils mis à disposition pour la surveillance
Artefact attendu : Procédure de surveillance humaine et registre des interventions.
7. Description des mesures de robustesse, de précision et de cybersécurité
Les exigences couvrent :
- Métriques de performance (ex : précision, recall, F1-score)
- Tests de robustesse (ex : adversarial testing)
- Mesures de cybersécurité (ex : chiffrement, contrôle d'accès)
Artefact attendu : Rapport de tests techniques et audit de cybersécurité.
8. Description du système de suivi après commercialisation
Cette section doit détailler :
- Processus de surveillance continue
- Mécanismes de collecte de feedback
- Procédures de mise à jour et de maintenance
- Plan de gestion des incidents
Artefact attendu : Plan de suivi post-commercialisation et registre des incidents.
9. Registre des modifications significatives
Les informations à consigner :
- Description des modifications
- Justification des changements
- Impact sur la conformité
- Preuves de réévaluation des risques
Artefact attendu : Registre des modifications avec versioning.
Les 3 pièges classiques à éviter dans la documentation technique
Une documentation technique conforme ne se limite pas à cocher des cases. Voici les erreurs fréquentes qui peuvent compromettre votre conformité.
1. Se contenter d'un score moyen de métrique
L'AI Act exige une analyse fine des performances du système, notamment :
- Désagrégation des métriques par sous-groupes (ex : genre, âge, origine)
- Analyse des erreurs et de leurs impacts
- Évaluation des performances dans des conditions réelles
Un score global de précision ou de recall ne suffit pas. Il faut documenter les performances pour chaque groupe pertinent et expliquer les écarts.
2. Oublier la traçabilité des données
La traçabilité des données est un pilier de la conformité. Les autorités exigeront :
- Un registre des sources de données
- La preuve du consentement ou de la base légale pour chaque jeu de données
- Un historique des transformations appliquées aux données
Sans cette traçabilité, il est impossible de démontrer la conformité au RGPD ou à l'Annexe IV.
3. Négliger le contrôle humain
L'AI Act impose des mesures de surveillance humaine pour les systèmes à haut risque. Cela inclut :
- La définition claire des rôles et responsabilités
- La formation des opérateurs humains
- La documentation des procédures d'intervention
- Un registre des actions humaines
Un système d'IA ne peut pas fonctionner en autonomie complète. La documentation doit prouver que des mécanismes de contrôle humain sont en place et opérationnels.
Comment transformer un texte de loi en plan d'action opérationnel
Passer des exigences réglementaires aux livrables techniques nécessite une méthodologie structurée. Voici comment procéder.
1. Assigner les rôles et responsabilités
La documentation technique implique plusieurs acteurs :
| Rôle | Responsabilités |
|---|---|
| Tech Lead / CTO | Supervision technique, validation des artefacts |
| Data Scientist | Rédaction des datasheets et model cards |
| DPO / Responsable conformité | Vérification de la conformité RGPD et AI Act |
| Product Owner | Documentation des fonctionnalités et limites |
| Responsable sécurité | Documentation des mesures de cybersécurité |
2. Créer un registre des preuves
Chaque exigence de l'Annexe IV doit être associée à une preuve tangible. Voici un exemple de structure :
| Exigence Annexe IV | Preuve attendue | Responsable | Statut |
|---|---|---|---|
| Description des données d'entraînement | Datasheet + registre des sources | Data Scientist | ✓ Validé / ⚠ En cours / ❌ Non démarré |
| Évaluation des risques | Matrice des risques + plan d'atténuation | DPO | ✓ Validé / ⚠ En cours / ❌ Non démarré |
| Mesures de cybersécurité | Rapport d'audit + politiques de sécurité | Responsable sécurité | ✓ Validé / ⚠ En cours / ❌ Non démarré |
3. Prioriser les actions avec une matrice de risque
Toutes les exigences de l'Annexe IV n'ont pas le même niveau de criticité. Utilisez une matrice de risque pour prioriser :
| Impact réglementaire | Probabilité de contrôle | Priorité |
|---|---|---|
| Élevé (sanction > 10M€) | Élevée (contrôle probable) | P1 - Urgent |
| Moyen (sanction 5-10M€) | Moyenne (contrôle possible) | P2 - Important |
| Faible (sanction < 5M€) | Faible (contrôle peu probable) | P3 - Standard |
4. Automatiser la collecte des preuves
La documentation technique doit être maintenue à jour tout au long du cycle de vie du système. Pour cela :
- Intégrez des outils de versioning (ex : Git, DVC) pour tracer les modifications
- Utilisez des plateformes de MLOps (ex : MLflow, Weights & Biases) pour documenter les expérimentations
- Automatisez la génération des rapports (ex : scripts Python pour les datasheets)
Ressources pour démarrer votre documentation technique
Pour vous aider à constituer votre dossier de conformité, AiActo met à disposition un Workbook Annexe IV complet et gratuit.
Workbook Annexe IV - 23 pages pour démarrer
Ce workbook interactif vous guide pas à pas dans la constitution de votre dossier technique. Il inclut :
- 48 points de contrôle opérationnels
- Fiche d'identité du système
- Tableau de bord de préparation
- Registre des preuves
- Plan d'action priorisé (P1/P2/P3)
- Page de validation finale signée
Disponible en français, anglais, allemand et espagnol.
Pour télécharger le Workbook Annexe IV, rendez-vous sur la page Génération documentaire AiActo ou utilisez le lien direct : Téléchargement PDF FR.
Questions fréquentes
Réponses aux questions techniques et opérationnelles sur la documentation technique AI Act.
L'Article 11 de l'AI Act impose une obligation générale de documentation technique pour les systèmes à haut risque. Il précise que cette documentation doit être conservée pendant dix ans et mise à disposition des autorités compétentes.
L'Annexe IV détaille le contenu spécifique de cette documentation. Elle liste les neuf catégories d'informations à inclure, comme la description des données, les mesures de robustesse ou le système de suivi post-commercialisation.
L'Annexe IV s'applique uniquement aux systèmes d'IA classés comme haut risque selon l'Article 6 et l'Annexe III de l'AI Act.
Cependant, une documentation technique minimale est recommandée pour tous les systèmes d'IA, même ceux à risque limité. Cela facilite la démonstration de la conformité aux autres obligations, comme celles de l'Article 50 sur la transparence.
La documentation des biais doit inclure :
- Une analyse des sous-groupes représentés dans les données (ex : genre, âge, origine)
- Les métriques de performance désagrégées par sous-groupe
- Les écarts de performance entre sous-groupes et leur justification
- Les mesures d'atténuation mises en place (ex : rééquilibrage des données, ajustement des algorithmes)
Utilisez des outils comme Fairlearn pour analyser et documenter les biais.
Plusieurs outils peuvent vous aider à automatiser la documentation technique :
- MLflow : pour tracer les expérimentations et les modèles
- Weights & Biases : pour documenter les runs et les artefacts
- DVC : pour versionner les données et les modèles
- Fairlearn : pour analyser et documenter les biais
- Great Expectations : pour valider et documenter les données
Ces outils permettent de générer automatiquement une partie de la documentation, comme les datasheets ou les model cards.
L'AI Act impose un suivi continu des systèmes d'IA à haut risque après leur commercialisation. Voici les étapes clés :
- Surveillance : Mettez en place un système de surveillance pour détecter les dérives de performance ou les incidents.
- Évaluation : Réévaluez les risques à chaque modification significative du système.
- Documentation : Consignez toutes les modifications dans le registre des modifications (Annexe IV, point 9).
- Notification : Signalez les incidents graves aux autorités compétentes dans un délai de 72 heures.
Utilisez des outils de MLOps pour automatiser une partie de ce suivi, comme la détection des dérives de performance.
