Synthèse
Le règlement (UE) 2024/1689 est applicable depuis le 2 août 2026, sous réserve des échéances spécifiques prévues à son article 113. Les obligations de transparence de l'article 50 sont notamment entrées en application à cette date.
Pour l'assurance, le principal report concerne les systèmes à haut risque de l'annexe III. Les sections 1 à 3 du chapitre III leur seront applicables à compter du 2 décembre 2027. L'annexe III, point 5(c), vise expressément les systèmes d'IA utilisés pour évaluer le risque et tarifer les contrats concernant des personnes physiques en assurance vie et en assurance maladie.
Ce calendrier laisse seize mois aux organismes concernés pour qualifier leurs cas d'usage, confirmer leur rôle au sens du règlement et adapter leur dispositif de contrôle. En pratique, chaque organisme devrait disposer d'un inventaire documenté, d'une analyse de qualification par système et d'un plan de conformité spécifique aux systèmes à haut risque.
1. Calendrier d'application
| Date | Dispositions | Conséquence pour l'organisme |
|---|---|---|
| 2 février 2025 | Chapitres I et II, dont l'article 4 | Définir les mesures de sensibilisation et de formation adaptées. |
| 2 août 2025 | Gouvernance et modèles d'IA à usage général | Identifier les modèles intégrés dans les solutions internes ou achetées. |
| 2 août 2026 | Date générale d'application ; article 50 | Revoir les interfaces, les contenus générés et les informations communiquées. |
| 2 décembre 2027 | Chapitre III, sections 1 à 3 — annexe III | Mettre en conformité les systèmes concernés, dont certains systèmes vie et santé. |
| 2 août 2028 | Chapitre III, sections 1 à 3 — annexe I | Examiner les produits réglementés et leurs composants de sécurité. |
L'article 113 fixe ces dates dans la version consolidée au 27 juillet 2026. Le règlement (UE) 2026/1744 a reporté l'application des obligations relatives aux systèmes à haut risque de l'annexe III du 2 août 2026 au 2 décembre 2027.
2. Qualification des cas d'usage
L'inventaire devrait couvrir les systèmes en production, les pilotes, les solutions achetées et les développements locaux susceptibles de répondre à la définition d'un système d'IA. Chaque ligne doit préciser la destination du système, les décisions qu'il prend ou facilite, la population concernée, les données utilisées, l'entité juridique responsable et le fournisseur éventuel.
Pour les cas visés à l'annexe III, l'article 6, paragraphe 3, prévoit une dérogation lorsque le système ne présente aucun risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux des personnes physiques et n'a pas d'incidence significative sur le résultat de la décision. Cette dérogation couvre quatre situations :
- une tâche procédurale étroite ;
- l'amélioration du résultat d'une activité humaine déjà réalisée ;
- la détection de constantes ou d'écarts, sous réserve d'un examen humain approprié ;
- une tâche préparatoire à une évaluation visée par l'annexe III.
Un système de l'annexe III qui effectue un profilage de personnes physiques reste classé à haut risque. Par ailleurs, le fournisseur qui retient la dérogation doit documenter son analyse avant la mise sur le marché ou la mise en service et enregistrer le système dans la base de données de l'Union.
La qualification doit donc être établie au niveau du cas d'usage. Une même solution technique peut recevoir plusieurs destinations et relever de qualifications différentes selon l'entité qui l'utilise et la décision qu'elle facilite.
3. Quid des autres usages de l'IA en assurance ?
La tarification IARD, la détection de fraude, le traitement des sinistres, l'analyse documentaire, les assistants destinés aux collaborateurs et les outils de relation client ne relèvent pas automatiquement de l'annexe III, point 5(c). Certains usages peuvent toutefois entrer dans une autre catégorie de l'annexe III, notamment lorsqu'ils concernent le recrutement, l'affectation des tâches ou l'évaluation des salariés.
L'opinion publiée par l'EIOPA le 6 août 2025 porte sur les systèmes utilisés en assurance qui ne constituent ni une pratique interdite ni un système à haut risque. Elle est adressée aux autorités nationales de contrôle et ne crée aucune exigence nouvelle. Elle précise la manière dont les dispositions existantes de Solvabilité II, de la directive sur la distribution d'assurances (DDA) et de DORA s'appliquent à ces usages.
L'analyse proportionnée recommandée par l'EIOPA prend notamment en compte :
- la nature, le volume et la sensibilité des données ;
- le nombre de clients concernés, dont les clients vulnérables ;
- l'autonomie du système et son incidence sur les décisions ;
- les conséquences sur les clients, la continuité d'activité et la situation financière ;
- la capacité à expliquer les résultats, à suivre les dérives et à traiter les réclamations.
Ces travaux peuvent être intégrés aux dispositifs existants de gestion des risques, de gestion des modèles, de gouvernance des produits (« Product Oversight and Governance » ou POG), de contrôle interne et de gestion des prestataires.
4. Rôles de fournisseur et de déployeur
Le rôle d'un organisme d'assurance dépend des opérations qu'il effectue sur le système. Un déployeur devient fournisseur d'un système à haut risque lorsqu'il :
- commercialise le système sous son propre nom ou sa propre marque ;
- apporte une modification substantielle au système ;
- modifie sa destination de telle sorte qu'il devient un système à haut risque.
Ces situations sont définies à l'article 25, paragraphe 1. Le contrat conclu avec l'éditeur doit donc permettre de qualifier les responsabilités réglementaires et de disposer de la documentation technique, des limites connues, des conditions de test, des changements de version, des incidents et des accès aux journaux.
Pour les systèmes à haut risque, l'article 26 impose au déployeur plusieurs obligations opérationnelles :
- utiliser le système conformément à sa notice ;
- confier le contrôle humain à des personnes disposant des compétences, de la formation et de l'autorité nécessaires ;
- vérifier la pertinence et la représentativité des données d'entrée lorsqu'il les contrôle ;
- surveiller le fonctionnement du système et traiter les incidents ;
- conserver les journaux placés sous son contrôle pendant une durée adaptée, au minimum six mois, sauf règle contraire ;
- informer les personnes lorsqu'un système de l'annexe III prend ou facilite une décision les concernant.
Pour les établissements financiers, l'article 26 permet d'intégrer certains contrôles et journaux dans la gouvernance et la documentation déjà prévues par le droit européen des services financiers.
5. Documentation à constituer
La documentation devrait être organisée par système et conserver l'historique des décisions de qualification. Elle comprendrait a minima :
- la fiche d'identité du système et sa destination ;
- l'analyse du champ d'application et de la classe de risque ;
- la répartition des rôles entre l'organisme, l'éditeur et les autres prestataires ;
- les données utilisées, les contrôles de qualité et les limites recensées ;
- la description du contrôle humain et des procédures d'escalade ;
- le cahier de recette, les résultats des tests et le procès-verbal de recette ;
- le suivi des versions, des incidents, des dérives et des mesures correctrices ;
- les journaux disponibles et leur durée de conservation ;
- les informations communiquées aux utilisateurs, aux clients et aux autorités.
Pour les systèmes visés à l'annexe III, point 5(c), le déployeur doit également réaliser, avant le premier déploiement, une analyse d'impact sur les droits fondamentaux (article 27). Les éléments déjà couverts par une analyse d'impact relative à la protection des données peuvent être repris ou faire l'objet de renvois.
6. Travaux à réaliser sur 90 jours
| Période | Action | Rationnel | Portage proposé |
|---|---|---|---|
| J1–J15 | Arrêter le périmètre de l'inventaire et désigner son responsable. | L'exhaustivité conditionne la qualification et le suivi des échéances. | Sponsor ; data ou transformation. |
| J16–J45 | Qualifier chaque cas et documenter la conclusion. | Le classement dépend de la destination, du rôle de l'entité et du profilage éventuel. | Métiers, conformité, juridique, IT et data. |
| J46–J75 | Tester le dispositif sur deux systèmes de nature différente. | Vérifier la qualification, la documentation fournisseur, le contrôle humain et la recette. | Métier, actuariat le cas échéant, risques, conformité et IT. |
| J76–J90 | Valider les qualifications, les écarts de contrôle et le plan de traitement. | Fixer les responsabilités, le budget et les échéances. | Comité existant compétent. |
Au terme de ce premier cycle, l'organisme devrait pouvoir présenter à sa direction l'inventaire initial, les qualifications motivées, les responsabilités attribuées, les écarts de contrôle et le plan de traitement des systèmes concernés par l'échéance du 2 décembre 2027.
Sources : 1. Règlement (UE) 2024/1689, version consolidée au 27 juillet 2026 : articles 6, 25, 26, 27, 50 et 113 ; annexe III. · 2. Règlement (UE) 2026/1744 : report des échéances applicables aux systèmes à haut risque. · 3. EIOPA, Opinion on Artificial Intelligence Governance and Risk Management, 6 août 2025. · 4. Commission européenne, mise en application au 2 août 2026.
Caveat. Cette note reflète les textes et positions publiés au 19 septembre 2026. Elle constitue un document de cadrage et ne remplace pas l'analyse juridique d'un cas d'usage donné.