Aller au contenu
ZenBotAI ACT

AI Act et santé : deux régimes à tenir en même temps

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

Kassandra Vujic-Devaux

Écrit le · 5 min de lecture

La santé est le secteur où l'AI Act est le plus lourd, pour une raison mécanique : un outil d'IA clinique y relève presque toujours de deux réglementations à la fois.

Deux régimes, deux logiques

Un logiciel d'aide au diagnostic, de tri aux urgences ou d'analyse d'imagerie est en général :

  • un dispositif médical au sens du Règlement (UE) 2017/745, dit MDR, avec son marquage CE, son organisme notifié et sa surveillance après commercialisation ;
  • et un système d'IA à haut risque au sens de l'AI Act.

Les deux régimes coexistent. Le second ne remplace pas le premier, il s'y ajoute : système de gestion des risques documenté, qualité et représentativité des jeux de données, journalisation des décisions, documentation technique exhaustive, supervision humaine.

Pour un fabricant, cela signifie deux évaluations de conformité à articuler. Pour un établissement de soins, la question est différente — et c'est celle qui nous intéresse ici.

Êtes-vous fournisseur ou déployeur ?

La plupart des hôpitaux, cliniques et cabinets sont déployeurs : ils achètent un outil marqué CE et l'utilisent.

Mais la bascule vers le statut de fournisseur est plus facile qu'on ne le croit. Elle se produit notamment si vous :

  • mettez un système sur le marché sous votre propre nom ou votre propre marque ;
  • modifiez substantiellement la finalité d'un système existant ;
  • entraînez ou réentraînez un modèle sur vos propres données pour un usage clinique ;
  • développez un outil en interne, y compris un score maison construit par une équipe de recherche.

Un service qui bricole un modèle de prédiction sur ses propres dossiers patients n'est pas un déployeur curieux : il est fournisseur d'un système à haut risque, avec tout ce que cela emporte.

Ce que l'établissement déployeur doit faire

L'article 26 de l'AI Act pose les obligations du déployeur d'un système à haut risque. Quatre méritent d'être retenues.

Utiliser le système conformément à sa notice. Un usage hors des conditions prévues par le fabricant fait basculer la responsabilité sur l'établissement.

Confier la supervision humaine à des personnes compétentes. Compétentes, formées, et disposant de l'autorité nécessaire pour écarter la proposition du système. Un algorithme de tri supervisé par quelqu'un qui n'a ni le temps ni le mandat de le contredire n'est pas supervisé.

Vérifier la pertinence des données d'entrée. Une population de patients qui diffère de celle sur laquelle le système a été entraîné est un risque clinique autant que juridique.

Informer les personnes concernées. Un patient dont la prise en charge est influencée par un système à haut risque doit pouvoir le savoir et obtenir une explication du rôle qu'il a joué dans la décision.

La jurisprudence naissante retient une idée simple : le marquage CE du fabricant ne dédouane pas l'établissement. Déployer un outil d'imagerie ou de tri sans validation clinique propre est un manquement à la diligence organisationnelle, quelle que soit la conformité du fabricant.

Le calendrier, et le piège qu'il tend

Les échéances ont été repoussées par le Digital Omnibus, et pas d'un seul bloc :

Ce qui est concerné Nouvelle date
Aide au diagnostic, tri, pronostic — annexe III, systèmes autonomes 2 décembre 2027
IA intégrée à un dispositif médical déjà réglementé — annexe I 2 août 2028

Le piège est là. Beaucoup d'établissements en concluent qu'ils ont jusqu'en 2027 pour s'occuper du sujet. C'est faux sur deux points.

Les interdictions de l'article 5 s'appliquent depuis février 2025. Un outil qui prétend déduire l'état émotionnel de patients ou de soignants à partir de leur voix ou de leur visage est prohibé, pas à encadrer, sauf motif médical établi — et la frontière entre « motif médical » et « mesure du bien-être au travail » est étroite.

L'article 4 s'applique depuis février 2025 aussi. Il concerne toute personne qui utilise un outil d'IA pour le compte de l'établissement : médecins, soignants, secrétariat médical, service facturation, ressources humaines. Il vise donc largement au-delà des outils cliniques.

L'angle mort : l'IA administrative

Les établissements pensent AI Act en pensant imagerie et diagnostic. L'essentiel de leur exposition réelle est ailleurs.

Un service RH qui trie des candidatures d'infirmiers relève du point 4 de l'annexe III, exactement comme n'importe quelle entreprise. Un secrétariat qui résume des comptes rendus avec un assistant généraliste transmet des données de santé à un service tiers. Une facturation qui détecte des anomalies produit des décisions sur des personnes.

C'est cette IA-là qui est déjà partout, qui n'est pas inventoriée, et qui déclenche les obligations les plus immédiates.

Par où commencer

L'ordre ne change pas, mais dans la santé il faut le tenir avec rigueur :

  1. Cartographier — cliniques et administratifs, outils achetés et usages spontanés. Voir notre méthode.
  2. Qualifier votre rôle pour chaque système : déployeur ou fournisseur. Écrire le motif.
  3. Croiser avec le RGPD — les données de santé sont des données sensibles, et l'AI Act ne s'y substitue pas.
  4. Former, en distinguant nettement les soignants, l'administratif et la direction.
  5. Documenter, et associer la CME ou l'instance équivalente.

Notre page Se mettre en conformité détaille les quatre étapes, et notre article sur le Digital Omnibus fait le point sur les échéances réellement en vigueur.


Sources : Règlement (UE) 2024/1689, articles 5, 6 et 26 et annexes I et III ; Règlement (UE) 2017/745 sur les dispositifs médicaux ; Règlement (UE) 2026/1744 pour les échéances. Article vérifié le 25 septembre 2026.

  • santé
  • dispositif médical
  • MDR
  • annexe I
  • annexe III
  • déployeur

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et ressources humaines

Le recrutement figure à l'annexe III de l'AI Act. Ce que ça change pour un service RH qui utilise un ATS, un outil de tri, ou ChatGPT.

5 min de lecture

Actualité

Digital Omnibus : ce qui a changé

Le Digital Omnibus a réécrit l'article 4 et repoussé les obligations à haut risque. Ce qui a vraiment changé, et ce que beaucoup de sites annoncent encore de travers.

5 min de lecture