AI Act et santé : deux régimes à tenir en même temps
Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.
Kassandra Vujic-Devaux
Écrit le · 5 min de lecture
La santé est le secteur où l'AI Act est le plus lourd, pour une raison mécanique : un outil d'IA clinique y relève presque toujours de deux réglementations à la fois.
Deux régimes, deux logiques
Un logiciel d'aide au diagnostic, de tri aux urgences ou d'analyse d'imagerie est en général :
- un dispositif médical au sens du Règlement (UE) 2017/745, dit MDR, avec son marquage CE, son organisme notifié et sa surveillance après commercialisation ;
- et un système d'IA à haut risque au sens de l'AI Act.
Les deux régimes coexistent. Le second ne remplace pas le premier, il s'y ajoute : système de gestion des risques documenté, qualité et représentativité des jeux de données, journalisation des décisions, documentation technique exhaustive, supervision humaine.
Pour un fabricant, cela signifie deux évaluations de conformité à articuler. Pour un établissement de soins, la question est différente — et c'est celle qui nous intéresse ici.
Êtes-vous fournisseur ou déployeur ?
La plupart des hôpitaux, cliniques et cabinets sont déployeurs : ils achètent un outil marqué CE et l'utilisent.
Mais la bascule vers le statut de fournisseur est plus facile qu'on ne le croit. Elle se produit notamment si vous :
- mettez un système sur le marché sous votre propre nom ou votre propre marque ;
- modifiez substantiellement la finalité d'un système existant ;
- entraînez ou réentraînez un modèle sur vos propres données pour un usage clinique ;
- développez un outil en interne, y compris un score maison construit par une équipe de recherche.
Un service qui bricole un modèle de prédiction sur ses propres dossiers patients n'est pas un déployeur curieux : il est fournisseur d'un système à haut risque, avec tout ce que cela emporte.
Ce que l'établissement déployeur doit faire
L'article 26 de l'AI Act pose les obligations du déployeur d'un système à haut risque. Quatre méritent d'être retenues.
Utiliser le système conformément à sa notice. Un usage hors des conditions prévues par le fabricant fait basculer la responsabilité sur l'établissement.
Confier la supervision humaine à des personnes compétentes. Compétentes, formées, et disposant de l'autorité nécessaire pour écarter la proposition du système. Un algorithme de tri supervisé par quelqu'un qui n'a ni le temps ni le mandat de le contredire n'est pas supervisé.
Vérifier la pertinence des données d'entrée. Une population de patients qui diffère de celle sur laquelle le système a été entraîné est un risque clinique autant que juridique.
Informer les personnes concernées. Un patient dont la prise en charge est influencée par un système à haut risque doit pouvoir le savoir et obtenir une explication du rôle qu'il a joué dans la décision.
La jurisprudence naissante retient une idée simple : le marquage CE du fabricant ne dédouane pas l'établissement. Déployer un outil d'imagerie ou de tri sans validation clinique propre est un manquement à la diligence organisationnelle, quelle que soit la conformité du fabricant.
Le calendrier, et le piège qu'il tend
Les échéances ont été repoussées par le Digital Omnibus, et pas d'un seul bloc :
| Ce qui est concerné | Nouvelle date |
|---|---|
| Aide au diagnostic, tri, pronostic — annexe III, systèmes autonomes | 2 décembre 2027 |
| IA intégrée à un dispositif médical déjà réglementé — annexe I | 2 août 2028 |
Le piège est là. Beaucoup d'établissements en concluent qu'ils ont jusqu'en 2027 pour s'occuper du sujet. C'est faux sur deux points.
Les interdictions de l'article 5 s'appliquent depuis février 2025. Un outil qui prétend déduire l'état émotionnel de patients ou de soignants à partir de leur voix ou de leur visage est prohibé, pas à encadrer, sauf motif médical établi — et la frontière entre « motif médical » et « mesure du bien-être au travail » est étroite.
L'article 4 s'applique depuis février 2025 aussi. Il concerne toute personne qui utilise un outil d'IA pour le compte de l'établissement : médecins, soignants, secrétariat médical, service facturation, ressources humaines. Il vise donc largement au-delà des outils cliniques.
L'angle mort : l'IA administrative
Les établissements pensent AI Act en pensant imagerie et diagnostic. L'essentiel de leur exposition réelle est ailleurs.
Un service RH qui trie des candidatures d'infirmiers relève du point 4 de l'annexe III, exactement comme n'importe quelle entreprise. Un secrétariat qui résume des comptes rendus avec un assistant généraliste transmet des données de santé à un service tiers. Une facturation qui détecte des anomalies produit des décisions sur des personnes.
C'est cette IA-là qui est déjà partout, qui n'est pas inventoriée, et qui déclenche les obligations les plus immédiates.
Par où commencer
L'ordre ne change pas, mais dans la santé il faut le tenir avec rigueur :
- Cartographier — cliniques et administratifs, outils achetés et usages spontanés. Voir notre méthode.
- Qualifier votre rôle pour chaque système : déployeur ou fournisseur. Écrire le motif.
- Croiser avec le RGPD — les données de santé sont des données sensibles, et l'AI Act ne s'y substitue pas.
- Former, en distinguant nettement les soignants, l'administratif et la direction.
- Documenter, et associer la CME ou l'instance équivalente.
Notre page Se mettre en conformité détaille les quatre étapes, et notre article sur le Digital Omnibus fait le point sur les échéances réellement en vigueur.
Sources : Règlement (UE) 2024/1689, articles 5, 6 et 26 et annexes I et III ; Règlement (UE) 2017/745 sur les dispositifs médicaux ; Règlement (UE) 2026/1744 pour les échéances. Article vérifié le 25 septembre 2026.
- santé
- dispositif médical
- MDR
- annexe I
- annexe III
- déployeur