Source: OJ L, 2024/1689, 12.7.2024 · Consolidated textCurrent language: FR
- Artificial intelligence act
Basic legislative acts
- AI act regulation
Article 17 Système de gestion de la qualité
Summary What does Article 17 of the AI act regulation say?
This article sets out the requirement for providers of high-risk AI systems to establish and maintain a quality management system.
It is a detailed and operational article, laying out a comprehensive list of what that system must cover — from design and development controls, to data management, risk management, post-market monitoring, incident reporting, and internal accountability structures.
The article connects directly to other obligations in the regulation, notably the risk management system under Article 9 and the post-market monitoring and serious incident reporting obligations under Articles 72 and 73, effectively acting as the organisational backbone that ties those requirements together.
Important points:
- Implement a quality management system covering the full lifecycle of the high-risk AI system, documented through written policies, procedures and instructions.
- The implementation must be proportionate to the size of the organisation, though the required level of rigour and protection must still be met regardless of size.
- Providers already subject to quality management obligations under sectoral Union law, including financial institutions governed by Union financial services law, may satisfy most of this article's requirements by complying with those existing frameworks, with the exception of the risk management, post-market monitoring, and serious incident reporting elements.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Les fournisseurs de systèmes d’IA à haut risque mettent en place un système de gestion de la qualité garantissant le respect du présent règlement. Ce système est documenté de manière méthodique et ordonnée sous la forme de politiques, de procédures et d’instructions écrites, et comprend au moins les aspects suivants:
une stratégie de respect de la réglementation, notamment le respect des procédures d’évaluation de la conformité et des procédures de gestion des modifications apportées aux systèmes d’IA à haut risque;
des techniques, procédures et actions systématiques destinées à la conception des systèmes d’IA à haut risque ainsi qu’au contrôle et à la vérification de cette conception;
des techniques, procédures et actions systématiques destinées au développement des systèmes d’IA à haut risque ainsi qu’au contrôle et à l’assurance de leur qualité;
des procédures d’examen, de test et de validation à exécuter avant, pendant et après le développement du système d’IA à haut risque, ainsi que la fréquence à laquelle elles doivent être réalisées;
des spécifications techniques, notamment des normes, à appliquer et, lorsque les normes harmonisées pertinentes ne sont pas appliquées intégralement, ou ne couvrent pas toutes les exigences pertinentes énoncées à la section 2, les moyens à utiliser pour faire en sorte que le système d’IA à haut risque satisfasse auxdites exigences;
les systèmes et procédures de gestion des données, notamment l’acquisition, la collecte, l’analyse, l’étiquetage, le stockage, la filtration, l’exploration, l’agrégation, la conservation des données et toute autre opération concernant les données qui est effectuée avant la mise sur le marché ou la mise en service de systèmes d’IA à haut risque et aux fins de celles-ci;
le système de gestion des risques prévu à l’article 9;
l’élaboration, la mise en œuvre et le fonctionnement d’un système de surveillance après commercialisation conformément à l’article 72;
les procédures relatives au signalement d’un incident grave conformément à l’article 73;
la gestion des communications avec les autorités nationales compétentes, les autres autorités compétentes, y compris celles fournissant ou facilitant l’accès aux données, les organismes notifiés, les autres opérateurs, les clients ou d’autres parties intéressées;
les systèmes et procédures de conservation de tous les documents et informations pertinents;
la gestion des ressources, y compris les mesures liées à la sécurité d’approvisionnement;
un cadre de responsabilisation définissant les responsabilités de l’encadrement et des autres membres du personnel en ce qui concerne tous les aspects énumérés dans le présent paragraphe.
- ▼M1ModificationReplacedParagraph 2 replaced by Regulation (EU) 2026/1744, Article 1(11). Published in the Official Journal 24 July 2026.
La mise en œuvre des aspects visés au paragraphe 1 est proportionnée à la taille de l'organisation du fournisseur, en particulier si le fournisseur est une PME, y compris une jeune pousse, ou une petite entreprise à moyenne capitalisation. Les fournisseurs respectent, en tout état de cause, le degré de rigueur et le niveau de protection requis afin de garantir que leurs systèmes d'IA à haut risque sont conformes au présent règlement.
Les fournisseurs de systèmes d’IA à haut risque qui sont soumis à des obligations relatives aux systèmes de gestion de la qualité, ou liées à l’exercice d’une fonction équivalente en vertu de la législation sectorielle pertinente de l’Union peuvent inclure les aspects énumérés au paragraphe 1 dans les systèmes de gestion de la qualité conformément à ladite législation.
Si les fournisseurs sont des établissements financiers soumis à des exigences relatives à leur gouvernance, à leurs dispositifs ou à leurs processus internes prévues par la législation de l’Union sur les services financiers, la conformité avec les règles relatives à leur gouvernance, à leurs dispositifs ou à leurs processus internes prévues dans la législation pertinente de l’Union sur les services financiers vaut respect de l’obligation de mettre en place un système de gestion de la qualité, à l’exception du paragraphe 1, points g), h) et i) du présent article. À cette fin, toute norme harmonisée visée à l’article 40 est prise en considération.
Relevant recitals
Considérant 81 Sound quality management system
Le fournisseur devrait mettre en place un système solide de gestion de la qualité, garantir le respect de la procédure d’évaluation de la conformité requise, rédiger la documentation pertinente et mettre en place un système solide de surveillance après commercialisation. Les fournisseurs de systèmes d’IA à haut risque qui sont soumis à des obligations en matière de systèmes de gestion de la qualité en vertu du droit sectoriel pertinent de l’Union devraient avoir la possibilité d’intégrer les éléments du système de gestion de la qualité prévus par le présent règlement dans le système de gestion de la qualité existant prévu dans cet autre droit sectoriel de l’Union. La complémentarité entre le présent règlement et le droit sectoriel existant de l’Union devrait également être prise en compte dans les futures activités ou orientations de normalisation de la Commission. Les autorités publiques qui mettent en service des systèmes d’IA à haut risque destinés à être utilisés exclusivement par elles peuvent adopter et mettre en œuvre les règles relatives au système de gestion de la qualité dans le cadre du système de gestion de la qualité adopté au niveau national ou régional, selon le cas, en tenant compte des spécificités du secteur, ainsi que des compétences et de l’organisation de l’autorité publique concernée.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
destination
(En. intended purpose)
Definition
mise sur le marché
(En. placing on the market)
Definition
déployeur
(En. deployer)
Definition
système de surveillance après commercialisation
(En. post-market monitoring system)
Definition
norme harmonisée
(En. harmonised standard)
Definition
mandataire
(En. authorised representative)
Definition
infrastructure critique
(En. critical infrastructure)
Definition
fournisseur
(En. provider)
Definition
distributeur
(En. distributor)
Definition
évaluation de la conformité
(En. conformity assessment)
Definition
mise en service
(En. putting into service)
Definition
risque
(En. risk)
Definition
opérateur
(En. operator)
Definition
notice d’utilisation
(En. instructions for use)
Definition
importateur
(En. importer)
Definition
incident grave
(En. serious incident)
- le décès d’une personne ou une atteinte grave à la santé d’une personne;
- une perturbation grave et irréversible de la gestion ou du fonctionnement d’infrastructures critiques;
- la violation des obligations au titre du droit de l’Union visant à protéger les droits fondamentaux;
- un dommage grave à des biens ou à l’environnement;
Definition
petite entreprise à moyenne capitalisation
(En. small mid-cap enterprise)
Definition
PME
(En. micro, small and medium-sized enterprise)
Definition
micro, petite ou moyenne entreprise
(En. micro, small and medium-sized enterprise)
Definition
système d’IA
(En. AI system)
Definition
modèle d’IA à usage général
(En. general-purpose AI model)