Outil gratuit · Article 73

Est-ce un incident grave à notifier ?

L’article 73 a un déclencheur booléen : un système d’IA, l’un des quatre préjudices, un lien de causalité établi ou raisonnablement probable. Ce qui suit applique la règle, sans pondération inventée.

Vous obtenez le délai le plus court, tous régimes confondus — AI Act, RGPD, NIS2, DORA — ordonné du plus urgent au plus lointain. Sans e-mail : il n’est demandé que si vous voulez exporter le résultat en PDF.

  1. 1.Un système d’IA est-il en cause ?

    Y compris l’IA embarquée dans un progiciel métier, et les assistants génératifs.

  2. 2.L’incident implique-t-il une violation de données à caractère personnel ?

    Posée dans tous les cas : un incident peut n’être pas « grave » au sens de l’AI Act et rester notifiable à la CNIL.

  3. 3.Votre organisation relève-t-elle d’un régime sectoriel de notification ?

    Posée dans tous les cas, pour la même raison. Ce sont les délais les plus courts qui existent.

0/3 répondues — continuez pour obtenir votre compte à rebours.

Ce n’est presque jamais l’AI Act qui expire en premier

DORA impose 4 heures. NIS2, 24 heures. Le RGPD, 72 heures. L’article 73 descend à 2 jours dans ses cas les plus graves — soit 48 heures. Une organisation qui traite ces canaux en série perd mécaniquement celui qui expirait en premier, et elle le découvre après.

C’est aussi pourquoi le test pose la question des données personnelles et du secteur même quand la réponse AI Act est non : un incident qui n’est pas « grave » au sens de l’article 73 reste très souvent notifiable ailleurs.

Commencer par l’inventaire

À lire aussi : Guide — détecter, qualifier, notifier · Trame de déclaration + registre (PDF) · Le registre dans la plateforme · Les trois délais · Incident grave — définition · Les cinq régimes comparés