Réponse · Autorités
À qui déclarer un incident impliquant un système d’IA en France ?
À l’autorité de surveillance du marché pour un système à haut risque ; à l’AI Office de la Commission pour un modèle d’IA à usage général à risque systémique ; à la CNIL sous 72 heures si des données personnelles sont touchées ; par les canaux NIS2 (24 heures) ou DORA (4 heures) selon le secteur.
Côté français
- L’écosystème d’autorités se met en place autour de la coordination nationale prévue par l’AI Act. La désignation officielle est à suivre ; la CNIL et l’ANSSI y jouent un rôle central.
- Le déployeur, lui, a une obligation immédiate et sans ambiguïté : informer sans délai le fournisseur du système, et conserver la preuve d’envoi.
Le guichet unique n’existe pas encore
- Un point d’entrée unique confié à l’ENISA doit permettre de router une seule déclaration vers plusieurs régimes. Il relève du volet « données » du Digital Omnibus, encore en négociation.
- Aujourd’hui les canaux restent séparés : c’est sur cette base qu’il faut construire, pas sur celle qui est annoncée.
Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.
Lire le guideVoir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes