Réponse · Autorités

À qui déclarer un incident impliquant un système d’IA en France ?

À l’autorité de surveillance du marché pour un système à haut risque ; à l’AI Office de la Commission pour un modèle d’IA à usage général à risque systémique ; à la CNIL sous 72 heures si des données personnelles sont touchées ; par les canaux NIS2 (24 heures) ou DORA (4 heures) selon le secteur.

Côté français

  • L’écosystème d’autorités se met en place autour de la coordination nationale prévue par l’AI Act. La désignation officielle est à suivre ; la CNIL et l’ANSSI y jouent un rôle central.
  • Le déployeur, lui, a une obligation immédiate et sans ambiguïté : informer sans délai le fournisseur du système, et conserver la preuve d’envoi.

Le guichet unique n’existe pas encore

  • Un point d’entrée unique confié à l’ENISA doit permettre de router une seule déclaration vers plusieurs régimes. Il relève du volet « données » du Digital Omnibus, encore en négociation.
  • Aujourd’hui les canaux restent séparés : c’est sur cette base qu’il faut construire, pas sur celle qui est annoncée.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes