Se rendre au contenu

Comment préparer son établissement de santé au règlement européen sur l'IA (AI Act) ?

Préparer un établissement de santé au règlement européen sur l'IA revient à savoir quels systèmes d'IA il utilise, à les classer par niveau de risque et à organiser leur usage : gouvernance, formation des équipes, exigences envers les fournisseurs, documentation. L'hôpital, la clinique ou l'EHPAD agit le plus souvent en « déployeur », c'est-à-dire en utilisateur professionnel de systèmes conçus par d'autres. Le calendrier a évolué : le règlement (UE) 2026/1744, dit Omnibus IA, en vigueur depuis le 27 juillet 2026, reporte les obligations des systèmes à haut risque au 2 décembre 2027 puis au 2 août 2028. ARCADIA, organisme de formation à l'IA en santé, accompagne les directions et les référents IA dans cette préparation. Cette page présente le calendrier à jour, les obligations qui concernent un établissement et six étapes pour s'y préparer.

Dernière mise à jour : 29 septembre 2026

Qu'est-ce que le règlement européen sur l'IA ?

Le règlement (UE) 2024/1689, appelé AI Act, encadre la mise sur le marché et l'utilisation des systèmes d'intelligence artificielle dans l'Union européenne. Il est entré en vigueur le 1er août 2024 et s'applique par étapes. Il classe les systèmes selon leur niveau de risque : pratiques interdites, systèmes à haut risque, systèmes soumis à des obligations de transparence et systèmes à risque minimal. Il distingue aussi les rôles. Le fournisseur conçoit le système et le met sur le marché. Le déployeur l'utilise sous sa propre autorité dans un cadre professionnel. Un établissement de santé qui utilise un logiciel d'aide au diagnostic, un outil de planification ou un assistant d'IA générative est donc déployeur de ces systèmes. Ses obligations dépendent du niveau de risque de chaque outil.

Quel est le calendrier d'application de l'AI Act pour un établissement de santé ?

Le calendrier ci-dessous intègre les modifications apportées par le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne et entré en vigueur le 27 juillet 2026.

DateCe qui s'appliqueCe que cela signifie pour l'établissement
2 février 2025Pratiques interdites (article 5) et maîtrise de l'IA (article 4)Vérifier qu'aucun usage interdit n'existe et former les équipes
2 août 2025Règles applicables aux modèles d'IA à usage général et gouvernance européenneObligations portées par les fournisseurs des grands modèles
27 juillet 2026Article 4 réécrit par l'Omnibus IA : obligation de prendre des mesures pour favoriser la maîtrise de l'IADocumenter les actions de formation engagées
2 août 2026Obligations de transparence (article 50)Informer les personnes qui échangent avec un agent conversationnel
2 décembre 2027Systèmes à haut risque listés à l'annexe IIIAppliquer les obligations des déployeurs (article 26) aux usages concernés
2 août 2028Systèmes à haut risque intégrés à des produits réglementés (annexe I), dont certains dispositifs médicauxEncadrer l'usage des dispositifs médicaux intégrant de l'IA

Quels systèmes d'IA d'un établissement de santé sont concernés ?

Tous les systèmes d'IA d'un établissement entrent dans le champ du règlement, avec des obligations graduées. Les dispositifs médicaux intégrant de l'IA et soumis à une évaluation de conformité par un organisme notifié relèvent du haut risque au titre de l'annexe I. L'annexe III vise notamment les systèmes de tri des patients en urgence et les outils d'IA utilisés pour recruter ou gérer le personnel, ce qui concerne aussi la direction des ressources humaines. Les agents conversationnels et les contenus générés par IA relèvent d'obligations de transparence. Les assistants d'IA générative utilisés pour rédiger, résumer ou organiser relèvent le plus souvent du risque minimal. Ils restent soumis à l'article 4 sur la maîtrise de l'IA et, pour les données de santé, au RGPD. La première tâche consiste donc à dresser un inventaire complet.

Quelles étapes pour préparer son établissement à l'AI Act ?

Six étapes permettent d'organiser la mise en conformité, en commençant par ce qui s'applique déjà.

  1. Inventorier les systèmes d'IA. Recenser les dispositifs médicaux numériques, les logiciels métiers intégrant de l'IA et les outils d'IA générative utilisés dans les services, y compris ceux adoptés sans validation.
  2. Classer chaque système par niveau de risque. Identifier les usages interdits, les systèmes à haut risque, ceux soumis à transparence et ceux à risque minimal.
  3. Installer une gouvernance. Confier le pilotage à la direction, avec un référent IA, le délégué à la protection des données, le RSSI et la direction qualité.
  4. Former les équipes selon leur rôle. Documenter les actions menées au titre de l'article 4 et préparer les compétences exigées des personnes chargées du contrôle humain des systèmes à haut risque (article 26).
  5. Exiger la documentation des fournisseurs. Intégrer dans les marchés et contrats la notice d'utilisation, les informations de conformité et les modalités de contrôle humain.
  6. Documenter et relier aux autres cadres. Articuler la démarche avec le RGPD, l'analyse d'impact sur la protection des données et la certification HAS.

Quelles obligations pèsent sur un établissement qui utilise une IA à haut risque ?

À partir du 2 décembre 2027 pour l'annexe III, et du 2 août 2028 pour l'annexe I, l'article 26 fixe les obligations des déployeurs de systèmes à haut risque. L'établissement utilise le système conformément à la notice du fournisseur. Il confie le contrôle humain à des personnes qui disposent des compétences, de la formation et de l'autorité nécessaires. Il surveille le fonctionnement du système et signale les incidents graves. Il conserve les journaux générés automatiquement, lorsqu'ils sont sous son contrôle. Il informe les représentants du personnel et les salariés concernés avant la mise en service d'un système à haut risque sur le lieu de travail. Ces exigences se préparent dès maintenant : les compétences de contrôle humain s'acquièrent par la formation, et les clauses contractuelles s'intègrent aux prochains marchés.

Comment l'AI Act s'articule-t-il avec la certification HAS ?

Le référentiel de certification des établissements de santé publié par la HAS en 2025 consacre deux critères à l'IA. Le critère 3.4-05 porte sur le pilotage des dispositifs médicaux numériques à usage professionnel, en particulier ceux qui font appel à l'IA. Le critère 3.4-06 porte sur les outils innovants sans finalité médicale, en particulier ceux qui font appel à l'IA. L'inventaire, la gouvernance et la formation exigés par l'AI Act nourrissent directement ces deux critères. Un établissement qui prépare l'un prépare donc l'autre. Nos formations IA et conformité HAS, dont Piloter l'usage des DMN intégrant l'IA en établissement de santé, traitent de cette articulation. Pour les données de santé, consultez aussi notre page former ses équipes à l'IA dans le respect du RGPD.

Comment ARCADIA accompagne-t-il cette préparation ?

ARCADIA forme exclusivement les établissements sanitaires et médico-sociaux. Ses programmes d'une ou deux journées s'adressent aux directions, aux référents IA et aux cadres qui pilotent les usages de l'IA. La formation Stratégie IA en établissement de santé aide une direction à construire l'inventaire, la classification et la gouvernance. Pour comparer les offres, consultez notre guide pour choisir un organisme de formation à l'IA en santé ou découvrez l'organisme ARCADIA. Le financement passe par le plan de développement des compétences, l'OPCO Santé pour les établissements privés ou l'ANFH pour la fonction publique hospitalière.

Questions fréquentes

Un hôpital est-il concerné par l'AI Act ?

Oui. Un établissement de santé qui utilise des systèmes d'IA est déployeur au sens du règlement. Ses obligations dépendent du niveau de risque de chaque système : maîtrise de l'IA pour tous, transparence pour les agents conversationnels, obligations renforcées pour les systèmes à haut risque.

Quand les obligations sur les systèmes à haut risque s'appliquent-elles ?

Depuis l'Omnibus IA entré en vigueur le 27 juillet 2026, le 2 décembre 2027 pour les systèmes listés à l'annexe III et le 2 août 2028 pour les systèmes intégrés à des produits réglementés, dont certains dispositifs médicaux.

La formation des équipes à l'IA est-elle obligatoire ?

L'article 4 demande aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA par leur personnel. Pour les systèmes à haut risque, l'article 26 exige que les personnes chargées du contrôle humain disposent des compétences et de la formation nécessaires.

Les outils d'IA générative comme les assistants conversationnels sont-ils à haut risque ?

Le plus souvent non, lorsqu'ils servent à rédiger, résumer ou organiser. Ils restent soumis à l'article 4, aux règles de transparence le cas échéant et au RGPD dès qu'ils touchent des données personnelles.

Par où commencer pour préparer son établissement ?

Par l'inventaire des systèmes d'IA utilisés, y compris les outils adoptés sans validation, puis par leur classement selon le niveau de risque.

Former vos équipes avec ARCADIA

Recevez le programme détaillé d'une formation adaptée à votre établissement.

Demander un programme