Analyse

AI Act et dispositifs médicaux : ce que les fabricants SaMD doivent préparer maintenant

Illustration : AI Act et logiciels médicaux (SaMD) sous MDR/IVDR.

Les fabricants de logiciels médicaux (SaMD) et de dispositifs intégrant de l’IA font face à une double lecture : le règlement (UE) 2017/745 (MDR) ou le règlement (UE) 2017/746 (IVDR) d’un côté, et le règlement (UE) 2024/1689 (AI Act) de l’autre. L’AI Act ne remplace pas le dossier technique MDR/IVDR. Il ajoute des exigences pour les systèmes d’IA, notamment lorsqu’ils sont classés à haut risque.

Cet article s’adresse aux équipes produit, qualité et réglementaire qui doivent décider quoi intégrer dès maintenant dans le SMQ, sans créer un second système qualité parallèle. Objectif : articuler AI Act et MDR/IVDR autour des données, de la surveillance et de la supervision humaine, avec des preuves réutilisables pour l’organisme notifié.

Qui est concerné et pourquoi agir maintenant

L’article 6, paragraphe 1, de l’AI Act classe comme système d’IA à haut risque un système destiné à être utilisé comme composant de sécurité d’un produit, ou qui est lui-même un produit, couvert par la législation d’harmonisation listée à l’annexe I, lorsque ce produit est soumis à une évaluation de conformité par un tiers. L’annexe I, section A, cite explicitement le MDR et l’IVDR.

En pratique, beaucoup de SaMD / MDSW classés IIa et plus (ou IVD B et plus), dès lors que le système relève bien d’un « système d’IA » au sens de l’AI Act et qu’une évaluation par organisme notifié est requise, entrent dans ce schéma. La classification exacte reste un exercice au cas par cas : définition d’IA, rôle de composant de sécurité, et voie d’évaluation MDR/IVDR.

Selon l’article 113 de l’AI Act, le règlement s’applique en principe à compter du 2 août 2026, tandis que l’article 6, paragraphe 1, et les obligations correspondantes s’appliquent à compter du 2 août 2027. Ce calendrier laisse une fenêtre pour étendre le SMQ existant plutôt que d’improviser une documentation AI Act hors process.

Ce que l’AI Act ajoute (sans doubler le MDR)

Pour les systèmes à haut risque, le chapitre III de l’AI Act fixe notamment un système de gestion des risques, une gouvernance des données et des pratiques de données, une documentation technique, une tenue de registres / journalisation, une transparence et une information des déployeurs, une supervision humaine, et une exactitude, robustesse et cybersécurité. Plusieurs de ces thèmes croisent déjà ISO 13485, ISO 14971, IEC 62304 et les exigences générales de sécurité et de performances (GSPR) du MDR/IVDR.

La bonne posture n’est pas « deux dossiers séparés », mais une cartographie : quelle exigence AI Act est déjà couverte par une procédure SMQ / un enregistrement design control, et où il manque une preuve spécifique (par exemple politique de données d’entraînement / validation, critères de supervision humaine, monitoring de dérive).

Données et gouvernance

Documentez la provenance, la pertinence, les biais potentiels et les critères de qualité des jeux de données utilisés pour entraîner, valider et tester le modèle, en lien avec l’usage prévu. Reliez ces décisions au fichier de gestion des risques et aux exigences logicielles, plutôt qu’à une annexe marketing.

Supervision humaine et transparence

Clarifiez qui peut surveiller, interrompre ou contester une sortie du système, dans quelles conditions d’usage, et quelles informations sont fournies au déployeur / utilisateur professionnel. Ces éléments doivent être cohérents avec l’IFU, la formation et la surveillance post-marché.

Surveillance, journalisation et post-marché

Étendez le PMS / PMCF (ou PMPF pour IVD) pour détecter les écarts de performance, les événements liés à l’IA et les signaux de dérive. La journalisation utile à l’investigation doit être définie, conservée et accessible selon le SMQ, pas seulement dans les logs d’ingénierie.

Plan d’action opérationnel dans le SMQ

  • Cartographier le produit : système d’IA au sens AI Act ? composant de sécurité ? classe MDR/IVDR et besoin d’ON ?
  • Étendre les SOP existantes (gestion des risques, design control, change control, PMS, cyber) plutôt que créer un « manuel AI Act » isolé.
  • Mettre à jour la documentation technique avec une table de traçabilité AI Act ↔ preuves MDR/IVDR.
  • Aligner les interfaces organisme notifié : même narratif que pour le marquage CE, sans dossier parallèle opaque.
  • Outiller la traçabilité continue (exigences, tests, releases, monitoring) via votre eQMS et, le cas échéant, Qapsule.

Pour cadrer la stratégie globale (marché, classification, dossier), voir la stratégie réglementaire et le marquage CE QARA PULSE.

FAQ

L’AI Act remplace-t-il le MDR pour un SaMD ?

Non. L’AI Act s’ajoute aux obligations MDR/IVDR. Pour un dispositif listé à l’annexe I et soumis à évaluation par tiers, les exigences « haut risque » de l’AI Act s’articulent avec le dossier et le SMQ déjà exigés par le MDR/IVDR.

Quand s’appliquent les obligations haut risque liées à l’article 6, paragraphe 1 ?

D’après l’article 113 de l’AI Act, l’article 6, paragraphe 1, et les obligations correspondantes s’appliquent à compter du 2 août 2027. Le reste du règlement suit le calendrier général (application principale au 2 août 2026, avec des dates antérieures pour certains chapitres). Vérifiez toujours le texte consolidé sur EUR-Lex.

Faut-il un second système qualité « AI Act » ?

En général non. L’approche la plus robuste est d’étendre ISO 13485 / le SMQ existant (données, supervision humaine, monitoring, cyber) et de tracer les preuves dans le dossier technique. Un manuel parallèle hors process crée des écarts d’audit.

Par où commencer si le modèle évolue souvent ?

Stabilisez d’abord l’usage prévu, la gouvernance des données et le change control. Si vous visez aussi les États-Unis, couplez cette lecture avec un PCCP cohérent (voir notre analyse PCCP) et un monitoring post-marché déjà opérationnel.

Comment QARA PULSE peut aider ?

En cartographiant AI Act ↔ MDR/IVDR dans votre SMQ, en préparant les preuves pour l’organisme notifié, et en industrialisant la traçabilité avec le déploiement eQMS et Qapsule. Contactez-nous pour un cadrage ciblé.

Analyse QARA PULSE (juillet 2026) fondée sur les textes publiés sur EUR-Lex. Ce n’est pas un avis juridique personnalisé. Vérifiez toujours la version consolidée du règlement et votre classification produit avec un expert.

En lien : Stratégie réglementaire · Marquage CE · Qapsule · PCCP et logiciels IA · Contact

← Toutes les ressources