AI Act · IA médicale · conformité à haut risque à pilotage juridique

AI Act pour l'IA médicale, conformité à haut risque, pilotage juridique

L'IA de diagnostic, de triage et d'aide à la décision clinique relève régulièrement du haut risque sous l'AI Act et rencontre les obligations existantes sur les dispositifs médicaux issues du MDR et de l'IVDR. Nous résolvons cette double charge une seule fois, proprement : classification du risque, documentation technique, surveillance humaine et gouvernance des données, articulées avec la nLPD et le RGPD. Pour les fabricants MedTech comme pour les hôpitaux qui achètent et déploient de l'IA.

pilotage juridique (Dr. iur., CIPP/E) AI Act × MDR/IVDR d'un seul partenaire DE · FR · EN
Conformité AI Act à haut risque pour l'IA médicale

Pour fabricants MedTech, IA diagnostique, responsables IA clinique et hôpitaux acheteurs d'IA

Pilotage juridique Dr. iur. · CIPP/E
AI Act obligations haut risque
MDR / IVDR articulé
Fabricants & déployeurs les deux rôles
CH · EU multilingue DE/FR/EN
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

L'IA de diagnostic, de triage et de CDSS relève régulièrement du haut risque

Dès qu'une fonction d'IA participe au diagnostic, au triage ou aux décisions cliniques, elle peut être qualifiée de système à haut risque sous l'AI Act, avec des obligations étendues sur tout le cycle de vie.

L'AI Act classe l'IA par niveau de risque. Un logiciel qualifié de dispositif médical ou de diagnostic in vitro, ou qui en est un composant de sécurité, relève typiquement de la catégorie à haut risque. Cela concerne l'imagerie diagnostique, les systèmes de compte rendu et de priorisation, les algorithmes de triage aux urgences et l'aide à la décision clinique (CDSS).

Le haut risque signifie concrètement : une gestion documentée des risques, des exigences de qualité des données et de leur gouvernance, une documentation technique, une journalisation, la transparence envers les utilisateurs, une surveillance humaine effective, ainsi que la robustesse, l'exactitude et la cybersécurité. Ces obligations ne sont pas ponctuelles ; elles doivent être maintenues et prouvées au fil des mises à jour et des changements de modèle.

Nous classons votre système sur le plan juridique, déterminons s'il relève du haut risque et dans quelle classe, et traduisons les obligations abstraites en une liste de mesures concrète et vérifiable. Cet état des lieux est la première étape, avant de documenter inutilement trop ou les mauvais éléments.

La double charge AI Act et MDR/IVDR, résolue une seule fois, proprement

L'IA médicale doit satisfaire deux régimes à la fois. Nous les pilotons comme un programme de conformité articulé, au lieu de produire deux fois les mêmes preuves dans deux dialectes réglementaires.

Les exigences de cybersécurité et de gestion des risques du MDR et de l'IVDR sont déjà en vigueur. Les logiciels médicaux doivent les respecter aujourd'hui. L'AI Act ajoute une couche supplémentaire pour l'IA à haut risque. Les deux régimes exigent gestion des risques, documentation technique et système de management de la qualité, mais avec un focus et un vocabulaire différents.

Nous mettons les exigences en correspondance une seule fois : un processus de gestion des risques servant les deux régimes, une documentation technique comprenant les éléments requis par l'AI Act, un concept de surveillance humaine adapté au flux clinique, et une gouvernance des données rendant traçables les données d'entraînement, de validation et de test.

Nous articulons le même travail vers le bas avec la protection des données : lorsque des données de santé sont traitées, nous couplons la gouvernance IA à la nLPD et au RGPD et menons, si nécessaire, l'analyse d'impact (AIPD) afin que l'évaluation du risque IA et l'évaluation de la protection des données ne divergent pas.

  • Classification du risque du système d'IA sous l'AI Act
  • Documentation technique articulée avec le dossier MDR/IVDR
  • Concept de surveillance humaine effective dans le flux clinique
  • Gouvernance des données d'entraînement, de validation et de test
  • Couplage à la nLPD/RGPD et, si nécessaire, à l'AIPD

Jalons de l'AI Act pour l'IA médicale

Repère, pas un avis juridique. Plusieurs échéances sont encore en mouvement politique. Nous vérifions dates et champ d'application au cas par cas.

Obligation / réglementationCe qu'elle exigeÉchéanceStatut
Pratiques d'IA interditesInterdiction de certains usages d'IA ; développer la culture IA dans l'organisationdepuis 2025en vigueur
IA à haut risque (dispositifs médicaux)Gestion des risques, documentation technique, surveillance humaine, gouvernance des données, robustesseà partir de 2026/2027, échéances en révision (Digital Omnibus)vérifier au cas par cas
Cybersécurité MDR / IVDRObligations de sécurité et de gestion des risques pour dispositifs médicaux et DIVdéjà en vigueurà respecter aujourd'hui
Obligations du déployeurUtilisation conforme aux instructions, assurer la surveillance humaine, tenir des journaux, former le personnelavec les obligations à haut risquevérifier les dates
Cyber Resilience Act (UE)Obligations de sécurité et de vulnérabilité pour produits connectés à éléments numériqueséchelonné 2026/2027vérifier les dates
nLPD / RGPD (AIPD)Analyse d'impact pour données de santé, couplée à l'évaluation du risque IAen continu lors de modifications substantiellesen vigueur

Trois voies vers la conformité AI Act

AI Officer

dès CHF 500/mois

Gouvernance IA continue sous mandat : vos obligations AI Act restent à jour et prouvables au fil des mises à jour, des nouveaux modèles et des nouveaux cas d'usage.

  • Tenue de la gestion des risques et de la documentation technique
  • Accompagnement des changements de modèle et modifications substantielles
  • Formation et culture IA pour votre équipe
  • Interlocuteur pour les demandes des autorités et des clients

AI Security

dès CHF 8'000

Test technique de la couche logicielle : sécurité de vos composants LLM, RAG et agents, preuves robustes et vérifiables pour les obligations de cybersécurité.

  • Test des couches logicielles LLM, RAG et agents
  • Injection de prompt, fuite de données et limites de permissions
  • Rapport de constats avec recommandations priorisées

Conformité à pilotage juridique, pas seulement des tests techniques

La conformité AI Act est avant tout une tâche juridique et de gouvernance qui débouche sur des mesures techniques. Les prestataires purement techniques commencent par le mauvais bout.

La classification est une question juridique

Le caractère à haut risque de votre système et les obligations applicables dépendent de critères juridiques. Nous réalisons cette classification en tant que juristes titulaires d'un doctorat et de la CIPP/E, appuyés par une équipe technique interne qui vérifie la faisabilité.

Une documentation, deux régimes

Nous rédigeons une documentation technique servant à la fois l'AI Act et le MDR/IVDR, au lieu de deux univers de dossiers distincts. Cela réduit l'effort et évite des déclarations contradictoires envers les organismes notifiés et les autorités.

Expertise gouvernance IA

Avec trois services IA dédiés, AI Governance Check, AI Officer et AI Security, nous couvrons l'arc allant de la classification juridique au mandat continu jusqu'au test technique de la couche logicielle.

Protection des données intégrée

Comme l'IA médicale traite des données particulièrement sensibles, nous couplons la gouvernance IA à la nLPD et au RGPD et menons l'AIPD là où elle est requise, d'un seul partenaire, sans perte aux interfaces.

Multilingue & indépendant

Nous conseillons en allemand, français et anglais, pertinent pour la Suisse romande, les maisons mères de l'UE et les organismes d'agrément internationaux. Comme nous ne vendons pas de SOC propre, nos recommandations restent indépendantes.

Fabricants et déployeurs

Nous connaissons les deux rôles : le fabricant qui met un système à haut risque sur le marché et l'hôpital qui achète et exploite l'IA. Nous conseillons ainsi les deux parties avec précision et faisons le lien entre leurs obligations.

Déployeur ou fabricant, votre rôle définit vos obligations

L'AI Act distingue clairement ceux qui mettent un système d'IA sur le marché de ceux qui le déploient. Les deux portent des obligations, mais différentes.

Les fabricants (fournisseurs) d'IA à haut risque portent la charge principale : gestion des risques, documentation technique, management de la qualité, évaluation de la conformité, enregistrement et surveillance après commercialisation. Pour les fabricants MedTech, cela se déroule en parallèle de la conformité MDR/IVDR. C'est précisément cette articulation que nous résolvons.

Les déployeurs, par exemple un hôpital achetant une IA diagnostique, un service de triage, un chatbot clinique ou un système de scribe ambiant, ont leurs propres obligations, souvent sous-estimées : utilisation conforme aux instructions du fabricant, garantie d'une surveillance humaine effective, tenue des journaux requis, formation du personnel et information des personnes concernées le cas échéant.

Acheter de l'IA ne transfère pas automatiquement la conformité du fabricant et peut, par un usage inapproprié, faire de vous un fournisseur, avec toutes les obligations associées. Nous clarifions votre rôle, examinons les garanties du fabricant dans le contrat d'achat et alignons vos processus internes afin que vous soyez en règle en tant que déployeur.

Vérification rapide : votre IA est-elle concernée ?

En quelques questions, obtenez une première indication sur le fait que votre système d'IA pourrait relever des obligations à haut risque.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre documentation technique articulée : LexCommand met en correspondance, par crosswalk, les obligations de l'AI Act, du MDR/IVDR et de la nLPD/RGPD, de sorte que les recouvrements apparaissent ensemble et que chaque ligne de la gestion des risques et de l'AIPD renvoie à une source primaire citée.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Mon IA médicale est-elle vraiment à haut risque ?

Souvent oui, mais pas toujours. Un logiciel qualifié de dispositif médical ou de DIV, ou qui en est un composant de sécurité, relève typiquement de la catégorie à haut risque. La classification exacte dépend de la destination et de la fonction, nous l'évaluons dans l'AI Governance Check et l'outil de triage gratuit.

Nous sommes un hôpital et achetons seulement de l'IA, l'AI Act nous concerne-t-il ?

Oui. En tant que déployeur, vous avez vos propres obligations : utilisation conforme aux instructions du fabricant, surveillance humaine effective, tenue de journaux, formation du personnel et, le cas échéant, information des personnes concernées. Nous alignons vos processus internes en conséquence et examinons les garanties du fabricant dans le contrat d'achat.

Devons-nous tout documenter deux fois, pour l'AI Act et pour le MDR/IVDR ?

Non. Les deux régimes exigent gestion des risques, documentation technique et management de la qualité avec un large recouvrement. Nous mettons les exigences en correspondance une seule fois et tenons une documentation articulée, au lieu de deux univers de dossiers distincts.

Les échéances de l'AI Act sont-elles fixes ?

Pas toutes. Plusieurs échéances pour l'IA à haut risque se situent à partir de 2026/2027 et sont encore en révision politique (Digital Omnibus). Nous vérifions l'échéance pertinente pour votre système au cas par cas et traitons le tableau comme un repère, non comme des dates garanties.

Testez-vous aussi le firmware de notre appareil ?

Non. Notre AI Security teste la couche logicielle, composants LLM, RAG et agents. Les tests pratiques sur le firmware des appareils sont confiés à un partenaire de test spécialisé. Notre force réside dans la gouvernance à pilotage juridique et le test côté logiciel.

Pouvez-vous aussi agir comme délégué externe à la protection des données pour notre IA ?

Oui. Lorsque l'IA médicale traite des données particulièrement sensibles, nous assumons le rôle de conseiller externe à la protection des données selon la nLPD ou de DPO selon le RGPD et le couplons à la gouvernance IA, afin que les évaluations IA et protection des données ne divergent pas.

Prêt à mettre votre IA médicale sur des bases juridiques solides ?

Commencez par l'AI Governance Check : classification juridique du risque et analyse d'écart face à l'AI Act, au MDR/IVDR et à la protection des données, avec un rapport destiné au conseil. Ou essayez d'abord gratuitement notre outil de triage AI Act.