AI Act ou CRA : points communs et différences

AI Act et CRA partagent 5 thèmes de contrôle sur 24 et 8 vérifications. 80 % des exigences de CRA se prouvent avec des vérifications déjà utilisées par AI Act, 27 % dans l’autre sens.

EURèglementApplication progressive

AI Act

Comment mettre un système d'IA en conformité avec l'AI Act

33 exigencesProchain jalon 2 août 2027
EURèglementApplication progressive

CRA

Comment un produit d'IA se conforme au Cyber Resilience Act

5 exigencesProchain jalon 11 déc. 2027
5/24thèmes de contrôle communs
8vérifications communes
80 %des exigences CRA couvertes par les preuves AI Act
27 %des exigences AI Act couvertes par les preuves CRA

En un coup d’œil

AI Act CRA
JuridictionUnion européenne identiqueUnion européenne identique
NatureRèglement identiqueRèglement identique
StatutApplication progressive identiqueApplication progressive identique
ContraignantOui identiqueOui identique
Objet analyséSystème d'IAProduit numérique
ChampFournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI.Fabricants, importateurs, distributeurs de produits numériques.
TerritorialitéExtraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées.Produits mis sur le marché de l'UE.
SanctionsJusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes).Jusqu'à 15 M€ ou 2,5 % du CA mondial.
Axes de qualificationNiveau de risque AI Act, Rôle de l'organisation, Modèle à usage généralClasse du produit
RôlesFournisseur, Déployeur, Fournisseur GPAIFabricant, Importateur
Exigences335
Prochain jalon2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 202511 déc. 2027, Application complète

Thème par thème

nombre d’exigences par thème

Points communs : une preuve, deux cadres

8

CodeVérificationExigences AI ActExigences CRA
VER-005-01Documentation technique complète conforme à l'annexe IV
VER-007-01Instructions d'utilisation complètes et conformes à l'art. 13
VER-009-03Cybersécurité du système d'IA vérifiée
VER-AUTO-03Déclaration de conformité UE rédigée
VER-016-F-01Marquage CE apposé conformément à l'art. 48
VER-022-F-01Procédure de réaction aux risques et incidents
VER-024-F-01Procédure d'évaluation de la conformité réalisée (annexe VI ou VII)
VER-009-F-04Résistance aux attaques adversariales testée

Différences : exigences propres à chaque cadre

Exigences dont aucune vérification ne sert l’autre cadre : ce qu’il reste à faire en plus.

Calendriers

PasséPrévu par le textePotentielÀ vérifier
21 avr. 2021AI Act · Proposition de la Commission
12 juil. 2024AI Act · Publication au JOUE
1 août 2024AI Act · Entrée en vigueur
10 déc. 2024CRA · Entrée en vigueur
2 févr. 2025AI Act · Pratiques interdites (Art. 5) et maîtrise de l'IA (Art. 4)
10 juil. 2025AI Act · Code de bonnes pratiques GPAI publié
2 août 2025AI Act · Obligations GPAI, gouvernance, sanctions, organismes notifiés
19 nov. 2025AI Act · Proposition Omnibus numérique : report du haut risque lié aux normes
11 juin 2026CRA · Organismes d'évaluation de la conformité
2 août 2026AI Act · Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus)
11 sept. 2026CRA · Obligations de signalement (vulnérabilités, incidents)
2 août 2027AI Act · Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025
2 déc. 2027AI Act · Date butoir Omnibus pour le haut risque Annexe III
11 déc. 2027CRA · Application complète
2 août 2028AI Act · Date butoir Omnibus pour le haut risque Annexe I
2 août 2030AI Act · Systèmes à haut risque des autorités publiques déjà en service (Art. 111)

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo