AI Act ou CRA : points communs et différences
AI Act et CRA partagent 5 thèmes de contrôle sur 24 et 8 vérifications. 80 % des exigences de CRA se prouvent avec des vérifications déjà utilisées par AI Act, 27 % dans l’autre sens.
Application progressive
AI Act
Comment mettre un système d'IA en conformité avec l'AI Act
33 exigencesProchain jalon 2 août 2027
Application progressive
CRA
Comment un produit d'IA se conforme au Cyber Resilience Act
5 exigencesProchain jalon 11 déc. 2027
5/24thèmes de contrôle communs
8vérifications communes
80 %des exigences CRA couvertes par les preuves AI Act
27 %des exigences AI Act couvertes par les preuves CRA
En un coup d’œil
| AI Act | CRA | |
|---|---|---|
| Juridiction | Union européenne identique | Union européenne identique |
| Nature | Règlement identique | Règlement identique |
| Statut | Application progressive identique | Application progressive identique |
| Contraignant | Oui identique | Oui identique |
| Objet analysé | Système d'IA | Produit numérique |
| Champ | Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI. | Fabricants, importateurs, distributeurs de produits numériques. |
| Territorialité | Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées. | Produits mis sur le marché de l'UE. |
| Sanctions | Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes). | Jusqu'à 15 M€ ou 2,5 % du CA mondial. |
| Axes de qualification | Niveau de risque AI Act, Rôle de l'organisation, Modèle à usage général | Classe du produit |
| Rôles | Fournisseur, Déployeur, Fournisseur GPAI | Fabricant, Importateur |
| Exigences | 33 | 5 |
| Prochain jalon | 2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025 | 11 déc. 2027, Application complète |
Thème par thème
nombre d’exigences par thème
AI ActCRA
Gouvernance
Évaluation
Conception
Personnes & usage
Cycle de vie & tiers
Points communs : une preuve, deux cadres
8
| Code | Vérification | Exigences AI Act | Exigences CRA |
|---|---|---|---|
| VER-005-01 | Documentation technique complète conforme à l'annexe IV | ||
| VER-007-01 | Instructions d'utilisation complètes et conformes à l'art. 13 | ||
| VER-009-03 | Cybersécurité du système d'IA vérifiée | ||
| VER-AUTO-03 | Déclaration de conformité UE rédigée | ||
| VER-016-F-01 | Marquage CE apposé conformément à l'art. 48 | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | ||
| VER-024-F-01 | Procédure d'évaluation de la conformité réalisée (annexe VI ou VII) | ||
| VER-009-F-04 | Résistance aux attaques adversariales testée |
Différences : exigences propres à chaque cadre
Exigences dont aucune vérification ne sert l’autre cadre : ce qu’il reste à faire en plus.
AI Act
24
EX-001
Maîtrise de l'IA Art. 4
EX-002
EX-003
EX-004
EX-006
Enregistrement / journalisation Art. 12
EX-008
Contrôle humain Art. 14
EX-010
Système de gestion de la qualité Art. 17
EX-011
EX-012
Journaux générés automatiquement Art. 19
EX-013
EX-017
EX-018
EX-019
EX-020
EX-021
EX-023
Accessibilité Art. 16(l)
EX-025
EX-026
EX-027
Usage conforme Art. 26§1
EX-028
Données d'entrée Art. 26§4
EX-029
Information des personnes concernées Art. 26§11
EX-030
EX-031
EX-033
CRA
1
CRA-I.2
Gestion des vulnérabilités : SBOM, mises à jour sur la période de support Annexe I partie II
Calendriers
PasséPrévu par le textePotentielÀ vérifier
21 avr. 2021AI Act · Proposition de la Commission
12 juil. 2024AI Act · Publication au JOUE
1 août 2024AI Act · Entrée en vigueur
10 déc. 2024CRA · Entrée en vigueur
2 févr. 2025AI Act · Pratiques interdites (Art. 5) et maîtrise de l'IA (Art. 4)
10 juil. 2025AI Act · Code de bonnes pratiques GPAI publié
2 août 2025AI Act · Obligations GPAI, gouvernance, sanctions, organismes notifiés
19 nov. 2025AI Act · Proposition Omnibus numérique : report du haut risque lié aux normes
11 juin 2026CRA · Organismes d'évaluation de la conformité
2 août 2026AI Act · Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus)
11 sept. 2026CRA · Obligations de signalement (vulnérabilités, incidents)
2 août 2027AI Act · Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025
2 déc. 2027AI Act · Date butoir Omnibus pour le haut risque Annexe III
11 déc. 2027CRA · Application complète
2 août 2028AI Act · Date butoir Omnibus pour le haut risque Annexe I
2 août 2030AI Act · Systèmes à haut risque des autorités publiques déjà en service (Art. 111)
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.