Le règlement européen 2024/1689 est directement applicable en France depuis le 2 août 2026.
Le 2 août 2027, il sera mis en œuvre complètement notamment concernant les produits intégrant des IA à haut risque, comme les dispositifs médicaux intégrant de l’IA utilisés par les professionnels de santé, notamment médecins, chirurgiens-dentistes et pharmaciens.
Le nouveau décret de déontologie médicale du 27 juillet 2026 vise l’IA et les médecins doivent être prêts à justifier des précautions qu’ils auront prises en l’utilisant comme aide à la décision médicale.
En résumé ci-après :
- un peu d’histoire sur ce qui a précédé cette entrée en vigueur du Règlement européen sur l’IA,
- l’état du droit français et les obligations des professionnels de santé qui utilisent l’IA.
- Un peu d’histoire et droit européen actuel :
- Recommandations de l’OCDE sur l’intelligence artificielle (2019)
Ce texte, dont le mot d’ordre était de centrer l’IA sur l’homme et l’équité en respectant les droits de l’homme et en instituant des garanties et des mécanismes de protection, proposait quatre principes directeurs pour une IA digne de confiance :
- « Croissance inclusive, développement durable et bien-être » : l’IA doit permettre l’inclusion des populations, le respect des milieux naturels et la réduction des inégalités économiques ;
- « Centrer l’IA sur l’homme et l’équité » en respectant les droits de l’homme et en instituant « des garanties et des mécanismes, tels que l’attribution de la capacité de décision finale à l’homme, qui soient adaptés au contexte et à l’état de l’art » ;
- « Transparence et explicabilité » afin de permettre l’information des populations et des personnes concernées par les outils, la compréhension et donc la critique des résultats produits ;
- « Robustesse, sûreté et sécurité » pour minimiser et anticiper les risques ;
- « Responsabilité des acteurs de l’IA ».
Ces recommandations ont été révisées en mai 2024 afin de tenir compte des évolutions technologiques et politiques plus récentes. Cette actualisation visait à garantir que ces principes demeurent adaptés aux nouveaux usages de l’IA, avec une exigence concrète et opérationnelle. Elle introduit également trois évolutions qui n’étaient pas prévues dans le texte initial.
D’abord, la révision intègre explicitement l’IA générative et les grands modèles de langage. Ces technologies, aujourd’hui utilisées dans le domaine de la santé pour les chatbots médicaux, l’aide à la rédaction d’ordonnances ou encore les résumés automatisés de dossiers médicaux, étaient totalement absentes du texte de 2019.
Ensuite, les exigences de transparence sont renforcées et rendues plus opérationnelles. Les systèmes d’IA doivent désormais fournir des informations plus claires sur leur fonctionnement et leurs limites.
Enfin, la révision précise la notion de contrôle humain afin de prendre en compte le risque de biais d’automatisation, c’est-à-dire la tendance à accorder une confiance excessive aux décisions proposées par une IA. Le texte confirme que le contrôle humain doit s’appliquer de manière effective aux décisions médicales et ne peut pas rester purement théorique ou déclaratif.
- Rapport de l’OMS sur l’IA en santé (2021)
Le rapport de l’Organisation Mondiale de la Santé (OMS) consacré à l’intelligence artificielle en santé, publié en 2021, se caractérisait par les quatre orientations ci-après :
- mettre l’intelligence artificielle au service de la santé d’une manière conforme à l’éthique ;
- protéger l’autonomie de l’être humain, l’homme doit rester maître des décisions médicales ;
- transparence, explicabilité et intelligibilité ;
- mettre en place des mécanismes de réparation du dommage adaptés aux décisions fondées sur des algorithmes.
Depuis sa publication, l’évolution rapide des technologies d’IA, notamment de l’IA générative, a profondément modifié les usages médicaux ainsi que les risques juridiques associés.
Le rapport de 2021 ne prenait notamment pas en compte les grands modèles de langage et les systèmes d’IA générative, qui étaient encore peu développés à cette époque. Certains mécanismes de contrôle et de réparation évoqués dans ce texte apparaissent désormais dépassés au regard des usages actuels de l’IA en santé, aujourd’hui largement diffusés dans les pratiques cliniques.
Plusieurs textes récents de l’OMS viennent donc compléter et actualiser le cadre de 2021.
D’abord, le Guide de l’OMS sur les grands modèles multimodaux (LMM), publié en 2024, traite spécifiquement d’une branche de l’IA générative capable d’utiliser différents types de données — texte, image, audio ou vidéo — et de produire des contenus dans plusieurs formats.
Ensuite, un rapport de l’OMS Europe sur l’état de préparation de l’IA en santé, publié en 2025, alerte sur l’insuffisance des garanties juridiques entourant le déploiement rapide de l’IA dans les systèmes de soins. Le rapport souligne que l’expansion des outils d’IA s’effectue souvent sans les mécanismes de sécurité juridique nécessaires à la protection des patients et des professionnels de santé. Il dresse un constat d’urgence : les cadres réglementaires évoluent moins vite que les technologies elles-mêmes.
Enfin, un rapport OMS Europe/Union européenne sur l’IA dans les 27 États membres, publié en 2026, constitue la première étude comparative sur l’intégration de l’IA dans les systèmes de santé européens. Il met en évidence que l’ensemble des États membres considèrent l’amélioration de la qualité des soins comme un moteur majeur du développement de l’IA et que la majorité d’entre eux utilisent déjà des outils d’IA dans les environnements cliniques.
Ce rapport permet de comparer les niveaux d’avancement réglementaire des différents États membres.
- Recommandations de l’UNESCO sur l’éthique de l’IA (2021)
Là encore les recommandations sur l’éthique de l’IA procèdent d’une analyse de l’IA sous l’angle des droits de l’Homme. Les valeurs qui doivent guider l’encadrement des recommandations sont essentiellement les suivantes :
- respect, protection et promotion des droits de l’Homme, des libertés fondamentales et de la dignité humaine ;
- un environnement et des écosystèmes qui prospèrent ;
- assurer la diversité et l’inclusion ;
- vivre dans des sociétés pacifiques, justes et interdépendantes.
Les recommandations proposent une application de ces valeurs et principes aux champs « de la santé et du bien-être » en promouvant une réglementation à intervenir afin de garantir que ces systèmes soient sûrs, efficaces, fiables et éprouvés sur les plans scientifique et médical et permettent un progrès médical fondé sur des preuves.
- Déclarations du G20 puis du G7 sur le numérique (2023)
Les ministres de l’économie et du commerce du G20 ont adopté une déclaration relative au numérique reconnaissant les risques initiés par l’usage de l’IA, centrés sur la cybersécurité. En 2023 un travail plus abouti contient 11 principes tendant à mettre en œuvre et publier les politiques relatives à la gouvernance des systèmes d’IA et des risques associés et à développer des moyens techniques pour que les utilisateurs puissent identifier les contenus générés par des systèmes d’IA.
- Travaux des Institutions européennes
Le 25 novembre 2022, le Conseil de l’Union européenne a publié une position commune sur la proposition de la Commission.
Le Parlement européen adopte ses amendements au texte de la Commission le 14 juin 2023.
Il est constitué en Comité sur l’intelligence artificielle. Plusieurs versions, à partir d’un projet « zéro » sont publiées et développées.
- Règlement européen 2024/1689 instituant l’IA Act (2024)
Après plusieurs années de négociations, le Conseil de l’Union européenne a approuvé à l’unanimité le texte du Règlement européen, le 13 juin 2024 sous la référence Règlement (UE) 2024/1689, publié au Journal officiel de l’Union européenne le 12 juillet 2024. Il est entré en vigueur le 1er août 2024.
Ce texte constitue le premier cadre juridique contraignant spécifiquement consacré à l’intelligence artificielle. Il repose sur une approche fondée sur les risques : plus un système d’intelligence artificielle est susceptible de porter atteinte à la santé, à la sécurité ou aux droits fondamentaux, plus les obligations imposées à ses acteurs sont strictes.
Les systèmes d’IA utilisés dans le domaine de la santé, ainsi que les dispositifs médicaux intégrant de l’intelligence artificielle, sont en principe qualifiés de systèmes à haut risque. Ils sont soumis à des exigences renforcées portant notamment sur la qualité et la traçabilité des données d’apprentissage, la transparence des algorithmes, la supervision humaine, la gestion des risques et le suivi post-commercialisation.
Pour les médecins et autres professionnels de santé, l’AI Act introduit un statut juridique nouveau : celui de « déployeur ». Ce statut, défini aux articles 26 et suivants du règlement, impose des obligations distinctes de celles du fabricant.
En pratique, lorsqu’un médecin utilise un système d’IA à haut risque, il doit notamment vérifier la conformité du système, respecter les instructions d’utilisation, assurer une supervision humaine appropriée, conserver les journaux d’utilisation pendant au moins six mois et, le cas échéant, informer le patient.
Le règlement (UE) 2024/1689 est d’application directe en droit français, sans nécessité de loi de transposition, les textes nationaux ayant pour objet principal d’organiser les pouvoirs de contrôle et de sanction des autorités françaises et l’articulation des régimes existants.
- Directive UE 2024/2853 sur la responsabilité du fait des produits défectueux (2024)
La nouvelle directive UE 2024/2853 du 23 octobre 2024 du Parlement européen et du Conseil, laquelle a abrogé la précédente directive 85/374/CEE, qui doit être transposée en droit français avant le 9 décembre 2026, intègre expressément les logiciels et les systèmes d'IA dans la définition du produit susceptible d'engager la responsabilité du fabricant.
Elle facilite la charge de la preuve pour les victimes en créant des mécanismes d'accès aux informations techniques détenues par le fabricant.
Ce que cela change concrètement pour les médecins et les patients : un patient victime d'un diagnostic erroné causé par un algorithme défectueux peut désormais engager la responsabilité du fabricant du DM sur le fondement de la nouvelle directive, sans avoir à prouver une faute. Il lui suffit de démontrer le défaut du produit et le lien de causalité avec son préjudice. Cette action s'ajoute — sans la remplacer — à l'action en responsabilité médicale pour faute contre le médecin qui a utilisé l’IA concernée.
- Règlement UE 2025/327 — Espace Européen des Données de Santé (2025)
Le RGPD (2018) régissait le traitement des données de santé mais sans infrastructure commune de partage. En France, le Health Data Hub et le SNDS permettaient une réutilisation nationale des données à des fins de recherche, sans cadre européen harmonisé.
Le règlement EHDS a été publié officiellement au Journal officiel de l'Union européenne le 5 mars 2025 et est entré en vigueur le 26 mars 2025. Il vise à « établir l’espace européen des données de santé (EEDS) aux fins d’améliorer l’accès des personnes physiques à leurs données de santé électroniques à caractère personnel et leur contrôle sur ces données » et crée des infrastructures européennes pour favoriser l'utilisation secondaire des données à des fins de recherche et d'évaluation des technologies de la santé.
II- Droit français et obligations des professionnels de santé qui utilisent l’IA :
- Article L. 4001-3 CSP :
L’article 17 de la loi de bioéthique n° 2021/1017 du 2 août 2021 a intégré au code de la santé publique l’article L. 4001-3, ainsi rédigé :
« I.-Le professionnel de santé qui décide d'utiliser, pour un acte de prévention, de diagnostic ou de soin, un dispositif médical comportant un traitement de données algorithmique dont l'apprentissage a été réalisé à partir de données massives s'assure que la personne concernée en a été informée et qu'elle est, le cas échéant, avertie de l'interprétation qui en résulte.
II.-Les professionnels de santé concernés sont informés du recours à ce traitement de données. Les données du patient utilisées dans ce traitement et les résultats qui en sont issus leur sont accessibles.
III.-Les concepteurs d'un traitement algorithmique mentionné au I s'assurent de l'explicabilité de son fonctionnement pour les utilisateurs.
IV.-Un arrêté du ministre chargé de la santé établit, après avis de la Haute Autorité de santé et de la Commission nationale de l'informatique et des libertés, la nature des dispositifs médicaux mentionnés au I et leurs modalités d'utilisation. »
L'article L. 4001-3 CSP n'a pas été modifié depuis 2021. En revanche, deux éléments contextuels nouveaux l'enrichissent :
- L’article 26 de l'AI Act complète les obligations du médecin au-delà de ce que prévoit le CSP, notamment sur la conservation des journaux (6 mois minimum) et le signalement des incidents.
- Les définitions de l’article 3 de l'AI Act apportent un vocabulaire précis que le législateur français devra intégrer lors d'une future révision du CSP.
- Article 22 du RGPD :
L’article 22 du RGPD protège les personnes contre les décisions prises uniquement par des algorithmes sans aucune intervention humaine.
« Décision individuelle automatisée, y compris le profilage
- La personne concernée a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l'affectant de manière significative de façon similaire.
- Le paragraphe 1 ne s'applique pas lorsque la décision :
a) est nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un responsable du traitement ;
b) est autorisée par le droit de l'Union ou le droit de l'État membre auquel le responsable du traitement est soumis et qui prévoit également des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée ; ou
c) est fondée sur le consentement explicite de la personne concernée.
- Dans les cas visés au paragraphe 2, points a) et c), le responsable du traitement met en œuvre des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée, au moins du droit de la personne concernée d'obtenir une intervention humaine de la part du responsable du traitement, d'exprimer son point de vue et de contester la décision.
- Les décisions visées au paragraphe 2 ne peuvent être fondées sur les catégories particulières de données à caractère personnel visées à l'article 9, paragraphe 1, à moins que l'article 9, paragraphe 2, point a) ou g), ne s'applique et que des mesures appropriées pour la sauvegarde des droits et libertés et des intérêts légitimes de la personne concernée ne soient en place. »
Les professionnels de santé qui utilisent des dispositifs médicaux numériques ou embarqués intégrant des systèmes d’IA, tels que de diagnostic assisté ou de télésurveillance, doivent tenir compte de la double qualification, dispositif médical et système d’IA.
Le décret n° 2026-691 du 27 juillet 2026 portant modification du code de déontologie médicale a introduit un article R. 4127-13-1 rédigé ainsi qu’il suit :
« Lorsque le médecin utilise, dans son exercice, des technologies de l'information et de la communication, des outils numériques, l'intelligence artificielle ou toute innovation technique ou technologique, il met en œuvre les précautions indispensables pour garantir aux patients et à toutes les autres personnes concernées la sécurité et la qualité des soins ainsi que la sécurité et la confidentialité de leurs données de santé.
« Le médecin tient compte dans leur utilisation des recommandations et référentiels émis par les autorités compétentes, son conseil national professionnel et le Conseil national de l'ordre des médecins. »
Le professionnel de santé doit en conséquence s’assurer que les journaux d’utilisation, les rapports de maintenance, les alertes logicielles et les résultats des contrôles qualité soient documentés et intégrés dans le dossier ou les flux d’information, afin de permettre un contrôle a posteriori des décisions cliniques prises en appui sur l’IA.
Les logiciels d’aide à la prescription médicale sont soumis à un régime de certification piloté par la Haute Autorité de Santé, sur la base de règles de bonne pratique et d’une charte de qualité prévues à l’article L. 161-38 du Code de la sécurité sociale. Cette procédure de certification « garantit que ces logiciels informent les prescripteurs des conditions spécifiques de prescription ou de prise en charge des produits de santé et des prestations éventuellement associées ».
Le médecin utilisateur doit en conséquence s’assurer que les logiciels qu’il utilise sont conformes aux différentes réglementations opposables, notamment en termes de maintenance et de contrôle de qualité, de maintien des performances. Si le logiciel utilisé est fourni par un établissement de santé, ces contrôles sont effectués en pratique par le service qualité de l’établissement.
Le médecin n’est responsable de ses actes qu’en cas de faute, en application de l’article L. 1142-1 du Code de la santé publique, hors le cas d’un défaut d’un produit de santé. Evidemment, le médecin demeure personnellement responsable de sa décision médicale, de son acte de diagnostic ou de soin et devra, pendant l’expertise qui sera diligentée en cas de contestation par le patient, ou sa famille s’il est décédé, justifier qu’il a donné des soins consciencieux et conformes aux données acquises de la science (article R. 4127-32, CSP), « en s’aidant dans toute la mesure du possible, des méthodes scientifiques les mieux adaptées » (article R. 4127-33, CSP), après avoir fourni une information loyale et appropriée (article R. 4127-35, CSP). L’IA aide mais ne remplace pas le médecin.
Il doit spécialement informer le patient de l’usage de l’IA (article L. 4001-3, CSP) et il serait utile que l’Ordre national des médecins conseille ces derniers sur le périmètre de cette information et des précautions indispensables pour garantir aux patients et à toutes les autres personnes concernées la sécurité et la qualité des soins ainsi que la sécurité et la confidentialité de leurs données de santé, ainsi qu’il est prévu au nouvel article R. 4127-13-1, que tout patient pourra invoquer à l’encontre d’un praticien ayant utilisé l’IA, puisque les obligations prévues par le code de déontologie médicale peuvent être mobilisées non seulement à l’appui d’une plainte disciplinaire mais également à l’occasion de toute procédure en responsabilité civile.

