AI Act et Schéma National de Sécurité (ENS espagnol) pour les fournisseurs de l'administration publique : le double cadre réglementaire que vous devez connaître

TL;DR — L'essentiel en 60 secondes

Au cours des douze derniers mois, j'ai vu le même schéma se répéter dans des dizaines d'entreprises technologiques espagnoles : elles arrivent à la phase des cahiers des charges d'un appel d'offres public, découvrent que le client exige la conformité au Schéma National de Sécurité et, lorsqu'elles demandent ce qu'il en est de l'AI Act, personne ne sait vraiment quel rôle elles jouent. Sont-elles fournisseurs ? Utilisateurs ? Le régime de l'Annexe III leur est-il applicable ?

La réponse courte est que les deux réglementations leur sont probablement applicables, avec des obligations distinctes mais complémentaires, et que commencer à les préparer maintenant — avant le prochain appel d'offres — fait la différence entre remporter ou perdre le contrat.

Dans cet article, je détaille le double cadre réglementaire avec la précision dont vous avez besoin si vous êtes une entreprise tech qui souhaite ou qui a déjà des contrats avec les administrations publiques espagnoles.


Pourquoi les fournisseurs technologiques des administrations publiques espagnoles sont-ils dans le viseur de l'AI Act ?

Le Règlement (UE) 2024/1689, connu sous le nom d'AI Act, est entré en vigueur le 1er août 2024. Bien que son application soit progressive, les interdictions de pratiques d'IA inacceptables et l'obligation de promouvoir l'alphabétisation en IA pour les fournisseurs et les utilisateurs sont déjà en vigueur depuis le 2 février 2025.

La raison pour laquelle les fournisseurs des administrations publiques espagnoles sont particulièrement exposés tient à la logique de cascade de l'AI Act : les administrations publiques, lorsqu'elles utilisent des systèmes d'IA pour prendre des décisions affectant les citoyens — gestion des prestations sociales, évaluation de dossiers, systèmes de contrôle d'accès — sont des deployers (utilisateurs) au sens de la norme. Et lorsqu'une entité est deployer d'un système à haut risque, ses obligations comprennent d'exiger de son fournisseur que ce système respecte toutes les exigences de l'AI Act.

Autrement dit : les administrations publiques espagnoles transfèrent la conformité à leur chaîne d'approvisionnement technologique. Si vous vendez un système d'IA à une mairie, une consejería ou un organisme étatique, le contrat exigera — explicitement ou implicitement — que ce système ait passé l'évaluation de conformité, qu'il dispose d'une documentation technique, qu'il permette la supervision humaine et qu'il soit enregistré dans la base de données européenne de l'UE s'il relève de l'Annexe III.

Par ailleurs, la loi organique de gouvernance de l'IA qu'Espagne a approuvée en Conseil des ministres en 2026 oblige le secteur public étatique à maintenir un inventaire des systèmes d'IA utilisés dans les procédures administratives et à transférer cette exigence à ses prestataires. Ce qui était auparavant une bonne pratique devient une condition contractuelle.


Rôles dans l'AI Act : êtes-vous provider ou deployer ?

Avant d'analyser les obligations concrètes, il est indispensable de clarifier le rôle que vous jouez dans l'écosystème de l'AI Act. La norme distingue quatre figures principales :

Rôle Définition Exemples dans le secteur des administrations publiques Niveau d'obligations
Provider (fournisseur) Celui qui développe ou met sur le marché un système d'IA sous son propre nom ou sa propre marque, même s'il le confie à un tiers Entreprise tech qui vend un système d'évaluation de dossiers de services sociaux à une administration provinciale Maximum : documentation technique, évaluation de conformité, marquage CE, enregistrement UE
Deployer (utilisateur) Celui qui utilise un système d'IA sous sa propre responsabilité dans le cadre de son activité professionnelle Mairie qui utilise un système de reconnaissance biométrique pour le contrôle d'accès Élevé : supervision humaine, registres, évaluation d'impact sur les droits fondamentaux
Distributeur Celui qui commercialise sans modifier le système d'IA d'un provider Revendeur qui vend un logiciel tiers aux administrations publiques sans le modifier Moyen : vérifier la conformité du provider, ne pas commercialiser des systèmes non conformes
Importateur Celui qui introduit sur le marché européen un système d'IA d'un provider situé hors de l'UE Entreprise espagnole qui importe et vend à l'administration publique un système d'IA américain Élevé : assume les obligations de provider si celui-ci n'est pas dans l'UE

La règle pratique la plus importante : si vous développez le système (ou si vous l'adaptez de façon significative), vous êtes provider, quel que soit votre client — administration publique espagnole ou entreprise privée. Et être provider d'un système à haut risque implique les obligations les plus exigeantes de toute la norme.

En pratique, de nombreuses entreprises technologiques qui travaillent avec les administrations publiques espagnoles sont providers dans certains contrats et deployers dans d'autres (lorsqu'elles utilisent des outils tiers dans leur propre exploitation). Il est essentiel de classer chaque système que vous gérez.

Note concernant les administrations publiques espagnoles : Lorsqu'une administration publique utilise des systèmes d'IA à haut risque pour prendre des décisions affectant des citoyens, elle agit en tant que deployer. En vertu de l'art. 26(8) de l'AI Act, les autorités publiques ont en outre l'obligation spécifique de vérifier que les systèmes qu'elles déploient sont enregistrés dans la base de données de l'UE avant de les mettre en service, et de s'abstenir d'utiliser des systèmes non enregistrés.

Systèmes d'IA à haut risque habituellement contractualisés avec les administrations publiques espagnoles

L'Annexe III de l'AI Act identifie huit domaines de systèmes d'IA à haut risque. Plusieurs d'entre eux sont particulièrement pertinents pour le secteur public espagnol, et beaucoup apparaissent déjà — ou vont commencer à apparaître — dans les appels d'offres publics :

1. Biométrie

Systèmes d'identification biométrique à distance, catégorisation biométrique fondée sur des attributs sensibles et reconnaissance des émotions. Dans le contexte des administrations publiques espagnoles, cela inclut les systèmes de contrôle d'accès aux installations publiques, la reconnaissance faciale dans les processus d'identification numérique des citoyens ou les systèmes de vidéosurveillance intelligente.

Obligations générées pour le provider : documentation technique exhaustive, évaluation de conformité par organisme notifié, marquage CE, enregistrement dans la base de données de l'UE avant toute commercialisation. Les systèmes d'identification biométrique à distance en temps réel dans les espaces publics sont en outre soumis à des restrictions supplémentaires et requièrent une autorisation judiciaire ou administrative préalable.

2. Infrastructures critiques

Systèmes destinés à être des composants de sécurité dans la gestion ou l'exploitation d'infrastructures critiques numériques, du trafic routier, de l'approvisionnement en eau, en gaz, en chauffage ou en électricité. Dans les appels d'offres publics, cela englobe les systèmes de gestion des réseaux électriques jusqu'aux plateformes de contrôle des infrastructures de transport.

Intersection avec l'ENS : ces systèmes sont généralement classifiés en catégorie haute de l'ENS, ce qui requiert une certification externe par une entité accréditée par ENAC. La conformité à l'ENS et à l'AI Act se renforcent mutuellement ici.

3. Éducation et formation professionnelle

Systèmes qui déterminent l'accès ou l'admission aux institutions éducatives, évaluent les résultats d'apprentissage, attribuent des niveaux scolaires ou surveillent le comportement des étudiants. En Espagne, tout système d'IA intervenant dans les processus d'admission scolaire, d'attribution de places universitaires ou d'évaluation éducative automatisée relève de cette catégorie.

Tendance dans les appels d'offres : des communautés autonomes compétentes en matière d'éducation commencent à lancer des appels d'offres pour des plateformes d'analyse du rendement académique. Les cahiers des charges de ces contrats exigeront une évaluation d'impact sur les droits fondamentaux et des mécanismes de recours humain.

4. Emploi et gestion des ressources humaines

Systèmes de sélection et d'évaluation de candidats, décisions relatives aux relations de travail (promotion, licenciement, assignation de tâches fondée sur le comportement), surveillance des performances. Dans le contexte des administrations publiques espagnoles, cela s'applique aux outils de sélection de fonctionnaires et de personnel contractuel.

Attention : l'AESIA a indiqué que les systèmes d'IA dans la sélection de personnel sont l'un de ses premiers axes d'inspection proactive. Si vous vendez des outils RH aux administrations, vous devez avoir toute la documentation en ordre avant août 2026.

5. Services essentiels privés et publics

C'est le domaine le plus étendu pour les administrations publiques espagnoles : systèmes qui déterminent l'éligibilité à l'aide publique et aux services de santé. Cela inclut tout outil d'évaluation de la dépendance, des services sociaux, du revenu minimum vital ou similaires. Ainsi que la priorisation des appels d'urgence.

Obligation spécifique du deployer (administration publique) : celui-ci doit réaliser une Évaluation d'Impact sur les droits Fondamentaux (FRIA, selon l'art. 27 de l'AI Act) avant de déployer ces systèmes. Le provider doit fournir la documentation nécessaire à cette évaluation.

6. Application de la loi

Systèmes d'évaluation du risque de victimisation, de fiabilité des preuves, de risque de récidive, profilage dans les enquêtes criminelles. S'applique aux forces et corps de sécurité de l'État et aux polices régionales et locales.

7. Migration, asile et contrôle des frontières

Évaluation du risque des personnes entrant sur le territoire, appréciation des demandes d'asile et de visas, vérification des documents de voyage. En Espagne, ces compétences incombent principalement au ministère de l'Intérieur et aux délégations du gouvernement.

8. Administration de la justice et processus démocratiques

Assistance aux organes judiciaires dans l'investigation des faits et l'application du droit. Les systèmes d'aide à la décision judiciaire sont à haut risque, avec des restrictions strictes sur le degré d'automatisation autorisé.

En résumé : si votre produit touche à l'un de ces huit domaines dans un contrat public, vous êtes face à un système à haut risque de l'Annexe III avec le niveau maximal d'obligations en tant que provider.


L'ENS en 2026 : exigences pour les fournisseurs de composants IA

Le Real Decreto 311/2022, qui actualise le Schéma National de Sécurité (ENS espagnol), est d'application obligatoire pour toutes les administrations publiques espagnoles et, par extension directe (art. 2.3), pour toute entreprise privée qui leur fournit des services numériques.

Les trois catégories et leurs implications pour le fournisseur

L'ENS classifie les systèmes selon les dimensions de confidentialité, d'intégrité, de disponibilité, d'authenticité et de traçabilité des données traitées. Le résultat de cette évaluation place le système dans l'une des trois catégories suivantes :

Catégorie ENS Qui audite ? Document requis Validité Systèmes IA typiques
De base L'organisation elle-même (auto-évaluation) Déclaration de Conformité 2 ans Chatbots d'information générale, moteurs de recherche sémantique sur intranets
Moyenne Entité externe accréditée par ENAC Certification de Conformité 2 ans Systèmes d'analyse documentaire, gestion de dossiers avec composants IA, outils RH
Haute Entité externe accréditée par ENAC Certification de Conformité 2 ans Systèmes biométriques, IA dans les infrastructures critiques, plateformes de services sociaux avec décisions à fort impact

Comment l'architecture IA affecte-t-elle la classification ENS ?

C'est une question que très peu de consultants abordent, et qui a des conséquences pratiques importantes :

Voici la clé pratique : lorsqu'un système relève à la fois de l'Annexe III de l'AI Act ET de la catégorie moyenne ou haute de l'ENS, l'entreprise doit se certifier par deux voies distinctes avec une documentation partiellement différente. Gérer cela de façon coordonnée permet de gagner du temps et de réduire les coûts.


L'intersection : ce que l'ENS et l'AI Act exigent simultanément

La bonne nouvelle est que les deux normes partagent une logique de gestion des risques documentée. La mauvaise est que le niveau de granularité et les délais diffèrent. Voici la cartographie des recoupements et des divergences clés :

Exigence ENS (RD 311/2022) AI Act (Règlement UE 2024/1689) Se recoupent-ils ?
Gestion des risques Analyse des risques documentée, mise à jour périodiquement Système de gestion des risques tout au long du cycle de vie (art. 9) Oui — une seule méthodologie peut alimenter les deux cadres
Documentation technique Politique de sécurité, procédures, preuves de contrôles Documentation technique exhaustive (art. 11 + Annexe IV) : architecture, données d'entraînement, métriques de performance Partiel — l'AI Act exige plus de détail sur le modèle lui-même
Traçabilité et journaux Registres d'activité et d'accès selon la dimension du système Enregistrement automatique d'événements tout au long du cycle de vie, rétention minimale 6 mois (art. 12) Oui — un système de journalisation bien conçu satisfait les deux
Contrôle d'accès Gestion des privilèges, authentification, contrôle d'accès basé sur les rôles Supervision humaine effective avec des personnes désignées et compétentes (art. 14) Oui — la supervision humaine de l'AI Act se documente dans les procédures ENS
Gestion des incidents Notification d'incidents de sécurité au CCN-CERT Notification d'incidents graves ou de dysfonctionnements au fournisseur et aux autorités (art. 73) Partiel — destinataires différents, mais le processus peut être unifié
Qualité des données Intégrité de l'information comme dimension de catégorisation Gouvernance des données : qualité, représentativité, absence de biais dans les données d'entraînement (art. 10) Non — l'AI Act va beaucoup plus loin sur ce point
Certification/conformité Déclaration de Conformité (de base) ou Certification ENAC (moyenne/haute) Auto-évaluation (majorité Annexe III) ou évaluation par tiers notifié (cas spécifiques) + marquage CE Non — processus et organismes complètement différents
Transparence vers l'utilisateur Non directement applicable Information claire aux personnes affectées par des décisions d'IA à haut risque (art. 26(10)) Non — exigence exclusive de l'AI Act

L'avantage de les aborder ensemble : un système de gestion des risques bien conçu, avec une documentation technique modulaire et une architecture de journalisation unifiée, peut satisfaire simultanément les exigences de l'ENS et de l'AI Act, évitant les duplications de documentation et réduisant le coût d'audit. Séparer les projets de conformité ENS et AI Act en deux équipes qui ne se coordonnent pas est l'erreur la plus courante et la plus coûteuse.


Comment les cahiers des charges des appels d'offres évoluent : ce qu'ils demandent déjà

La réglementation impacte progressivement les cahiers des charges de la commande publique. Bien que la pleine obligatoriété de l'Annexe III n'intervienne qu'en décembre 2027, les pouvoirs adjudicateurs les plus avancés intègrent déjà des exigences de maturité en IA dans leurs cahiers des charges techniques et leurs critères d'attribution.

Exigences déjà présentes dans les cahiers des charges tech avec composants IA

ISO 42001 comme facteur de différenciation dans les appels d'offres

La norme ISO 42001, qui établit un système de gestion de l'intelligence artificielle, commence à apparaître dans les cahiers des charges tech comme critère de capacité technique ou comme critère d'attribution. La législation espagnole sur les contrats du secteur public permet aux pouvoirs adjudicateurs d'exiger des certifications ISO lorsqu'elles sont directement et justifiablement liées à l'objet du contrat.

Bien que l'adoption de l'ISO 42001 en Espagne soit encore naissante, les entreprises qui combineront ENS + préparation AI Act + ISO 42001 auront une position différenciée dans les cahiers des charges des deux prochaines années. Ce n'est pas seulement un avantage réputationnel : c'est une démonstration documentée de capacité de gestion de l'IA qui réduit le risque perçu par le pouvoir adjudicateur.


L'AESIA et son rôle de superviseur des fournisseurs des administrations publiques

L'Agence Espagnole de Supervision de l'Intelligence Artificielle (AESIA), dont le siège est à A Coruña avec des bureaux à Madrid, est l'autorité nationale compétente pour appliquer l'AI Act en Espagne. Elle a été créée en 2023, devenant la première agence de ce type dans l'Union Européenne.

Depuis le 2 février 2025, l'AESIA dispose de pouvoirs d'inspection actifs sur les pratiques interdites et l'obligation d'alphabétisation en IA. Sa pleine capacité de sanction — y compris pour les systèmes à haut risque de l'Annexe III — s'activera avec l'entrée en vigueur de ces obligations, initialement prévue pour août 2026 et désormais attendue pour décembre 2027 suite à l'accord politique sur l'Omnibus numérique sur l'IA.

Que peut faire l'AESIA contre un fournisseur d'IA aux administrations publiques espagnoles ?

Le bac à sable réglementaire : un outil sous-utilisé

L'AESIA gère un espace de tests réglementaire (sandbox), établi par le RD 817/2023, qui permet aux entreprises de développer et de tester des systèmes d'IA à haut risque sous la supervision de l'agence, avec une flexibilité temporaire dans la conformité en échange de transparence et de coopération. Du sandbox sont déjà sorties 16 guides pratiques de conformité que l'AESIA a publiées librement sur aesia.gob.es.

Pour une PME (petite et moyenne entreprise) tech qui souhaite développer un système d'IA pour les administrations publiques espagnoles et qui ne sait pas si son produit est à haut risque, le sandbox est le mécanisme le plus sûr pour tester sans risque de sanction immédiate.


Plan de préparation pour les fournisseurs : 6 mois avant l'appel d'offres

Si votre entreprise veut être prête pour les appels d'offres tech avec composants IA qui vont se multiplier au cours des deux prochaines années, voici les dix actions classées par priorité et séquence logique :

  1. Inventaire des systèmes d'IA (semaine 1-2) : listez tous les systèmes que vous développez, vendez ou intégrez. Pour chacun, identifiez s'il intègre un composant de prise de décision automatisée. Cette liste est le point de départ de tout le reste.
  2. Classification AI Act (semaine 3-4) : pour chaque système de l'inventaire, déterminez son niveau de risque selon l'AI Act : inacceptable (interdit), haut risque (Annexe III), risque limité (obligations de transparence) ou risque minimal. Les guides de l'AESIA sont une ressource gratuite et fiable pour effectuer cette classification.
  3. Classification ENS (semaine 3-4, en parallèle) : pour chaque système que vous avez déjà ou que vous développez pour des contrats publics, réalisez l'analyse des dimensions ENS. Si vous avez déjà des contrats en cours avec des administrations publiques espagnoles, l'analyse ENS devrait déjà être faite ; sinon, c'est urgent.
  4. Analyse des écarts de documentation technique (mois 2) : comparez la documentation dont vous disposez aujourd'hui avec ce qu'exige l'Annexe IV de l'AI Act pour les systèmes à haut risque. Les lacunes les plus courantes sont : absence de documentation sur les données d'entraînement, manque de métriques de performance par sous-groupes de population, absence de procédures de supervision humaine documentées.
  5. Système de gestion des risques (mois 2-3) : mettez en place un processus continu d'identification, d'évaluation et de mitigation des risques pour chaque système à haut risque. Ce processus doit pouvoir être révisé par l'AESIA en cas d'inspection.
  6. Architecture de journalisation unifiée (mois 3) : concevez ou mettez à jour le système d'enregistrement des événements pour qu'il satisfasse simultanément l'ENS (traçabilité) et l'AI Act (art. 12 : enregistrement automatique tout au long du cycle de vie, rétention minimale 6 mois).
  7. Procédures de supervision humaine (mois 3-4) : documentez qui, comment et à quelle fréquence supervise les décisions du système. Définissez les seuils d'intervention manuelle. Formez le personnel. Cela satisfait à la fois l'art. 14 de l'AI Act et les mesures de personnel de l'ENS.
  8. Déclaration de Conformité ENS / Certification (mois 4-5) : selon la catégorie ENS de vos systèmes, préparez l'auto-évaluation (de base) ou lancez le processus d'audit externe avec une entité accréditée par ENAC (moyenne ou haute). Sans ce document, vous ne pouvez pas vous présenter aux appels d'offres.
  9. Évaluation de conformité AI Act (mois 5-6) : pour les systèmes à haut risque Annexe III, la majorité permet l'auto-évaluation documentée. Préparez la documentation technique selon l'Annexe IV et, si le système l'exige, contactez un organisme notifié pour l'évaluation externe.
  10. Enregistrement dans la base de données de l'UE (mois 6) : les systèmes à haut risque doivent être enregistrés dans la base de données européenne avant d'être commercialisés. C'est une condition préalable au marquage CE et à la possibilité de vous présenter aux appels d'offres avec des systèmes Annexe III.

Financement avec le Kit Consulting

Le programme Kit Consulting (subvention espagnole de conseil), géré par Red.es avec des fonds NextGenerationEU, peut financer le conseil stratégique pour préparer toute cette documentation. Les montants disponibles sont :

Le programme inclut spécifiquement des services de conseil en intelligence artificielle et en cybersécurité (adaptation à l'ENS catégorie moyenne-haute). Combinés, ils peuvent couvrir une grande partie du travail de préparation du double cadre réglementaire.

État actuel : L'appel à candidatures du Kit Consulting est fermé aux nouvelles demandes. Un second appel est attendu, dont l'ouverture officielle est en attente. Si vous souhaitez financer votre projet avec ce programme, il est recommandé de contacter votre agent de numérisation pour réserver une place dès l'ouverture.

Si vous souhaitez explorer comment articuler un projet de conformité ENS + AI Act financé par le Kit Consulting, écrivez-moi directement et j'analyserai votre cas.

Si vous êtes fournisseur de l'administration, cela se croise avec l'ENS et il convient de l'examiner ensemble. Consultez la conformité à l'AI Act.


Questions fréquentes sur l'AI Act et l'ENS pour les fournisseurs des administrations publiques espagnoles

L'AI Act affecte-t-il les fournisseurs de logiciels pour l'administration publique ?

Oui, directement. Les fournisseurs de systèmes d'IA qui répondent aux appels d'offres des administrations publiques espagnoles sont des providers au sens de l'AI Act et ont les obligations les plus exigeantes : documentation technique selon l'Annexe IV, système de gestion des risques (art. 9), évaluation de conformité, enregistrement dans la base de données de l'UE et marquage CE pour les systèmes à haut risque. Le fait que le client soit une administration publique ne réduit pas les obligations du fournisseur ; dans certains cas, elle les amplifie, car les administrations publiques sont soumises à des exigences supplémentaires d'enregistrement et de supervision qu'elles transfèrent contractuellement à leurs fournisseurs.

Quelles obligations a une administration publique qui utilise des systèmes d'IA ?

Les administrations publiques espagnoles sont des deployers au sens de l'AI Act lorsqu'elles utilisent des systèmes d'IA pour prendre des décisions affectant des citoyens. Leurs principales obligations, énoncées à l'art. 26, comprennent : utiliser le système conformément aux instructions du fournisseur, affecter du personnel compétent pour la supervision humaine, conserver les registres automatiques générés par le système (minimum 6 mois), informer les travailleurs concernés avant le déploiement, notifier les incidents graves, réaliser une Évaluation d'Impact sur les droits Fondamentaux (FRIA, art. 27) pour certains systèmes, et informer les citoyens lorsqu'une décision les concernant a été adoptée avec l'IA. L'art. 26(8) ajoute une obligation spécifique pour les autorités publiques : vérifier que les systèmes qu'elles déploient sont enregistrés dans la base de données de l'UE.

Dois-je respecter à la fois l'ENS et l'AI Act si je vends des logiciels d'IA aux administrations publiques espagnoles ?

Oui, les deux cadres sont obligatoires et s'appliquent en parallèle. L'ENS (RD 311/2022) régit la sécurité des systèmes d'information qui traitent des données des administrations publiques : tout fournisseur privé gérant des informations publiques doit le respecter et l'accréditer par une Déclaration de Conformité (catégorie de base) ou une Certification de Conformité externe (catégories moyenne et haute). L'AI Act régit les systèmes d'IA indépendamment de leur sécurité au sens conventionnel : il se concentre sur la gestion des risques spécifiques à l'IA, la qualité des données, l'explicabilité, la supervision humaine et la traçabilité. Gérer les deux cadres de façon intégrée réduit les duplications de documentation et le coût de la conformité.

Quels systèmes d'IA de l'Annexe III sont habituellement contractualisés avec les administrations publiques espagnoles ?

Les plus courants dans les appels d'offres publics espagnols comprennent : systèmes de reconnaissance biométrique pour la sécurité et le contrôle d'accès aux installations publiques, outils d'évaluation de la dépendance et d'éligibilité aux services sociaux, systèmes d'admission et d'évaluation dans le domaine éducatif, plateformes d'analyse de risques dans le domaine judiciaire ou policier, systèmes de gestion des infrastructures critiques avec composants IA, et outils de sélection et d'évaluation de personnel pour l'emploi public. Tous sont des systèmes à haut risque au titre de l'Annexe III et génèrent les obligations maximales pour le provider.

Quand entrent en vigueur les obligations de l'Annexe III pour les fournisseurs des administrations publiques espagnoles ?

Initialement prévues pour le 2 août 2026. Suite à l'accord politique conclu en mai 2026 sur le paquet Omnibus numérique sur l'IA, la date attendue est reportée à décembre 2027 pour les systèmes de l'Annexe III. Cependant, il convient d'agir dès maintenant pour trois raisons : premièrement, l'accord politique n'est pas une loi tant qu'il n'est pas publié au JOUE ; deuxièmement, les cahiers des charges anticipent déjà ces exigences ; troisièmement, les processus de certification ENS et de documentation technique AI Act nécessitent des mois de travail. Commencer maintenant signifie arriver préparé en 2027, sans courir dans le dernier moment.

L'ISO 42001 aide-t-elle à remporter des appels d'offres avec les administrations publiques espagnoles ?

De plus en plus. La législation espagnole sur les contrats du secteur public permet aux pouvoirs adjudicateurs d'utiliser les certifications ISO comme critère de capacité technique ou comme critère d'attribution, à condition qu'elles soient directement et justifiablement liées à l'objet du contrat. L'ISO 42001 (système de gestion de l'intelligence artificielle) commence à apparaître dans les cahiers des charges de services tech avec composants IA, notamment dans les appels d'offres de plus grande envergure. Combinée à la certification ENS et à la documentation AI Act, elle démontre une capacité de gestion intégrale de l'IA qui réduit le risque perçu par l'acheteur public et peut faire la différence dans la notation technique.

Qu'est-ce que l'AESIA et quel rôle joue-t-elle auprès des fournisseurs des administrations publiques espagnoles ?

L'Agence Espagnole de Supervision de l'Intelligence Artificielle (AESIA) est l'organisme compétent en Espagne pour appliquer l'AI Act. Créée en 2023 et dont le siège est à A Coruña, elle a été la première agence de supervision de l'IA de l'UE. Elle supervise aussi bien les providers que les deployers, y compris les administrations publiques espagnoles. Ses outils sont : inspections proactives (en commençant par les systèmes de sélection de personnel), enquêtes sur réclamation de citoyens, notifications obligatoires d'incidents, et sanctions allant jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial. Elle propose également le bac à sable réglementaire pour tester les systèmes d'IA sous supervision avec flexibilité temporaire de conformité, et a publié 16 guides pratiques disponibles gratuitement sur aesia.gob.es.

Comment financer l'adaptation à l'AI Act et à l'ENS pour les fournisseurs des administrations publiques espagnoles ?

Le programme Kit Consulting (géré par Red.es avec des fonds NextGenerationEU) peut couvrir le conseil stratégique pour préparer la documentation technique de l'AI Act, l'analyse des écarts par rapport à l'ENS et le plan de conformité intégré. Les montants vont de 12 000 € (10-49 employés) à 24 000 € (100-249 employés). Le programme inclut spécifiquement des services de conseil en intelligence artificielle et en cybersécurité/ENS. Il est particulièrement utile pour les PME tech qui souhaitent être prêtes pour les appels d'offres des deux prochaines années sans en assumer intégralement le coût en interne.


Souhaitez-vous préparer votre entreprise pour les prochains appels d'offres tech avec IA ?

Si vous développez ou vendez des systèmes avec des composants d'IA aux administrations publiques espagnoles, je peux vous aider à concevoir un plan de conformité ENS + AI Act intégré, efficace en termes de coûts et documenté pour passer votre prochain audit ou cahier des charges d'appel d'offres.

Consultation gratuite de diagnostic

Articles connexes qui pourraient vous intéresser