NouveauFormations IA à Rennes disponibles : Voir le programme →

Qu'est-ce qu'un système d'IA à haut risque selon l'AI Act ?

Un système d'IA est à haut risque s'il sert de composant de sécurité à un produit réglementé de l'annexe I soumis à un contrôle tiers, ou s'il relève d'un domaine de l'annexe III : recrutement, éducation, crédit. L'article 6 prévoit des exceptions, jamais en cas de profilage.

Partager
Qu'est-ce qu'un système d'IA à haut risque selon l'AI Act ?

Un système d'IA est à haut risque s'il sert de composant de sécurité à un produit réglementé de l'annexe I soumis à un contrôle tiers, ou s'il relève d'un domaine de l'annexe III : recrutement, éducation, crédit. L'article 6 prévoit des exceptions, jamais en cas de profilage.

Mise à jour : octobre 2026

Votre logiciel RH propose une nouvelle option : le tri automatique des CV par l'IA. L'éditeur assure que tout est conforme. Une fois l'option activée, votre entreprise utilise pourtant un système à haut risque. Voici comment le reconnaître.

Comment l'AI Act classe-t-il un système à haut risque ?

L'article 6 du règlement (UE) 2024/1689 prévoit deux portes d'entrée. La première concerne les produits : un système d'IA est à haut risque s'il sert de composant de sécurité d'un produit couvert par la législation européenne listée à l'annexe I, ou s'il constitue lui-même ce produit, et que ce produit doit passer une évaluation de conformité par un tiers. L'annexe I vise par exemple les jouets, les ascenseurs, les équipements de protection individuelle, les dispositifs médicaux, les machines ou les véhicules.

Le Digital Omnibus précise qu'un système servant uniquement à l'assistance aux utilisateurs, à l'automatisation ou au contrôle de la qualité n'est pas un composant de sécurité, sauf si sa défaillance mettrait en danger la santé et la sécurité.

La seconde porte concerne les usages : tout système d'IA visé à l'annexe III est considéré comme à haut risque. C'est elle qui concerne le plus souvent les PME.

Quels usages figurent à l'annexe III ?

L'annexe III liste huit domaines : biométrie, infrastructures critiques, éducation et formation professionnelle, emploi et gestion de la main-d'œuvre, accès à certains services privés et publics, répression, migration et contrôle aux frontières, justice et processus démocratiques.

Trois domaines concernent souvent les entreprises. Le domaine emploi vise les systèmes destinés au recrutement, « en particulier pour publier des offres d'emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats », ainsi que ceux qui servent à décider d'une promotion, d'un licenciement ou à évaluer les performances des salariés. Le domaine éducation et formation vise l'admission, l'évaluation des acquis ou la surveillance des examens. Celui des services privés et publics vise notamment la note de crédit et la tarification en assurance vie et maladie.

Exemple : une PME qui fait trier ses CV par l'IA relève de l'annexe III, point 4 a).

Quelles exceptions prévoit l'article 6.3 ?

Un système de l'annexe III échappe au haut risque s'il ne présente pas de risque important pour la santé, la sécurité ou les droits fondamentaux, notamment parce qu'il n'influence pas sensiblement la décision. L'une de ces conditions doit être remplie : le système accomplit une tâche procédurale étroite ; il améliore le résultat d'une activité humaine déjà réalisée ; il détecte des écarts dans des décisions passées sans remplacer l'évaluation humaine ; il exécute une tâche préparatoire.

Une limite ferme : un système de l'annexe III qui effectue un profilage de personnes physiques reste toujours à haut risque. Un outil qui note des candidats à partir de leurs caractéristiques personnelles a donc peu de chances d'en sortir. Le fournisseur qui invoque l'exception doit documenter son évaluation avant la mise sur le marché.

Quelles obligations pour l'entreprise qui l'utilise ?

L'article 26 fixe les obligations du déployeur, c'est-à-dire l'entreprise utilisatrice. Il doit :

  • utiliser le système conformément à sa notice d'utilisation ;
  • confier le contrôle humain à des personnes qui ont la compétence, la formation et l'autorité nécessaires ;
  • surveiller le fonctionnement et suspendre l'usage en cas de risque, en prévenant le fournisseur ;
  • conserver les journaux générés automatiquement, s'ils sont sous son contrôle, pendant au moins six mois ;
  • informer les représentants du personnel et les salariés concernés avant d'utiliser le système au travail ;
  • informer les personnes visées par une décision prise ou facilitée par le système.

Le calendrier a été modifié par le Digital Omnibus. Selon l'article 113 consolidé, ces règles s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'annexe III et du 2 août 2028 pour ceux de l'annexe I. L'obligation de former les équipes, elle, s'applique déjà : voyez ce que demande l'article 4 de l'AI Act et si la formation des salariés à l'IA est obligatoire.

QuestionRéponse du texteArticle
Composant de sécurité d'un produit réglementéHaut risque si évaluation par un tiersArt. 6.1, annexe I
Recrutement, tri de CV, évaluation de salariésHaut risqueArt. 6.2, annexe III point 4
Tâche procédurale étroite ou préparatoireException possibleArt. 6.3
Profilage de personnesToujours haut risqueArt. 6.3
Obligations du déployeurNotice, contrôle humain, journaux, informationArt. 26
Dates d'application2 décembre 2027 (annexe III), 2 août 2028 (annexe I)Art. 113

Sources

Qui répond

Aurélien Page, fondateur d'Audiaa, agence IA et No Code à Rennes. Son parcours.

Faire le point sur l'article 4 de l'AI Act
Un diagnostic en quatre questions, puis un accompagnement si besoin : formation ciblée et registre des mesures prises.
Faire le diagnostic article 4

Questions fréquentes

ChatGPT est-il un système à haut risque ?

Pas en soi. Le classement dépend de l'usage. Un assistant utilisé pour rédiger des courriels ne relève pas de l'annexe III. Le même outil utilisé pour analyser et filtrer des candidatures entre dans le domaine emploi.

Qui décide qu'un système de l'annexe III n'est pas à haut risque ?

Le fournisseur. S'il invoque l'exception de l'article 6.3, il documente son évaluation avant la mise sur le marché et la fournit aux autorités sur demande.

Que risque un déployeur qui ne respecte pas l'article 26 ?

L'article 99 prévoit une amende pouvant aller jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial. Pour une PME, le plafond retenu est le plus faible des deux montants.