Classification des risques selon l'IA Act – quand un système d'IA est-il considéré comme à haut risque ?
Partager
La classification des risques selon le règlement européen sur l'IA ne consiste pas à attribuer une note générale de risque « faible, moyen ou élevé ». L'entreprise doit d'abord déterminer quel type d'utilisation de l'IA est en cause, quel est le rôle de l'organisation et si des dispositions spécifiques s'appliquent au système.
Informations vérifiées le 1er octobre 2026. Ce guide constitue une information générale et ne remplace pas un conseil juridique individuel.
Un modèle de screening pratique
| Question | Ce que vous vérifiez |
|---|---|
| La solution est-elle un système d'IA au sens du règlement ? | Délimitez la technologie, la fonction et la finalité prévue avant de poursuivre. |
| Existe-t-il une utilisation interdite ? | Vérification par rapport à l'article 5. |
| Peut-il s'agir d'un haut risque ? | Article 6 conjointement avec l'annexe I ou l'annexe III. |
| Les exigences de transparence s'appliquent-elles ? | Article 50, par exemple certains systèmes d'IA interactifs, contenu synthétique, deepfakes et autres usages spécifiques. |
| Quel est le rôle de l'organisation ? | Fournisseur, déployeur/utilisateur, importateur, distributeur ou autre rôle pertinent. |
| Existe-t-il une autre réglementation ? | RGPD, droit du travail, secret professionnel, droit de la consommation, réglementation sectorielle, etc. |
1. L'utilisation de l'IA est-elle interdite ?
La première vérification doit porter sur le point de savoir si l'utilisation est frappée par une interdiction prévue à l'article 5. Les interdictions ne sont pas la même chose qu'un « haut risque » : en principe, une IA interdite ne doit pas être utilisée de la manière décrite par l'interdiction. Par conséquent, un screening doit être effectué avant que l'entreprise ne consacre du temps à un score de risque ordinaire.
Documentez le cas d'utilisation évalué, les fonctionnalités réelles du système et les raisons pour lesquelles il est jugé comme relevant ou non d'une interdiction. Ceci est particulièrement important lorsque l'IA est utilisée pour le profilage, les fonctions biométriques ou les décisions affectant les personnes.
2. Le système est-il à haut risque selon l'article 6 ?
Le règlement sur l'IA prévoit deux voies principales vers une classification à haut risque. La première concerne l'IA qui est un composant de sécurité de certains produits soumis à la législation européenne harmonisée sur les produits et nécessitant une évaluation par un tiers, ou qui constitue elle-même un tel produit. La seconde concerne certains cas d'utilisation dans les domaines énumérés à l'annexe III.
L'annexe III couvre des domaines d'utilisation particulièrement sensibles, notamment certaines parties de la biométrie, les infrastructures critiques, l'éducation, l'emploi, l'accès à certains services essentiels, l'application de la loi, la migration et le système judiciaire. Le fait qu'une entreprise utilise l'IA dans les RH, par exemple, ne signifie pas automatiquement que chaque fonction d'IA est à haut risque ; la fonction concrète et la finalité prévue doivent être analysées.
Les directives actuelles de la Commission européenne sur le haut risque sont encore marquées comme des projets. Elles constituent donc des orientations et des exemples, et non un remplacement du texte même du règlement.
3. Les exigences de transparence de l'article 50 s'appliquent-elles ?
Un système n'a pas besoin d'être à haut risque pour être soumis à des exigences de transparence. L'article 50 s'applique depuis le 2 août 2026 et contient, entre autres, des obligations pour certains systèmes d'IA qui interagissent directement avec les humains ainsi que des règles sur le marquage ou l'information pour certaines formes de contenu généré ou manipulé par l'IA.
Pour les déployeurs, des obligations d'information spécifiques peuvent être activées notamment en cas de reconnaissance des émotions, de catégorisation biométrique, de deepfakes et de certains textes générés par IA sur des questions d'intérêt public. Les exceptions et les détails varient ; il faut donc vérifier l'utilisation concrète par rapport à l'article 50 et aux directives de la Commission.
4. « Non haut risque » ne signifie pas « aucun risque »
Une erreur courante consiste à mettre fin à l'analyse lorsqu'un système ne relève pas des dispositions sur le haut risque. Un outil d'IA générative peut toujours traiter des données à caractère personnel, contenir des informations confidentielles, créer du contenu erroné, influencer des clients ou être utilisé dans des processus où un contrôle humain est nécessaire.
L'entreprise doit donc distinguer la classification juridique selon l'IA Act et le risque opérationnel interne. Une matrice de risques interne peut hiérarchiser les contrôles nécessaires, même lorsque le système n'est pas classé juridiquement comme à haut risque.
Le moyen le plus simple de regrouper les évaluations est d'utiliser un registre IA où chaque cas d'utilisation est associé au screening, aux responsabilités, à l'évaluation des risques et aux décisions.
Documentez la classification
Le pack AI Governance 2026 contient un registre IA, une évaluation des risques IA, une évaluation d'impact IA, un audit des fournisseurs, une politique IA et un flux de gouvernance.
Prix : 199 SEK.
Voir le pack AI Governance 2026Guides associés
Registre IA · Gouvernance IA étape par étape · Politique IA pour entreprises