Comment l'AI Act classe l'IA à haut risque : les deux voies de l'annexe I et de l'annexe III, l'exception de l'article 6(3), les obligations du fournisseur et du déployeur, et les échéances applicables.
Deux voies vers la catégorie haut risque
« Haut risque » n'est pas une appréciation subjective sur la puissance d'un système. L'article 6 définit deux voies fermées, et un système est à haut risque s'il emprunte l'une ou l'autre.
Voie 1 — annexe I, embarqué dans un produit réglementé. Le système d'IA est un composant de sécurité d'un produit, ou constitue lui-même un produit, couvert par l'un des actes d'harmonisation de l'Union listés à l'annexe I — machines, dispositifs médicaux, ascenseurs, jouets, équipements radioélectriques, aviation civile, véhicules à moteur et autres — et ce produit doit faire l'objet d'une évaluation de la conformité par un tiers au titre de ces règles. Voir annexe I.
Voie 2 — annexe III, cas d'usage autonomes. Le système relève de l'un des huit domaines listés : biométrie, infrastructures critiques, éducation et formation professionnelle, emploi et gestion des travailleurs, accès aux services privés et publics essentiels, répression, migration et contrôle aux frontières, administration de la justice et processus démocratiques. Voir annexe III.
Les deux voies convergent vers les mêmes exigences du chapitre III. La différence tient au chemin d'évaluation de la conformité et à l'échéance applicable.
L'exception de l'article 6(3), et son prix
Un système de l'annexe III est présumé à haut risque, mais la présomption est réfragable. Au titre de l'article 6(3), un système n'est pas à haut risque s'il ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux des personnes physiques — en particulier lorsqu'il :
- accomplit une tâche procédurale étroite ;
- améliore le résultat d'une activité humaine déjà achevée ;
- détecte des schémas décisionnels ou des écarts par rapport à des schémas antérieurs sans se substituer à l'appréciation humaine ni l'influencer en l'absence d'un examen approprié ;
- accomplit une tâche préparatoire à une évaluation relevant des cas d'usage listés.
Il existe une exclusion ferme : un système qui effectue un profilage de personnes physiques est toujours à haut risque, quoi qu'il fasse par ailleurs.
L'exception n'est pas gratuite. Le fournisseur qui l'invoque doit documenter son appréciation avant la mise sur le marché, et reste soumis à l'obligation d'enregistrement de l'article 49(2). La documentation doit être produite sur demande. En pratique, invoquer l'article 6(3), c'est s'engager sur une analyse écrite défendable — pas sur un silence.
Ce que doit faire le fournisseur
Le chapitre III, section 2, fixe les exigences de fond. Elles s'appliquent sur l'ensemble du cycle de vie, pas à un instant donné.
| Exigence | Article | Ce que cela veut dire en pratique |
|---|---|---|
| Système de gestion des risques | art. 9 | Un processus continu, documenté et itératif identifiant et atténuant les risques prévisibles, y compris le mésusage raisonnablement prévisible |
| Gouvernance des données | art. 10 | Les jeux d'entraînement, de validation et de test doivent être pertinents, suffisamment représentatifs et, dans la mesure du possible, exempts d'erreurs et complets au regard de la destination |
| Documentation technique | art. 11 | Établie avant la mise sur le marché, conformément à l'annexe IV. Voir documentation technique |
| Tenue de registres | art. 12 | Journalisation automatique des événements sur toute la durée de vie du système |
| Transparence envers le déployeur | art. 13 | Une notice d'utilisation permettant au déployeur d'interpréter les sorties et d'utiliser le système correctement |
| Supervision humaine | art. 14 | Conçue pour que la supervision soit effective — la personne doit pouvoir comprendre, surveiller et intervenir |
| Exactitude, robustesse, cybersécurité | art. 15 | Métriques d'exactitude déclarées, résilience aux défaillances, protection contre la manipulation adverse |
À ces exigences s'ajoutent les obligations de l'article 16 : système de gestion de la qualité, évaluation de la conformité, marquage CE, enregistrement dans la base de données de l'UE, mesures correctives et coopération avec les autorités. Voir évaluation de la conformité.
Ce que doit faire le déployeur
Les obligations du déployeur au titre de l'article 26 sont plus légères, mais pas anodines :
- utiliser le système conformément à la notice d'utilisation ;
- confier la supervision humaine à des personnes disposant de la compétence, de la formation et de l'autorité nécessaires pour l'exercer ;
- veiller à ce que les données d'entrée soient pertinentes et suffisamment représentatives au regard de la destination, dans la mesure où le déployeur les maîtrise ;
- surveiller le fonctionnement, suspendre l'utilisation et informer le fournisseur et les autorités lorsqu'un risque apparaît ;
- conserver les journaux générés automatiquement qui sont sous son contrôle ;
- informer les travailleurs et leurs représentants avant de mettre un système en service sur le lieu de travail.
Certains organismes publics et entités privées fournissant des services publics doivent en outre réaliser une analyse d'impact sur les droits fondamentaux au titre de l'article 27 avant la première utilisation.
Quand un déployeur devient fournisseur
L'article 25 est la disposition la plus souvent manquée de tout le règlement. Un déployeur, un distributeur ou un importateur assume l'intégralité des obligations du fournisseur s'il :
- appose son nom ou sa marque sur un système à haut risque déjà sur le marché ;
- apporte une modification substantielle à un système à haut risque ;
- modifie la destination d'un système — y compris d'un système non à haut risque — de sorte qu'il devienne à haut risque.
Acheter un outil généraliste et le réaffecter au tri de CV suffit à déclencher ce basculement. Voir fournisseurs et déployeurs pour l'arbre de décision.
Les échéances qui s'appliquent réellement
Le Digital Omnibus de 2026 a remanié ce calendrier, et les guides plus anciens citent encore les dates périmées.
| Obligation | Applicable à partir du |
|---|---|
| Interdictions de l'article 5 | 2 février 2025 (en vigueur) |
| Littératie en IA (art. 4) | 2 février 2025 (en vigueur) |
| Règles applicables aux modèles GPAI | 2 août 2025 (en vigueur) |
| Sanctions (art. 99) | 2 août 2025 (en vigueur) |
| Haut risque autonome — annexe III | 2 décembre 2027 |
| Haut risque embarqué — annexe I | 2 août 2028 |
Les systèmes déjà sur le marché avant la date applicable relèvent des dispositions transitoires de l'article 111 — mais une modification substantielle postérieure les fait entrer dans le champ. Consultez le calendrier complet et le relevé des modifications.
Par où commencer
- Inventoriez tous les systèmes d'IA en usage, y compris les fonctions embarquées chez vos fournisseurs qui n'ont jamais été achetées comme de l'« IA ».
- Passez chacun par les deux voies de l'article 6 — pas par l'intuition.
- Pour les correspondances à l'annexe III, décidez si l'article 6(3) s'applique et rédigez l'appréciation.
- Pour les systèmes confirmés à haut risque, déterminez qui est fournisseur et qui est déployeur pour chacun.
- Mesurez l'écart au regard du tableau des exigences du chapitre III ci-dessus.
Le classificateur de risque déroule la logique de classification, et la checklist de conformité couvre le jeu d'obligations une fois la classification établie.
Contenu éditorial, ne constitue pas un conseil juridique.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Il existe deux voies. Un système est à haut risque s'il est un composant de sécurité d'un produit couvert par la législation de l'Union listée à l'annexe I et que ce produit est soumis à une évaluation de la conformité par un tiers, ou s'il relève de l'un des huit domaines de cas d'usage listés à l'annexe III. Les deux voies conduisent aux mêmes obligations du chapitre III.
Oui, via l'exception de l'article 6(3). Si le système ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux — par exemple parce qu'il accomplit une tâche procédurale étroite ou se borne à améliorer le résultat d'une activité humaine déjà achevée — il n'est pas à haut risque. Le fournisseur doit documenter cette appréciation avant la mise sur le marché et enregistrer le système.
Après le Digital Omnibus de 2026, les systèmes autonomes à haut risque de l'annexe III s'appliquent à compter du 2 décembre 2027, et les systèmes à haut risque embarqués dans les produits réglementés de l'annexe I à compter du 2 août 2028. Ces dates ont remplacé les échéances initiales du 2 août 2026 et du 2 août 2027.
Un système de gestion des risques couvrant tout le cycle de vie (art. 9), la gouvernance des données d'entraînement, de validation et de test (art. 10), la documentation technique (art. 11), la journalisation automatique (art. 12), la transparence et la notice d'utilisation (art. 13), une supervision humaine effective (art. 14), ainsi qu'une exactitude, une robustesse et une cybersécurité appropriées (art. 15) — auxquelles s'ajoutent l'évaluation de la conformité, le marquage CE et l'enregistrement.
Oui, et l'article 25 est la disposition la plus souvent manquée du règlement. Apposer son nom ou sa marque sur un système à haut risque déjà sur le marché, lui apporter une modification substantielle, ou en changer la destination de sorte qu'il devienne à haut risque fait basculer le déployeur dans l'intégralité des obligations du fournisseur. Acheter un outil généraliste et le réaffecter au tri de CV suffit à déclencher ce basculement.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Cours gratuit, examen corrigé sur serveur, certificat vérifiable — et les templates de travail.