High-risk AI
Système d'IA dont la défaillance ou l'utilisation peut affecter la santé, la sécurité ou les droits fondamentaux des personnes (annexes I et III).
Points clés
- Système d'IA dont la défaillance ou l'utilisation peut affecter la santé, la sécurité ou les droits fondamentaux des personnes (annexes I et III).
Définition
Catégorie centrale de l'AI Act, déclenchant l'application des articles 8 à 27 (gestion des risques, qualité des données, documentation, logging, transparence, supervision humaine, robustesse, conformity assessment, surveillance post-marché).
Détail
Deux voies de classification haut risque :
1. **Annexe I, produits réglementés** : composant de sécurité d'un produit déjà couvert par la législation harmonisée de l'UE (dispositifs médicaux, machines, jouets, véhicules, ascenseurs, équipements radio…). Application au 2 août 2027. 2. **Annexe III, usages sensibles** : 8 domaines (biométrie, infrastructures critiques, éducation, emploi, services essentiels publics/privés, application de la loi, migration/asile/contrôle aux frontières, administration de la justice et processus démocratiques). Application au 2 août 2026.
Une **exemption art. 6.3** existe : un système relevant de l'annexe III n'est pas haut risque s'il n'a pas d'impact significatif sur la décision (tâche procédurale étroite, amélioration d'une activité humaine, détection de patterns sans remplacer le jugement humain, préparation). Le provider doit documenter cette analyse.
Tableau
| Voie | Base | Application | Exigences clés |
|---|---|---|---|
| Annexe I | Composant de sécurité produit harmonisé | 2 août 2027 | Articles 8-15 + conformity assessment tiers |
| Annexe III | 8 domaines d'usage sensibles | 2 août 2026 | Articles 8-15 + auto-évaluation (sauf biométrie) |
| Exemption art. 6.3 | Pas d'impact significatif | Sur dossier | Documentation justificative + enregistrement |
Checklist
- Vérifier si le système est composant de sécurité d'un produit annexe I
- Vérifier si l'usage tombe dans l'annexe III §1 à §8
- Évaluer l'éligibilité à l'exemption art. 6.3 et la documenter
- Cartographier le rôle (provider, deployer, importer, distributeur)
- Planifier la conformity assessment avant mise sur le marché
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Un copilote RH est-il haut risque ?
- Oui dès qu'il intervient dans le tri de candidatures, l'évaluation ou les décisions liées à l'emploi (annexe III §4).
- Tous les systèmes annexe III sont-ils haut risque ?
- Non, l'art. 6.3 permet d'exclure les systèmes sans impact significatif sur la décision, sur dossier documenté.