High-risk AI (risque élevé)
Systèmes d'IA dont la défaillance peut affecter la santé, la sécurité ou les droits fondamentaux. Soumis à l'essentiel des obligations de l'AI Act.
Points clés
- Définis aux annexes I et III de l'AI Act
- Obligations : gestion des risques, qualité des données, supervision humaine, logging, documentation technique, transparence
- Conformity assessment obligatoire avant mise sur le marché
- Surveillance post-commercialisation continue
Définition
Les systèmes d'IA à haut risque sont des systèmes d'IA dont la défaillance ou l'utilisation peut avoir un impact significatif sur la santé, la sécurité ou les droits fondamentaux des personnes physiques.
Détail
L'AI Act distingue deux catégories de systèmes à haut risque : (1) ceux utilisés comme composants de sécurité de produits déjà couverts par la législation harmonisée (annexe I) ; (2) ceux énumérés à l'annexe III (biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels, application de la loi, immigration, justice et processus démocratiques).
Tableau
| Domaine annexe III | Exemples |
|---|---|
| Biométrie | Identification à distance, catégorisation, reconnaissance d'émotions |
| Infrastructures critiques | Gestion du trafic routier, eau, gaz, électricité |
| Éducation | Évaluation des résultats d'apprentissage, accès à l'enseignement |
| Emploi | Recrutement, tri de CV, évaluation de performance |
| Services essentiels | Crédit, assurance vie/santé, services publics |
| Application de la loi | Évaluation de la fiabilité de preuves, profilage |
| Migration & frontières | Vérification de documents, évaluation des risques |
| Justice | Aide à la décision judiciaire, processus démocratiques |
Checklist
- Réaliser la classification (annexe I ou III)
- Mettre en place un système de gestion des risques (article 9)
- Garantir la qualité et la gouvernance des données (article 10)
- Produire la documentation technique (article 11, annexe IV)
- Activer le logging automatique (article 12)
- Assurer la transparence et l'information utilisateur (article 13)
- Mettre en œuvre la supervision humaine (article 14)
- Garantir robustesse, exactitude et cybersécurité (article 15)
- Conduire le conformity assessment
- Enregistrer le système dans la base de données UE
- Établir la surveillance post-commercialisation
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Qu'est-ce qu'un système d'IA à haut risque ?
- Un système dont la défaillance peut affecter la santé, la sécurité ou les droits fondamentaux, listé aux annexes I ou III de l'AI Act.
- Quelles obligations principales ?
- Gestion des risques, qualité des données, documentation technique, logging, transparence, supervision humaine, robustesse, conformity assessment, surveillance post-marché.
- Qui est responsable ?
- Le provider (fournisseur) au premier chef ; le deployer (déployeur) pour l'usage conforme et la supervision.