Javascript is required
logo-dastralogo-dastra

Système d'IA - Haut risque

Leïla Sayssa
Leïla Sayssa
8 minutes de lecture

Le règlement européen sur l'intelligence artificielle (AI Act) classe les systèmes d'IA selon leur niveau de risque. L'IA à haut risque constitue la catégorie la plus encadrée : ces systèmes sont autorisés, mais leur mise sur le marché et leur mise en service sont soumises à des obligations strictes. Comprendre ce qu'est un système d'IA à haut risque et comment le qualifier, c' est la première étape de toute démarche de conformité à l'IA Act.

Le règlement européen définit quatre niveaux de risque, assortis d'obligations adaptées :

  • Risques inacceptables : systèmes interdits (ex. : manipulation cognitive, notation sociale).
  • Risques élevés (IA à haut risque) : systèmes soumis à des obligations de documentation, de gestion des risques, de transparence et d'enregistrement dans une base de données européenne (ex. : recrutement, gestion RH ou crédit).
  • Risques limités : obligations de transparence renforcée (ex. : IA générative, chatbots).
  • Risque minimal : aucune obligation spécifique, mais bonnes pratiques encouragées.

Pour une vue d'ensemble, consultez notre article détaillé sur les niveaux de risque de l'AI Act.

Qu'est-ce qu'un système d'IA à haut risque au sens de l'AI Act ?

Un système d'IA à haut risque (SIA à haut risque) est un système dont l'usage peut porter atteinte à la santé, à la sécurité ou aux droits fondamentaux des personnes. L'AI Act prévoit deux hypothèses permettant de qualifier une IA à haut risque (article 6).

1) Les deux critères cumulatifs de l'article 6

Le système est à haut risque si selon l'article 6 du RIA :

  • le produit contenant le système d'IA est soumis à une évaluation de conformité obligatoire par un organisme tiers avant sa mise sur le marché ou sa mise en service ;
  • le système d'IA est destiné à être utilisé comme composant de sécurité d'un produit relevant de la législation d'harmonisation de l'Union, ou est lui-même ce produit (par exemple un dispositif médical).

Exemples : les systèmes d'IA utilisés pour le recrutement ou les logiciels médicaux.

2) Les domaines de l'annexe III

Le système relève de l'un des domaines d'usage listés à l'annexe III du règlement :

Domaine Cas d'usage à haut risque
1 Biométrie (si usage autorisé) Identification biométrique à distance ; catégorisation biométrique sur attributs sensibles ; reconnaissance des émotions (hors simple vérification/authentification)
2 Infrastructures critiques Composant de sécurité pour la gestion du trafic routier, de la distribution d'eau, gaz, électricité, chauffage
3 Éducation & formation Accès/admission, évaluation des acquis, orientation, détection de fraudes aux examens
4 Emploi & RH Recrutement et sélection automatisés ; décisions de promotion, licenciement, affectation, évaluation des performances
5 Services essentiels Éligibilité aux prestations sociales ; solvabilité et notation de crédit ; tarification assurance santé/vie ; priorisation des services d'urgence
6 Répression (si usage autorisé) Évaluation du risque de récidive ; polygraphes ; fiabilité des preuves ; profilage dans les enquêtes
7 Migration, asile, frontières (si usage autorisé) Polygraphes ; évaluation des risques ; instruction des demandes d'asile/visa ; identification
8 Justice & démocratie Aide à l'application du droit par les juridictions ; systèmes influençant élections ou référendums

Les infrastructures critiques, l'emploi ou les services essentiels figurent ainsi parmi les systèmes à haut risque les plus fréquemment rencontrés en entreprise.

L'exception : quand un système de l'annexe III n'est pas à haut risque

Un système listé à l'annexe III n'est exceptionnellement pas considéré comme à haut risque s'il ne présente pas de risque significatif pour la santé, la sécurité ou les droits fondamentaux, et qu'au moins l'une des conditions suivantes est remplie :

  • il exécute une tâche procédurale étroite ;
  • il améliore le résultat d'une activité humaine déjà réalisée, sans la remplacer ;
  • il détecte des schémas ou écarts par rapport à des décisions humaines antérieures, sans les remplacer ni les influencer sans supervision ;
  • il accomplit une tâche préparatoire à une évaluation.

Attention : un système qui réalise un profilage de personnes physiques est toujours considéré comme à haut risque.

IA à haut risque et IA à usage général : ne pas confondre

Les systèmes à haut risque ne doivent pas être confondus avec les IA à usage général (GPAI). Ces modèles d'IA — qui alimentent par exemple l'IA générative grand public — relèvent d'un régime propre et transversal : documentation technique, transparence et respect du droit d'auteur. Lorsqu'ils mobilisent une puissance de calcul très élevée, ils peuvent présenter des risques systémiques et se voir imposer des obligations renforcées (évaluations de sécurité, cybersécurité, déclaration des incidents). Un modèle à usage général peut par ailleurs être intégré dans un système lui-même classé à haut risque.

IA à haut risque : ce que dit la CNIL

En France, la CNIL accompagne la mise en œuvre de l'AI Act et publie des ressources pratiques sur le développement et l'usage responsable des systèmes d'IA, notamment leur articulation avec le RGPD. Elle a fait part de son souhait de figurer parmi les autorités de contrôle du règlement sur l'IA en France, en particulier pour les IA à haut risque impliquant des traitements de données personnelles. Lorsqu'un système d'IA à haut risque repose sur de tels traitements, les obligations de l'AI Act s'articulent avec celles du RGPD. (à confirmer avec la dernière communication officielle de la CNIL)

Quelles obligations pour un système d'IA à haut risque ?

Les systèmes à haut risque concentrent l'essentiel des obligations de l'AI Act. Leur mise en place suppose : un système de gestion des risques, la gouvernance des données, une documentation technique, le contrôle humain, la robustesse, le marquage CE et l'enregistrement dans la base de données européenne pour le fournisseur ; une utilisation conforme, la surveillance et l'information des personnes pour le déployeur. Certains déployeurs doivent aussi réaliser une analyse d'impact sur les droits fondamentaux (FRIA), qui peut s'articuler avec l'analyse d'impact du RGPD (AIPD) lorsque des données personnelles sont concernées.

Ces obligations s'appliquent à partir du 2 août 2026 (annexe III) et du 2 août 2027 (produits réglementés de l'annexe I).

Pour identifier et suivre vos systèmes d'IA à haut risque, appuyez-vous sur les questions clés de votre registre IA et sur la solution AI Act de Dastra.

FAQ

Qu'est-ce qu'un système d'IA à haut risque ?

C'est un système d'IA dont l'usage peut affecter la santé, la sécurité ou les droits fondamentaux. Il est à haut risque soit comme composant de sécurité d'un produit réglementé (article 6), soit parce qu'il relève de l'un des huit domaines de l'annexe III (biométrie, emploi, crédit, éducation, infrastructures critiques, répression, migration, justice).

Comment savoir si mon IA est à haut risque ?

Vérifiez les deux hypothèses de l'article 6 : composant de sécurité d'un produit soumis à évaluation tierce, ou usage relevant de l'annexe III. Une exception existe pour les tâches procédurales étroites sans risque significatif — sauf en cas de profilage, toujours à haut risque.

Quelle différence entre IA à haut risque et IA à usage général ?

L'IA à haut risque est définie par son usage (annexe III ou composant de sécurité). L'IA à usage général désigne des modèles d'IA polyvalents (comme ceux de l'IA générative), soumis à un régime propre de transparence et, en cas de risques systémiques, à des obligations renforcées.

Quelle est la position de la CNIL sur l'IA à haut risque ?

La CNIL accompagne l'application de l'AI Act, publie des recommandations sur l'IA et le RGPD, et souhaite figurer parmi les autorités de contrôle françaises du règlement, notamment pour les systèmes à haut risque reposant sur des traitements de données personnelles.

Inscrivez-vous à notre newsletter

Nous vous enverrons quelques emails pour vous tenir informé de notre actualité et des nouveautés de notre solution

* Vous pourrez toujours vous désinscrire sur chaque newsletter.