Systèmes d'IA à haut risque en vertu de la loi européenne sur l'IA : guide complet des définitions et des exigences


La loi sur l'IA de l'UE est la loi historique de l'UE réglementant l'intelligence artificielle. Il utilise une approche basée sur les risques pour régir l'IA : certains systèmes sont interdits (risque inacceptable), d'autres sont strictement réglementés (risque élevé) et la plupart sont soumis à des règles minimales ou inexistantes. Pour les entreprises qui développent ou déploient l'IA, il est essentiel de comprendre en quoi un système d'IA présente un risque élevé, car les systèmes entraînent des exigences de conformité étendues et de lourdes sanctions en cas de non-conformité. Dans ce guide, nous expliquons en détail la classification des risques élevés par la loi européenne sur l'IA, ce que cela signifie, des exemples de systèmes d'IA à haut risque, les obligations des fournisseurs et des déployeurs, les étapes d'évaluation de la conformité, les exemptions et la manière dont DPO Consulting peut vous aider à vous mettre en conformité.
Le Loi sur l'IA de l'UE définit les systèmes d'IA « à haut risque » de deux manières complémentaires : définition de l'article 6 et critères de l'annexe III. Comprenons-les :
L'article 6 de la Loi sur l'IA précise quand un système d'IA présente un risque élevé. Pour paraphraser l'article 6 : un système d'IA présente un risque élevé s'il s'agit d'un composant de sécurité d'un produit qui relève déjà des règles sectorielles de l'UE (comme la directive sur les machines, le règlement sur les dispositifs médicaux, etc.) et qui doit donc être soumis évaluation de la conformité par un tiers. De même, si le système d'IA lui-même est un produit soumis à l'harmonisation de l'UE (par exemple, un dispositif médical alimenté par l'IA) et ce produit nécessite des contrôles par des tiers, alors le système d'IA présente un risque élevé.
Surtout, l'article 6 stipule également que tout système figurant à l'annexe III est considéré comme présentant un risque élevé.
La loi dit tous Les systèmes d'IA de l'annexe III « doivent être considérés comme présentant un risque élevé » à moins qu'ils ne répondent à des critères d'exemption stricts (article 6.3). Si un fournisseur pense qu'un système relevant de l'annexe III ne présente pas vraiment de risques, il doit le documenter et devra peut-être en informer les régulateurs (et éventuellement enregistrer le système).
L'annexe III est essentiellement une liste des risques à haut risque par catégorie de la Loi sur l'IA. Dans la pratique, un système d'IA sera classé comme présentant un risque élevé si son utilisation prévue relève de l'un des secteurs de l'annexe III et cela représente un risque important. Les secteurs (contextes) énumérés à l'annexe III sont les suivants :
Ces exemples de l'annexe III ont été décrits par les régulateurs dans divers résumés. Bref, si votre IA est utilisée dans l'un de ces domaines sensibles (par exemple, un logiciel de recrutement basé sur l'IA, un moteur de gestion du risque de crédit, une caméra de sécurité Face-ID, une chirurgie assistée par robot), elle est présumée présenter un risque élevé.
Étant donné que les catégories de la loi sur l'IA recoupent de nombreux secteurs, les entreprises doivent soigneusement comparer leurs cas d'utilisation de l'IA aux catégories de risque de la loi sur l'IA de l'UE. (La loi elle-même définit quatre niveaux de risque de la loi sur l'IA de l'UE (inacceptable, élevé, limité, minimal) qui se traduisent par des obligations. Le risque élevé est le deuxième niveau le plus élevé.)
Même si une IA n'est pas explicitement répertoriée, si elle correspond à l'esprit de ces secteurs de l'annexe III et présente un risque important, les régulateurs la traiteront comme présentant un risque élevé selon la loi de l'UE sur l'IA. À l'inverse, si une utilisation de l'IA ne se situe pas dans ces catégories (par exemple, un chatbot sur votre site Web), elle présentera probablement un risque limité ou minimal.
Pour concrétiser cette idée, voici divers exemples de systèmes d'IA à haut risque dans différents secteurs :
Ce ne sont que des échantillons. Toute IA ayant un impact significatif sur le public ou jouant un rôle en matière de sécurité doit être évaluée. En cas de doute, consultez Annexe III Liste des personnes à haut risque et considérez l'impact réel de votre IA.
Si un système d'IA est classé comme présentant un risque élevé selon la loi de l'UE sur l'IA, une série de règles strictes entrent en jeu. Les fournisseurs (développeurs ou propriétaires de marques d'IA), les déployeurs (organisations utilisant l'IA dans leurs opérations), les importateurs et les distributeurs ont chacun des devoirs. Ci-dessous, nous détaillons les principales exigences.
Avant qu'un système d'IA à haut risque puisse être lancé dans l'UE, les fournisseurs doivent satisfaire à des obligations strictes avant la mise en marché. Cela signifie que :
En termes simples, les exigences relatives aux systèmes d'IA à haut risque exigent des étapes de conception, de documentation et de vérification rigoureuses. Les prestataires doivent prouver avant la commercialisation qu'ils ont créé une IA sûre, équitable et transparente. Par exemple, ils doivent fournir des instructions claires à l'utilisateur et garantir des mesures de supervision humaine. Si vous ne complétez pas ces étapes préalables à la mise en marché, vous ne pourrez pas vendre légalement l'IA dans l'UE.
Les obligations à haut risque de la loi de l'UE sur l'IA sont maintenues après son lancement. Les fournisseurs et les déployeurs doivent surveiller et entretenir activement le système d'IA :
Les déployeurs (organisations utilisant une IA à haut risque) ont également pour mission de :
Dans l'ensemble, exigences continues mettre l'accent sur la vigilance. La loi sur l'IA de l'UE prévoit une approche axée sur le cycle de vie : gérer les risques avant, pendant et après le déploiement. Si un déployeur introduit une nouvelle utilisation à haut risque ou modifie la fonction de l'IA, il devient un « fournisseur » et assume toutes les obligations (de sorte que les changements d'utilisation peuvent également « déplacer » un système vers un statut à haut risque).
Les importateurs et les distributeurs d'IA à haut risque jouent également un rôle en matière de conformité :
Les utilisateurs (utilisateurs finaux sous la rubrique déployeurs) devraient être formés au bon fonctionnement de l'IA et être conscients de son statut de zone à haut risque. Bien que la loi se concentre sur les fournisseurs/déployeurs, dans la pratique, il est sage que tous les utilisateurs comprennent les principaux indices de conformité (par exemple, le marquage CE, les instructions de sécurité).
Le processus d'évaluation de la conformité que les fournisseurs doivent suivre constitue l'un des principaux piliers de la conformité à la législation européenne sur l'IA. En pratique, il existe deux voies principales, selon la classification de l'IA :
Après avoir terminé la procédure appropriée, les fournisseurs doivent établir la déclaration de conformité de l'UE et apposer le marquage CE avant de commercialiser le système. Ce marquage CE indique aux utilisateurs et aux autorités de l'UE que le système d'IA répond à toutes les normes à haut risque.
Toutes les utilisations de l'IA ne sont pas couvertes par le régime à haut risque. La loi prévoit certaines exemptions et règles flexibles:
Il est important de traiter le reclassement avec prudence. Si votre système passe d'un système à haut risque à un système à faible risque, vous devez toujours être en mesure de démontrer ce changement aux autorités. Cela peut impliquer la réalisation de nouvelles évaluations des risques, la mise à jour de la documentation technique ou la suppression du marquage CE. De même, le passage d'un faible risque à un risque élevé (par exemple, un outil d'IA gratuit commercialisé dans le secteur de la santé) impose immédiatement le régime de conformité complet. Documentez toutes ces transitions avec diligence.
Il peut être complexe de s'y retrouver dans les exigences à haut risque de la loi européenne sur l'IA. DPO Consulting propose des services spécialisés pour aider les organisations à se conformer efficacement. Nous pouvons vous aider dans l'évaluation des risques liés à l'IA, l'élaboration de politiques et de procédures, ainsi que l'audit et la mise à jour continus sous Services de conformité à la réglementation européenne en matière d'IA.
Nous évaluons vos systèmes d'IA afin de déterminer s'ils relèvent de la « Loi européenne sur l'IA à haut risque ». Cela comprend la mise en correspondance avec les catégories de l'annexe III, l'évaluation des impacts sur la confidentialité des données et l'identification des lacunes en matière de conformité. Vous saurez plus clairement quelle IA présente un risque élevé et quelles sont celles qui doivent être corrigées. La préparation à l'évaluation de la conformité est un aspect crucial de la conformité liée à l'IA à haut risque. Nous vous aidons depuis la rédaction de la documentation technique (annexe IV) jusqu'à la liaison avec les organismes notifiés. Notre expérience des pratiques réglementaires de l'UE nous permet de vous aider à obtenir efficacement le marquage CE et à préparer la signature des déclarations de l'UE.
Nos experts proposent également des formations pratiques sur la législation européenne sur l'IA à l'intention de vos dirigeants, de vos développeurs et de vos équipes de conformité. Nous abordons des sujets tels que les « exigences relatives aux systèmes d'IA à haut risque », les DPIA pour l'IA et l'établissement de liens entre la conformité de l'IA et des cadres plus larges (par exemple, l'intégration Qu'est-ce que la gouvernance de la cybersécurité dans votre stratégie de cybersécurité). Un coaching personnalisé garantit que votre personnel est prêt à mettre en œuvre les nouvelles règles.
DPO Consulting peut transformer la conformité à haut risque en matière d'IA d'un casse-tête en un processus géré. Notre approche holistique couvre le RGPD et l'IA, la confidentialité dès la conception, les DPIA et la gouvernance de l'IA. En établissant un partenariat avec nous, les organisations peuvent non seulement respecter leurs obligations légales, mais également renforcer la confiance dans leur déploiement de l'IA.
La classification à haut risque prévue par la loi européenne sur l'IA constitue un tournant décisif pour les entreprises qui utilisent l'IA avancée. Tout système ayant une incidence significative sur la santé, la sécurité ou les droits fondamentaux doit répondre à des exigences rigoureuses, allant de l'évaluation des risques à la documentation, en passant par la transparence et la supervision. La première étape consiste à déterminer si votre IA est une IA à haut risque au sens de la loi de l'UE sur l'IA. Si c'est le cas, vous êtes soumis à un régime de conformité complet similaire aux réglementations de sécurité existantes. L'ignorance de ces règles peut avoir un coût élevé, c'est pourquoi une adaptation proactive est essentielle.
Le fait de rester en conformité avec la loi européenne sur l'IA, y compris toutes les exigences relatives aux systèmes d'IA à haut risque, vous permet de minimiser les risques juridiques et de renforcer la confiance du public. À mesure que le paysage réglementaire de l'IA évolue, les organisations doivent s'appuyer sur les meilleures pratiques (par exemple, celles du RGPD et de l'IA : meilleures pratiques) et considérer la conformité comme un programme continu et non comme un projet ponctuel. Avec la bonne approche et l'expertise appropriées, l'IA à haut risque peut être développée et utilisée de manière responsable, permettant ainsi d'innover tout en protégeant la société.
Un système d'IA présente un risque élevé s'il sert de composant de sécurité dans un produit réglementé nécessitant une certification par un tiers (conformément à l'article 6) ou si son utilisation prévue relève de l'une des catégories sensibles de l'annexe III (par exemple, les soins de santé, les véhicules autonomes, la notation de crédit).
Non. Seuls les systèmes qui effectuent une identification/catégorisation biométrique en temps réel ou à distance dans des contextes publics ou sensibles (par exemple, application de la loi, contrôle des frontières) présentent un risque élevé ; les utilisations privées ou limitées (comme le déverrouillage de votre téléphone) ne le sont pas.
Les fournisseurs doivent conserver un dossier de documentation technique complet (article 11/annexe IV), comprenant la conception du système, la gouvernance des données, les évaluations des risques, les résultats des tests, les instructions d'utilisation, une déclaration de conformité de l'UE et des journaux d'exploitation (article 19).
Oui Si ses fonctionnalités ou son contexte changent de telle sorte qu'il ne répond plus aux critères de l'article 6 ou de l'annexe III, il peut être reclassé, à condition que vous documentiez le changement ; à l'inverse, l'ajout d'une utilisation à haut risque déclenche une nouvelle mise en conformité totale.
Les infractions graves peuvent entraîner des amendes allant jusqu'à 30 millions d'euros, soit 6 % du chiffre d'affaires mondial, des ordres de retrait ou de désactivation du système, ainsi que des risques de réputation et de responsabilité dans le cadre de l'application des lois nationales.
Investir dans les efforts de conformité au RGPD peut peser lourdement sur les grandes entreprises ainsi que sur les petites et moyennes entreprises (PME). Le recours à une ressource ou à une assistance externe peut alléger la charge d'un audit interne pour l'ensemble des entreprises et alléger la pression sur les finances, les capacités technologiques et l'expertise de l'entreprise.
Les auditeurs externes et les partenaires experts tels que DPO Consulting sont bien placés pour aider les organisations à gérer efficacement la nature complexe des audits du RGPD. Ces professionnels formés agissent comme une extension de votre équipe, aidant à rationaliser les processus d'audit, à identifier les domaines à améliorer, à mettre en œuvre les changements nécessaires et à garantir la conformité au RGPD.
Confier le bon partenaire offre l'avantage de l'impartialité et du respect des normes du secteur et permet de débloquer une multitude de ressources telles que des informations spécifiques au secteur, ce qui se traduit par des évaluations impartiales et une conformité réussie. Travailler avec DPO Consulting se traduit par un gain de temps précieux et allège la charge de travail du personnel interne, tout en réduisant considérablement les coûts de l'entreprise.
RGPD et conformité
DPO et représentation externalisés
Formation et assistance

To give you 100% control over the design, together with Webflow project, you also get the Figma file. After the purchase, simply send us an email to and we will e happy to forward you the Figma file.
Yes, we know... it's easy to say it, but that's the fact. We did put a lot of thought into the template. Trend Trail was designed by an award-winning designer. Layouts you will find in our template are custom made to fit the industry after carefully made research.
We used our best practices to make sure your new website loads fast. All of the images are compressed to have as little size as possible. Whenever possible we used vector formats - the format made for the web.
Grained is optimized to offer a frictionless experience on every screen. No matter how you combine our sections, they will look good on desktop, tablet, and phone.
Both complex and simple animations are an inseparable element of modern website. We created our animations in a way that can be easily reused, even by Webflow beginners.
Our template is modular, meaning you can combine different sections as well as single elements, like buttons, images, etc. with each other without losing on consistency of the design. Long story short, different elements will always look good together.
On top of being modular, Grained was created using the best Webflow techniques, like: global Color Swatches, reusable classes, symbols and more.
Grained includes a blog, carrers and projects collections that are made on the powerful Webflow CMS. This will let you add new content extremely easily.
Grained Template comes with eCommerce set up, so you can start selling your services straight away.
To give you 100% control over the design, together with Webflow project, you also get the Figma file.