Réglementation et gouvernance10 min de lecture
AI Act : les niveaux de risque expliqués avec exemples
Les quatre niveaux de risque de l'AI Act avec des exemples d'entreprise : interdit, haut risque, transparence, risque minimal, plus les modèles à usage général.
Publié le
L'AI Act classe les usages de l'IA en quatre niveaux de risque. Risque inacceptable : une courte liste de pratiques purement et simplement interdites, comme la notation sociale ou la reconnaissance des émotions au travail. Haut risque : des usages dans des domaines sensibles comme le recrutement, la notation de crédit ou les infrastructures critiques, autorisés mais soumis à des exigences strictes. Risque limité : des situations avec obligations de transparence, comme les chatbots et les hypertrucages (deepfakes), où les personnes doivent savoir qu'elles ont affaire à une IA. Risque minimal : tout le reste (filtres anti-spam, assistants de rédaction), sans obligation spécifique. Les fournisseurs de modèles d'IA à usage général ont leurs propres règles. Le niveau dépend de l'usage de l'IA, pas de la technologie.
Voici chaque niveau, avec des exemples. C'est une information générale, pas un conseil juridique. Le règlement (UE) 2024/1689 contient des définitions et exceptions détaillées, et les orientations continuent d'évoluer. Vérifiez les détails dans le texte officiel et auprès d'un conseil qualifié.
Le principe clé : la finalité décide
L'AI Act réglemente des usages, pas des algorithmes. Un même modèle de langage peut être :
- à risque minimal quand il rédige des textes marketing,
- à risque limité quand il converse avec des clients en tant que chatbot,
- à haut risque quand il classe des candidats,
- partie d'une pratique interdite s'il sert à déduire les émotions des salariés au travail.
La classification se fait donc par cas d'usage. Le vérificateur de risque AI Act, gratuit, vous guide cas par cas.
Niveau 1 : risque inacceptable (interdit)
L'article 5 interdit certaines pratiques. Ces interdictions s'appliquent depuis le 2 février 2025.
| Pratique interdite | Exemple concret de ce qui n'est pas autorisé |
|---|---|
| Techniques manipulatrices ou trompeuses causant un préjudice important | Interfaces conçues pour pousser subliminalement à des décisions financières préjudiciables |
| Exploitation de vulnérabilités (âge, handicap, situation sociale ou économique) | Cibler des personnes en difficulté financière avec des offres manipulatrices pilotées par l'IA causant un préjudice important |
| Notation sociale entraînant un traitement défavorable injustifié | Noter des clients sur un comportement social sans rapport pour leur refuser des services |
| Prédiction du risque d'infraction fondée uniquement sur le profilage ou des traits de personnalité | Évaluer la probabilité qu'une personne commette une infraction à partir de son seul profil de personnalité |
| Collecte non ciblée d'images faciales pour des bases de reconnaissance | Constituer une base de visages à partir d'images récupérées sur internet |
| Reconnaissance des émotions au travail ou dans l'enseignement | Analyser les expressions faciales des salariés en visioconférence pour mesurer leur engagement (exceptions pour raisons médicales ou de sécurité) |
| Catégorisation biométrique déduisant des caractéristiques sensibles | Déduire d'images faciales les opinions politiques, la religion ou l'orientation sexuelle |
| Identification biométrique à distance en temps réel dans l'espace public à des fins répressives | Limitée à des exceptions étroites pour les autorités |
En pratique, cela concerne surtout les RH et le marketing : reconnaissance des émotions des salariés et ciblage manipulateur sont les zones où une entreprise ordinaire pourrait basculer dans l'interdit.
Niveau 2 : haut risque
L'IA à haut risque est autorisée mais strictement encadrée. Deux voies mènent à ce niveau.
Voie A : l'IA dans des produits réglementés
Les systèmes d'IA qui sont un composant de sécurité d'un produit, ou eux-mêmes un produit, couverts par la législation européenne sur la sécurité des produits listée à l'annexe I et soumis à une évaluation de conformité par un tiers. Exemples : l'IA dans les dispositifs médicaux, les machines, les jouets, les ascenseurs et les véhicules. Ces règles étaient prévues à partir du 2 août 2027.
Voie B : les cas d'usage de l'annexe III
| Domaine | Exemples |
|---|---|
| Biométrie | Identification biométrique à distance, catégorisation biométrique, reconnaissance des émotions (lorsqu'elle n'est pas interdite) |
| Infrastructures critiques | IA comme composant de sécurité dans la gestion du trafic routier, de l'approvisionnement en eau, gaz, chauffage ou électricité, ou des infrastructures numériques |
| Éducation et formation professionnelle | Décider des admissions, évaluer les acquis, orienter l'apprentissage, surveiller les examens |
| Emploi et gestion des travailleurs | Tri de CV, classement des candidats, annonces ciblées, décisions de promotion ou de licenciement, répartition des tâches selon le comportement ou des traits, suivi des performances |
| Accès aux services essentiels | Droit aux prestations publiques, solvabilité et score de crédit (hors détection de fraude), évaluation des risques et tarification en assurance vie et santé, tri des appels d'urgence |
| Application de la loi | Divers usages par ou pour les autorités policières |
| Migration, asile et contrôle aux frontières | Évaluations des risques, examen des demandes |
| Justice et processus démocratiques | Aide aux décisions de justice, influence sur les élections ou le comportement électoral |
Ces obligations étaient prévues à partir du 2 août 2026, mais l'UE a proposé de modifier le calendrier de certaines règles sur le haut risque. Vérifiez le calendrier officiel en vigueur.
L'exception de l'article 6, paragraphe 3
Un système relevant de l'annexe III n'est pas considéré comme à haut risque s'il ne présente pas de risque important de préjudice, par exemple parce qu'il se borne à :
- accomplir une tâche procédurale étroite,
- améliorer le résultat d'une activité humaine déjà réalisée,
- détecter des schémas de décision ou des écarts sans remplacer ni influencer l'évaluation humaine sans examen approprié, ou
- accomplir une tâche préparatoire à une évaluation.
En revanche, un système qui effectue un profilage de personnes physiques est toujours à haut risque. Le fournisseur qui invoque l'exception doit documenter son évaluation, et des obligations d'enregistrement peuvent subsister.
Exemples de cas limites
| Usage | Classification probable | Pourquoi |
|---|---|---|
| L'IA classe les candidats selon leur adéquation | Haut risque | Emploi, influence la sélection |
| L'IA corrige l'orthographe des offres d'emploi | Probablement pas à haut risque | Tâche étroite, aucune influence sur les décisions concernant des personnes |
| L'IA rédige des questions d'entretien à partir de la fiche de poste | Probablement pas à haut risque | Préparatoire, aucune évaluation d'individus |
| L'IA note la solvabilité des clients | Haut risque | Services essentiels, notation de crédit |
| L'IA signale des paiements potentiellement frauduleux | Exclue de la catégorie notation de crédit | La détection de fraude y est expressément exclue |
| L'IA fixe des primes individuelles d'assurance vie | Haut risque | Évaluation des risques et tarification en assurance |
| L'IA résume un rapport soumis par un salarié lui-même | Probablement pas à haut risque | Aucune évaluation de la personne |
Illustrations simplifiées du raisonnement, pas des qualifications juridiques.
Ce que « haut risque » implique en pratique
Les fournisseurs doivent mettre en place gestion des risques, gouvernance des données, documentation technique, journalisation, transparence envers les déployeurs, conception du contrôle humain, mesures d'exactitude et de robustesse, système de gestion de la qualité, évaluation de la conformité et enregistrement. Les déployeurs doivent utiliser le système conformément à la notice, confier le contrôle humain à des personnes compétentes, surveiller le système, conserver les journaux, informer les travailleurs et les personnes concernées et, dans certains cas, réaliser une analyse d'impact sur les droits fondamentaux. Notre article sur les obligations des déployeurs au titre de l'AI Act détaille le côté déployeur.
Niveau 3 : risque limité (obligations de transparence)
L'article 50 fixe des obligations de transparence pour certains systèmes d'IA, qu'ils soient ou non à haut risque :
| Situation | Obligation (simplifiée) | Qui |
|---|---|---|
| L'IA interagit directement avec des personnes | Informer les personnes qu'elles échangent avec une IA, sauf si c'est évident | Fournisseur (conception) |
| L'IA génère des sons, images, vidéos ou textes synthétiques | Marquer le résultat de façon lisible par machine comme généré artificiellement | Fournisseur |
| Hypertrucages | Indiquer que le contenu est généré ou manipulé artificiellement | Déployeur |
| Textes générés par l'IA sur des questions d'intérêt public | Le signaler, sauf relecture éditoriale humaine et responsabilité éditoriale | Déployeur |
| Reconnaissance des émotions ou catégorisation biométrique | Informer les personnes exposées | Déployeur |
Exemples : chatbot de site web, assistant vocal IA sur une hotline, images de produits générées par l'IA avec des personnes réalistes, vidéo synthétique d'un porte-parole. Ces obligations étaient prévues à partir du 2 août 2026.
Niveau 4 : risque minimal
La plupart des usages de l'IA en entreprise se situent ici : rédaction d'e-mails, synthèse de documents, traduction, filtrage anti-spam, recommandations de produits, analyses internes, aide au code, prévision des stocks. L'AI Act n'impose aucune obligation spécifique à ces systèmes, mais encourage des codes de conduite volontaires.
Deux choses s'appliquent tout de même :
- La maîtrise de l'IA (article 4) concerne tous les fournisseurs et déployeurs, quel que soit le risque. Voir la maîtrise de l'IA selon l'AI Act.
- Les autres textes continuent de s'appliquer : protection des données, protection des consommateurs, droit d'auteur, non-discrimination et responsabilité du fait des produits.
Les modèles d'IA à usage général : une voie à part
Les grands modèles capables d'accomplir un large éventail de tâches, ceux qui animent les assistants IA populaires, sont réglementés au niveau du modèle. Les fournisseurs de modèles d'IA à usage général doivent notamment tenir une documentation technique, informer les fournisseurs en aval, disposer d'une politique en matière de droit d'auteur et publier un résumé des contenus d'entraînement. Les modèles présentant un risque systémique ont des obligations supplémentaires, comme des évaluations et le signalement d'incidents. Ces règles s'appliquent depuis le 2 août 2025.
Si vous utilisez un tel modèle via une application ou une API, ces obligations pèsent sur son fournisseur ; les vôtres dépendent de votre cas d'usage.
Comment classer vos propres cas d'usage
- Listez chaque cas d'usage, pas chaque outil.
- Vérifiez d'abord les pratiques interdites. Si l'une s'applique, arrêtez.
- Vérifiez les annexes I et III. Si l'usage y figure, examinez si l'exception de l'article 6, paragraphe 3, peut jouer et s'il y a profilage.
- Vérifiez les situations de transparence. Elles peuvent s'ajouter à n'importe quel niveau.
- Consignez votre raisonnement avec la date et l'auteur.
- Demandez conseil pour tout ce qui est à haut risque ou incertain.
- Réévaluez quand l'usage change. Étendre un outil à une nouvelle finalité peut modifier son niveau.
Intégrez-le à vos règles ; notre guide pour rédiger une charte IA en entreprise montre comment définir les usages soumis à validation.
Les idées reçues
- « Nous n'utilisons qu'un outil standard, l'AI Act ne nous concerne pas. » Les déployeurs ont des obligations, et un outil standard utilisé à une fin à haut risque constitue un usage à haut risque.
- « L'IA générative est automatiquement à haut risque. » Non. Tout dépend de la finalité.
- « Risque minimal signifie aucune règle. » La maîtrise de l'IA et les autres textes s'appliquent toujours.
- « L'exception couvre tout dispositif avec un humain dans la boucle. » L'exception de l'article 6, paragraphe 3, est étroite et ne s'applique pas au profilage.
- « Les dates sont figées. » Des modifications ont été proposées pour certaines. Vérifiez le texte en vigueur.
En résumé
Les pratiques interdites sont proscrites, les usages à haut risque sont autorisés sous contrôles stricts, les situations de transparence exigent une information, et tout le reste relève du risque minimal, sans obligation spécifique de l'AI Act hormis la maîtrise de l'IA. Classez par cas d'usage, documentez et demandez conseil quand les enjeux sont élevés. Commencez par le vérificateur de risque AI Act pour une première orientation sur chaque cas d'usage.
FAQ
Quels sont les niveaux de risque de l'AI Act ?
Risque inacceptable (pratiques interdites), haut risque (autorisé sous exigences strictes), risque limité (obligations de transparence) et risque minimal (pas d'obligation spécifique). Les modèles d'IA à usage général sont réglementés à part.
Un chatbot est-il à haut risque selon l'AI Act ?
Généralement non. Un chatbot de service client est surtout soumis à des obligations de transparence : les personnes doivent savoir qu'elles échangent avec une IA. Il ne devient à haut risque que s'il sert une finalité à haut risque, comme décider de l'accès à des services essentiels.
Qui décide du niveau de risque applicable ?
Le fournisseur et le déployeur doivent l'évaluer d'après la destination et l'usage du système. Les autorités contrôlent le respect des règles. En cas de doute, demandez un avis juridique et documentez votre raisonnement.
Un système d'IA peut-il relever de plusieurs catégories ?
Oui. Un système à haut risque peut aussi être soumis à des obligations de transparence, et un même modèle peut être à risque minimal dans un usage et à haut risque dans un autre. Tout dépend du cas d'usage.
Articles similaires
Réglementation et gouvernance10 min de lecture
AI Act : les obligations des déployeurs d'IA
Obligations des déployeurs selon l'AI Act : maîtrise de l'IA, transparence, règles du haut risque, quand un utilisateur devient fournisseur, et une checklist.
Réglementation et gouvernance8 min de lecture
Maîtrise de l'IA et AI Act : ce qu'exige l'article 4
Ce que l'obligation de maîtrise de l'IA (article 4 de l'AI Act) implique pour les entreprises : qui est concerné, quelle formation prévoir, comment documenter.
Réglementation et gouvernance9 min de lecture
Charte IA en entreprise : comment la rédiger
Rédiger une charte d'utilisation de l'IA : sections clés, plan à reprendre, règle des données en trois couleurs, déploiement et erreurs à éviter.