Décryptage· Haut risque· Annexe III

Systèmes à haut risque : la liste de l'annexe III expliquée

La catégorie « haut risque » est le cœur de l'AI Act : elle concentre l'essentiel des obligations. Pour la plupart des organisations, la question déterminante est donc : mes usages d'IA relèvent-ils de l'annexe III ? Ce décryptage détaille les huit domaines concernés et la façon dont un système y est — ou non — rattaché.

Par

Demeter Conseil Formation

Cabinet de conseil & formation à l'AI Act — certifié Qualiopi

Relu par

Comité pédagogique Demeter

Mis à jour

1 août 2026

Lecture

13 min

Comment un système devient-il « à haut risque » ?

L'article 6 prévoit deux voies distinctes vers la classification haut risque. La première (article 6 § 1) vise les systèmes d'IA qui sont des composants de sécurité de produits déjà réglementés par l'Union et soumis à évaluation de conformité par un tiers (annexe I : dispositifs médicaux, machines, jouets, ascenseurs, équipements radio, véhicules…). La seconde (article 6 § 2) vise les systèmes relevant de l'un des huit domaines de l'annexe III. C'est cette seconde voie qui concerne le plus grand nombre d'organisations.

Quels sont les 8 domaines de l'annexe III ?

DomaineExemples d'usages
1BiométrieIdentification biométrique à distance, catégorisation, reconnaissance des émotions (hors cas interdits)
2Infrastructures critiquesComposants de sécurité pour l'énergie, l'eau, le gaz, le trafic routier, le numérique
3Éducation et formationAdmission, évaluation des acquis, surveillance des examens, orientation
4Emploi et gestion des travailleursTri de CV, évaluation, promotion, résiliation, répartition des tâches
5Accès aux services essentielsSolvabilité et scoring de crédit, tarification vie/santé, prestations sociales, urgences
6RépressionÉvaluation des risques, analyse de preuves, fiabilité des informations
7Migration, asile, contrôles aux frontièresExamen des demandes, évaluation des risques, détection de documents
8Justice et processus démocratiquesAide à la décision judiciaire, influence sur les élections et référendums

Ces domaines partagent une caractéristique : les décisions prises ou assistées par l'IA y ont un impact direct et significatif sur la vie des personnes — leur emploi, leur accès au crédit, leur parcours éducatif, leur liberté.

Un système de ces domaines est-il toujours à haut risque ?

Pas automatiquement. L'article 6 § 3 introduit une dérogation importante : un système relevant de l'annexe III n'est pas considéré comme à haut risque s'il ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux, notamment parce qu'il :

  • accomplit une tâche procédurale étroite ;
  • vise à améliorer le résultat d'une activité humaine déjà réalisée ;
  • détecte des écarts par rapport à des schémas décisionnels antérieurs, sans remplacer l'appréciation humaine ;
  • accomplit une tâche préparatoire à une évaluation pertinente.

Que faut-il faire si un système est à haut risque ?

Il faut satisfaire le socle d'exigences des articles 8 à 15 (gestion des risques, données, documentation, journalisation, transparence, contrôle humain, robustesse), puis, selon le rôle, les obligations des fournisseurs (articles 16 à 22) ou des déployeurs (articles 26 à 27), et enfin l'évaluation de conformité et le marquage CE (articles 43 à 49). Ces obligations sont applicables au 2 décembre 2027 pour les systèmes de l'annexe III, échéance reportée par le règlement (UE) 2026/1744.

Questions fréquentes

Un logiciel de tri de CV est-il forcément à haut risque ?

Il relève du domaine « emploi » de l'annexe III (point 4), donc présumé à haut risque. Il pourrait échapper au régime via la dérogation de l'article 6 § 3 s'il n'accomplit qu'une tâche procédurale étroite sans influence matérielle — mais dès qu'il évalue, classe ou profile des candidats, la dérogation ne s'applique pas.

La liste de l'annexe III peut-elle évoluer ?

Oui. La Commission européenne est habilitée à modifier la liste par actes délégués (article 7), pour ajouter ou préciser des usages à haut risque au regard de l'évolution des technologies et des risques constatés.

Qui décide de la classification d'un système ?

C'est au fournisseur d'évaluer et de documenter la classification avant la mise sur le marché. Le déployeur doit s'assurer d'utiliser un système dont la classification a été correctement établie, et peut devenir fournisseur s'il modifie substantiellement le système (article 25).

Le scoring de crédit est-il concerné ?

Oui. L'évaluation de la solvabilité et l'établissement de la note de crédit des personnes physiques figurent expressément au point 5 de l'annexe III, avec quelques exceptions (détection de fraude financière). L'assurance vie et santé y est également visée.

À retenir

  • L'annexe III liste 8 domaines où l'IA est présumée à haut risque, dont l'emploi, le crédit et l'éducation.
  • La dérogation de l'article 6 § 3 peut écarter le régime — mais jamais en cas de profilage.
  • Revendiquer la dérogation impose de documenter et d'enregistrer l'évaluation (article 6 § 4).
  • Les obligations haut risque de l'annexe III s'appliquent au 2 décembre 2027 (report de l'omnibus).

Sources

Règlement (UE) 2024/1689 sur EUR-Lex

Ce contenu est fourni à titre pédagogique et informatif par Demeter Conseil Formation. Il ne constitue pas un avis juridique et ne saurait se substituer à une analyse adaptée à votre situation.

À lire aussi

Passer de la compréhension à l'action ?

Nos experts transforment ces principes en trajectoire concrète pour votre organisation.