Ir al contenido

Systèmes d'IA à Haut Risque : Préparez-vous à la Conformité Annexe III de l'AI Act

Conformité AI Act pour les systèmes d'IA à haut risque : évaluations de conformité, documentation technique, marquage CE, surveillance post-commercialisation et enregistrement dans la base de données européenne.

8
Catégories à haut risque dans l'Annexe III de l'AI Act
15 M€
Amende maximale pour violation des obligations des systèmes d'IA à haut risque
Août 2026
Date d'entrée en vigueur des obligations de conformité pour les systèmes d'IA à haut risque
4.8/5 sur Google · 50+ avis 25+ ans d'expérience 5 bureaux en Espagne 500+ clients
Évaluation rapide

Votre entreprise est-elle concernée ?

Avez-vous formellement vérifié si vos systèmes d'IA relèvent de l'une des huit catégories à haut risque de l'Annexe III de l'AI Act ?

Disposez-vous de la documentation technique complète requise par l'Annexe IV du Règlement pour vos systèmes d'IA critiques ?

Avez-vous un système de gestion des risques formalisé et un processus d'évaluation de conformité pour vos systèmes d'IA à haut risque ?

Avez-vous mis en place une supervision humaine effective et une surveillance post-commercialisation pour les systèmes d'IA qui influencent des décisions concernant des personnes ?

0 répondues sur 4 questions

Notre approche

Notre processus de conformité IA à haut risque

01

Confirmation de classification et périmètre

Nous vérifions si le système relève des catégories de l'Annexe III, en analysant le cas d'usage réel, la population concernée et le degré d'autonomie du système. Une mauvaise classification est la source la plus fréquente de risque réglementaire.

02

Conception du système de gestion des risques

Nous mettons en œuvre le système de gestion des risques requis par l'art. 9 de l'AI Act : identification et évaluation des risques prévisibles, mesures d'atténuation, tests de robustesse et plan de révision continue sur l'ensemble du cycle de vie du système.

03

Documentation technique et évaluation de conformité

Nous préparons le dossier complet de documentation technique requis par l'Annexe IV : description du système, données d'entraînement, métriques de performance, mesures de supervision humaine et analyse des risques. Nous gérons le processus d'évaluation de conformité, y compris la coordination avec les organismes notifiés lorsque requis.

04

Enregistrement européen, marquage CE et surveillance post-commercialisation

Nous gérons l'enregistrement du système dans la base de données européenne avant la commercialisation, coordonnons le processus de marquage CE pour les systèmes qui l'exigent, et concevons le système de surveillance post-commercialisation avec les indicateurs de performance et d'équité requis.

Le défi

L'Annexe III de l'AI Act classe les systèmes d'IA dans des secteurs critiques comme à haut risque : sélection des candidats à l'embauche, scoring de crédit, maintien de l'ordre public, éducation, infrastructures critiques et justice. Les obligations pour ces systèmes sont substantielles — documentation technique, évaluation de conformité, enregistrement européen — et les amendes pour non-conformité atteignent 15 millions d'euros. De nombreuses entreprises ignorent que leurs systèmes tombent dans cette catégorie.

Notre solution

Nous gérons le cycle de vie complet de la conformité pour les systèmes d'IA à haut risque : de la confirmation de classification à la documentation technique, l'évaluation de conformité, le marquage CE lorsqu'il est requis, et les systèmes de surveillance post-commercialisation. Nous agissons comme conseiller juridique et technique intégré pour les fournisseurs et les déployeurs.

Les systèmes d'IA à haut risque sont définis par l'Annexe III de l'AI Act de l'UE (Règlement 2024/1689) comme des systèmes d'IA déployés dans huit domaines critiques : la biométrie, la gestion des infrastructures critiques, l'éducation et la formation professionnelle, l'emploi et la gestion des travailleurs, l'accès aux services privés essentiels (y compris le scoring de crédit), le maintien de l'ordre public, la gestion des migrations et de l'asile, et l'administration de la justice et des processus démocratiques. Les fournisseurs de ces systèmes doivent réaliser une évaluation de conformité, maintenir une documentation technique détaillée, mettre en œuvre un système de gestion des risques au titre de l'art. 9, garantir une supervision humaine, et enregistrer le système dans la base de données européenne avant le déploiement. À partir d'août 2026, les systèmes d'IA à haut risque non conformes ne pourront pas être légalement mis sur le marché ou utilisés dans l'UE, avec des amendes atteignant 15 millions d'euros ou 3 % du chiffre d'affaires mondial.

Notre équipe de conformité AI Act combine une expertise juridique dans le Règlement avec une expérience technique dans les systèmes d’apprentissage automatique, l’évaluation algorithmique des risques et les processus de certification des produits réglementés.

La Vérification de Réalité de l’Annexe III

L’Annexe III de l’AI Act est la liste que la plupart des entreprises doivent connaître et que le moins grand nombre a lue attentivement. Huit catégories de systèmes d’IA — du scoring de crédit à la sélection des candidats à l’embauche, de la gestion des infrastructures critiques à l’identification biométrique — sont soumises à un régime d’obligations substantiellement plus exigeant que le reste du Règlement. La question n’est pas théorique : si votre organisation utilise l’IA pour prendre ou influencer des décisions concernant des personnes dans l’un de ces contextes, les obligations d’août 2026 vous s’appliquent directement.

La Classification n’est pas Évidente

La classification comme à haut risque dépend non seulement de la technologie, mais de l’usage spécifique qui en est fait. Un système de reconnaissance faciale utilisé en interne pour le contrôle d’accès à un établissement peut ne pas être à haut risque ; le même système utilisé pour identifier des personnes dans des espaces publics l’est probablement. La confirmation de la classification est le premier service que nous fournissons parce qu’il est le fondement de tout ce qui suit.

L’Exigence de Documentation Technique

La documentation technique requise par l’Annexe IV est étendue et spécifique. Ce n’est pas un document descriptif générique mais un ensemble de preuves techniques couvrant le fonctionnement du système, les données sur lesquelles il a été entraîné, la manière dont ses performances ont été évaluées, les biais détectés et la façon dont ils ont été atténués, et la manière dont la supervision humaine est garantie dans l’usage opérationnel.

Intégration des Obligations AI Act et RGPD

Pour les systèmes d’IA à haut risque qui traitent des données personnelles — ce qui inclut pratiquement tous les systèmes de sélection des candidats, de scoring financier et d’identification biométrique — la conformité AI Act doit être coordonnée avec les obligations RGPD. L’évaluation d’impact sur les droits fondamentaux de l’AI Act et l’analyse d’impact relative à la protection des données (AIPD) du RGPD ne sont pas redondantes mais se recoupent : un processus intégré évite les doublons et garantit la cohérence mutuelle des deux cadres de conformité.

Surveillance Post-Commercialisation comme Obligation Continue

La surveillance post-commercialisation est peut-être l’obligation AI Act la plus sous-estimée pour les systèmes à haut risque. La conformité au moment du déploiement n’est pas suffisante : le Règlement exige un système continu pour collecter et analyser des données sur le fonctionnement réel du système. Cela signifie définir des indicateurs de performance et d’équité, établir des seuils d’alerte déclenchant des révisions, et maintenir des registres démontrant que le système continue de fonctionner conformément à l’évaluation de conformité initiale.

Références

Résultats concrets en conformité des systèmes d'IA à haut risque

Notre système de scoring de prêts personnels était en production depuis trois ans. Lorsque l'équipe juridique a examiné l'AI Act, il est apparu clairement que nous étions dans l'Annexe III sans aucune des obligations couvertes. BMC a préparé toute la documentation technique, géré l'évaluation de conformité et conçu le système de surveillance. Nous étions conformes avant l'échéance sans interrompre les opérations.

Iberian Credit Solutions S.A.
Directrice des Risques

Équipe expérimentée avec une vision locale et internationale

Livrables

Ce qu'inclut notre service de conformité IA à haut risque

Confirmation de Classification Annexe III

Analyse juridique et technique pour déterminer si un système spécifique relève des catégories de l'Annexe III, en tenant compte de l'usage réel, de la position dans la chaîne de valeur et de la population concernée.

Système de Gestion des Risques (Art. 9)

Mise en œuvre du système de gestion des risques requis par l'AI Act : identification des risques, évaluation de la probabilité et de l'impact, mesures d'atténuation et plan de révision continue sur le cycle de vie du système.

Documentation Technique Complète (Annexe IV)

Préparation du dossier complet de documentation technique : description du système, données d'entraînement, métriques de performance, analyse des biais, dispositions de supervision humaine et plan de mise à jour.

Évaluation de Conformité et Marquage CE

Gestion du processus d'évaluation de conformité : auto-évaluation par rapport aux normes harmonisées ou coordination avec les organismes notifiés, déclaration de conformité et processus de marquage CE.

Enregistrement Européen et Surveillance Post-Commercialisation

Gestion de l'enregistrement dans la base de données européenne et conception du système de surveillance post-commercialisation avec des indicateurs de performance, d'équité et d'incidents graves.

Publications

Analyses et perspectives

FAQ

Questions fréquentes sur les systèmes d'IA à haut risque au titre de l'AI Act

L'Annexe III de l'AI Act liste huit catégories à haut risque : (1) la biométrie pour l'identification ou la catégorisation des personnes, (2) la gestion des infrastructures critiques, (3) l'éducation et la formation professionnelle, (4) l'emploi, la gestion des travailleurs et l'accès au travail indépendant, (5) l'accès aux services et prestations privés et publics essentiels, (6) le maintien de l'ordre public, (7) la gestion des migrations et de l'asile, et (8) l'administration de la justice et les processus démocratiques. La Commission européenne peut mettre à jour cette liste par des actes délégués.
La plupart des systèmes de l'Annexe III peuvent faire l'objet d'une auto-évaluation de conformité par le fournisseur, à condition de suivre les normes techniques harmonisées. Cependant, les systèmes d'IA utilisés pour l'identification biométrique à distance et certains systèmes dans les secteurs des infrastructures critiques et du maintien de l'ordre nécessitent une évaluation par des organismes notifiés externes accrédités. Nous aidons à déterminer exactement quelle procédure s'applique.
L'Annexe IV exige une documentation technique complète : description générale du système et de son objectif, description des éléments du système et du processus de développement, données d'entraînement, de validation et de test utilisées, description des risques et des mesures d'atténuation, description du niveau de performance attendu et des métriques d'évaluation, mesures de supervision humaine et d'interprétation des résultats, et description des modifications du système tout au long de son cycle de vie.
Le déployeur doit : utiliser le système conformément aux instructions du fournisseur, affecter la supervision humaine à des personnes compétentes, surveiller le fonctionnement du système et signaler les incidents graves, réaliser des évaluations d'impact sur les droits fondamentaux lorsque le système interagit avec le public, informer les travailleurs lorsque le système les concerne, et conserver les journaux de fonctionnement automatiques pendant au moins six mois.
Le marquage CE au titre de l'AI Act certifie que le système d'IA à haut risque a passé l'évaluation de conformité applicable et satisfait aux exigences du Règlement. Il est obligatoire pour les systèmes à haut risque avant leur commercialisation dans l'UE. Le processus est similaire au marquage CE pour d'autres produits réglementés : documentation technique, déclaration de conformité et, dans certains cas, intervention d'un organisme notifié.
L'art. 27 de l'AI Act exige que les déployeurs de systèmes à haut risque qui interagissent avec le public réalisent une évaluation d'impact sur les droits fondamentaux avant la mise en service du système. Cette évaluation doit identifier les droits fondamentaux en jeu, la probabilité et la gravité de l'impact sur chaque droit, les mesures d'atténuation adoptées, et s'il est nécessaire d'exercer une surveillance par les organismes compétents.
L'AI Act exige que les fournisseurs de systèmes à haut risque maintiennent un système de surveillance post-commercialisation qui collecte et analyse des données sur le fonctionnement du système après la commercialisation. Ce système doit détecter les écarts de performance, les nouveaux risques non identifiés lors du développement, et les biais ou effets discriminatoires potentiels qui émergent dans les conditions réelles d'utilisation. Les données de surveillance alimentent le processus continu de gestion des risques.
Les systèmes d'IA utilisés pour le scoring de crédit ou l'évaluation de la solvabilité des personnes physiques sont à haut risque au titre de l'Annexe III. Les établissements financiers utilisant l'IA pour prendre ou influencer des décisions de crédit, d'assurance ou d'investissement doivent se conformer à l'AI Act en plus de la réglementation sectorielle (DORA, CRR, IDD). Le recoupement réglementaire requiert une approche de conformité intégrée, que nous coordonnons avec notre pratique de régulation financière.
Première étape

Commencez par un diagnostic gratuit

Notre équipe de spécialistes, avec une connaissance approfondie du marché espagnol et européen, vous guidera dès le premier jour.

Systèmes d'IA à haut risque

Juridique

Première étape

Commencez par un diagnostic gratuit

Notre équipe de spécialistes, avec une connaissance approfondie du marché espagnol et européen, vous guidera dès le premier jour.

25+
años de experiencia
5
oficinas en España
500+
clientes atendidos

Demandez votre diagnostic

Nous répondons sous 4 heures ouvrées

Ou appelez-nous directement : +34 910 917 811

Appeler Contact