Modèle de classification des risques de l'EU AI Act
Classez chaque système d'IA que vous utilisez ou développez
L'EU AI Act introduit quatre niveaux de risque pour les systèmes d'IA, chacun assorti d'obligations de conformité différentes. Ce modèle vous aide à classer chaque système d'IA de votre portefeuille, à comprendre ce qui est requis pour chaque niveau et à constituer la base de preuves dont vous avez besoin pour la conformité. S'applique aux organisations qui déploient de l'IA dans l'UE, quel que soit le lieu de leur siège. Mis à jour en juillet 2026 pour refléter l'omnibus numérique de juin 2026 et les échéances reportées pour les systèmes à risque élevé.
Arbre de décision rapide pour la classification
Calendrier de conformité
L'omnibus numérique de l'UE, formellement adopté en juin 2026, a reporté les échéances applicables aux systèmes à risque élevé sans toucher aux interdictions, aux obligations GPAI ni aux obligations de transparence. Voici les dates qui comptent pour la classification.
Guide de référence des niveaux de risque
Risque inacceptable
InterditSystèmes d'IA qui présentent une menace claire pour les droits fondamentaux, la sécurité ou les valeurs de l'UE. Ces pratiques sont interdites à compter du 2 février 2025. L'omnibus numérique de juin 2026 a ajouté une interdiction supplémentaire visant les IA qui génèrent des images intimes non consenties ou du matériel pédopornographique, applicable à compter du 2 décembre 2026.
- •Systèmes de catégorisation biométrique qui infèrent des attributs sensibles (origine, opinion politique, religion, orientation sexuelle) à partir de données biométriques
- •Identification biométrique à distance en temps réel dans des espaces accessibles au public par les forces de l'ordre (avec des exceptions limitées)
- •Systèmes de notation sociale par les autorités publiques qui conduisent à un traitement préjudiciable
- •Systèmes d'IA qui exploitent des vulnérabilités (âge, handicap, situation sociale/économique) pour manipuler le comportement
- •Techniques subliminales qui contournent la conscience pour fausser le comportement et causer un préjudice
- •Police prédictive fondée uniquement sur le profilage ou des traits de personnalité (et non sur des faits objectifs et vérifiables)
- •Systèmes d'IA qui génèrent des images intimes non consenties ou du matériel pédopornographique (interdiction ajoutée par l'omnibus numérique de juin 2026, applicable à compter du 2 décembre 2026)
- Cesser l'utilisation immédiatement
- Ne pas acquérir ni déployer
- Documenter la revue et la justification de l'exclusion
Risque élevé
Conformité totale requiseSystèmes d'IA utilisés dans des secteurs critiques ou des applications de sécurité. Soumis à des exigences strictes avant la mise sur le marché. Les systèmes autonomes de l'Annex III doivent être conformes à compter du 2 décembre 2027, et l'IA intégrée dans des produits réglementés de l'Annex I à compter du 2 août 2028 (dates reportées par l'omnibus numérique de juin 2026).
- •Identification et catégorisation biométriques (Annex III, 1)
- •Gestion des infrastructures critiques : électricité, eau, gaz, transport (Annex III, 2)
- •Évaluation éducative/professionnelle déterminant l'accès aux établissements (Annex III, 3)
- •Décisions d'emploi : recrutement, tri de CV, attribution des tâches, promotion, licenciement (Annex III, 4)
- •Accès aux services essentiels : scoring de crédit, évaluation du risque d'assurance, répartition des secours (Annex III, 5)
- •Forces de l'ordre : évaluation du risque individuel, polygraphe, analyse criminelle (Annex III, 6)
- •Gestion de la migration, de l'asile et du contrôle aux frontières (Annex III, 7)
- •Administration de la justice et processus démocratiques (Annex III, 8)
- Système de gestion des risques (continu, documenté)
- Gouvernance des données et documentation des données d'entraînement
- Documentation technique (avant la mise sur le marché)
- Tenue de registres et journalisation automatique des événements
- Transparence et fourniture d'informations aux déployeurs
- Mesures de supervision humaine intégrées dès la conception
- Exigences d'exactitude, de robustesse et de cybersécurité
- Évaluation de conformité UE (auto-évaluation ou par un tiers)
- Enregistrement dans la base de données de l'UE (Art. 71)
- Marquage CE et déclaration de conformité
- Système de surveillance post-commercialisation
- Signalement des incidents aux autorités nationales
Risque limité
Obligations de transparenceSystèmes d'IA présentant des risques spécifiques de transparence. Les utilisateurs doivent être informés qu'ils interagissent avec une IA. Ces obligations s'appliquent à partir du 2 août 2026 ; les systèmes génératifs déjà sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour respecter l'obligation de marquage lisible par machine de l'article 50, paragraphe 2.
- •Chatbots et assistants virtuels interagissant avec des personnes physiques
- •Systèmes de reconnaissance des émotions (divulgation obligatoire aux personnes)
- •Images, audio ou vidéos deepfake générés par l'IA
- •Texte généré par l'IA publié pour informer le public sur des sujets d'intérêt général
- •Systèmes de catégorisation biométrique ou de reconnaissance des émotions ne relevant pas de l'Annex III
- Informer les utilisateurs qu'ils interagissent avec un système d'IA (sauf si cela est évident d'après le contexte)
- Étiqueter le contenu généré par l'IA (images, audio, vidéo, texte) comme artificiellement généré
- Mettre en place des solutions techniques de provenance du contenu (filigrane recommandé)
Risque minimal
Aucune exigence obligatoireLa grande majorité des systèmes d'IA utilisés aujourd'hui relèvent de cette catégorie. Aucune exigence obligatoire de l'EU AI Act au-delà du droit commun (RGPD, responsabilité du fait des produits, protection des consommateurs). Les codes de conduite volontaires sont encouragés.
- •Filtres anti-spam alimentés par l'IA
- •Gestion des stocks assistée par l'IA
- •Moteurs de recommandation de produits
- •Modération de contenu fondée sur l'IA (hors contexte d'emploi ou de service public)
- •Outils de business intelligence et d'analyse
- •Assistants de rédaction IA à usage interne (hors actualités destinées au public)
- •Planification et optimisation logistique assistées par l'IA
- Aucune obligation obligatoire au titre de l'EU AI Act
- Envisager un code de conduite IA volontaire
- Les obligations standard du RGPD et de protection des données restent applicables
- Documenter la justification de la classification à des fins d'audit
Automatisez votre conformité à l'EU AI Act
Aona AI découvre chaque outil d'IA de votre organisation, le classe par niveau de risque et vous fournit les contrôles de gouvernance exigés par l'EU AI Act.