Article 6, annexes I et III
Systèmes à haut risque
Applicable à compter du 2 décembre 2027
Ajouts applicables à compter du 2 août 2028
C'est la partie lourde du règlement IA, et c'est celle qui a bougé. Les systèmes de l'annexe III sont désormais dus au 2 décembre 2027 et ceux de l'annexe I au 2 août 2028. On a moins remarqué que la définition de ce qui entre dans ce régime s'est restreinte au même moment, ce qui en fait sortir certaines entreprises purement et simplement.
Ce que cela impose
- Un système de gestion des risques couvrant tout le cycle de vie, les risques résiduels étant jugés acceptables et consignés.
- Une gouvernance des données d'entraînement, de validation et de test, portant notamment sur la pertinence, la représentativité et l'examen des biais.
- Une documentation technique conforme à l'annexe IV, établie avant la mise sur le marché et tenue à jour.
- L'enregistrement automatique des événements pendant toute la durée de vie du système.
- Une notice d'utilisation permettant au déployeur de comprendre et de maîtriser le système, ainsi qu'un contrôle humain prévu dès la conception.
- Un niveau d'exactitude, de robustesse et de cybersécurité adapté à la destination, puis l'évaluation de la conformité et l'enregistrement.
- Les déployeurs ont leur propre liste, plus courte : utiliser le système conformément à la notice, confier le contrôle humain à des personnes compétentes, surveiller et conserver les journaux.
Qui est concerné
- L'annexe III énumère les cas autonomes : biométrie, infrastructures critiques, éducation, emploi, services publics et privés essentiels dont le crédit et l'assurance, répression, migration et administration de la justice.
- L'annexe I vise l'IA agissant comme composant de sécurité d'un produit déjà régi par la législation d'harmonisation de l'Union, par exemple les machines, les dispositifs médicaux, les ascenseurs ou les jouets.
- L'article 6, paragraphe 3, signifie que relever d'un domaine de l'annexe III ne suffit pas. Un système accomplissant une tâche procédurale étroite, améliorant le résultat d'une activité humaine déjà achevée ou effectuant un travail préparatoire peut en sortir, à condition de ne pas profiler des personnes.
Ce qui a changé en juillet 2026
- Le règlement omnibus numérique a reporté les obligations de l'annexe III au 2 décembre 2027 et celles de l'annexe I au 2 août 2028.
- Un nouvel article 6, paragraphe 1 bis, prévoit que l'IA utilisée uniquement pour des aspects sans lien avec la sécurité — assistance à l'utilisateur, optimisation des performances, efficacité du service, automatisation, confort ou contrôle qualité — ne constitue pas un composant de sécurité. L'article 6, paragraphe 1 ter, maintient le régime lorsque la défaillance mettrait en danger la santé et la sécurité.
- L'article 3, point 14, a restreint la définition du composant de sécurité à celui dont l'objet est de prévenir ou d'atténuer les risques pour la santé et la sécurité des personnes ou des biens.
- L'article 111 laisse hors du régime les systèmes déjà mis sur le marché ou en service avant son application, sauf modification importante de leur conception après cette date. Les systèmes destinés aux autorités publiques font exception et doivent être conformes au 2 août 2030.
Ce que la plupart des ressources continuent d'affirmer à tort
- Lire le report comme un répit. La documentation exigée par ce régime est rétrospective : elle décrit des décisions prises pendant le développement, et les organisations qui s'y mettent en 2027 constatent que les éléments n'ont jamais été consignés.
- Supposer qu'une IA industrielle est à haut risque parce qu'elle se trouve dans un atelier. Le contrôle qualité et l'optimisation des procédés en sont désormais expressément exclus, sauf si une défaillance mettait quelqu'un en danger.
- Croire que l'ensemble du règlement a été reporté. Ce n'est pas le cas : les articles 4, 5 et 50 sont applicables aujourd'hui, et seul le régime du haut risque a été déplacé.
Lesquelles vous concernent ?
Dix questions, environ trois minutes, sans compte et sans rien conserver de notre côté. Le diagnostic indique lesquelles de ces obligations atteignent votre organisation et quelles échéances sont déjà derrière vous.
Commencer le diagnostic gratuitRédigé au regard du règlement (UE) 2024/1689 tel que modifié par le règlement (UE) 2026/1744. Ne constitue pas un conseil juridique. Chaque évolution de cette rédaction est datée et publiée sur la page d'historique.