Regfortis
IA Act de l'UE Annexe III : guide des systèmes IA à haut risque pour les PME
L'Annexe III répertorie huit catégories de cas d'usage IA soumis aux obligations les plus exigeantes de l'IA Act de l'UE. Si votre entreprise utilise l'IA dans l'un de ces domaines, les obligations complètes de déployeur du Chapitre III — notamment les évaluations d'impact sur les droits fondamentaux et l'enregistrement dans la base de données IA de l'UE — s'appliquent à partir du 2 décembre 2027.
Dernière révision réglementaire : 14 août 2026 · Regulation (EU) 2024/1689 telle que modifiée par le Regulation (EU) 2026/1744
Qu'est-ce que l'Annexe III ?
L'Annexe III du Regulation (EU) 2024/1689 répertorie les cas d'usage IA qui attirent la classification « à haut risque » au titre de l'Article 6. Les systèmes IA utilisés à ces fins doivent se conformer au Chapitre III du règlement — un ensemble complet d'exigences couvrant la gestion des risques, la gouvernance des données, la transparence, la supervision humaine et la précision. Pour les déployeurs (entreprises qui utilisent plutôt que développent l'IA), l'obligation clé est l'Article 26.
Délai modifié. La date d'application initiale pour les obligations du Chapitre III était le 2 août 2026. Le Regulation (EU) 2026/1744 l'a modifiée au 2 décembre 2027. Les entreprises utilisant de l'IA Annexe III ont plus de temps pour se préparer — mais la préparation doit commencer maintenant.
Les huit catégories IA à haut risque de l'Annexe III
Chaque catégorie inclut un indicateur de pertinence pour les PME afin de vous aider à prioriser.
Pertinence PME :
Identification et catégorisation biométriques
1
Faible — la plupart des PME n'exploitent pas de systèmes d'identification biométrique
Systèmes IA utilisés pour l'identification biométrique à distance en temps réel ou post-événement de personnes physiques dans des espaces publiquement accessibles. Comprend les systèmes biométriques d'authentification si utilisés à des fins de vérification d'identité conséquente à grande échelle.
Gestion des infrastructures critiques
2
Faible — s'applique aux opérateurs d'utilités, de transport et d'infrastructures
IA destinée à être des composants de sécurité dans la gestion et l'exploitation des infrastructures numériques critiques, de la circulation routière et de l'approvisionnement en eau, gaz, chauffage ou électricité.
Éducation et formation professionnelle
3
Moyen — s'applique aux prestataires de formation utilisant l'évaluation IA
IA utilisée pour déterminer l'accès aux établissements d'enseignement et de formation professionnelle, pour évaluer ou noter les étudiants, pour détecter les comportements interdits lors des évaluations et pour recommander le niveau d'éducation approprié à un individu.
Emploi, gestion des travailleurs et travail indépendant
4
Élevé — largement utilisé dans les RH et le recrutement des PME
IA utilisée pour le recrutement ou la sélection de personnes physiques (dont le filtrage de CV, le ciblage d'emploi et l'analyse d'entretiens), pour l'évaluation des performances, les décisions de promotion, l'attribution des tâches et le suivi du comportement et des performances dans les contextes d'emploi. C'est la catégorie la plus couramment pertinente pour les PME.
Services privés et publics essentiels
5
Moyen — s'applique aux services financiers, à l'assurance et aux services publics
IA utilisée pour évaluer l'éligibilité et l'octroi des prestations sociales, pour évaluer la solvabilité, pour déterminer les primes d'assurance et pour la répartition des services d'urgence. Comprend le scoring de crédit IA et la souscription de prêts assistée par IA.
Application de la loi
6
Très faible — s'applique à la police et aux autorités de maintien de l'ordre
IA utilisée par les autorités de maintien de l'ordre pour évaluer le risque de criminalité, comme polygraphes, pour l'analyse des deepfakes dans les enquêtes criminelles et à des fins connexes. Ne s'applique généralement pas aux PME du secteur privé.
Migration, asile et contrôle aux frontières
7
Très faible — s'applique aux autorités d'immigration et de frontières
IA utilisée pour évaluer les risques de migration irrégulière, pour aider à l'examen des demandes de visa et d'asile et pour la gestion des frontières. S'applique aux autorités publiques compétentes et aux grands prestataires de services dans ce secteur.
Administration de la justice et processus démocratiques
8
Très faible — s'applique aux tribunaux et à l'administration électorale
IA utilisée pour aider les autorités judiciaires à rechercher et interpréter les faits et la loi et à appliquer la loi à des faits concrets, et IA utilisée pour influencer le résultat des élections.
Article 26 — Obligations des déployeurs pour l'IA Annexe III
Si vous déployez un système IA à haut risque de l'Annexe III, l'Article 26 exige que vous :
Mettre en œuvre des mesures de supervision humaine
Assurer une supervision humaine appropriée pour le fonctionnement et les résultats du système IA, notamment des procédures claires pour quand une intervention ou un remplacement humain est requis.
Surveiller le fonctionnement et signaler les incidents
Surveiller le système IA pour détecter les risques et, le cas échéant, signaler les incidents graves à l'autorité de surveillance du marché compétente.
Réaliser une évaluation d'impact sur les droits fondamentaux (FRIA)
Avant de déployer certains systèmes IA de l'Annexe III (en particulier ceux affectant de grandes populations ou prenant des décisions importantes), préparer une FRIA documentant l'impact potentiel sur les droits fondamentaux et les mesures d'atténuation en place.
Enregistrer le système IA dans la base de données IA de l'UE
Les déployeurs de systèmes IA spécifiques de l'Annexe III doivent les enregistrer dans la base de données IA publique à l'échelle de l'UE avant le déploiement.
Informer les employés
Lorsque le système IA affecte ou prend des décisions concernant les employés, s'assurer que ces employés sont informés qu'ils sont soumis au fonctionnement du système IA.
Comment se préparer maintenant pour décembre 2027
- Constituer votre inventaire de systèmes IA — identifier chaque outil IA que votre entreprise utilise et évaluer chacun par rapport aux catégories de l'Annexe III
- Pour chaque IA potentiellement à haut risque, obtenir la documentation technique et les informations de conformité du fournisseur
- Commencer à définir votre évaluation d'impact sur les droits fondamentaux pour chaque système Annexe III
- Identifier les mesures de supervision humaine dont vous avez besoin et commencer à les mettre en œuvre
- Surveiller les orientations du Bureau européen de l'IA au fur et à mesure de leur publication — les attentes de supervision sont définies en 2026
→ Commencez par un inventaire des systèmes IA — notre guide explique ce qu'il faut inclure
Questions fréquentes
L'utilisation d'un outil IA de filtrage de CV soumet-elle mon entreprise aux obligations à haut risque de l'Annexe III ?
Oui. L'IA utilisée pour le recrutement et la sélection de personnes physiques, notamment le filtrage de CV, le classement des candidats et l'analyse des entretiens, relève du point 4 de l'Annexe III (emploi, gestion des travailleurs et accès au travail indépendant). En tant que déployeur d'un tel système, les obligations de l'Article 26 s'appliqueront à votre entreprise à partir du 2 décembre 2027. Vous n'avez pas besoin d'attendre jusqu'en décembre 2027 pour commencer à vous préparer.
L'outil IA que j'utilise pour les RH est fourni par un grand éditeur de logiciels. Leurs mesures de conformité sont-elles suffisantes pour moi ?
Non — pas automatiquement. Le fournisseur a des obligations (comme mettre la documentation technique à disposition), mais en tant que déployeur, vous conservez des devoirs spécifiques au titre de l'Article 26 qui ne peuvent pas être délégués au fournisseur. Ceux-ci comprennent la réalisation de votre propre évaluation d'impact sur les droits fondamentaux, la mise en œuvre de mesures de supervision humaine appropriées à votre contexte et la coopération avec les autorités de surveillance si nécessaire. La conformité de votre fournisseur ne se substitue pas à la vôtre.
Comment puis-je savoir si un système IA que j'utilise est « à haut risque » au titre de l'Annexe III ?
L'Annexe III répertorie huit catégories de systèmes IA à haut risque. Pour chaque système que vous utilisez, évaluez : (1) Correspond-il à l'un des huit cas d'usage répertoriés ? (2) Est-il destiné à être utilisé dans un contexte à haut risque (par ex. décisions d'emploi, évaluation du crédit, notation éducative ou accès aux services essentiels) ? Si oui aux deux, le système est probablement à haut risque. Certains systèmes IA sont spécifiquement exclus du champ d'application de l'Annexe III par l'Article 6(3) — IA à finalité étroite avec un impact limité sur la prise de décision. Vérifiez les conditions complètes de l'Article 6 si vous pensez qu'une exclusion pourrait s'appliquer.
Qu'est-ce qu'une évaluation d'impact sur les droits fondamentaux et comment en réaliser une ?
Une évaluation d'impact sur les droits fondamentaux (FRIA) est une révision structurée — requise au titre de l'Article 26(9) pour les déployeurs de certains systèmes IA de l'Annexe III — évaluant comment les résultats du système IA pourraient affecter les droits des personnes qu'il affecte. Elle couvre la finalité prévue, la population de personnes affectées, la nature des impacts potentiels sur des droits tels que la non-discrimination, la vie privée et l'accès aux services, et les mesures d'atténuation en place. Le Bureau européen de l'IA devrait publier des orientations et des modèles. Pour l'instant, commencez par documenter le système IA, son contexte décisionnel et les droits potentiellement en jeu.
Pouvons-nous continuer à utiliser nos systèmes IA existants dans des catégories à haut risque après décembre 2027 sans se conformer au Chapitre III ?
Non. À partir du 2 décembre 2027, le déploiement d'un système IA à haut risque de l'Annexe III sans respecter les obligations de l'Article 26 expose votre entreprise à des actions réglementaires. Les systèmes déjà en service à cette date ne sont pas automatiquement exonérés — les dispositions transitoires sont limitées. Commencez la préparation à la conformité bien avant l'échéance.
Découvrez si vous utilisez de l'IA à haut risque
L'évaluation Regfortis cartographie vos cas d'usage IA par rapport à toutes les catégories de l'Annexe III et vous indique quelles obligations s'appliquent à votre entreprise.
Démarrer l'évaluation gratuite
Constituer votre inventaire IA →
Sources officielles
- Regulation (EU) 2024/1689, Annexe III et Article 26 (EUR-Lex)
- Regulation (EU) 2026/1744 — Sources officielles
- European Commission — Sources officielles
- Annotations des sources réglementaires Regfortis
À titre informatif uniquement — ne constitue pas un conseil juridique.