Aller au contenu
ZenBotAI ACT

Les quatre niveaux de risque de l'AI Act, expliqués avec des exemples

Inacceptable, haut risque, risque limité, risque minimal : l'échelle de l'AI Act expliquée par l'exemple, et ce que chaque niveau impose.

Kassandra Vujic-Devaux

Écrit le · Révisé le · 6 min de lecture

Mise à jour du 25 septembre 2026

Deux corrections. L'article 5 interdit désormais aussi les images intimes non consenties et les contenus pédocriminels générés par IA, avec une période transitoire jusqu'au 2 décembre 2026. Et l'article 4, cité en fin d'article, a été réécrit : il demande de soutenir le développement de la maîtrise de l'IA, non plus de garantir un niveau.

Lire ce qui a changé →

L'AI Act est souvent présenté comme un texte contraignant. Il est surtout proportionné : il classe les systèmes d'intelligence artificielle sur une échelle de risque, et n'exige des contraintes lourdes que là où l'enjeu le justifie.

Comprendre cette échelle vous évite les deux erreurs symétriques : croire que tout est interdit, ou croire que rien ne vous concerne.

Niveau 1 — Risque inacceptable : ce qui est interdit

L'article 5 du règlement dresse une liste de pratiques purement et simplement interdites dans l'Union. Elles sont prohibées depuis le 2 février 2025, et sanctionnées au palier le plus élevé du règlement : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial.

Ce que l'article 5 interdit, notamment :

  • la notation sociale des personnes par les autorités publiques ou pour leur compte ;
  • les techniques subliminales ou manipulatrices qui altèrent le comportement d'une personne au point de lui causer un préjudice ;
  • l'exploitation des vulnérabilités liées à l'âge, au handicap ou à une situation sociale ou économique ;
  • la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, sauf motifs médicaux ou de sécurité ;
  • la catégorisation biométrique visant à déduire l'origine ethnique, les opinions politiques, l'appartenance syndicale, les convictions religieuses, la vie sexuelle ou l'orientation sexuelle ;
  • le moissonnage non ciblé d'images faciales sur internet ou dans la vidéosurveillance pour constituer des bases de reconnaissance faciale ;
  • l'identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives, hors exceptions strictement encadrées ;
  • les images intimes non consenties et les contenus pédocriminels générés par IA, ajoutés par le Digital Omnibus, avec une période transitoire jusqu'au 2 décembre 2026.

Une ligne mérite l'attention des employeurs : la reconnaissance des émotions au travail est interdite. Un outil qui prétend mesurer l'engagement, le stress ou la sincérité de collaborateurs à partir de leur voix, de leur visage ou de leur frappe au clavier n'est pas un système à haut risque à encadrer — c'est une pratique prohibée.

Niveau 2 — Haut risque : ce qui est lourdement encadré

C'est le cœur du règlement. Un système est à haut risque dans deux cas de figure.

Premier cas : il est un composant de sécurité d'un produit déjà soumis à une réglementation européenne d'harmonisation — dispositifs médicaux, machines, jouets, ascenseurs, aviation, véhicules.

Second cas : il relève d'un des domaines listés à l'annexe III du règlement :

Domaine Exemples d'usage
Biométrie Identification à distance, catégorisation biométrique
Infrastructures critiques Gestion du trafic, de l'eau, du gaz, de l'électricité
Éducation Admission, évaluation, surveillance d'examens
Emploi et travail Tri de CV, promotion, rupture, évaluation, affectation
Services essentiels Octroi de crédit, tarification en assurance vie et santé, accès aux prestations sociales
Répression Évaluation du risque de récidive, fiabilité des preuves
Migration et asile Examen des demandes, évaluation des risques
Justice et démocratie Aide à l'interprétation des faits et du droit

Ce tableau concerne directement des entreprises qui ne se pensent pas « technologiques » : toute organisation qui recrute avec un outil de présélection entre par la ligne « Emploi et travail ».

Pour ces systèmes, les obligations sont substantielles — gestion des risques, qualité des données, documentation technique, journalisation, transparence vis-à-vis du déployeur, supervision humaine, robustesse et cybersécurité. La majeure partie pèse sur le fournisseur, mais le déployeur n'est pas exonéré : il doit utiliser le système conformément à sa notice, assurer une supervision humaine par des personnes compétentes, conserver les journaux et informer les personnes concernées.

Une nuance importante : l'annexe III prévoit une dérogation. Un système relevant d'un de ces domaines n'est pas à haut risque s'il ne fait qu'exécuter une tâche procédurale étroite, améliorer le résultat d'une activité humaine déjà accomplie, détecter des écarts par rapport à une norme sans se substituer à l'évaluation humaine, ou préparer une évaluation. Cette dérogation tombe dès qu'il y a profilage de personnes physiques. Elle doit être documentée : ce n'est pas une porte de sortie, c'est une analyse à écrire.

Niveau 3 — Risque limité : l'obligation de transparence

L'article 50 vise les systèmes qui interagissent avec des personnes ou produisent du contenu. Ici, pas d'évaluation de conformité : une exigence d'honnêteté.

  • Un système conçu pour interagir directement avec des personnes doit les informer qu'elles s'adressent à une IA — sauf si c'est évident pour une personne raisonnablement avertie.
  • Les contenus générés ou manipulés artificiellement — texte, image, son, vidéo — doivent être marqués dans un format lisible par machine.
  • Les hypertrucages doivent être signalés comme tels.
  • Un texte publié dans le but d'informer le public sur des sujets d'intérêt général doit indiquer qu'il a été généré par une IA, sauf relecture humaine et responsabilité éditoriale assumée.

C'est le niveau qui concerne le plus grand nombre d'entreprises : dès qu'un chatbot répond à vos clients, vous y êtes.

Niveau 4 — Risque minimal : la grande majorité

Filtres anti-spam, moteurs de recommandation, correcteurs orthographiques, outils de traduction, assistants de rédaction, optimisation logistique. Le règlement n'impose aucune obligation spécifique à ces systèmes, et encourage l'adoption volontaire de codes de conduite.

C'est là que se situe l'essentiel de l'IA générative telle qu'elle est utilisée au quotidien dans les entreprises françaises.

L'obligation qui traverse toute l'échelle

Et c'est le point que la présentation par niveaux fait souvent manquer : l'article 4 ne dépend pas du niveau de risque.

L'obligation de soutenir le développement de la maîtrise de l'IA — la « littératie » — s'applique aux fournisseurs et aux déployeurs de tout système d'IA, quel que soit son classement. Un outil à risque minimal n'exonère pas de former les personnes qui l'utilisent.

Autrement dit : même si votre classification vous range intégralement au niveau 4, vous avez une obligation. C'est le sujet de notre article sur l'article 4 et l'obligation de formation.

Comment classer vos propres systèmes

L'ordre compte. On ne classe pas ce qu'on n'a pas inventorié — voir notre méthode de cartographie. Une fois l'inventaire posé, pour chaque système, trois questions :

  1. Figure-t-il à l'article 5 ? Si oui, il faut l'arrêter, pas l'encadrer.
  2. Relève-t-il de l'annexe III, ou est-il un composant de sécurité d'un produit réglementé ? Si oui, examinez la dérogation, et écrivez votre analyse.
  3. Interagit-il avec des personnes ou produit-il du contenu diffusé ? Si oui, l'article 50 s'applique.

Tout ce qui reste est à risque minimal. Et dans tous les cas, l'article 4 s'applique.

Cette analyse, système par système, constitue votre matrice de classification. C'est l'une des pièces du dossier qu'un contrôleur demandera en premier.

  • niveaux de risque
  • annexe III
  • article 5
  • article 50

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Comprendre

AI Act : qui est concerné ?

L'AI Act ne vise pas que les entreprises technologiques : il s'adresse d'abord à celles qui utilisent l'IA. Le test en quatre questions.

5 min de lecture

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture