# Système d'IA à haut risque : définition selon l'AI Act

> Un système d'IA à haut risque relève de l'article 6 de l'AI Act, via les produits de l'annexe I ou les usages de l'annexe III ; obligations dès le 2 décembre 2027.

Publié: 2026-09-19 · Rédaction Dataplaz · https://dataplaz.lu/fr/systeme-ia-a-haut-risque/

## L'essentiel
- L'article 6 de l'AI Act prévoit deux voies vers le haut risque : les composants de sécurité de produits relevant de l'annexe I et les cas d'usage énumérés à l'annexe III.
- L'Omnibus numérique (règlement (UE) 2026/1744) a reporté l'application au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I.
- Selon l'article 6, paragraphe 3, un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important de préjudice, sauf s'il effectue un profilage de personnes physiques.

Un système d'IA à haut risque est un système que l'AI Act classe comme tel en vertu de son article 6, soit parce qu'il constitue un composant de sécurité d'un produit couvert par la législation européenne énumérée à l'annexe I, soit parce qu'il est utilisé dans l'un des domaines de l'annexe III. Pour les organisations au Luxembourg, les obligations correspondantes s'appliquent à partir du 2 décembre 2027 pour l'annexe III et du 2 août 2028 pour l'annexe I, depuis l'Omnibus numérique sur l'IA.

## Deux voies vers le haut risque

**Annexe I (produits).** Selon l'[article 6, paragraphe 1](https://eur-lex.europa.eu/eli/reg/2024/1689/oj), un système d'IA est à haut risque s'il est un produit, ou le composant de sécurité d'un produit, couvert par la législation d'harmonisation de l'Union de l'annexe I (jouets, ascenseurs, équipements radioélectriques ou dispositifs médicaux, par exemple), et si ce produit doit faire l'objet d'une évaluation de la conformité par un tiers.

**Annexe III (cas d'usage).** Selon l'article 6, paragraphe 2, les systèmes d'IA utilisés dans huit domaines sont à haut risque :

| Domaine | Exemple |
|---|---|
| Biométrie | identification biométrique à distance, reconnaissance des émotions |
| Infrastructures critiques | composants de sécurité pour le trafic routier, l'eau, le gaz, le chauffage ou l'électricité |
| Éducation et formation | décisions d'admission, évaluation des acquis d'apprentissage |
| Emploi | tri des candidatures, décisions de promotion ou de licenciement |
| Services essentiels | éligibilité aux prestations publiques, tarification en assurance vie et maladie |
| Répression | évaluation du risque qu'une personne soit victime d'une infraction |
| Migration, asile, contrôle aux frontières | évaluation des risques posés par une personne entrant dans un État membre |
| Justice et processus démocratiques | assistance aux autorités judiciaires, influence sur les élections |

## Les exceptions de l'article 6, paragraphe 3

Un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important de préjudice et s'il se limite à une tâche procédurale étroite, améliore le résultat d'une activité humaine déjà réalisée, détecte des écarts par rapport à des schémas décisionnels sans remplacer l'évaluation humaine, ou exécute une tâche préparatoire. Un système qui effectue un profilage de personnes physiques reste toujours à haut risque. Le fournisseur qui invoque une exception doit documenter son évaluation et enregistrer le système (article 6, paragraphe 4).

## La surveillance au Luxembourg

Le [projet de loi n° 8476](https://www.chd.lu/fr/dossier/8476) désigne la Commission nationale pour la protection des données (CNPD) comme autorité de surveillance du marché par défaut. En octobre 2026, le texte était toujours en commission.

## Questions & réponses
**Un outil de tri de CV est-il un système d'IA à haut risque ?**
En principe oui. L'annexe III vise, dans le domaine de l'emploi, les systèmes d'IA destinés au recrutement ou à la sélection, notamment pour analyser et filtrer les candidatures.

**Qui contrôle les systèmes d'IA à haut risque au Luxembourg ?**
Selon le projet de loi n° 8476, toujours en commission en octobre 2026, la CNPD serait l'autorité de surveillance du marché par défaut, aux côtés d'autorités sectorielles comme la CSSF et le CAA.

## Sources
1. [Règlement (UE) 2024/1689 (AI Act)](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) · EUR-Lex
2. [Règlement (UE) 2026/1744 (Omnibus numérique sur l'IA)](https://eur-lex.europa.eu/eli/reg/2026/1744/oj) · EUR-Lex
3. [Article 6 : règles de classification (texte consolidé)](https://artificialintelligenceact.eu/article/6/) · artificialintelligenceact.eu
4. [Annexe III : systèmes d'IA à haut risque visés à l'article 6, paragraphe 2](https://artificialintelligenceact.eu/annex/3/) · artificialintelligenceact.eu
5. [Omnibus numérique sur l'IA : nouvelles dates d'application](https://artificialintelligenceact.eu/ai-act-explorer/digital-omnibus/) · artificialintelligenceact.eu
6. [Projet de loi 8476 – dossier parlementaire](https://www.chd.lu/fr/dossier/8476) · Chambre des Députés
