Mise à jour du 21 septembre 2026. Le règlement omnibus (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a reporté les exigences applicables aux systèmes d’IA à haut risque : au 2 décembre 2027 pour ceux de l’annexe III, au 2 août 2028 pour ceux embarqués dans des produits déjà réglementés (annexe I). Les obligations de transparence de l’article 50 s’appliquent, elles, depuis le 2 août 2026. Ces obligations sont reportées, pas levées. Il citait l’ancien calendrier.
Votre entreprise utilise un chatbot pour le service client, un outil de tri de CV ou un logiciel d'analyse prédictive ? Depuis l'entrée en vigueur du Règlement européen sur l'intelligence artificielle — l'EU AI Act —, chacun de ces systèmes doit être évalué et classé selon son niveau de risque. Cette étape n'est pas une formalité administrative : elle détermine directement les obligations légales qui s'appliquent à vous. Et le calendrier a bougé : les exigences haut risque sont désormais attendues pour le 2 décembre 2027. Voici comment aborder cette classification avec méthode et sérénité.
Pourquoi la classification du risque est le point de départ de toute conformité
L'EU AI Act repose sur une logique simple : plus un système d'IA est susceptible de causer des dommages à des personnes physiques ou à la société, plus les obligations qui encadrent son développement et son déploiement sont strictes. La classification du risque d'un système d'IA est donc le premier acte concret de votre démarche de conformité. Sans elle, impossible de savoir si vous devez rédiger une documentation technique, enregistrer votre système dans une base de données européenne, ou simplement apposer une mention d'information à vos utilisateurs. Ignorer cette étape, c'est naviguer à l'aveugle dans un cadre réglementaire qui prévoit des sanctions pouvant atteindre plusieurs dizaines de millions d'euros ou un pourcentage significatif du chiffre d'affaires mondial.
Les quatre niveaux de risque définis par l'EU AI Act
Le règlement établit une architecture pyramidale en quatre catégories. Comprendre leur logique est essentiel pour toute PME qui déploie ou envisage de déployer de l'IA.
1. Risque inacceptable (systèmes interdits) : Ce niveau concerne les systèmes dont l'usage est purement et simplement prohibé sur le territoire de l'Union européenne. On y trouve notamment les systèmes de notation sociale généralisée par des autorités publiques, la manipulation comportementale subliminale, ou encore l'identification biométrique à distance en temps réel dans les espaces publics à des fins répressives (sous réserve d'exceptions strictement encadrées). Pour une PME standard, ces cas restent marginaux, mais il est indispensable de les vérifier.
2. Risque élevé : C'est la catégorie la plus exigeante pour les entreprises. Elle regroupe les systèmes utilisés dans des domaines sensibles listés aux annexes du règlement : recrutement et gestion des ressources humaines, octroi de crédit, évaluation scolaire, accès à des services essentiels, systèmes de sécurité dans des infrastructures critiques, ou encore outils d'aide à la décision dans le secteur médical. Un logiciel qui trie automatiquement des candidatures ou qui évalue la solvabilité d'un client peut ainsi relever de cette catégorie. Les obligations associées sont substantielles : gestion des risques documentée, données d'entraînement de qualité, journalisation des événements, transparence vis-à-vis des utilisateurs, supervision humaine, et enregistrement obligatoire dans la base de données EU.
3. Risque limité : Ce niveau s'applique principalement aux systèmes qui interagissent directement avec des humains sans que ceux-ci en soient nécessairement conscients. L'obligation principale est ici la transparence : informer l'utilisateur qu'il interagit avec une IA. Un chatbot de service client ou un système de génération de contenu synthétique (deepfake) entrent typiquement dans cette catégorie.
4. Risque minimal ou nul : La grande majorité des systèmes d'IA relève de cette catégorie. Les filtres anti-spam, les moteurs de recommandation de contenu ou les outils de correction orthographique automatique en sont des exemples courants. Aucune obligation spécifique n'est imposée par le règlement, bien que des codes de bonne conduite volontaires soient encouragés.
Comment procéder concrètement à la classification de vos systèmes
La classification ne s'improvise pas. Elle suppose une démarche structurée en plusieurs étapes que toute PME peut mettre en œuvre.
Étape 1 — Inventorier vos systèmes d'IA : Commencez par dresser la liste exhaustive de tous les outils utilisant de l'IA dans votre organisation : outils internes, solutions SaaS tierces, modules intégrés à votre ERP ou CRM. Beaucoup de dirigeants de PME sont surpris par le nombre de systèmes concernés une fois l'inventaire réalisé.
Étape 2 — Analyser la finalité et le contexte de déploiement : La classification dépend non seulement de la technologie, mais surtout de l'usage qui en est fait. Un même algorithme peut être à risque minimal dans un contexte et à risque élevé dans un autre. Posez-vous la question : ce système prend-il ou influence-t-il des décisions qui affectent des droits, des opportunités ou la sécurité de personnes physiques ?
Étape 3 — Croiser avec les annexes du règlement : Les systèmes à haut risque sont définis par référence à des listes précises figurant dans le texte du règlement. Cette vérification juridique et technique peut nécessiter un accompagnement spécialisé. Des plateformes comme AInspiration, spécialisée dans l'accompagnement des PME sur les usages de l'IA, peuvent vous aider à identifier les outils que vous utilisez et leur nature réelle.
Étape 4 — Documenter vos conclusions : Quelle que soit la catégorie retenue, conservez une trace écrite de votre raisonnement. En cas de contrôle, cette documentation démontre votre bonne foi et votre sérieux dans la démarche de conformité.
Les erreurs fréquentes des PME dans la classification du risque
Plusieurs pièges guettent les organisations qui abordent cette étape sans accompagnement. Le premier est de supposer que les outils achetés auprès d'éditeurs tiers sont automatiquement conformes : le règlement distingue clairement les obligations du fournisseur (celui qui développe le système) et celles du déployeur (celui qui l'utilise dans son activité). En tant que PME qui déploie un outil d'IA, vous avez vos propres responsabilités, indépendamment de celles de l'éditeur.
Le second piège est de sous-estimer le périmètre. Un outil de gestion des plannings qui intègre des fonctions de recommandation automatique peut, selon son usage RH, basculer en catégorie à risque élevé. La prudence et l'analyse au cas par cas sont de mise. Si votre entreprise produit ou diffuse des contenus audio générés ou modifiés par IA — pour des podcasts, des spots radio ou des voix synthétiques — notez que Distr Action, studio spécialisé en production audio et voice-over, intègre déjà dans ses pratiques les exigences de transparence imposées par le règlement pour les contenus synthétiques.
Ce que la classification implique pour votre calendrier de conformité
L'EU AI Act s'applique de manière progressive. Les dispositions relatives aux systèmes à risque inacceptable sont entrées en vigueur en février 2025. Les obligations concernant les systèmes à haut risque s’appliqueront pleinement à partir du 2 décembre 2027 pour l’annexe III, et du 2 août 2028 pour l’annexe I. Ce calendrier peut sembler confortable, mais la mise en conformité d'un système à haut risque — rédaction de la documentation technique, mise en place de la supervision humaine, tests de robustesse — prend plusieurs mois. Commencer la classification dès maintenant n'est pas une option : c'est une nécessité stratégique.
Pour les systèmes à risque limité ou minimal, la mise en conformité est généralement plus rapide, mais elle suppose tout de même d'avoir réalisé l'inventaire et la classification en amont.
Conclusion : ne laissez pas l'incertitude bloquer votre action
La classification du risque d'un système d'IA selon l'EU AI Act est une démarche technique et juridique qui peut sembler intimidante. Pourtant, avec la bonne méthodologie, elle est parfaitement accessible aux PME, y compris sans équipe juridique interne dédiée. L'essentiel est de commencer : inventorier, analyser, documenter. Chaque semaine gagnée aujourd'hui est une semaine de moins sous pression à l’approche des échéances du règlement.
Audityo a été conçu précisément pour accompagner les dirigeants de PME dans cette démarche, de la classification initiale jusqu'à la mise en conformité complète. Réalisez dès maintenant votre diagnostic de conformité gratuit sur audityo.eu et obtenez en quelques minutes une première cartographie du niveau de risque de vos systèmes d'IA.
