Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - La Commission européenne publie un projet de lignes directrices sur la classification de l'IA à haut risque

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - La Commission européenne publie un projet de lignes directrices sur la classification de l'IA à haut risque

Réglementations sur l'intelligence artificielle

Mise à jour réglementaire - La Commission européenne publie un projet de lignes directrices sur la classification de l'IA à haut risque

Belfast

Belfast

•

•

13 minutes de lecture

Par

Par

Matt McCallum

Matt McCallum

Sujets

La Commission européenne a publié trois projets de lignes directrices sur la classification des systèmes d'IA à haut risque au titre de l'article 6 de la Loi sur l'IA, les ouvrant à la consultation des parties prenantes. Ces projets couvrent (i) les principes généraux de la classification à haut risque, (ii) la classification au titre de l'article 6, paragraphe 1, et de l'annexe I (l'IA en tant que produit ou composant de sécurité d'un produit réglementé), et (iii) la classification au titre de l'article 6, paragraphe 2, et de l'annexe III (les huit catégories de cas d'usage). Ils ont été publiés par la bibliothèque de la stratégie numérique de la Commission afin de recueillir les commentaires des parties prenantes, n'ont pas de caractère contraignant, et la Cour de justice conserve l'autorité interprétative finale.

Ces lignes directrices ne modifient pas le cadre de la Loi sur l'IA. Le modèle de risque à quatre niveaux et les deux voies d'accès à la classification à haut risque restent conformes à ce que le règlement a toujours prévu. Ce que font ces lignes directrices, c'est durcir la frontière interprétative là où les pratiques de l'industrie ont eu tendance à s'écarter. Le statut de projet signifie que des ajustements suivront lors de l'adoption, mais la direction de l'interprétation est fixée. Les équipes de gouvernance qui traitent ces lignes directrices comme base de travail dès à présent disposeront d'une marge de manœuvre jusqu'en 2027, ce qui ne sera pas le cas des équipes qui attendront l'adoption finale.

Trois clarifications issues de ces projets de lignes directrices se détachent particulièrement pour les professionnels.

La règle des « systèmes complexes » met fin à un contournement

La première mesure ferme une possibilité de contournement de la classification que certaines entreprises commençaient à envisager. Les lignes directrices précisent que lorsque plusieurs systèmes d'IA font partie d'un système d'IA plus complexe, « la configuration combinée est traitée comme un seul système d'IA aux fins de la classification à haut risque ». Même les modules qui bénéficieraient individuellement de l'exemption de l'article 6, paragraphe 3, perdent cette exemption « si la configuration et le fonctionnement du système global influencent des aspects clés des décisions prises avec le soutien du système d'IA dans le contexte du cas d'usage à haut risque ».

La Commission va plus loin concernant spécifiquement les systèmes autonomes. Le même principe « s'étend aux configurations complexes et interconnectées telles que les systèmes d'IA agentique qui coordonnent et interagissent par le biais d'actions liées, tant que ces actions ou composants liés servent conjointement un objectif à haut risque prévu ».

L'implication pour les déploiements d'IA agentique en entreprise est directe. Les architectures multi-agents doivent être évaluées de bout en bout, et non composant par composant. Les choix architecturaux qui divisent un flux de travail entre plusieurs agents ne divisent pas la classification réglementaire. Un orchestrateur coordonnant des sous-agents vers une décision à haut risque est traité comme un seul système à haut risque, et les obligations s'appliquent à l'ensemble de la structure. Pour comprendre comment la Loi s'adapte pour absorber les architectures agentiques, voir La Loi sur l'IA de l'UE s'adapte à l'IA agentique ; elle n'a pas à se briser.

La destination de l'usage se durcit - et l'évaluation s'applique à tous les supports

La deuxième mesure durcit l'interprétation de la destination de l'usage, en particulier pour les systèmes d'IA à usage général et polyvalents. Les lignes directrices stipulent que pour les systèmes « présentés comme largement applicables à une généralité de contextes et de fonctions » qui ne « limitent pas systématiquement l'application ou n'excluent pas les usages à haut risque », la destination de l'usage du système « sera réputée englober également les cas d'usage à haut risque ».

Selon le paragraphe 12 des principes généraux : « Le fait de simplement affirmer (par exemple dans les conditions d'utilisation) que les usages à haut risque sont exclus ne suffit pas à éviter que le système soit considéré comme à haut risque, lorsque la présentation globale du fournisseur, les exemples ou le positionnement du produit prévoient ou promeuvent effectivement de tels usages ».

La Commission dresse la liste des documents qu'elle examinera : instructions d'utilisation, accords contractuels, conditions d'utilisation, politique d'utilisation, documents promotionnels et commerciaux, déclarations et documentation technique. L'évaluation est globale. Une clause contractuelle excluant l'usage à haut risque, côtoyant un support marketing qui démontre ou promeut précisément cet usage, ne protège pas le fournisseur – et ne protège pas l'utilisateur qui s'est fié à ce contrat.

La discussion transversale doit dépasser le cadre juridique. Le marketing et le positionnement du produit font désormais partie de la surface de conformité, et lorsqu'ils contredisent la restriction contractuelle, c'est la restriction contractuelle qui perd.

Le filtre de l'article 6, paragraphe 3, est plus étroit que ne le laissent penser les titres

La troisième mesure réside dans l'interprétation plus étroite du filtre de l'article 6, paragraphe 3 – l'exception qui exempte de la classification à haut risque des systèmes relevant par ailleurs de l'annexe III lorsqu'ils accomplissent une tâche procédurale étroite, améliorent une activité humaine préalablement achevée, détectent des schémas décisionnels sans remplacer l'évaluation humaine, ou effectuent une tâche préparatoire.

Les lignes directrices sont explicites : « L'article 6, paragraphe 3, représentant une exception à des règles visant (entre autres) à protéger les droits fondamentaux, les conditions doivent être interprétées de manière étroite ». Elles doivent également être lues à la lumière de l'exigence selon laquelle le système « ne devrait pas influencer de manière significative le résultat de la décision ».

Les exemples pratiques montrent où se situe la limite. Un outil de tri de CV qui classe uniquement les candidatures dans des catégories prédéfinies sans poids évaluatif peut bénéficier de l'exemption relative aux tâches procédurales. Le même outil configuré pour noter, classer ou évaluer l'adéquation des candidats ne le peut pas – même si un humain examine le résultat. Ce schéma se répète dans tous les cas d'usage : lorsque le résultat de l'IA façonne de manière significative la décision qui s'ensuit, l'exception ne s'applique pas.

Deux points supplémentaires renforcent cette rigueur. Premièrement, le profilage au sens de l'article 4, paragraphe 4, du RGPD disqualifie systématiquement un système du filtre ; il n'y a pas d'échappatoire via l'article 6(3) dès lors qu'un profilage est impliqué. Deuxièmement, revendiquer l'exception n'est pas un choix passif. L'article 6, paragraphe 4, exige du fournisseur qu'il documente l'évaluation avant de mettre le système sur le marché et qu'il l'enregistre dans la base de données de l'UE en vertu de l'article 71. Les autorités de surveillance du marché peuvent reclasser le système en vertu de l'article 80 et imposer les sanctions de l'article 99 en cas de mauvaise classification utilisée pour contourner les exigences relatives au haut risque.

Ce qui n'a pas changé

Plusieurs éléments de la Loi sur l'IA restent exactement tels que le règlement les a définis. Les interdictions de l'article 5 demeurent inchangées. La structure sectorielle de l'annexe I (couvrant les machines, les dispositifs médicaux, les jouets, les véhicules, les équipements radioélectriques et autres produits réglementés) est exhaustive et ne peut être modifiée que par des amendements à la législation d'harmonisation sous-jacente. La liste des cas d'usage de l'annexe III est exhaustive et ne peut être modifiée que par des actes délégués en vertu de l'article 7. Les exigences de contrôle humain prévues à l'article 14 continuent de s'appliquer à tous les systèmes à haut risque, quelle que soit la manière dont la classification a été établie.

Les calendriers d'application post-Omnibus sont également maintenus. Les obligations de l'article 6, paragraphe 2, s'appliquent à partir du 2 décembre 2027 ; celles de l'article 6, paragraphe 1, à partir du 2 août 2028. Le report ne déplace que la date limite à laquelle les travaux doivent démontrer un résultat, et non la substance des travaux eux-mêmes. Les règles de l'article 25 pour les distributeurs, importateurs, utilisateurs et autres tiers devenant fournisseurs (en changeant la marque d'un système à haut risque, en le modifiant substantiellement ou en modifiant sa destination d'usage) sont clarifiées mais ne sont pas nouvelles.

Ce qu'il faut faire cette semaine

Cinq actions, classées approximativement par ordre d'urgence. Les trois premières répondent directement aux trois clarifications ci-dessus ; les deux dernières relèvent de la discipline opérationnelle qu'il sera plus facile de mettre en place dès maintenant plutôt que de l'adapter a posteriori lors de l'adoption des lignes directrices.

Réévaluez toute demande d'exception au titre de l'article 6, paragraphe 3 à l'aune de cette interprétation plus étroite. Toute affirmation actuelle selon laquelle un système d'IA est éligible à l'exemption relative aux tâches procédurales ou préparatoires doit être testée à nouveau par rapport aux critères documentés – en particulier toute affirmation qui interfère avec un poids évaluatif sur la décision sous-jacente. L'exception s'applique de manière étroite ; une documentation et un enregistrement dans la base de données de l'UE sont requis lorsqu'elle est invoquée.

Coordonnez-vous avec les services juridique et marketing pour aligner les contrats et le positionnement. Lorsque des fournisseurs excluent l'usage à haut risque dans les contrats alors que leur marketing démontre ou promeut précisément cet usage, l'exclusion ne tient pas. Le discours sur la conformité doit être cohérent entre le contrat et les documents d'accompagnement, ce qui en fait une discussion transversale que le juridique et le marketing doivent mener ensemble. Le juridique gère la formulation des contrats, le marketing gère le positionnement, et la gouvernance valide la cohérence de l'ensemble.

Auditez le positionnement des fournisseurs d'IA à usage général et polyvalents selon le même schéma, du côté de l'utilisateur. La diligence raisonnable envers les fournisseurs doit inclure un audit de positionnement : le marketing, la documentation technique et le positionnement produit du fournisseur excluent-ils systématiquement les usages à haut risque, ou les incluent-ils tacitement ? Se fier uniquement au contrat du fournisseur expose l'utilisateur.

Cartographiez les déploiements d'IA complexes de bout en bout pour la règle du « traité comme un système unique ». Tout déploiement impliquant plusieurs systèmes d'IA, en particulier les structures agentiques avec orchestrateurs et sous-agents, doit être évalué comme un seul système à haut risque si la configuration combinée influence de manière significative une décision à haut risque. La classification composant par composant ne tient plus lorsque les composants servent conjointement un objectif à haut risque prévu.

Mettez à jour la documentation interne de classification pour faire référence aux projets de lignes directrices en tant que base d'interprétation actuelle. Des ajustements seront nécessaires lors de l'adoption finale (probablement fin 2026 ou début 2027), mais formaliser cette position dès maintenant permet de s'assurer que la rigueur est déjà en place lorsque les lignes directrices seront adoptées.

Ce que nous surveillons pour la suite

Cinq échéances à suivre, classées selon l'impact direct qu'elles pourraient avoir sur le travail des professionnels :

  • Le calendrier d'adoption finale des trois projets de lignes directrices après la clôture de la consultation des parties prenantes

  • Les lignes directrices sectorielles de l'annexe I, que la Commission a annoncé vouloir publier par la suite

  • Les orientations de conformité pour les exigences de haut risque et les obligations des fournisseurs et utilisateurs

  • Les actes délégués de l'article 7 qui pourraient ajouter ou supprimer des cas d'usage de l'annexe III

  • L'instrument de suivi annuel au titre de l'article 112, paragraphe 1

Le rôle d'Enzai

Le travail de classification codifié par ces lignes directrices est le même que celui que les équipes de gouvernance de l'IA en entreprise mettent en œuvre grâce à la bibliothèque de référentiels d'Enzai. Celle-ci couvre déjà la séquence de classification Article 5 / Annexe I / Annexe III / Article 6, paragraphe 3, définie par ces lignes directrices. L'intérêt de ces lignes directrices réside dans la précision interprétative qu'elles apportent sur les aspects les plus complexes (la règle des systèmes complexes, le test marketing-vs-contrat, le filtre plus étroit), et la bibliothèque de référentiels intégrera ces lignes directrices comme référence d'interprétation pour les professionnels dès qu'elles seront finalisées.

Pour les équipes de gouvernance qui gèrent actuellement la classification dans des feuilles de calcul ou via des analyses juridiques ponctuelles, l'intérêt de passer à un flux de travail opérationnel structuré devient difficile à ignorer. La classification n'est plus une action unique ; c'est une discipline qui doit intégrer la couche d'interprétation que la Commission ajoute désormais au Règlement, avec une documentation auditable pour chaque demande au titre de l'article 6, paragraphe 3, et l'enregistrement qui s'ensuit dans la base de données de l'UE. Le travail devra être fait dans tous les cas ; la question est de savoir s'il sera géré via une plateforme structurée ou s'il s'accumulera comme une dette réglementaire à régler en urgence à l'échéance de 2027.

Pour obtenir des détails professionnels sur le cadre de classification sous-jacent, y compris l'arbre de décision, les catégories de cas d'usage de l'annexe III et les cas limites, consultez le Guide de classification des risques de la Loi sur l'IA de l'UE d'Enzai. Pour une session de travail sur ce que ces lignes directrices signifient spécifiquement pour votre portefeuille d'IA, réservez un créneau avec notre équipe.

Références

Législation primaire et sources officielles

Actualités et analyses

Contexte

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et l’est depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et l’est depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.