Annexe III - Haut risque - Points 1, 2, 8

Conformite sectorielle Service public

Vos outils IA dans le service public sont-ils conformes a l'EU AI Act ?

Collectivites, administrations centrales, prefectures, etablissements publics, agences et operateurs publics utilisent deja des systemes d'IA pour instruire des dossiers, cibler des controles, prioriser des demandes, piloter des reseaux ou surveiller des espaces publics. Des que ces systemes touchent a des droits, a l'acces a un service essentiel ou a une decision publique sensible, l'EU AI Act devient un sujet concret de conformite et non plus une veille theorique.

Le secteur public croise plusieurs familles de haut risque: biometrie, infrastructure critique, prestations sociales, application de la loi, migration ou justice. En pratique, vous devez qualifier usage par usage, preparer les preuves du fournisseur, organiser une supervision humaine effective et anticiper l'echeance du 2 aout 2026, tout en tenant compte du regime transitoire applicable a certains systemes deja en service avant cette date.

CollectivitesPrestations socialesServices publicsBiometrie

Ce qu'il faut retenir

Qualification

Le service public touche plusieurs points de l'Annexe III

Le point 5 couvre l'eligibilite aux prestations, le point 6 les usages d'application de la loi, le point 1 la biometrie, le point 2 certaines infrastructures critiques, et le point 8 la justice et les processus democratiques.

Echeance metier

2 aout 2026

C'est la date de reference pour les nouveaux usages haut risque Annexe III. Les systemes deja deployes avant cette date peuvent relever d'un regime transitoire, mais cela ne dispense pas de preparer la conformite des maintenant.

Urgence pratique

FRIA + base europeenne + supervision humaine

Une administration ne peut pas s'abriter derriere le seul contrat fournisseur. Il faut verifier l'enregistrement du systeme, documenter l'usage public et prouver qui garde la main sur la decision finale.

Deadline imminente

2 août 2026 : la fenêtre de préparation se referme vite

La page /calendrier-ai-act vous aide a sequencer les actions 2026 et 2030 pour les deployeurs publics: qualification Annexe III, evaluation d'impact sur les droits fondamentaux, enregistrement dans la base europeenne et collecte des preuves fournisseur.

Voir la page deadline 2026 →

Systemes concernes

Quels usages publics sont les plus exposes ?

Le bon reflexe consiste a raisonner par fonction reelle et non par nom de logiciel. Une meme plateforme peut etre un simple outil d'aide dans un cas, et un systeme haut risque dans un autre, selon la decision qu'elle influence et les personnes touchees.

Scoring d'eligibilite aux aides et prestations

RSA, logement, aide sociale, aides locales, bourses et aides d'urgence

Annexe III 5(a)

Quand une collectivité ou une administration utilise une IA pour evaluer l'eligibilite d'une personne a une prestation publique essentielle, pour accorder, reduire, retirer ou reclamer cette prestation, le texte vise explicitement ce cas. C'est l'un des ancrages les plus nets du secteur public dans l'Annexe III.

Detection de fraude fiscale ou sociale

Ciblage de controles, priorisation d'enquetes, aide a l'exploitation des dossiers

Souvent Annexe III 6

Il faut distinguer l'analyse statistique interne et l'outil qui aide reellement une autorite a detecter, enqueter, qualifier des preuves ou prioriser des poursuites. Lorsqu'une IA soutient l'application de la loi ou la production d'indices dans un cadre repressif, la qualification haut risque devient tres plausible et doit etre formalisee.

Gestion des files d'attente et orientation des usagers

Accueil de guichets, priorisation, dispatch d'appels et de services

A qualifier

Un simple outil de prise de rendez-vous n'est pas automatiquement haut risque. En revanche, si le systeme decide la priorite d'un service d'urgence, l'ordre de traitement d'appels critiques ou l'acces effectif a un benefice essentiel, il peut entrer dans le champ de l'Annexe III, notamment via le point 5(d) pour les services d'urgence.

Videosurveillance intelligente et biometrie

RBI, categorisation, emotions, rapprochement video et alertes temps reel

Annexe III 1 ou 6

La biometrie a distance, la categorisation sensible ou la reconnaissance d'emotions sont traitees de facon specifique. Selon le contexte, on croise le point 1 de l'Annexe III, les regles speciales de l'article 5 et, pour les usages d'enquete ou de securite publique, les regimes propres a l'application de la loi.

Chatbots prefectoraux et assistants administratifs

Orientation des usagers, traitement des demandes, information et collecte

Transparence puis cas par cas

Un chatbot qui informe ou reformule des demarches releve souvent d'abord de la transparence. Mais si l'outil filtre les dossiers, appuie une decision d'admissibilite, aide a instruire un titre, un visa ou une procedure sensible, la situation peut basculer dans l'Annexe III selon la mission exacte confiee au systeme.

Outils de planification urbaine et de pilotage territorial

Circulation, eau, energie, chauffage, arbitrages de capacite et modeles predictifs

Annexe III 2 si composant de securite

La planification urbaine au sens large n'est pas automatiquement haut risque. En revanche, si une IA sert de composant de securite dans la gestion du trafic routier, d'une infrastructure numerique critique ou dans l'alimentation en eau, gaz, chauffage ou electricite, le point 2 de l'Annexe III doit etre examine sans tarder.

Le vrai test: l'IA influence-t-elle un droit, un service essentiel ou une decision publique sensible ?

Une administration peut deployer des centaines d'outils numeriques sans entrer dans le haut risque. Mais des que l'IA intervient pour decider de l'acces a une aide, organiser la priorite d'un service d'urgence, assister une enquete, identifier une personne, orienter une procedure de migration ou piloter un composant critique d'infrastructure, la logique change. Vous passez d'un sujet achat/innovation a un sujet de preuve, de responsabilite et de gouvernance.

Cette grille de lecture doit etre appliquee avant toute mise en production, mais aussi a l'occasion d'un renouvellement de marche, d'un avenant, d'un changement de parametres ou d'une nouvelle interface fournisseur. Si vous avez egalement des usages sante, RH ou finance, comparez vos cas avec les pages sectorielles sante, RH et finance.

Reglement

Ce que dit vraiment le reglement pour le secteur public

Le secteur public ne se resume pas a trois mots-cles SEO. Il croise plusieurs points de l'Annexe III et surtout des obligations de deploiement concretes. Point important pour eviter les erreurs de qualification: l'application de la loi releve principalement du point 6, tandis que le point 8 vise la justice et les processus democratiques.

Annexe III, point 1

Biometrie

Les systemes de biometrie a distance, de categorisation biometrque sensible et de reconnaissance d'emotions sont expressement vises. Dans le service public, ce point concerne surtout la surveillance, le controle d'acces ou les usages securitaires.

Annexe III, point 2

Infrastructure critique

Le texte couvre les IA utilisees comme composants de securite pour gerer une infrastructure numerique critique, le trafic routier ou la fourniture d'eau, de gaz, de chauffage ou d'electricite. Beaucoup d'outils de pilotage urbain n'y entrent pas, mais certains oui tres clairement.

Annexe III, point 5(a)

Prestations et services publics essentiels

Les systemes utilises par des autorites publiques pour evaluer l'eligibilite a des aides, puis les accorder, les reduire, les retirer ou les reclamer, sont haut risque. C'est le coeur du sujet pour les collectivites, CAF locales, departements, CCAS ou operateurs sociaux.

Annexe III, point 6

Application de la loi

Point de vigilance important: juridiquement, les usages de law enforcement relevent surtout du point 6, et non du point 8. Cela vise les outils utilises par ou pour les autorites de poursuite, d'enquete, d'evaluation de preuves ou de profilage dans un cadre repressif.

Annexe III, point 8

Justice et processus democratiques

Le point 8 couvre l'assistance a la justice et certains systemes influencant les elections ou referendums. Il ne faut donc pas l'utiliser comme raccourci pour toute IA publique: le classement depend toujours de la mission precise du systeme.

Article 9

Gestion des risques

La gouvernance du risque doit etre continue, documentee et adaptee au contexte de service public. Dans une administration, cela impose de lier l'IA aux processus metier, au juridique, au DPO, aux marches publics et au controle interne.

Article 11

Documentation technique

Le fournisseur doit produire un dossier technique. Cote collectivite ou administration deployeur, vous devez obtenir ces preuves, comprendre les limites du systeme et pouvoir les rattacher a vos dossiers d'achat, de validation et de controle.

Article 13

Transparence

Les utilisateurs professionnels doivent disposer d'instructions d'usage, de limites et de signaux d'alerte. Pour les personnes physiques concernees par une decision assistee, il faut aussi gerer l'information, la lisibilite du dispositif et l'articulation avec le RGPD et le droit administratif.

Article 14

Supervision humaine

La supervision ne peut pas etre purement formelle. L'agent ou le service responsable doit comprendre quand suivre la sortie, quand la contester, quand suspendre le systeme et comment documenter l'arbitrage humain.

Article 15

Exactitude, robustesse, cybersecurite

La personne publique doit verifier que le systeme reste fiable dans le temps, sur les bonnes populations et avec des donnees d'entree de qualite. Une IA faible sur des publics vulnerables ou en mode degrade ne peut pas etre defendue en controle.

Obligations specifiques deployeur public

Le texte ne traite pas la personne publique comme un simple utilisateur final. Le deployeur public doit verifier l'enregistrement du systeme dans la base de l'UE, enregistrer son propre usage pour les systemes Annexe III concernes, conduire une evaluation d'impact sur les droits fondamentaux lorsque l'article 27 s'applique, notifier l'autorite de surveillance du resultat de cette evaluation et ne pas mettre en service un systeme non conforme ou non documente.

L'administration doit aussi garder la main sur l'organisation de la supervision humaine, la qualite des donnees d'entree, la conservation des logs sous son controle, l'information des personnes concernees dans les cas prevus, et l'escalade en cas de risque ou d'incident grave. C'est la raison pour laquelle le sujet ne peut pas etre traite seulement par le DSI ou seulement par l'acheteur public.

Checklist

Obligations concretes a lancer maintenant

Voici la checklist minimale pour une collectivite, une administration ou un operateur public qui utilise deja une IA sensible ou s'apprete a en acheter une. Elle vous permet d'aligner le marche, le juridique, le DPO, la DSI et le metier sur un meme plan d'execution.

Inventorier tous les usages IA du service public

Interne

Listez les outils metier, les modules caches dans des SaaS, les assistants d'instruction, les moteurs de scoring, les briques video, les dispatchers, les outils de pilotage et les APIs fournisseur. En secteur public, la non-conformite commence souvent par un inventaire incomplet.

Qualifier le bon cas Annexe III avant tout achat ou renouvellement

Interne

Le bon raisonnement n'est pas 'c'est un outil d'administration donc c'est haut risque' mais 'quelle decision influence-t-il, pour qui, avec quel effet juridique ou materiel ?'. Cette qualification permet de distinguer les points 1, 2, 5, 6 ou 8, voire un simple regime de transparence.

Verifier l'enregistrement dans la base europeenne et enregistrer votre usage

Interne

Avant mise en service d'un systeme Annexe III, le fournisseur doit etre enregistre. Si vous etes une autorite publique, vous devez aussi vous enregistrer et declarer l'usage dans la base de l'UE, sauf cas specifiques du point 2. Si le systeme n'est pas enregistre, vous ne devez pas l'utiliser.

Realiser une evaluation d'impact sur les droits fondamentaux

Interne

Pour les deployeurs publics et les prestataires de service public, l'article 27 impose une FRIA avant premier usage pour la plupart des systemes haut risque Annexe III, hors point 2. Vous devez decrire le processus metier, les personnes touchees, les risques, la supervision humaine et les mesures de mitigation.

Exiger le dossier technique Article 11 du fournisseur

Fournisseur

Demandez le dossier technique, les limites connues, les metriques, les jeux de validation, les conditions de mise a jour, les logs disponibles et les consignes de surveillance humaine. Sans ces pieces, votre marche ou votre renouvellement est mal securise.

Organiser une supervision humaine reelle Article 14

Interne

Identifiez l'agent ou le service qui peut suspendre le systeme, sortir du flux automatise, faire une revue manuelle et motiver un arbitrage. Dans une administration, la responsabilite ne peut pas etre devolue entierement a l'editeur prive.

Informer correctement les agents et les personnes concernees

Interne

Les utilisateurs internes doivent etre formes, mais les personnes physiques affectees par une decision ou une aide a la decision doivent aussi etre informees lorsqu'elles sont soumises a un systeme haut risque Annexe III. Ce sujet se traite en meme temps que l'information RGPD et la qualite de la motivation administrative.

Conserver les logs et preparer la gestion des incidents

Interne

Les deployeurs conservent les journaux automatiques sous leur controle pour une duree adaptee, d'au moins six mois sauf regle speciale. Il faut aussi prevoir l'escalade vers le fournisseur, l'autorite de surveillance et vos processus internes en cas d'incident grave ou de derive.

Amendes

Amendes, contentieux et responsabilite publique

L'EU AI Act prevoit un niveau de sanction qui suffit a lui seul a justifier une revue immediate des usages sensibles. Mais dans le secteur public, la vraie exposition ne se limite pas a l'amende: elle inclut aussi les recours des usagers, le controle du juge, la traçabilite des decisions et la responsabilite interne des signataires et responsables de processus.

Niveau de sanction

15 MEUR ou 3 % du CA

Pour les manquements aux obligations applicables aux operateurs autres que les pratiques interdites, le texte prevoit un plafond pouvant aller jusqu'a 15 millions d'euros ou 3 % du chiffre d'affaires mondial du precedent exercice pour une entreprise.

Cas des personnes publiques

Regles nationales a preciser

Le reglement laisse a chaque Etat membre le soin de definir dans quelle mesure des amendes administratives peuvent etre imposees aux autorites et organismes publics etablis sur son territoire. Autrement dit, le service public n'est pas hors sujet: il faut regarder a la fois l'AI Act et le cadre national de mise en oeuvre.

Responsabilite operationnelle

Elus, directions et agents doivent pouvoir justifier

L'editeur ne porte pas seul le risque. Une decision mal outillee peut exposer la collectivite a des contestations, a des demandes d'explication, a des injonctions de retrait du systeme, a des controles RGPD et a des consequences administratives internes pour les responsables du projet et de la procedure.

FAQ

Questions frequentes des collectivites et administrations

Ces questions reviennent systematiquement lors des revues de marches, des appels d'offres, des projets de modernisation et des audits internes. Les reponses ci-dessous donnent une base de qualification, mais elles ne remplacent pas une analyse de votre usage reel.

Une commune qui utilise un outil de planification urbaine est-elle concernee ?

Oui, au minimum par une analyse de qualification. Une commune n'entre pas automatiquement dans l'Annexe III du seul fait qu'elle utilise un logiciel de planification. En revanche, si l'outil sert de composant de securite pour la gestion du trafic, d'une infrastructure numerique critique, de l'eau, du gaz, du chauffage ou de l'electricite, le point 2 de l'Annexe III doit etre examine tres serieusement. Si l'outil se limite a des simulations, des cartes ou des scenarios d'aide a la decision sans composant de securite, l'analyse peut etre plus legere, mais elle doit etre documentee.

Les IA achetees a un editeur prive engagent-elles quand meme la collectivite ?

Oui. L'editeur garde ses obligations de fournisseur, mais la collectivite ou l'administration reste deployeur au sens du reglement. Cela signifie en pratique: usage conforme aux instructions, supervision humaine, qualite des donnees d'entree, conservation des logs sous son controle, FRIA lorsque requise, enregistrement dans la base de l'UE pour les deployeurs publics et cooperation en cas d'incident. Le contrat fournisseur ne transfere donc pas toute la responsabilite.

Quand les administrations doivent-elles etre conformes ?

Pour les nouveaux usages haut risque Annexe III, la date cle a retenir est le 2 aout 2026. Il existe toutefois une nuance importante pour certains systemes deja mis sur le marche ou deja mis en service avant cette date: pour les systemes haut risque destines a etre utilises par des autorites publiques, le reglement prevoit une mise en conformite d'ici au 2 aout 2030, sauf changement significatif. En pratique, attendre 2030 est rarement defensable pour un nouveau projet ou un renouvellement, car l'inventaire, la collecte des preuves et la gouvernance doivent etre prets bien avant.

Un chatbot prefectoral ou un assistant de demarches est-il toujours haut risque ?

Non. Un chatbot purement informationnel releve souvent surtout des obligations de transparence. Il faut cependant requalifier le systeme s'il trie des dossiers, assiste l'instruction d'un titre, influence l'eligibilite a un statut, oriente un usager vers un refus, ou s'imbrique dans une procedure de migration, d'asile, de controle ou de justice. Ce n'est pas l'interface conversationnelle qui compte, mais la decision qu'elle influence reellement.

Maillage interne

Comparer vos usages publics avec d'autres secteurs regules

ActScan publie aussi des analyses sectorielles pour les environnements ou les decisions assistees par l'IA ont un impact fort sur les droits, l'acces a un service ou la securite. Utilisez-les pour harmoniser votre doctrine interne de qualification.

Audit ActScan

Evaluez votre conformite - Gratuit

Si vous utilisez une IA pour des aides sociales, des controles, de la videosurveillance, de la planification critique ou des decisions administratives sensibles, ne laissez pas le sujet se regler au moment d'un controle. Faites qualifier votre portefeuille d'usages, identifiez les obligations applicables et priorisez les actions a lancer avant le 2 aout 2026.