Système à haut risque
Par Sebastian · mise à jour le 21 août 2026
Système à haut risque : Catégorie de l’AI Act soumise aux obligations les plus lourdes, incluant gestion des risques, qualité des données, documentation technique et supervision humaine.
Le mot appartient à la famille « Juridique et RGPD » du lexique. Cette page dit ce qu’il recouvre, comment il se formule dans un cahier des charges, et ce qu’il vaut mieux ne pas écrire.
À quoi sert Système à haut risque
Système à haut risque appartient au vocabulaire juridique du numérique. Le sens courant du mot et son sens légal ne coïncident pas toujours, ce qui suffit à créer un litige.
Le sujet se présente rarement seul. Il arrive au milieu d’une décision plus large, et c’est à ce moment qu’il faut savoir de quoi on parle.
Comment l’écrire dans un cahier des charges
Le cahier des charges doit désigner qui répond de « Système à haut risque ». L’éditeur de l’application en porte la responsabilité, le prestataire doit livrer ce qui la rend possible.
À écrire noir sur blanc, dans le chapitre qui correspond :
- Les sous-traitants utilisés, nommés, avec le pays où sont hébergées les données.
- Les documents publiés : mentions légales, politique de confidentialité, conditions d’utilisation.
- Le niveau d’accessibilité visé, et le texte qui l’impose à votre activité.
- Le sort des données et du code à la fin du contrat.
Reste à désigner qui écrit cette ligne et qui la valide. Sans nom en face, la rubrique se remplit la veille de la signature, avec les mots du prestataire.
Pour le cadre général, le guide des prix donne les fourchettes constatées en France et le modèle de cahier des charges la structure qui les rend opposables.
Comment le vérifier à la recette
À la recette, Système à haut risque s’examine avec le registre des traitements en main, pas de mémoire.
- Vérifier la liste des sous-traitants et le pays où les données sont hébergées.
- Vérifier que le consentement se refuse aussi facilement qu’il s’accorde.
- Contrôler que la cession des droits sur le code figure au contrat signé.
Chacun de ces contrôles prend quelques minutes. Les découvrir après la mise en ligne prend des jours.
Erreurs fréquentes
Les mêmes causes reviennent d’un projet à l’autre, quel que soit le prestataire et quelle que soit la taille du budget.
- Ne pas tenir le registre des traitements, obligatoire dans la plupart des situations.
- Collecter des données par défaut, au motif qu’elles pourraient servir un jour.
- Confondre la responsabilité de l’éditeur de l’application et celle de son prestataire.
- Publier une application grand public sans avoir regardé les obligations d’accessibilité.
- Se contenter d’une réponse orale en réunion, jamais reprise dans le document contractuel.
Termes liés
Les entrées du glossaire déjà publiées sur des sujets voisins :
Questions fréquentes
Système à haut risque : de quoi parle-t-on exactement ?
Catégorie de l’AI Act soumise aux obligations les plus lourdes, incluant gestion des risques, qualité des données, documentation technique et supervision humaine. La définition tient en une phrase, son application dépend du projet. C’est pour cette raison qu’elle doit figurer dans le cahier des charges plutôt que dans un échange de courriels.
Qui est responsable, l’éditeur ou l’agence ?
L’entreprise qui publie l’application répond du traitement des données devant l’autorité de contrôle. Le prestataire agit pour son compte et doit être encadré par un contrat de sous-traitance.
Où placer ce point dans le cahier des charges ?
Dans le chapitre qui correspond à sa nature, jamais dans une ligne fourre-tout. Le modèle de cahier des charges propose les rubriques attendues et l’ordre dans lequel les remplir.
Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.
Un doute sur ce point de votre projet ?
30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.