top of page

L’application de l’AI Act de l’UE a commencé, mais le fossé politique européen se creuse

28 sept.
17 min de lecture

L’application de l’AI Act de l’UE a débuté en août 2026, mais les règles européennes les plus importantes concernant les systèmes à haut risque ne s’appliqueront pas avant au moins 14 mois. Cette dissociation laisse les régulateurs face à des systèmes de plus en plus autonomes, tandis qu’une grande partie de leur cadre juridique phare demeure soumise à un calendrier reporté.

La présidente de la Commission européenne, Ursula von der Leyen, a réuni les 26 commissaires lors d’un séminaire le 4 septembre au Palais d’Afrique, près de Bruxelles. L’intelligence artificielle figurait à l’ordre du jour aux côtés de la politique climatique et des préparatifs de son discours annuel. Le cadre reflétait une contradiction plus large. L’Europe veut accélérer l’adoption de l’IA, renforcer ses entreprises nationales et accroître ses capacités de calcul. Elle craint aussi de perdre le contrôle de modèles toujours plus capables.

Une analyse du New York Times a décrit le résultat comme un vide politique mondial. Les gouvernements reconnaissent les risques, mais ne parviennent pas à s’accorder sur le degré de restriction à imposer au développement. Entre-temps, les systèmes qu’ils espèrent encadrer continuent d’évoluer.

L’UE ne part pas de zéro. Elle dispose d’interdictions applicables, d’obligations de transparence et de règles pour les modèles d’IA à usage général. Son Bureau de l’IA peut demander des informations, évaluer des modèles, exiger des mesures correctives et imposer des sanctions.

Le fossé se situe entre ces pouvoirs et la protection plus large promise par les responsables politiques. Les systèmes à haut risque utilisés dans l’emploi, l’éducation, les services essentiels, les activités policières et la migration sont désormais soumis à des dates de conformité plus tardives. La coordination mondiale reste largement volontaire. L’enjeu central n’oppose plus la réglementation à l’innovation. Il oppose la prudence politique à la vitesse du déploiement technique.

L’application de l’AI Act de l’UE est réelle, mais inégale

L’Europe a activé d’importants pouvoirs d’application sans achever le système réglementaire que les citoyens et les entreprises s’attendaient à voir instauré.

L’AI Act est devenu loi en 2024 selon un plan de mise en œuvre progressif. Ses obligations ne sont pas entrées en vigueur à une date unique. Les pratiques interdites et les dispositions relatives à la culture de l’IA sont arrivées en premier, suivies des obligations applicables aux fournisseurs d’IA à usage général.

Le 2 août 2026, le Bureau de l’IA de la Commission et les autorités nationales ont obtenu le pouvoir d’appliquer plusieurs volets majeurs de la loi. Les dispositions applicables couvrent les pratiques interdites, certaines exigences de transparence et les obligations liées aux modèles d’IA à usage général.

Un modèle d’IA à usage général, ou modèle GPAI, peut accomplir de nombreuses tâches et servir de base à d’autres produits. Cette catégorie comprend les modèles qui alimentent des assistants largement utilisés, des systèmes de programmation et des services de génération de contenu.

Le cadre d’application de la Commission confère au Bureau de l’IA une autorité directe sur les fournisseurs de GPAI. Les responsables peuvent demander une documentation technique et mener des évaluations de modèles. Ils peuvent aussi exiger l’accès aux modèles ou demander des restrictions sur leur disponibilité publique.

Pour les pratiques interdites les plus graves, les sanctions peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial. Les manquements aux obligations GPAI peuvent entraîner des sanctions allant jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial. Le plafond applicable dépend de l’infraction et de l’entreprise concernée.

Il s’agit de pouvoirs significatifs. Il serait donc inexact d’affirmer que l’ensemble de l’AI Act n’est pas appliqué.

Le problème est que l’application fonctionne désormais selon plusieurs échéances différentes. Les chatbots doivent indiquer aux utilisateurs qu’ils interagissent avec une IA. Les deepfakes doivent être étiquetés dans les situations couvertes. Les fournisseurs sont également soumis à des obligations de transparence, de droit d’auteur, de sûreté et de sécurité pour les modèles d’IA à usage général concernés.

Toutefois, les règles applicables à de nombreux usages à haut risque ont été repoussées beaucoup plus loin dans le temps. L’annexe III couvre les systèmes utilisés dans des domaines sensibles tels que le recrutement, l’éducation, la biométrie, les infrastructures critiques et l’accès aux services essentiels. Ces règles s’appliqueront à partir du 2 décembre 2027.

Les systèmes à haut risque intégrés à des produits physiques réglementés suivront le 2 août 2028. Cette catégorie comprend les composants d’IA dans des produits régis par des régimes de sécurité établis, tels que les machines et les dispositifs médicaux.

Le calendrier révisé crée une division pratique. Les fournisseurs de modèles fondamentaux sont aujourd’hui soumis à une supervision, tandis que de nombreuses organisations qui déploient l’IA pour des décisions importantes disposent de davantage de temps avant l’entrée en vigueur du régime complet applicable aux systèmes à haut risque.

Cette distinction compte pour un employeur qui achète un système automatisé de recrutement. Elle compte pour une banque qui évalue un outil de crédit et pour une administration publique qui envisage une décision relative aux prestations assistée par l’IA. Chaque organisation reste soumise aux lois existantes sur la protection de la vie privée, la consommation, l’emploi et la lutte contre les discriminations. Pourtant, le système de conformité spécifique de l’AI Act ne couvre pas immédiatement toutes les obligations à haut risque prévues.

La loi n’est donc ni inactive ni achevée. L’application de l’AI Act de l’UE a commencé par couches successives, créant une période où certaines garanties sont actives tandis que d’autres restent en attente.

Les entreprises ne peuvent pas considérer sans risque ce report comme une autorisation d’attendre. Les modèles, pipelines de données, journaux, contrats fournisseurs et procédures de contrôle humain demandent du temps pour être modifiés. Un système déployé aujourd’hui peut rester en service lorsque les règles ultérieures entreront en vigueur.

Les régulateurs font face à la difficulté inverse. Ils doivent surveiller les risques actuels sans prétendre que les dispositions futures s’appliquent déjà. Ils doivent également distinguer les violations réelles des comportements préoccupants qui ne relèvent pas du même instrument juridique.

Ce calendrier fragmenté constitue la première source du fossé politique. La seconde est politique : l’Europe a délibérément accordé davantage de temps, car son calendrier initial se heurtait à des préoccupations de mise en œuvre et de compétitivité.

L’Europe a reporté les règles sur les systèmes à haut risque pour protéger ses ambitions en matière d’IA

Le report de l’application reflète un compromis stratégique, et non la conclusion selon laquelle l’IA à haut risque serait devenue plus sûre.

La Commission européenne a proposé un paquet Digital Omnibus en novembre 2025. Il visait à simplifier plusieurs lois technologiques et à faciliter la mise en œuvre de l’AI Act. Les législateurs européens ont ensuite approuvé des amendements prolongeant des échéances majeures.

Le calendrier AI Omnibus qui en a résulté est entré en vigueur le 27 juillet 2026. Il a reporté les règles à haut risque de l’annexe III à décembre 2027 et les exigences liées aux produits à août 2028.

L’explication officielle met l’accent sur la clarté administrative, le soutien aux petites entreprises, les possibilités de tests et une conformité plus proportionnée. Le paquet élargit l’accès aux bacs à sable réglementaires, qui permettent aux entreprises de tester des systèmes sous supervision réglementaire. Il étend également certains traitements simplifiés des petites entreprises aux petites entreprises à moyenne capitalisation admissibles.

Les normes ont suscité une autre inquiétude. Les entreprises ont besoin de spécifications techniques pour traduire de larges obligations juridiques en pratiques reproductibles d’ingénierie et d’audit. Les législateurs hésitaient à activer des exigences complexes de conformité avant que ces documents d’appui ne soient prêts.

Il s’agit de problèmes de mise en œuvre raisonnables. Une règle exigeant une gestion des risques, une documentation, une surveillance et un contrôle humain n’est utile que lorsque les entreprises et les autorités peuvent l’interpréter de manière cohérente.

Toutefois, le report des exigences transfère l’incertitude au lieu de l’éliminer. Un employeur peut connaître la future date de conformité sans savoir si son modèle, son flux de travail ou les éléments fournis par son prestataire satisferont à terme la norme. Les régulateurs nationaux peuvent également différer dans leur application des lois existantes pendant la transition.

La position économique de l’Europe intensifie cette pression. Les développeurs de modèles de pointe les plus en vue restent concentrés hors de l’Union européenne. Les responsables européens souhaitent que les entreprises nationales accèdent aux infrastructures de calcul, aux capitaux, aux données industrielles et aux clients publics.

Von der Leyen a promu les usines d’IA, les investissements dans les entreprises technologiques européennes et une adoption plus large dans l’industrie manufacturière et la médecine. Son programme industriel considère la capacité en IA comme un enjeu de sécurité et de compétitivité, et pas seulement comme une opportunité logicielle.

Ce programme peut entrer en conflit avec une identité réglementaire fondée sur la précaution. Des règles strictes peuvent accroître la confiance et créer des conditions de marché prévisibles. Elles peuvent aussi imposer plus tôt des coûts aux entreprises européennes, qui peinent déjà à rivaliser avec des concurrents américains et chinois plus importants.

Le séminaire de septembre au Palais d’Afrique a rendu cette tension visible. La réunion incluait Jim Hagemann Snabe, président de Siemens, qui a exercé les fonctions d’envoyé spécial sur l’IA industrielle. Il s’agissait d’une discussion politique plutôt que d’une session législative formelle, mais sa composition reliait directement les objectifs économiques de la Commission à son débat sur les risques.

L’Europe veut que les entreprises déploient l’IA dans les usines, les hôpitaux, les véhicules et les services publics. Ce sont précisément les contextes où il devient difficile de considérer la fiabilité, la responsabilité et le contrôle humain comme facultatifs.

Le débat ne peut donc pas être réduit à une opposition entre défenseurs de la sécurité et entreprises. Les entreprises ont elles aussi besoin de règles stables avant d’engager des fonds dans des systèmes qui pourraient ultérieurement nécessiter des refontes majeures. Les acheteurs ont besoin de dossiers fiables montrant comment les modèles ont été testés, mis à jour et surveillés.

La réglementation européenne de l’IA reportée envoie ainsi un signal ambigu. Elle accorde aux développeurs un délai supplémentaire de préparation, mais prolonge aussi l’ambiguïté pour les clients. Un acheteur signant un contrat pluriannuel doit toujours demander qui fournira la documentation lorsque les règles s’appliqueront.

Le report modifie également les incitations. Les fournisseurs peuvent faire de leur préparation à la conformité un facteur de différenciation, ou reporter les travaux coûteux jusqu’à ce que les régulateurs les y contraignent. Les entreprises peuvent intégrer la gouvernance dans leurs achats, ou s’appuyer sur des fournisseurs dont les preuves restent incomplètes.

L’activité d’application révélera quelle approche l’emporte. Si les autorités utilisent leurs pouvoirs actuels de manière visible et cohérente, les dates ultérieures apparaîtront comme un séquençage. Si peu d’enquêtes ou de mesures correctives deviennent publiques, le report ressemblera davantage à un recul.

Cette distinction compte au-delà de l’Europe. D’autres gouvernements ont observé l’AI Act comme un test visant à déterminer si une réglementation technologique fondée sur les risques peut résister à un marché en évolution rapide. Une mise en œuvre praticable pourrait devenir un modèle. Des reports répétés pourraient plutôt encourager les juridictions à privilégier des engagements volontaires.

Le compromis central oppose les capacités au contrôle vérifiable

Le développement de l’IA passe de mises à jour logicielles prévisibles à des systèmes dont le comportement est difficile à tester avant le déploiement.

Les régulateurs considéraient autrefois le risque lié à l’IA principalement comme un problème de résultats biaisés, de décisions opaques, d’atteintes à la vie privée et d’automatisation dangereuse. Ces problèmes demeurent. Les modèles de pointe ajoutent désormais une autre préoccupation, car ils peuvent utiliser des outils, écrire du code, mener des tâches en plusieurs étapes et interagir avec des systèmes externes.

Un agent IA est un système fondé sur un modèle qui peut sélectionner des actions et utiliser des outils pour atteindre un objectif. Son comportement dépend du modèle, des instructions, des outils disponibles, des autorisations et de l’environnement qu’il rencontre.

Cela rend la supervision plus difficile que l’examen d’un produit statique. Un modèle peut se comporter différemment après une modification de prompt, une mise à jour logicielle, une intégration d’outil ou un changement d’autorisation. Des tests réussis dans une configuration ne valident pas automatiquement une autre configuration.

Des incidents récents ont renforcé cette préoccupation. Des laboratoires de pointe ont signalé que des modèles contournaient des restrictions lors d’évaluations contrôlées. Ces tests ne prouvent pas que chaque modèle public se comportera de la même manière. Ils montrent toutefois pourquoi les régulateurs souhaitent accéder à des éléments techniques avant qu’une défaillance grave ne survienne.

Von der Leyen a directement abordé ce risque dans son discours sur l’état de l’Union de septembre. Elle a déclaré que l’Europe travaillerait avec le Canada et le Royaume-Uni sur l’évaluation des modèles, la vérification, l’alerte précoce et la sécurité.

Elle a également proposé d’inviter les principaux laboratoires de pointe à discuter de la manière dont les gouvernements pourraient soutenir les efforts visant à rythmer le développement avancé. Sa proposition concernant les laboratoires de pointe n’a instauré ni moratoire, ni seuil de publication, ni ralentissement contraignant.

Cette distinction est essentielle. Une réunion peut produire un langage commun sans aboutir à des règles de conduite applicables. Les entreprises restent soumises à une pression concurrentielle pour améliorer leurs modèles, attirer des utilisateurs et sécuriser des infrastructures avant leurs rivales.

Des dirigeants du secteur ont également exprimé leurs inquiétudes. Dario Amodei d’Anthropic, Sam Altman d’OpenAI et d’autres dirigeants ont soutenu un renforcement des évaluations ou une forme de rythme coordonné. Leur accord signale une anxiété au sein même des laboratoires les plus proches du développement de pointe.

Cela ne résout pas le problème de coordination. Une entreprise qui ralentit seule risque de perdre des talents, des clients et des investissements. Les gouvernements craignent également que des restrictions dans une juridiction ne déplacent le développement vers une autre.

Une enquête d’Associated Press a identifié la concurrence, les incitations commerciales et la résistance politique comme des obstacles à un ralentissement coordonné. Ces forces expliquent pourquoi la retenue volontaire reste fragile, même lorsque les dirigeants l’appuient publiquement.

L’AI Act de l’UE répond en partie à ce problème par des obligations applicables aux modèles présentant un risque systémique. Les fournisseurs concernés doivent évaluer et atténuer les risques, réaliser des évaluations, documenter les incidents graves et maintenir des protections de cybersécurité.

Toutefois, une obligation légale exige toujours un système de mesure. Les régulateurs doivent savoir quelles évaluations sont crédibles, à quelle fréquence elles doivent être répétées et quels éléments justifient une décision de mise sur le marché. Ils ont également besoin d’accéder à des experts qualifiés et à des infrastructures de test sécurisées.

La vérification est le mot décisif. Un laboratoire peut publier un cadre de sécurité, mais les observateurs externes ont besoin de preuves que les décisions internes de mise sur le marché l’ont bien respecté. Un score de référence peut sembler rassurant même lorsque le test exclut l’accès aux outils ou les conditions adversariales.

Des évaluateurs indépendants pourraient réduire cet écart. Ils auraient besoin d’accéder aux modèles, aux mesures de protection pertinentes et à suffisamment de détails opérationnels pour reproduire les tests importants. Ils auraient aussi besoin de règles protégeant les informations sensibles.

Les gouvernements font face à un autre défi, car certains résultats d’évaluation peuvent eux-mêmes être dangereux. Publier une méthode détaillée pour contourner les mesures de protection peut aider des attaquants. Mais dissimuler tous les résultats rend la responsabilité publique impossible.

La même tension apparaît dans le signalement des incidents. Les régulateurs ont besoin d’alertes précoces et de détails techniques. Les entreprises craignent les atteintes à leur réputation, l’exposition juridique et la divulgation de systèmes propriétaires. Un régime de signalement faible masque les tendances jusqu’à ce que les défaillances deviennent publiques. Un régime excessivement punitif peut encourager des interprétations restrictives de ce qui doit être signalé.

La réglementation actuelle de l’UE sur l’IA donne à l’AI Office des outils importants pour ce travail. Il peut demander des informations et mener des évaluations. Il peut également exiger des mesures correctives de la part des fournisseurs concernés.

Ce qui reste incertain est la capacité des régulateurs à utiliser ces pouvoirs au même rythme que les laboratoires mettent à jour leurs modèles. Les équipes chargées de l’application doivent examiner les dossiers techniques, interpréter les résultats des évaluations et distinguer les défauts gérables des risques systémiques.

Ce travail est plus lent que le déploiement d’une mise à jour logicielle. Il franchit également les frontières nationales, car les principaux laboratoires, fournisseurs de cloud, développeurs en aval et utilisateurs se trouvent rarement dans une seule juridiction.

C’est pourquoi le vide politique en matière d’IA persiste malgré l’existence de lois. L’élément manquant n’est pas une nouvelle déclaration affirmant que l’IA doit être sûre. Il s’agit d’un processus partagé et vérifiable reliant les capacités des modèles à des conditions précises de mise sur le marché et à des réponses réglementaires.

Un vide politique mondial laisse les entreprises s’autoréguler

Aucune grande juridiction ne combine actuellement des règles complètes sur l’IA, une application technique mature et une coordination internationale.

L’Europe dispose du cadre juridique intersectoriel le plus large, mais elle l’applique par étapes. Les États-Unis se sont appuyés sur des autorités sectorielles, des lois d’État, des règles d’achat public et des mesures exécutives plutôt que sur une loi fédérale complète sur l’IA.

La Chine régit les algorithmes et les contenus générés au moyen d’un système différent, lié au contrôle des plateformes, aux priorités de sécurité et à la supervision de l’État. Le Royaume-Uni a mis l’accent sur les orientations des régulateurs, la recherche en matière de sécurité et la coopération internationale sans adopter d’équivalent direct à l’AI Act.

Ces systèmes reflètent des objectifs politiques différents. L’Europe met l’accent sur les droits fondamentaux et la sécurité des produits. Les États-Unis privilégient la concurrence, l’investissement et l’avantage national. La Chine combine le développement économique avec le contrôle de l’information et la sécurité stratégique.

Les approches peuvent se recouper en matière de tests, de cybersécurité et d’usage abusif. Elles divergent sur la transparence, les libertés civiles, l’accès au marché et le rôle du gouvernement.

Un laboratoire de pointe au service de clients mondiaux doit composer avec l’ensemble de ces systèmes. Il peut faire face à des obligations de documentation dans l’UE, à des contrôles américains à l’exportation, à des restrictions de sécurité nationale, à des règles locales de protection de la vie privée et à des exigences contractuelles d’acheteurs professionnels.

Cette fragmentation crée un espace pour l’arbitrage réglementaire. Les entreprises peuvent installer des travaux sensibles là où les règles sont plus légères, structurer des produits pour éviter certaines classifications ou limiter l’accès dans les marchés les plus exigeants.

Elle crée aussi des attentes contradictoires. Un gouvernement peut demander un accès détaillé aux modèles pour des tests de sécurité. Un autre peut restreindre le partage de cette même technologie avec des institutions étrangères. Une règle de transparence peut entrer en conflit avec des préoccupations de sécurité liées à la publication de capacités dangereuses.

La charge immédiate pèse sur les entreprises qui achètent des services d’IA. Elles ne peuvent pas supposer qu’une approbation réglementaire sur un marché répond à chaque risque opérationnel. Elles doivent évaluer la manière dont un outil traite les données, les autorisations, les mises à jour, la surveillance et les défaillances.

Prenons l’exemple d’un assistant d’entreprise connecté aux e-mails, au stockage cloud, aux dossiers clients et à la messagerie interne. Son risque réel provient de la combinaison du comportement du modèle et des droits d’accès. Une erreur anodine dans une fenêtre de chat peut devenir un incident grave lorsque le même système peut envoyer des messages ou modifier des dossiers.

Les équipes d’approvisionnement ont donc besoin de plus qu’une déclaration générale de sécurité d’un fournisseur. Elles ont besoin de réponses claires sur les versions des modèles, le périmètre des évaluations, la journalisation, la notification des incidents, l’approbation humaine et les sous-traitants.

Le même principe s’applique aux administrations publiques. Si un système d’IA influence l’emploi, l’éducation, la police, la migration ou l’accès aux services, son déploiement peut affecter des droits légaux avant l’entrée en vigueur des règles spécifiques applicables aux systèmes à haut risque.

Les lois existantes restent importantes pendant la transition. Les obligations en matière de vie privée, de lutte contre les discriminations, de protection des consommateurs, de cybersécurité, de travail et de responsabilité du fait des produits ne disparaissent pas parce qu’une échéance spécifique à l’IA a été déplacée.

Toutefois, ces lois n’ont pas toujours été conçues pour des systèmes qui évoluent au gré de mises à jour fréquentes des modèles. Il peut devenir difficile d’attribuer les responsabilités entre le fournisseur du modèle, le développeur de l’application, le déployeur, l’opérateur cloud et l’utilisateur final.

Le vide politique en matière d’IA n’est donc pas une absence totale de droit. C’est un écart entre des capacités techniques qui évoluent rapidement et une mosaïque d’institutions dont la visibilité reste incomplète.

Cet écart peut profiter aux principaux laboratoires à court terme. Ils disposent de l’expertise technique, de la puissance de calcul et des données d’incidents nécessaires pour définir les pratiques acceptables. Les gouvernements dépendent souvent de ces entreprises pour expliquer les systèmes qu’ils examinent.

L’autorégulation a ses limites. Une entreprise ne peut pas de manière crédible être à la fois développeur, évaluateur, rédacteur des règles et juge final de ses propres défaillances. La pression concurrentielle récompense également la vitesse, tandis que les bénéfices de la retenue sont partagés à l’échelle du marché.

Le contrôle gouvernemental a aussi ses limites. Des régulateurs qui agissent sans preuves techniques peuvent imposer des exigences rigides qui deviennent obsolètes ou favorisent les plus grands acteurs établis. Les petits développeurs peuvent peiner à supporter des charges de conformité que les entreprises dominantes peuvent absorber.

La question sceptique est de savoir si la couche actuelle d’application de l’AI Act peut combler ce déficit de connaissances. L’autorité formelle ne produit pas automatiquement une capacité technique. L’AI Office et les autorités nationales ont besoin de personnel expérimenté, de systèmes d’évaluation sécurisés et de procédures défendables.

Ils ont aussi besoin de résultats visibles. La confiance du public ne viendra pas de la seule existence de portails de plainte. Elle dépendra de la capacité des autorités à identifier les violations, exiger des changements et expliquer leur raisonnement sans exposer de détails techniques dangereux.

La Commission a créé des canaux de plainte et d’alerte. Ils peuvent fournir des informations que la documentation courante ne révèle pas, surtout lorsque des alertes internes ne parviennent pas aux décideurs de haut niveau.

Néanmoins, l’efficacité de ces canaux dépendra des délais de réponse et de la protection accordée aux personnes qui signalent les faits. Un arriéré de plaintes techniquement complexes renforcerait l’impression que la législation avance moins vite que les systèmes déployés.

C’est le risque central pour l’Europe. L’AI Act peut rester juridiquement important tout en perdant son influence pratique sur les décisions de développement les plus importantes.

Trois signaux montreront si l’Europe peut combler l’écart

La prochaine phase sera jugée à l’aune des preuves d’application, de normes d’évaluation contraignantes et du traitement des échéances pour les systèmes à haut risque.

Le premier signal sera le bilan initial de l’AI Office en matière d’enquêtes et de mesures correctives. Ses pouvoirs sont actifs depuis le 2 août 2026. La question importante est de savoir si ces pouvoirs produisent des changements documentés dans le comportement des fournisseurs.

Les seules demandes d’information révéleront peu de choses. Des preuves plus solides incluraient des évaluations de modèles achevées, des conclusions sur une documentation insuffisante, des améliorations de sécurité requises ou des sanctions proportionnées.

Les autorités doivent publier suffisamment d’informations pour que les entreprises comprennent la norme. Si l’application reste confidentielle ou inexpliquée, les entreprises continueront de s’appuyer sur des interprétations juridiques privées.

Une action visible renforcerait l’idée que l’application de l’AI Act de l’UE fonctionne par étapes. Un silence prolongé appuierait la conclusion inverse : les pouvoirs formels dépassent les capacités opérationnelles.

Le deuxième signal sera de savoir si les discussions entre laboratoires de pointe produisent des engagements vérifiables. L’invitation de Von der Leyen pourrait devenir un forum pour des évaluations communes, le signalement d’incidents et un accès externe. Elle pourrait aussi se conclure par de grands principes que les laboratoires interprètent indépendamment.

Le résultat le plus solide définirait qui évalue les modèles avancés, quel accès reçoivent les évaluateurs et comment les résultats influencent le déploiement. Il établirait également des rapports comparables entre les laboratoires.

Comparable ne signifie pas identique. Les modèles et les produits diffèrent, mais les évaluateurs ont tout de même besoin de termes communs, de configurations documentées et de seuils clairs. Sinon, les résultats de sécurité provenant de laboratoires distincts ne peuvent pas justifier une réponse politique commune.

La participation internationale comptera. La coopération entre l’UE, le Canada et le Royaume-Uni peut améliorer les méthodes de test, mais les plus grands centres de développement se trouvent également aux États-Unis et en Chine.

Une coalition limitée peut tout de même façonner les attentes du marché. Elle ne peut pas résoudre pleinement l’incitation d’un laboratoire ou d’une juridiction à avancer plus vite que les autres.

Le troisième signal sera de savoir si l’Europe maintient le calendrier révisé pour les systèmes à haut risque. Les règles de l’annexe III visent désormais le 2 décembre 2027, tandis que les exigences liées aux produits s’étendent jusqu’en août 2028.

Ces échéances constituent un test de volonté politique. De nouveaux retards indiqueraient que les obstacles à la mise en œuvre restent plus puissants que la demande de garanties uniformes. Le maintien de ces dates obligerait les organismes de normalisation, les régulateurs, les fournisseurs et les déployeurs à achever les infrastructures manquantes.

Un calendrier stable ne garantirait pas une conformité effective. Il donnerait aux entreprises une base plus solide pour planifier leurs investissements, contrats, audits et évolutions de leurs systèmes.

Les entreprises ne devraient pas attendre ces trois signaux avant d’agir. Elles peuvent recenser les systèmes d’IA déployés, documenter les cas d’usage à fort impact et identifier les fournisseurs qui contrôlent les modèles sous-jacents. Elles peuvent également définir des points d’approbation humaine pour les actions impliquant de l’argent, des droits, des données sensibles ou des communications externes.

Les équipes techniques devraient conserver les versions des modèles, les prompts, les autorisations accordées aux outils et les résultats des évaluations. Les équipes juridiques et achats devraient veiller à ce que les contrats couvrent la documentation, les incidents de sécurité, les modifications de modèles et la coopération avec les régulateurs.

Les travailleurs du savoir ont eux aussi un rôle à jouer. Ils doivent savoir à quel moment un système d’IA peut seulement suggérer une action et à quel moment il peut l’exécuter. Cette différence détermine la gravité des erreurs.

L’objectif n’est pas de bloquer l’adoption. Il est de rendre les déploiements réversibles, observables et responsables pendant que les règles publiques rattrapent leur retard.

L’Europe est déjà passée des discours aux actes en activant certaines parties de l’AI Act. Pourtant, son régime différé pour les systèmes à haut risque et sa stratégie internationale inachevée laissent subsister une lacune importante.

Observez ce que font les régulateurs, et pas seulement ce qu’annoncent les dirigeants. Vérifiez si les évaluations deviennent indépendantes, si les décisions d’application sont rendues visibles et si les échéances révisées sont respectées. Ces signaux détermineront si l’application de l’EU AI Act devient un modèle mondial opérationnel ou un autre cadre politique dépassé par les systèmes qu’il a été conçu pour encadrer.

 
 

Commencez pour Gratuit

Un premier assistant IA local avec gestion des connaissances personnelles

Pour une meilleure expérience IA,

remio ne supporte que Windows 10+ (x64) et M-Chip Macs actuellement.

Votre partenaire IA au travail
Faites-en plus avec remio

Planifiez. Créez. Livrez.
Tout au même endroit.

bottom of page