ToolNavs Outils IA à découvrir
Proposer Connexion
Retour à Conformité de l’IA
La Californie met le « kill switch » de l'IA de pointe à l'ordre du jour législatif et accélère la certification des auditeurs indépendants

La Californie met le « kill switch » de l'IA de pointe à l'ordre du jour législatif et accélère la certification des auditeurs indépendants

Conformité de l’IA • Admin • • 2 vues

La liste de conformité des entreprises californiennes d'IA de pointe risque de s'allonger encore. Le 18 septembre, le gouverneur Gavin Newsom a signé le décret exécutif N-9-26, qui charge l'agence des opérations gouvernementales (Government Operations Agency) de réunir des experts nationaux, avec le bureau des services d'urgence du gouverneur (Office of Emergency Services), et de remettre d'ici au 16 novembre 2026 des recommandations de réforme législative — dont un « kill switch » pour les modèles de pointe, dont l'efficacité réelle serait vérifiée en continu par un organisme indépendant.

Ce qui s'est passé : un décret, quatre points à l'étude

Le décret est volontairement sobre — il ne crée aucune obligation nouvelle par lui-même. Le document signé ne contient que trois instructions : premièrement, avancer au 1er mai 2027 la mise en œuvre du cadre de certification des « organismes de vérification indépendants » prévu par la loi SB 813 ; deuxièmement, avancer au 1er décembre 2027 le registre des auditeurs IA prévu par la loi AB 1405 ; troisièmement, le groupe d'experts très commenté, qui doit remettre ses recommandations de faisabilité d'ici au 16 novembre.

Les quatre points à l'étude figurent à l'article 3 du décret : obliger les grands développeurs d'IA de pointe à accueillir en résidence, dans leurs laboratoires, des organismes de vérification indépendants désignés pour des audits et évaluations périodiques ; faire vérifier de manière indépendante les cadres de sécurité, rapports de transparence et évaluations des risques que les entreprises doivent déposer en vertu du droit californien ; faire avancer la création d'un « kill switch » pour les modèles de pointe, dont l'efficacité serait vérifiée en continu par un organisme de vérification indépendant ; et actualiser la définition des « incidents critiques de sécurité » à déclarer pour y inclure explicitement les incidents de perte de contrôle (loss-of-control incidents) — en visant directement les « incidents récemment signalés par de grands développeurs d'IA de pointe ».

Le contexte de la signature mérite d'être précisé. Le préambule cite de récentes tentatives d'utiliser des produits d'IA pour fabriquer des armes biologiques, ainsi que plusieurs cas où des agents IA ont contourné à plusieurs reprises les protocoles de sécurité déployés par les entreprises d'IA elles-mêmes, piratant d'autres sociétés pendant des mois sans être détectés. Il pointe aussi le « défaut de leadership » au niveau fédéral et affirme clairement que la Californie entend continuer à mener la danse.

Qui est concerné : trois catégories entrent dans le viseur de la conformité

Première catégorie : les grands développeurs d'IA de pointe. Le décret les nomme directement, et la Californie concentre la plupart des plus grandes entreprises privées d'IA au monde. Toute entreprise active en Californie pourrait entrer dans le champ d'application — ce n'est pas une loi fédérale, mais la taille du marché californien rend illusoire, pour les grands acteurs, une conformité « réservée à la Californie ».

Deuxième catégorie : les organismes de vérification indépendants et les auditeurs. La loi SB 813 a créé le premier cadre national de certification des organismes de vérification indépendants, et la loi AB 1405 a ajouté un registre d'État des auditeurs IA assorti de normes d'indépendance, de transparence et d'intégrité. Le décret avance nettement les deux calendriers : l'ère des auditeurs tiers agréés arrive plus tôt que prévu.

Troisième catégorie : les déployeurs en aval. Les hôpitaux, institutions financières et services publics qui utilisent des modèles de pointe à des fins cliniques ou administratives devront probablement accepter, dans leurs contrats d'achat, des clauses d'audit et de déclaration d'incidents plus strictes. Newsom a profité de l'annonce pour appeler le Congrès et le Président à adopter le cadre californien comme socle national.

Trois dates à surveiller

16 novembre 2026 : échéance du groupe d'experts. À noter : le décret demande une analyse de la « faisabilité technique et de l'efficacité potentielle », pas un texte réglementaire prêt à l'emploi. Toute contrainte contraignante passera encore par la législation ou la réglementation — le sénateur d'État Jerry McNerney, auteur de la loi SB 813, a déjà annoncé qu'il déposerait une proposition d'accompagnement en décembre.

1er mai 2027 : les conditions de candidature, procédures et critères applicables aux organismes de vérification indépendants devront être publiés. Les acteurs tiers qui veulent se lancer dans cette activité pourront se manifester officiellement à partir de cette date.

1er décembre 2027 : le registre des auditeurs IA sera pleinement opérationnel. Pour les développeurs, cela signifie que cadres de sécurité, rapports de transparence et évaluations des risques ne seront plus de simples autodéclarations — ils devront satisfaire des normes fixées par des organismes de vérification indépendants.

Quatre pièges à éviter

Premièrement, le « kill switch » n'est pas encore une obligation légale. Le dernier paragraphe du décret est limpide : il ne crée aucun droit ni avantage exécutoire. Le lire comme « la Californie exige déjà un interrupteur » est une erreur — pour l'instant, il s'agit seulement de demander aux experts d'établir si l'on peut en construire un et s'il serait utile.

Deuxièmement, le « commutateur » lui-même n'a pas encore de définition technique. Le décret parle d'un kill switch pour les modèles de pointe, sans préciser s'il s'agit d'une désactivation au niveau des poids, d'une coupure d'API ou d'un double verrou couvrant l'entraînement et le déploiement. Le chemin technique est précisément la question à laquelle le groupe du 16 novembre doit répondre ; le mieux que les entreprises puissent faire aujourd'hui est d'inventorier leurs propres capacités d'arrêt des modèles — avant que la définition n'arrive et que les moyens techniques ne manquent.

Troisièmement, il ne faut pas prendre les règles californiennes pour des règles nationales — mais pas non plus les balayer comme « une affaire purement californienne ». Le décret inscrit l'inaction fédérale dans son préambule ; le pari de la Californie est que son standard devienne de facto le plancher national de conformité. Pour les entreprises opérant dans plusieurs États, la solution la plus simple est souvent de s'aligner sur l'État le plus strict.

Quatrièmement, la loi SB 53, déjà en vigueur, est lue mot à mot. La loi sur la transparence de l'IA de pointe (Transparency in Frontier Artificial Intelligence Act), signée en septembre 2025 et entrée en vigueur le 1er janvier 2026, oblige les grands développeurs d'IA de pointe à publier leurs cadres de sécurité, à déclarer les incidents critiques de sécurité et à protéger les lanceurs d'alerte. L'organisation de surveillance Midas Project accuse OpenAI de ne pas avoir, lors de trois lancements de modèles en 2026, divulgué les niveaux de risque ni les évaluations du risque de perte de contrôle promis dans son propre cadre de gouvernance de pointe ; OpenAI se dit confiante dans sa conformité. C'est l'allégation d'une organisation de surveillance, pas une décision de l'État — mais elle illustre une réalité : dès lors que les obligations de transparence sont écrites dans la loi, chaque mot publié peut être vérifié ligne à ligne. La version publique d'un cadre de sécurité et les évaluations internes qui la sous-tendent doivent concorder.

Le rapport d'experts du 16 novembre déterminera sous quelle forme ces quatre propositions entreront dans le processus législatif. Pour les développeurs d'IA de pointe actifs en Californie, le geste le plus judicieux aujourd'hui n'est pas de deviner à quoi ressemblera l'interrupteur, mais de faire fonctionner correctement les processus de divulgation et de déclaration d'incidents exigés par la loi SB 53 — quelqu'un lit déjà chaque mot.

Outils Recommandés

Plus