ToolNavs Outils IA à découvrir
Proposer Connexion
Retour à Conformité de l’IA
New York : calendrier du RAISE Act – enregistrement des développeurs d’IA de pointe dès novembre, signalement des incidents sous 72 h en janvier

New York : calendrier du RAISE Act – enregistrement des développeurs d’IA de pointe dès novembre, signalement des incidents sous 72 h en janvier

Conformité de l’IA • Admin • • 2 vues

Le 21 septembre 2026, la gouverneure de l'État de New York, Kathy Hochul, a dévoilé le calendrier de mise en œuvre du RAISE Act new-yorkais (Responsible AI Safety and Education Act) : à partir de novembre de cette année, les développeurs d'IA de pointe dont le chiffre d'affaires annuel dépasse 500 millions de dollars devront s'enregistrer auprès de l'État de New York ; après l'entrée en vigueur de la loi le 1er janvier 2027, les obligations s'appliqueront une à une — publication de cadres de sécurité, signalement des incidents de sécurité critiques sous 72 heures, et évaluation trimestrielle des risques catastrophiques. Il s'agit de la première mesure réglementaire d'un État américain à donner aux développeurs de modèles de pointe un calendrier de conformité concret, mais son autorité s'arrête à la frontière de l'État de New York. Ce n'est pas une loi fédérale, et encore moins une règle mondiale.

Ce qui s'est passé : un calendrier de conformité en deux étapes

Lors de sa conférence de presse du 21 septembre, Hochul a tracé deux lignes. Première étape, en novembre 2026 : l'État ouvrira un canal d'enregistrement via le Department of Financial Services et exigera l'enregistrement des développeurs d'IA de pointe concernés. L'enregistrement lui-même ne crée pas de nouvelles obligations substantielles — son but est de donner d'abord aux régulateurs la liste de ceux qui entraînent des systèmes avancés. Deuxième étape, après l'entrée en vigueur le 1er janvier 2027 : les développeurs concernés devront publier des cadres de sécurité et de transparence sur leurs sites web, signaler les incidents de sécurité critiques au nouveau Bureau de l'innovation numérique, de la gouvernance, de l'intégrité et de la confiance (DIGIT, rattaché au Department of Financial Services) sous 72 heures, soumettre chaque trimestre des évaluations des risques catastrophiques, et déposer une déclaration de divulgation au moins tous les deux ans. Marc Gilman a été nommé directeur adjoint du bureau DIGIT pour piloter le déploiement.

Le prix de la non-conformité est déjà sur la table : le bureau du procureur général de l'État peut engager des actions civiles contre les entreprises qui ne respectent pas leurs obligations ou font de fausses déclarations, avec des sanctions annoncées par le bureau de la gouverneure allant jusqu'à 1 million de dollars pour une première infraction et jusqu'à 3 millions pour les suivantes. Hochul a aussi invité les entreprises tentées par un procès à « venir se battre », et a indiqué que New York n'excluait pas un « coupe-circuit » pour l'IA de pointe — les projets californiens de coupe-circuit pour l'IA de pointe méritent d'être suivis en parallèle.

Qui est concerné, et qui ne l'est pas

La loi vise étroit : elle ne couvre que les grands développeurs d'IA de pointe dont le chiffre d'affaires annuel dépasse 500 millions de dollars, plusieurs médias citant comme exemples types des entreprises de la taille d'OpenAI ou d'Anthropic. Les éditeurs d'applications IA ordinaires, les développeurs individuels et les institutions académiques ne sont soumis ni à l'enregistrement ni aux obligations de signalement.

Mais « hors du champ » ne veut pas dire « sans impact ». Les banques et les fintechs new-yorkaises font massivement appel à ces modèles de pointe dans le service client, la détection de fraude et les paiements — dès qu'un fournisseur signale un incident de sécurité critique selon la règle des 72 heures et commence à enquêter, à restreindre l'accès au modèle ou à en modifier le comportement, les processus métier en aval devront peut-être s'ajuster au même rythme. Le conseil municipal de New York fait aussi avancer ses propres projets de loi sur l'IA (les projets de loi IA du conseil municipal de New York : vérification obligatoire par des tiers et coupe-circuits) : les entreprises liées à l'IA opérant à New York devront donc composer avec deux corpus de règles superposés — l'État et la ville.

Une autre frontière doit être tracée clairement : il s'agit d'une loi de l'État de New York. Hochul elle-même a présenté cette initiative comme une réponse à l'inaction fédérale — le Congrès n'a adopté aucune législation substantielle sur l'IA au cours de cette session. La lire comme une « nouvelle règle américaine » ou une « tendance mondiale » serait une erreur ; hors de l'État de New York, elle n'a aucun effet contraignant.

Que faire : trois choses à préparer dès maintenant

Premièrement, les entreprises de modèles de pointe actives à New York, ou dont les services de modèles atteignent des utilisateurs new-yorkais, doivent traiter l'enregistrement de novembre comme une échéance ferme : rassembler les informations sur la société, la description des activités d'entraînement et les contacts conformité. L'État a promis de publier les modalités d'enregistrement avant novembre, ce qui laisse une fenêtre de préparation.

Deuxièmement, inscrire le mécanisme de signalement sous 72 heures dans les processus internes : définir ce qui constitue un « incident de sécurité critique », qui a le pouvoir d'approuver un signalement, et combien de temps les preuves et les journaux sont conservés. Le bureau DIGIT a indiqué qu'il examinerait les cadres de sécurité publiés par les entreprises — un cadre vide ne fait que donner des munitions au régulateur.

Troisièmement, les clients entreprises des services de modèles — en particulier dans les secteurs fortement réglementés comme la finance et la santé — doivent renforcer leurs contrats fournisseurs avec des clauses de notification d'incident : dans combien d'heures après un signalement du fournisseur doivent-ils être informés, et de quelles options disposent-ils en cas de dégradation du service ou de modification du modèle. Négocier après qu'un incident s'est réellement produit, c'est avoir déjà perdu tout levier.

Où sont les risques

Le plus grand risque n'est pas la lourdeur de telle ou telle obligation, mais la fragmentation des règles. La Californie a signé le 18 septembre un décret exécutif faisant avancer les audits indépendants et un coupe-circuit, le RAISE Act new-yorkais démarre l'enregistrement en novembre et entre en vigueur en janvier, et la ville de New York prépare ses propres textes. Les entreprises d'IA de pointe devront bientôt satisfaire plusieurs régimes étatiques à la fois, et les coûts de conformité s'additionnent au lieu de se substituer.

Deuxièmement, l'incertitude de l'application. Les modalités de mise en œuvre de l'enregistrement et du signalement n'ont pas encore été publiées, et le bureau DIGIT est en cours de constitution. Chaque document préparé aujourd'hui par les entreprises devra peut-être être repris une fois les modalités connues. La gouverneure a déjà annoncé une bataille judiciaire, et les directions juridiques des entreprises préparent vraisemblablement des recours constitutionnels — tant que les tribunaux ne se seront pas prononcés, ce calendrier pourrait être retardé ou modifié.

Enfin, « l'effet de liste » lui-même : l'enregistrement de novembre donnera pour la première fois aux régulateurs la liste complète des entreprises d'IA de pointe régulées. Les entreprises concernées opéreront désormais sous les projecteurs. Celles à la conformité solide pourront transformer l'enregistrement en actif de confiance ; celles aux pratiques faibles seront passées à la loupe.

Outils Recommandés

Plus