Édition · dimanche 27 septembre 2026 · N°452
Le régulateur face au temps réel

L’application de l’AI Act, angle mort de la Commission européenne

Le règlement européen devait faire de l’Union un pôle de régulation de l’intelligence artificielle. Le décalage entre le rythme des textes et celui des modèles place désormais son administration au centre du dispositif.

Partager
L’application de l’AI Act, angle mort de la Commission européenne

La promesse européenne était de transformer la régulation de l’intelligence artificielle en avantage politique et économique. Elle bute désormais sur une question plus prosaïque : l’administration chargée de surveiller les modèles les plus puissants peut-elle suivre leur rythme de diffusion, leurs usages et leurs vulnérabilités ?

Axel Voss, eurodéputé allemand du Parti populaire européen et membre de la CDU, met directement en cause la capacité de la Commission européenne à répondre à cette accélération. Son diagnostic ne porte pas tant sur l’existence des règles que sur leur exécution. Pour cet élu, l’application de l’AI Act n’atteint pas encore le niveau requis face à des outils dont les capacités évoluent rapidement.

La critique est politiquement significative. Axel Voss appartient à la même famille politique qu’Ursula von der Leyen et intervient de longue date dans les débats parlementaires sur le numérique. Elle vient aussi rappeler qu’un règlement, même adopté à l’échelle du marché unique, ne produit d’effet que si les autorités disposent des compétences techniques, des informations et des procédures nécessaires pour l’imposer aux acteurs concernés.

L’application de l’AI Act repose sur une capacité de contrôle inédite

Adopté en 2024, l’AI Act organise les obligations selon le niveau de risque des systèmes. Certaines pratiques sont prohibées ; les usages classés à haut risque doivent satisfaire à des exigences renforcées ; les fournisseurs de modèles d’IA à usage général relèvent d’un régime propre, notamment en matière de documentation, de transparence et d’évaluation des risques systémiques.

Le calendrier est progressif. Le règlement est entré en vigueur le 1er août 2024, mais ses obligations s’appliquent par étapes. La Commission européenne présente le cadre réglementaire sur l’intelligence artificielle et les échéances associées. Ce séquençage donne du temps aux entreprises, mais il ouvre aussi une période où les capacités techniques des modèles peuvent progresser plus vite que les mécanismes de supervision.

L’AI Office, installé au sein de la Commission, occupe une place centrale dans l’application de l’AI Act pour les modèles d’IA à usage général. Il doit notamment coordonner l’expertise, contribuer à l’élaboration de codes de conduite et exercer des compétences de contrôle. Les autorités nationales conservent, pour leur part, un rôle essentiel dans la surveillance d’une large part des systèmes déployés sur leur territoire.

Cette architecture répartie répond à la diversité des usages : santé, recrutement, crédit, services publics ou industrie ne présentent ni les mêmes risques ni les mêmes acteurs. Mais elle crée un problème de capacité. Contrôler un modèle généraliste suppose d’accéder à une expertise rare, d’évaluer des tests de sécurité complexes et de comprendre les chaînes de sous-traitance entre développeurs, fournisseurs de cloud et entreprises utilisatrices.

De la conformité à la responsabilité des entreprises

Axel Voss insiste sur un angle que le règlement ne tranche pas à lui seul : la responsabilité lorsqu’un dommage est causé par un système d’IA. La question ne se limite pas aux grands laboratoires. Une entreprise qui intègre un modèle externe dans un outil de relation client, de sélection de candidats ou de détection de fraude peut être exposée à des erreurs, à des fuites de données ou à des usages détournés sans maîtriser l’ensemble de la technologie employée.

Le débat renvoie à la distribution des responsabilités entre le concepteur du modèle, son intégrateur et l’utilisateur professionnel. L’application de l’AI Act encadre des obligations préventives, mais l’indemnisation d’un dommage dépend aussi des régimes de responsabilité civile et de la preuve. La Commission européenne avait proposé un texte dédié à la responsabilité liée à l’IA ; son devenir illustre la difficulté à faire converger protection des victimes, sécurité juridique des entreprises et volonté de ne pas alourdir un environnement déjà fortement réglementé.

Les incidents de sécurité associés à des agents logiciels autonomes, évoqués par l’eurodéputé, renforcent cette pression. Ils ne démontrent pas à eux seuls une défaillance du cadre européen. Ils signalent néanmoins que les risques ne relèvent plus seulement des biais statistiques ou de la désinformation : ils concernent aussi l’autonomie des outils, leurs droits d’accès et leur interaction avec des systèmes informatiques réels.

Un test pour la souveraineté réglementaire européenne

Pour l’Union européenne, l’enjeu dépasse la seule conformité. L’application de l’AI Act est un test de crédibilité pour une stratégie qui vise à peser sur les pratiques mondiales grâce à la taille du marché européen. Si les obligations restent difficiles à interpréter ou à contrôler, les grandes entreprises technologiques pourront absorber l’incertitude juridique mieux que les PME et les administrations qui achètent ou déploient leurs solutions.

Le risque est double. Une supervision trop lente peut laisser se développer des usages insuffisamment sécurisés. Une supervision imprévisible peut, à l’inverse, retarder les investissements et favoriser les fournisseurs déjà dominants, capables de mobiliser juristes, auditeurs et infrastructures de calcul. La valeur du dispositif se mesurera donc moins aux déclarations de principe qu’à la clarté des lignes directrices, aux moyens de l’AI Office et à la capacité des autorités nationales à instruire les dossiers.

La mise en œuvre européenne entre dans sa phase décisive : celle où la norme doit devenir une pratique de contrôle. C’est à ce stade que se déterminera si le règlement sert d’instrument de maîtrise technologique ou s’il demeure principalement un coût de conformité pour les acteurs établis.

Mots-clés