Aller au contenu
Éthique

Règlement européen sur l'IA (AI Act)

La première législation contraignante au monde qui encadre l'intelligence artificielle selon ses niveaux de risque, de l'interdiction formelle aux modèles systémiques.

6 min de lecture
  • #éthique
  • #société
  • #sécurité
  • #souveraineté

Le règlement européen sur l’IA (AI Act) est une loi pionnière votée par l’Union européenne qui classe les systèmes d’intelligence artificielle en fonction des dangers qu’ils font peser sur les citoyens et impose des règles de transparence strictes aux plus grands modèles mondiaux.

Imagine que tu ouvres une entreprise de construction et d’équipements pour la maison.

Pour protéger la vie des habitants, la loi ne traite pas tous tes produits de la même façon :

  • Pour fabriquer une simple étagère en bois ou une chaise de jardin, il n’y a quasiment aucune contrainte administrative : le risque qu’une chaise détruise la société est minime.
  • Pour installer un ascenseur public ou câbler le disjoncteur général haute tension d’un immeuble de dix étages, les règles deviennent draconiennes : tu dois prouver la résistance des matériaux, tenir un registre de maintenance et faire inspecter le système par des experts indépendants. C’est le niveau à haut risque.
  • En revanche, si tu décides d’installer des portes blindées piégées avec des explosifs pour empêcher les cambriolages, la police intervient immédiatement : c’est un danger inacceptable formellement interdit par la loi, sans aucune exception possible.

L’AI Act européen applique exactement cette pyramide de bon sens aux algorithmes : il ne régule pas la technologie en elle-même, mais la dangerosité de l’usage qu’on en fait pour la vie, la santé et la démocratie des citoyens.

Adopté définitivement le 13 juin 2024 par le Parlement européen et le Conseil (Règlement UE 2024/1689), l’AI Act s’applique directement dans les 27 pays de l’Union européenne, avec un calendrier d’entrée en vigueur échelonné entre 2024 et 2026.

Le cœur de la législation repose sur une classification en quatre catégories d’usages :

  1. Le risque inacceptable (Pratiques formellement interdites) : Ces applications violent directement la dignité humaine et les droits fondamentaux. Sont notamment bannis :
    • La notation sociale des citoyens par les gouvernements ou les entreprises (à la manière du crédit social) ;
    • La manipulation cognitive subliminale destinée à altérer le comportement d’une personne pour lui causer un préjudice ;
    • L’exploitation de la vulnérabilité liée à l’âge (enfants) ou à un handicap ;
    • La police prédictive individuelle (estimer le risque futur qu’une personne commette un délit sur la base de son profil) ;
    • La reconnaissance des émotions sur le lieu de travail ou dans les établissements scolaires ;
    • L’identification biométrique faciale en temps réel dans l’espace public (sauf exceptions judiciaires très encadrées pour terrorisme ou enlèvements).
  2. Le haut risque (Systèmes soumis à des audits rigoureux) : Ce sont les IA utilisées dans des secteurs critiques : tri automatique de CV et recrutement, évaluation des élèves et examens scolaires, décision d’attribution d’un prêt bancaire, contrôle aux frontières, justice et gestion des réseaux d’électricité ou d’eau.
    • Obligations : Les éditeurs doivent prouver la haute qualité des données d’entraînement (pour éviter les discriminations raciales ou de genre), fournir une documentation technique complète, garantir la cybersécurité et assurer impérativement un contrôle humain permanent permettant d’interrompre l’algorithme à tout moment (human-in-the-loop).
  3. Le risque spécifique de transparence : Les utilisateurs doivent savoir à quoi ils ont affaire :
    • Les agents conversationnels (chatbots) doivent afficher explicitement qu’ils sont des machines ;
    • Les hypertrucages (deepfakes) ainsi que les textes, images ou sons synthétiques doivent porter un marquage lisible par machine (tatouage numérique) attestant de leur origine artificielle.
  4. Le risque minime ou nul : Les jeux vidéo, les filtres antispam ou les correcteurs d’orthographe ordinaires ne subissent aucune formalité administrative contraignante.

Les règles spécifiques pour les modèles à usage général (GPAI)

Section intitulée « Les règles spécifiques pour les modèles à usage général (GPAI) »

Lorsque le projet de loi a été conçu, les législateurs pensaient à des logiciels d’IA spécialisés dans une seule tâche. Mais l’irruption soudaine de ChatGPT fin 2022 a rebattu les cartes : un même grand modèle de langage peut servir aussi bien à inventer des histoires pour enfants qu’à programmer un virus informatique.

Pour répondre à ce défi, l’AI Act a introduit un chapitre spécifique dédié aux modèles à usage général (General Purpose AI ou GPAI) :

  • Pour tous les modèles GPAI : Obligation de publier un résumé public des données utilisées pour l’entraînement, de respecter le droit d’auteur européen et de tenir à jour une documentation technique pour les développeurs tiers qui intègrent le modèle.
  • Pour les modèles à risque systémique : L’Europe a fixé un seuil quantitatif mesurable : tout modèle dont le pré-entraînement a mobilisé plus de 10²⁵ opérations en virgule flottante (FLOPs) — ce qui correspond aux modèles géants les plus puissants du monde comme GPT-4 ou Claude 3.5 Sonnet — est soumis à une surveillance renforcée. Leurs créateurs doivent réaliser des tests de résistance contradictoire indépendants (red teaming), mesurer leur consommation énergétique et signaler tout incident grave au Bureau européen de l’IA.

Pour garantir le respect de ces règles, les sanctions financières peuvent atteindre jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel de l’entreprise fautive.

L’AI Act transforme l’écosystème numérique mondial par son principe d’extraterritorialité (souvent appelé « l’effet Bruxelles ») :

  • L’application planétaire : Dès lors qu’une entreprise américaine, chinoise ou britannique propose ses services à des citoyens résidant sur le sol européen, elle doit se plier aux exigences de l’AI Act, sous peine de voir ses services bloqués sur le marché européen.
  • La transparence des données d’entraînement : Les créateurs de modèles ne peuvent plus garder le secret absolu sur leurs corpus. Les créateurs de contenu, artistes et médias peuvent vérifier si leurs œuvres ont été aspirées illégalement pour faire valoir leurs droits.
  • L’essor des modèles ouverts européens : En exemptant de nombreuses démarches administratives les modèles open source de recherche (tant qu’ils ne dépassent pas le seuil systémique), l’AI Act cherche à stimuler l’innovation des pépites européennes comme Mistral AI ou Kyutai.
  • « L’AI Act interdit aux chercheurs et aux start-up de créer des modèles open source en Europe. » C’est faux : la législation comporte une exemption explicite et protectrice pour les logiciels libres et ouverts, afin d’encourager la recherche académique et l’indépendance technologique du continent.
  • « La loi européenne arrive trop tard et sera obsolète dès demain face aux nouvelles inventions. » L’AI Act a été rédigé selon une approche neutre sur le plan technologique : il ne régule pas des lignes de code précises, mais les risques et les préjudices humains concrets, ce qui lui permet de s’appliquer naturellement aux architectures futures.

Voir aussi