En bref

Article révisé le 6 septembre 2026 : le calendrier européen a changé en juillet 2026, et les États-Unis ont ouvert un conflit interne sur qui a le droit de réguler.

Réguler l’intelligence artificielle est un défi mondial — mais les réponses divergent radicalement selon les continents. L’Europe parie sur une classification par niveau de risque. Les États-Unis oscillent entre leadership technologique et protection nationale. La Chine privilégie le contrôle des contenus. Ces trois approches reposent sur des hypothèses différentes sur ce qu’est l’IA — et sur ce qu’il faut craindre d’elle.

En clair : trois philosophies du régulateur, trois métaphores. L’Europe en architecte du bâtiment : classifier les pièces (salon, cuisine, escalier de secours) selon leur niveau de risque pour fixer des normes adaptées. Les États-Unis en chef d’entreprise : laisser construire vite et corriger ensuite si la maison s’effondre. La Chine en bibliothécaire-censeur : ne pas réguler la maison mais ce qu’on y dit à voix haute. Aucune des trois n’est complète, et leur convergence est improbable.


Le paradoxe du régulateur

Il y a une tension au cœur de la régulation de l’IA.

Les chercheurs mesurent le danger d’un modèle par ses capacités émergentes : ce qu’il sait faire que ses créateurs n’avaient pas anticipé, comme résoudre des problèmes de chimie avancée ou rédiger du code malveillant. Ces capacités sont difficiles à prédire, difficiles à mesurer, et n’apparaissent parfois qu’après déploiement.

Les régulateurs, eux, mesurent en FLOPs — floating point operations, l’unité qui quantifie la puissance de calcul mobilisée pour entraîner un modèle. L’EU AI Act fixe le seuil de risque systémique à 10²⁵ FLOPs. L’executive order américain de 2023 utilisait 10²⁶. C’est concret, vérifiable, et objectif.

C’est aussi un proxy imparfait. Un modèle peut être dangereux avec peu de FLOPs si son architecture est efficace. Un modèle peut consommer 10²⁶ FLOPs et n’avoir aucune capacité problématique. Kapoor et Narayanan (2024) ont documenté ces limites en détail : le seuil FLOPs mesure l’investissement, pas la dangerosité.

Le régulateur est contraint de mesurer ce qu’il peut mesurer. C’est la première difficulté structurelle de ce champ.


L’approche européenne : classifier le risque

L’EU AI Act (Règlement 2024/1689, entré en vigueur juillet 2024) est la première législation contraignante sur l’IA au monde. Son architecture repose sur quatre niveaux de risque :

  • Inacceptable : interdit. Notation sociale, manipulation subliminale, reconnaissance faciale en temps réel dans les espaces publics (avec exceptions).
  • Haut risque : autorisé sous contraintes strictes. IA dans les infrastructures critiques, l’emploi, l’éducation, la justice. Exige une documentation technique, un suivi humain, une conformité avant mise sur le marché.
  • Limité : obligations de transparence. Un chatbot doit se déclarer comme tel.
  • Minimal : pas d’obligation particulière. La majorité des applications IA actuelles.

Pour les modèles de fondation (GPAI — General Purpose AI), les articles 51 à 56 introduisent des obligations spécifiques : transparence sur les données d’entraînement, politique de droits d’auteur, évaluation des risques systémiques au-delà du seuil 10²⁵ FLOPs.

Le calendrier a bougé — et c’est l’information la plus utile de cette page

Au 6 septembre 2026, l’état du droit n’est plus celui que décrivaient les commentaires de 2024 et 2025. Deux mouvements de sens contraire se sont produits à six jours d’intervalle, et il faut les distinguer.

Ce qui s’applique bel et bien depuis le 2 août 2026. Les obligations de transparence de l’article 50 sont entrées en application, et elles ne dépendent d’aucun niveau de risque : un système qui dialogue avec une personne doit lui signaler qu’elle parle à une machine, sauf si c’est évident ; les contenus synthétiques doivent porter un marquage lisible par machine ; les déployeurs doivent signaler la reconnaissance d’émotions, la catégorisation biométrique et les hypertrucages. Un délai court jusqu’au 2 décembre 2026 pour le seul marquage des systèmes déjà sur le marché avant le 2 août. Le même jour, la Commission a récupéré son pouvoir de sanction sur les fournisseurs de modèles à usage général : jusqu’à 3 % du chiffre d’affaires mondial ou 15 millions d’euros, le montant le plus élevé des deux.

Ce qui a été repoussé. Le règlement (UE) 2026/1744, dit digital omnibus sur l’IA, a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 — six jours avant l’échéance qu’il déplace. Les obligations pesant sur les systèmes à haut risque autonomes de l’annexe III passent du 2 août 2026 au 2 décembre 2027 ; celles des systèmes embarqués dans des produits déjà couverts par le droit européen de la sécurité (annexe I) au 2 août 2028. Le même texte ajoute deux interdictions à l’article 5 — les systèmes qui produisent des images intimes non consenties et du matériel pédocriminel — avec une transition jusqu’au 2 décembre 2026, et élargit les pouvoirs d’enquête et d’inspection sur site de l’AI Office.

Le motif invoqué par la Commission n’est pas un changement de doctrine : les normes harmonisées n’étaient pas prêtes, et l’infrastructure d’évaluation de conformité que le règlement présuppose n’existait pas encore. Autrement dit, le texte a été écrit avant les instruments censés le rendre applicable.

Ce que ce report dit du reste. Un délai de seize mois sur le cœur du dispositif — la partie haut risque est celle qui touche l’emploi, l’éducation, la justice, les infrastructures — pendant que la partie transparence entre en vigueur à l’heure, c’est un aveu de séquencement : l’Europe sait exiger un affichage, elle ne sait pas encore vérifier une conformité.

La logique sous-jacente : l’IA est un outil, et comme tout outil, sa dangerosité dépend de l’usage. La loi règle l’usage, pas la technologie elle-même.

La limite principale : qui audite réellement les FLOPs déclarés par les labs ? La capacité technique de vérifier l’entraînement d’un grand modèle ne se décrète pas — le report de 2026 en est la démonstration administrative. Eiras et al. (2024) soulevaient déjà ce problème d’enforcement ; deux ans plus tard, il est tranché par le calendrier plutôt que par la méthode.


L’approche américaine : compétitivité avant tout

Les États-Unis n’ont pas de loi fédérale sur l’IA. Ce qu’ils avaient, c’est un executive order.

L’EO 14110 (octobre 2023), signé par Biden, mobilisait le Defense Production Act pour exiger des rapports de sécurité au-delà de 10²⁶ FLOPs. Il positionnait le NIST comme référence via l’AI Risk Management Framework (RMF 1.0, 2023), et créait l’US AISI au sein du NIST pour coordonner l’évaluation des modèles frontier.

En janvier 2025, Trump a révoqué cet ordre (EO 14179) et l’a remplacé par un texte centré sur la compétitivité : lever les freins à l’innovation américaine, maintenir le leadership face à la Chine.

Ce retournement illustre la fragilité d’une gouvernance par décret présidentiel. Un executive order ne crée pas de droit stable — il peut disparaître en quelques semaines. La régulation américaine reste volontaire et sectorielle : les engagements pris par les labs devant la Maison-Blanche en 2023 (watermarking, red-teaming, partage d’informations) n’ont aucun caractère contraignant.

Le NIST RMF et l’ISO 42001 (2023) existent comme standards de bonnes pratiques — mais sans mécanisme d’obligation ni de sanction.

Décembre 2025 : le fédéral s’attaque aux États, pas aux modèles

Le 11 décembre 2025, l’executive order 14365, « Ensuring a National Policy Framework for Artificial Intelligence », a ouvert un troisième temps. Son objet n’est pas de réguler l’IA : c’est d’empêcher les États fédérés de la réguler. Le texte demande à l’Attorney General de constituer une cellule chargée d’attaquer les lois d’État jugées contraires au commerce interétatique ou préemptées par le droit fédéral ; il autorise les agences à conditionner des subventions discrétionnaires au fait qu’un État renonce à appliquer de telles lois ; et il demande au Congrès de légiférer pour rendre cette préemption effective. La loi du Colorado sur la discrimination algorithmique est explicitement visée. Sont mis hors de portée : la protection de l’enfance, l’usage de l’IA par les administrations d’État, et la régulation des infrastructures hors permis de construire.

La faiblesse du procédé est la même que celle de ses prédécesseurs, et elle est structurelle : la préemption découle normalement d’une loi du Congrès, pas d’un décret. Or le Congrès a écarté à plusieurs reprises une préemption générale — dans le One Big Beautiful Bill Act comme dans la loi de programmation militaire. Un décret peut orienter la conduite des agences fédérales ; il ne supprime pas une loi d’État.

Résultat au 6 septembre 2026 : les États-Unis n’ont toujours aucune loi fédérale sur l’IA, une trentaine d’États ont légiféré, et le pouvoir fédéral consacre son énergie à défaire cette mosaïque plutôt qu’à la remplacer. C’est le contraire exact du reproche que Washington adresse à Bruxelles — non pas trop de règles, mais aucune règle nationale et un conflit ouvert sur qui a le droit d’en poser.


L’approche chinoise : réguler les contenus

La Chine a adopté une stratégie inverse : ne pas réguler l’IA en tant que technologie, mais réguler ce qu’elle produit.

Une chaîne de textes successifs, chacun ajoutant une couche à la précédente : les recommandations algorithmiques (2022), les règles sur la synthèse profonde et les deepfakes (2023), le règlement sur l’IA générative (CAC, août 2023), puis l’étiquetage obligatoire des contenus générés (entré en application le 1er septembre 2025) et, dernier maillon, les mesures provisoires sur les services interactifs anthropomorphes, publiées le 10 avril 2026 et applicables depuis le 15 juillet 2026 — celles qui encadrent les compagnons conversationnels : bornes émotionnelles, dispositifs anti-addiction, conduite à tenir en situation de détresse de l’utilisateur.

Le règlement de 2023 reste le plus révélateur de la méthode : il exige une évaluation de sécurité avant déploiement, impose que les contenus générés respectent « les valeurs socialistes fondamentales », et rend les opérateurs responsables de ce que leurs modèles produisent.

Deux détails méritent d’être relevés par un lecteur européen. D’abord, l’étiquetage chinois est double — une marque visible pour l’humain, une empreinte dans les métadonnées pour la machine — soit exactement l’architecture que l’article 50 européen a rendue obligatoire onze mois plus tard. Ensuite, la Chine légifère par ajouts successifs plutôt que par un texte unique : là où l’Europe a écrit un règlement de 180 pages qu’elle amende déjà, Pékin empile des mesures courtes et applicables vite, au prix de la cohérence d’ensemble.

L’objectif déclaré n’est pas la sécurité technique au sens des risques systémiques — c’est le contrôle de l’information. La préoccupation centrale est : que dit le modèle aux utilisateurs chinois ? Pas : comment fonctionne-t-il techniquement ?

Cette approche est cohérente avec l’architecture réglementaire chinoise plus large sur internet. Elle est aussi radicalement différente des cadres européen et américain, ce qui rend la convergence internationale difficile.


L’open source comme test de cohérence

Le débat open source révèle les contradictions internes de chaque approche.

L’EU AI Act prévoit une exemption pour les modèles open source : les obligations GPAI ne s’appliquent pas aux modèles dont les poids sont publiés librement — sauf s’ils dépassent le seuil de risque systémique. La logique est que les modèles ouverts favorisent la recherche, l’auditabilité et la concurrence.

Le problème : les poids d’un modèle publié sont irréversibles. On ne peut pas “retirer” un modèle open source du monde une fois qu’il circule. Si des capacités dangereuses sont découvertes après publication, il n’existe pas de mécanisme de rappel.

L’autre complication : “open source” est un terme flou dans ce contexte. Llama (Meta) n’est pas open source au sens classique — sa licence interdit l’usage commercial au-delà de 700 millions d’utilisateurs actifs mensuels. Bommasani et al. (2021) avaient déjà signalé ce problème de nomenclature : la zone grise entre “ouvert” et “propriétaire” est large, et les régulateurs peinent à la définir précisément.

Le rapport Kapoor et Narayanan (2024) va plus loin : il remet en question l’idée que l’ouverture des poids augmente mécaniquement les risques. La corrélation n’est pas établie empiriquement. Mais elle n’est pas non plus réfutée — ce qui laisse le débat réglementaire dans l’incertitude.


Brussels Effect ou fragmentation ?

Une question structurelle traverse ces trois approches : qui fixe la norme mondiale ?

L’hypothèse du “Brussels Effect” suggère que la réglementation européenne s’impose de facto aux entreprises mondiales, comme pour le RGPD. Un lab américain qui veut accéder au marché européen doit se conformer à l’EU AI Act — et il est souvent plus simple d’appliquer ces règles partout que d’avoir des versions différentes par marché.

La contre-hypothèse est que la fragmentation réglementaire est déjà là. Les labs ajustent leurs modèles selon les géographies, les États américains légifèrent indépendamment, la Chine impose ses propres règles. Le résultat pourrait être non pas une norme commune, mais un archipel de régimes incompatibles.

L’issue dépend en partie de la capacité d’enforcement — et là, toutes les approches ont le même problème : les régulateurs manquent d’experts capables d’évaluer techniquement ce qu’ils sont censés superviser.

Synthèse comparative

État au 6 septembre 2026.

DimensionEurope (AI Act)États-UnisChine (CAC)
Objet réguléUsage par niveau de risqueCompétitivité ; et depuis fin 2025, les lois des ÉtatsContenus produits
Instrument juridiqueRèglement contraignant 2024/1689, amendé par 2026/1744Executive Order (révocable), aucune loi fédéraleRèglements administratifs empilés
Seuil de risque systémique10²⁵ FLOPs (proxy)10²⁶ FLOPs (révoqué jan. 2025)Pas de seuil FLOPs
Ce qui s’applique aujourd’huiTransparence (art. 50) et sanctions GPAI depuis le 2 août 2026Rien au niveau fédéral ; ~30 lois d’ÉtatÉtiquetage depuis sept. 2025, services anthropomorphes depuis juil. 2026
Ce qui est repousséHaut risque : annexe III au 2 déc. 2027, annexe I au 2 août 2028Préemption fédérale, refusée deux fois par le Congrès—
Logique sous-jacenteOutil dépend de l’usageInnovation > précautionContrôle de l’information
Enforcement techniqueAI Office, pouvoirs d’inspection élargis en 2026NIST (volontaire, sans sanction)Évaluation pré-déploiement

En clair : ces trois systèmes ne se complètent pas — ils se concurrencent. Un lab américain qui veut accéder au marché européen suit l’AI Act. S’il veut s’implanter en Chine, il accepte la censure des contenus. Le résultat probable n’est pas une norme mondiale mais un archipel de régimes — chaque marché impose son cadre, et les modèles s’adaptent par segment.


Ce qu’il faut retenir

  • L’EU AI Act classe les risques par usage, pas par technologie. Depuis le 2 août 2026, la transparence de l’article 50 s’applique à tous et les fournisseurs de modèles à usage général sont sanctionnables. Le cœur du dispositif — le haut risque — a en revanche été repoussé à décembre 2027 et août 2028 par le règlement 2026/1744, faute de normes harmonisées et d’infrastructure d’évaluation. L’Europe sait exiger un affichage ; elle ne sait pas encore vérifier une conformité.
  • Les États-Unis ont opté pour la régulation par executive order — un mécanisme réversible, comme l’ont montré le retournement de janvier 2025 puis l’executive order 14365 de décembre 2025, qui ne régule pas l’IA mais cherche à empêcher les États de le faire. Aucune loi fédérale n’existe, et le Congrès a écarté la préemption à deux reprises.
  • La Chine régule les contenus produits, pas la technologie, et procède par ajouts successifs : étiquetage obligatoire en septembre 2025, encadrement des compagnons conversationnels en juillet 2026. Son étiquetage double — visible et dans les métadonnées — préfigure l’architecture que l’article 50 européen a rendue obligatoire onze mois plus tard.
  • Le seuil FLOPs est un proxy pratique mais imparfait : il mesure l’investissement en calcul, pas les capacités réelles ni leur dangerosité.
  • L’open source crée une zone grise réglementaire : l’exemption européenne repose sur une définition de “l’ouverture” que le secteur lui-même n’a pas stabilisée.