Un interrupteur général, pas une mesure ciblée
Le 12 juin 2026, le Bureau of Industry and Security du département du Commerce américain a ordonné à Anthropic de suspendre ses modèles Fable 5 et Mythos 5 pour les ressortissants étrangers dans le monde entier, après que les régulateurs ont repéré un jailbreak précis permettant aux modèles de lire une base de code et de repérer des vulnérabilités exploitables plus vite que prévu. La directive a été présentée comme une mesure de sécurité nationale, et non comme une restriction générale des exportations d'IA en tant que telle.
Anthropic a indiqué n'avoir aucun moyen fiable de distinguer, au niveau applicatif, un utilisateur national éligible d'un utilisateur étranger non éligible, et a donc désactivé les deux modèles pour tous les clients de la planète, y compris ses propres employés hors des États-Unis, afin de rester en conformité. Seule la National Security Agency a obtenu une exemption, au motif qu'aucun autre modèle n'égalait la capacité de Mythos à découvrir des vulnérabilités.
Tokyo vient de dire tout haut ce qui restait tu
Le 10 août, dans un entretien accordé à Kyodo News, Yoichi Iida, directeur national de la cybersécurité du Japon et conseiller adjoint à la sécurité nationale, a confirmé publiquement pour la première fois que la suspension de juin avait "perturbé des opérations d'analyse de vulnérabilités de sécurité pour des systèmes gouvernementaux clés" au sein même du Japon - le premier aveu public d'un gouvernement allié selon lequel l'application des règles d'exportation de Washington a causé un dommage opérationnel réel, et non un simple désagrément commercial, en terrain ami.
Iida n'a pas présenté cet incident comme une raison de reculer. Il a qualifié d'"inévitable" l'adoption par le Japon de technologies d'IA avancées dans la cyberdéfense, avertissant qu'"il ne serait pas surprenant que le délai entre la découverte d'une vulnérabilité et son exploitation se réduise à une fraction, un centième ou un millième de ce qu'il était auparavant" sans de tels outils.
Le moment choisi aggrave la situation, il ne l'améliore pas
La perturbation est survenue moins de sept semaines avant l'entrée en vigueur, le 1er octobre 2026, de la loi sur la cyberdéfense active, approuvée par le gouvernement de la Première ministre Sanae Takaichi en mars. Cette loi autorise l'État japonais à agir de manière préventive face aux risques de cyberattaque - exactement le type d'analyse de vulnérabilités proactive et accélérée par l'IA pour laquelle Fable 5 et Mythos 5 étaient utilisés avant que Washington ne les désactive.
Anthropic a rétabli l'accès mondial à Fable 5 le 1er juillet, après la levée des restrictions américaines fin juin, mais Mythos, le plus performant des deux modèles pour la découverte de vulnérabilités, n'est revenu que pour un groupe vérifié d'organisations américaines. Cela signifie que l'outil dont Tokyo dépendait, selon le récit même d'Iida, pour l'analyse gouvernementale pourrait ne pas encore être pleinement disponible, à trois mois de l'entrée en vigueur de la loi sur la cyberdéfense active.
La leçon dépasse largement Anthropic et le Japon
Le mécanisme qui a nui au Japon n'était pas une politique ciblée mais une simple limite technique : un fournisseur américain peut être légalement tenu de distinguer les utilisateurs nationaux des utilisateurs étrangers, constater qu'il en est incapable au niveau applicatif, et choisir par défaut d'éteindre un outil pour tous les clients du monde plutôt que de risquer d'enfreindre un ordre d'exportation. Ce comportement par défaut s'applique à tout fournisseur d'IA de pointe basé aux États-Unis, pour toute directive future, quel que soit celui qui est réellement visé.
Pour toute organisation de l'UE ou du Royaume-Uni ayant bâti un processus critique pour la sécurité - analyse de vulnérabilités, gestion des incidents, audit de code - autour d'un seul modèle étranger de pointe, le cas du Japon est la preuve la plus nette à ce jour que le gouvernement du pays du fournisseur peut couper ce processus du jour au lendemain, sans préavis et sans exception pour les alliés, pour une raison totalement étrangère au client. La réponse pratique n'est pas d'éviter les fournisseurs d'IA américains, mais de veiller à ce qu'aucun fournisseur unique ne devienne un point de défaillance unique pour tout ce qui doit continuer à fonctionner le jour où tombe un ordre d'exportation.
À lire ensuite: Le Pentagone a perdu une affaire Anthropic et gagné la suivante | La Maison-Blanche a demandé à deux laboratoires de ne plus partager avec Londres



