Ce que tout fournisseur d'IA doit déjà à Bruxelles
Tout fournisseur d'un modèle d'IA à usage général vendu ou utilisé dans l'UE doit à Bruxelles un ensemble défini d'obligations depuis le 2 août 2025, qu'il signe ou non quoi que ce soit de volontaire. L'article 53 du règlement sur l'IA exige une documentation technique à jour couvrant les méthodes d'entraînement, les sources de données, la consommation d'énergie et l'usage prévu, conservée au moins dix ans après le retrait du modèle du marché.
Le même article exige une politique publique de droit d'auteur précisant comment le fournisseur respecte les exclusions des ayants droit, ainsi qu'un point de contact désigné devant répondre à la demande d'une entreprise en aval sous quatorze jours. Au Royaume-Uni, qui n'est aucunement lié par le règlement sur l'IA, le même terrain est couvert de façon fragmentaire par des régulateurs déjà existants comme l'ICO et l'Ofcom, selon une approche fondée sur des principes, sans loi unique et contraignante sur l'IA qui lui soit propre, en 2026.
Le palier supplémentaire pour les plus gros modèles
Un groupe plus restreint de fournisseurs porte une obligation plus lourde. L'article 51 présume un risque systémique dès que l'entraînement cumulé d'un modèle dépasse 10 puissance 25 opérations en virgule flottante, un seuil assez élevé pour ne concerner que les laboratoires de pointe, et les fournisseurs doivent notifier la Commission européenne dans les deux semaines suivant le moment où ils s'attendent raisonnablement à le dépasser.
Un fournisseur à risque systémique doit également gérer un cadre documenté de sécurité, évaluer et atténuer les risques identifiés, signaler les incidents graves, et conserver chaque trace de ce travail pendant dix ans. La présomption est réfutable avec des preuves telles que des résultats de référence, mais la charge de le démontrer incombe au fournisseur, pas à la Commission.
Ce que la signature du code apporte vraiment
Le code de bonnes pratiques pour l'IA à usage général n'est pas une loi. C'est un modèle volontaire, élaboré avec la Commission et près de mille contributeurs externes, qui précise exactement comment un fournisseur peut satisfaire les obligations des articles 53 et 51 ci-dessus sous une forme déjà reconnue par Bruxelles. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere et Aleph Alpha l'ont tous signé.
La récompense est une présomption de bonne foi. L'AI Office a déclaré qu'il ne traiterait pas un signataire comme ayant rompu ses engagements sans motif, ce qui en pratique réduit la manière dont une amende est calculée et l'effort d'argumentation nécessaire pour éviter son plafond. Un signataire doit tout de même respecter réellement les obligations ; signer ne change que la manière de le prouver.
Le pari de Meta, et ce qu'il coûte vraiment
Meta a refusé de signer, invoquant ce qu'elle a appelé une incertitude juridique allant au-delà du texte même du règlement sur l'IA. xAI n'a signé qu'un seul des trois chapitres du code, sécurité, laissant transparence et droit d'auteur non signés. Les deux entreprises restent pleinement liées par l'article 53 et, le cas échéant, l'article 51. Refuser le code ne dispense pas de la loi.
Ce que cela supprime, c'est le raccourci. Un non-signataire doit, selon les mots mêmes de l'AI Office, démontrer sa conformité par d'autres moyens appropriés, construits et argumentés de zéro pour chaque demande, sans modèle préapprouvé et sans présomption de bonne foi. Pour une entreprise de la taille de Meta, c'est un coût juridique interne mesuré en heures de spécialistes, non un risque de titre de presse, mais c'est un coût qu'aucun signataire ne porte.
| Niveau | Concerne | Comment la conformité est démontrée | Position de l'AI Office |
|---|---|---|---|
| Obligations de base (Article 53) | Chaque fournisseur d'IA à usage général | Documentation et politique de droit d'auteur maison | Contrôle standard |
| Obligations de risque systémique (Article 51) | Modèles au-delà de 10 puissance 25 FLOPs | Rapport de sécurité déposé avant le lancement | Contrôle standard |
| Code de bonnes pratiques, signé | Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI et d'autres | Le modèle déjà approuvé du code | Présomption de bonne foi |
| Code de bonnes pratiques, refusé | Meta; xAI sur deux chapitres sur trois | Au cas par cas, preuve construite seule | Charge de la preuve entière, aucune présomption |
L'audit qui vient de tester la théorie
Le 1er septembre 2026, l'AI Office a envoyé ses toutes premières demandes d'informations au titre de l'article 91 à plus de trente fournisseurs d'IA à usage général, quatre semaines après l'activation réelle de son pouvoir de sanction. Parmi les destinataires rapportés figurent OpenAI, Anthropic et Google. Un volet de questions porte sur les pratiques de sécurité des modèles les plus performants. L'autre porte sur le droit d'auteur et la transparence, les deux mêmes sujets pour lesquels les chapitres du code ont été conçus.
Un fournisseur qui répond de manière incomplète, incorrecte ou trompeuse risque une amende pouvant atteindre quinze millions d'euros ou trois pour cent de son chiffre d'affaires mondial, une sanction pour la qualité de la réponse elle-même, indépendamment de ce que la pratique sous-jacente s'avère être. Pour un signataire, cette réponse existe déjà dans la documentation exigée par le code. Pour un non-signataire, elle doit être assemblée dans l'urgence.
Ce que cela signifie si vous achetez de l'IA, pas seulement si vous la construisez
Une entreprise qui licencie un modèle à usage général pour construire son propre produit hérite d'une part de ce risque, qu'elle lise les petites lignes ou non. Si le fournisseur du modèle sous-jacent ne peut produire de documentation propre sur demande, le retard et l'incertitude retombent sur chaque produit construit dessus, pas seulement sur le laboratoire lui-même.
Demander à un fournisseur quels chapitres du code de bonnes pratiques il a signés, et lesquels il a laissés de côté, est désormais une question d'achat légitime avec une réponse concrète, pas une formalité. Utiliser un modèle d'un non-signataire n'est pas illégal. C'est simplement à une lettre d'audit près d'une réponse plus lente et plus coûteuse que celle d'un signataire.
À lire ensuite: Bruxelles vient de tester son nouveau pouvoir sur 30 entreprises d'IA | OpenAI Demande Au Royaume-Uni Des Règles IA Contraignantes



