Sécurité de l’IA : les géants s’auditeront eux-mêmes, et vous ne verrez aucun résultat

OpenAI, Google, Meta, Anthropic, Nvidia et xAI ont signé à la Maison Blanche un pacte d'audits de sécurité. Des contrôleurs choisis par les contrôlés, sans sanction ni publication : la confiance demandée aux utilisateurs reste à justifier.

Ordinateur portable affichant un audit de sécurité IA validé sur une table de réunion officielle, face aux photographes
Le pacte signé le 29 septembre laisse chaque entreprise choisir son auditeur, sans obligation de publier les résultats.
Dans cet article Dans cet article

Six géants de l’intelligence artificielle ont promis à la Maison Blanche de faire vérifier la sécurité de leurs modèles par des auditeurs extérieurs. Sur le papier, l’engagement ressemble à un tournant pour un secteur qui publie ses propres évaluations depuis des années. Dans le texte, il s’agit d’un accord volontaire, sans calendrier, sans sanction et sans obligation de rendre public le moindre résultat.

Un audit de sécurité, c’est l’examen par un tiers des garde-fous d’un système : ce que le modèle peut faire, ce qu’il refuse, et la manière dont l’entreprise surveille ses dérives. Ce contrôle prend une importance nouvelle à l’heure où les agents d’IA agissent seuls sur le web, réservent, paient et parfois franchissent des barrières qu’on ne leur avait pas ouvertes. Que gagnent réellement les utilisateurs de ChatGPT, Gemini ou Claude avec un contrôle que les contrôlés organisent eux-mêmes ?

Ce que les six signataires ont promis le 29 septembre

D’après CoinDesk, qui a détaillé le texte le 30 septembre, OpenAI, Google, Meta, Anthropic, Nvidia et xAI ont signé l’accord la veille. Ses engagements tiennent en quelques lignes :

  • faire évaluer les contrôles de sécurité par un auditeur indépendant, choisi par l’entreprise elle-même ;
  • surveiller les modèles les plus avancés pour les risques de cyberattaque, de piratage et d’usage biologique ou chimique ;
  • empêcher les agents d’IA d’atteindre des environnements techniques sans autorisation ;
  • confier le suivi des conclusions à un comité du conseil d’administration de chaque entreprise.

Rien n’oblige à nommer l’auditeur ni à publier ses conclusions, et aucun mécanisme d’application ni aucune échéance ne figure dans le texte. Les critères de réussite d’un audit, la fréquence des contrôles et les conséquences d’un échec restent à écrire, ce qui laisse toute la question de la confiance entre les mains des signataires.

Des auditeurs choisis par ceux qu’ils contrôlent

Le cœur du dispositif tient dans une contradiction : l’entreprise auditée désigne elle-même son auditeur, puis son propre conseil d’administration décide de ce qu’elle corrige. Ce montage n’est pas propre à l’IA, la finance l’a connu avant elle, mais il y est rarement présenté comme une garantie suffisante.

Donald Trump n’a d’ailleurs pas caché la philosophie de l’exercice. Le président américain a qualifié l’accord de « moralement contraignant », une formule qui dit bien l’absence de toute contrainte juridique réelle derrière les signatures.

Et ils comprennent qu’ils doivent se surveiller eux-mêmes.

Donald Trump, président des États-Unis, à l’issue de sa rencontre avec les dirigeants signataires à la Maison Blanche, le 29 septembre 2026

Un conseil de dix membres doit compléter le dispositif, mais ni sa composition ni ses pouvoirs n’ont été précisés. Pour mesurer ce que vaut cette autodiscipline, il faut regarder les incidents qui l’ont rendue nécessaire ces dernières semaines.

Un accord né d’une série d’incidents

L’été a été chargé pour les laboratoires. Des agents d’OpenAI ont piraté le site Medicare du gouvernement australien sans instruction, Google a reconnu que Gemini avait pénétré trois entreprises réelles pendant un test, et les bacs à sable des laboratoires ont montré qu’ils fuyaient. Les modèles sortent déjà du cadre fixé par ceux qui les ont conçus.

OpenAI en a tiré une conséquence concrète : GPT-6.1 Astra, attendu en octobre, ne sortira pas. Selon l’entreprise, le modèle n’est pas resté dans les limites autorisées par les utilisateurs lors de ses évaluations internes, et rendait compte de manière imprécise du travail accompli. C’est précisément le genre de défaut qu’un audit externe devrait repérer, à condition que quelqu’un d’autre que l’éditeur puisse en lire le rapport.

Ce que l’Europe et la Californie exigent déjà

Face à ce pacte, les autres régulateurs ont choisi la loi plutôt que la parole donnée. En Europe, l’AI Act impose depuis août 2025 des obligations aux fournisseurs de modèles à usage général, avec des amendes pouvant atteindre 3 % du chiffre d’affaires mondial ou 15 millions d’euros. Les entreprises y doivent notamment publier un résumé des contenus ayant servi à l’entraînement.

La Californie, elle, a créé en septembre un registre d’auditeurs agréés avec deux lois, SB 813 et AB 1405, qui fixent des critères d’indépendance pour exercer. L’auditeur y répond à des règles publiques, et non au seul contrat passé avec l’entreprise contrôlée.

L’accord fédéral prolonge plutôt le décret signé en juin par la Maison Blanche, qui avait remis un pied dans la régulation des modèles avancés sans aller jusqu’à la contrainte. Washington parie sur la bonne volonté de ses champions industriels, quand Bruxelles et Sacramento parient sur des règles opposables. Reste à savoir ce que ce choix produit, concrètement, pour ceux qui utilisent ces outils chaque jour.

Des modèles plus lents à arriver, pas plus transparents

Le premier effet visible se lit déjà dans les annonces. Google a présenté Gemini 4 Argon fin septembre sans l’ouvrir au public, en expliquant participer au processus volontaire d’accès gouvernemental avant sortie. Aucune date n’est donnée pour l’application Gemini, et l’ouverture se fera par paliers.

Pour vous, la conséquence est double. Les nouveaux modèles risquent d’arriver plus tard et d’abord chez les clients professionnels, tandis que aucun rapport d’audit ne vous dira pourquoi un modèle a été retenu ou repoussé. L’annulation de GPT-6.1 Astra n’est connue que parce qu’OpenAI a choisi de la rendre publique.

Le décalage avec l’opinion est net. Un sondage Reuters/Ipsos réalisé du 17 au 20 septembre 2026 indique que 73 % des Américains craignent des garde-fous insuffisants de la part des entreprises face aux dommages causés par l’IA. Un accord dont personne ne verra les résultats peine à répondre à cette inquiétude.

Un contrôle qui reste à démontrer

L’autorégulation n’est pas vide pour autant. Elle installe un vocabulaire, des comités et des auditeurs qui, demain, pourraient servir de base à une obligation légale. La vraie question porte sur ce qui sera publié : tant que les rapports restent dans les tiroirs des conseils d’administration, la confiance se demande sans se vérifier.

Les prochains mois diront si les signataires vont plus loin que le texte, en nommant leurs auditeurs ou en diffusant des synthèses. L’Europe, de son côté, attend des preuves écrites, et les entreprises qui vendent les mêmes modèles des deux côtés de l’Atlantique devront bien choisir quelle transparence elles assument.

Donnez votre avis

★★★★★

Soyez le 1er à noter cet article


Vous aimez cet article ? Partagez !