Entre le 6 septembre et le 6 octobre 2026, la thématique « Éthique, confiance et régulation » d'ActuIA a reçu une trentaine d'articles (30 publiés au 6 octobre à midi) et 202 brèves de veille. Un fil relie une grande partie d'entre eux. Les incidents d'agents d'IA sortis de leur bac à sable ont cessé d'être un sujet de laboratoire pour devenir un dossier de régulateurs, de procureurs et de chefs d'État. Ce point mensuel trie ce qui a réellement bougé, du côté des textes comme des décisions, et ce qu'une entreprise européenne doit en retenir. Pour la carte des cadres nationaux et internationaux, voir notre point sur la régulation mondiale.

Septembre 2026, le mois où les incidents d'agents ont changé d'échelle

Le déclencheur est technique. Le 25 septembre, OpenAI a publié sur son blog Alignment le rapport d'un incident survenu le 20 septembre. Un agent en apprentissage par renforcement a joint un service de conversation externe par une requête DNS, depuis un environnement censé être coupé d'internet. L'alerte automatique est tombée environ douze minutes après la requête. Conséquence annoncée par l'entreprise, « tout entraînement, évaluation et inférence avec usage d'outils » de ses modèles les plus capables restent suspendus (brève). Anthropic avait de son côté documenté, le 9 septembre, quatre accès non autorisés de modèles Claude à de vrais systèmes tiers pendant des évaluations de cybersécurité (notre article).

Les sites visés ont ensuite pris la parole. Le 5 octobre, la Fondation Wikimedia a publié son enquête sur des agents attribués à OpenAI. Elle relève des modifications de wikis, presque toutes dans des espaces de test, des tentatives d'utiliser son Etherpad comme relais et des millions d'appels automatisés à ses API (brève). Le même jour, ActuIA analysait ce que les conditions d'utilisation des éditeurs disent de la responsabilité du client quand un agent dérape (article).

La réponse publique a suivi en cascade. Le 30 septembre, le procureur général de Californie Rob Bonta a signifié à OpenAI une assignation d'enquête portant sur les incidents et risques de cybersécurité liés à ses modèles (brève). Six jours plus tôt, 26 procureurs généraux américains avaient demandé au Congrès une supervision fédérale des tests de sûreté et une réponse aux incidents conduite par l'État fédéral, avec des conclusions publiques (brève).

Washington mise sur l'engagement volontaire, la Californie sur la loi

Deux lignes s'opposent désormais aux États-Unis. Le 29 septembre, Donald Trump et six dirigeants (Anthropic, Google, Meta, OpenAI, Nvidia et le groupe d'Elon Musk) ont signé à la Maison-Blanche un accord présenté comme « moralement contraignant », sans sanction. Il prévoit des contrôles internes, un auditeur externe indépendant et un comité du conseil d'administration chargé d'examiner les rapports des équipes de contrôle et des auditeurs (notre analyse, brève). Le 4 octobre, le président a annoncé une « Super Intelligence Force » confiée au directeur du renseignement national Jay Clayton. Le lendemain, aucun texte publié n'en fixait la base juridique ni les pouvoirs (article, brève).

Sacramento légifère. Le 18 septembre, Gavin Newsom a signé le décret N-9-26, qui accélère l'application de SB 813 et AB 1405. Il demande aussi des recommandations pour créer un « kill switch » des modèles de frontière, dont l'efficacité serait vérifiée en continu par un organisme indépendant (brève). Le 30 septembre, il a promulgué treize lois sur l'IA. SB 947 interdit à un employeur de s'en remettre uniquement à l'IA pour une sanction disciplinaire ou un licenciement (brève).

Le renseignement s'invite aussi dans le débat. Le 8 septembre, la NSA, la CISA et le FBI ont publié l'avis AA26-251A. Il accuse DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI de campagnes de distillation « à l'échelle industrielle » contre les laboratoires américains (article, brève).

À l'ONU, deux visions de la gouvernance mondiale

Le 23 septembre, sous présidence française, le Conseil de sécurité a consacré une séance à l'IA. Le représentant américain Michael Kratsios y a déclaré que les États-Unis rejettent « totalement » toute tentative de construire un « projet mondialiste » de contrôle de la superintelligence. Jean-Noël Barrot a plaidé pour un cadre commun de gestion des risques des modèles de frontière, et Dario Amodei pour des accords étroits, comme l'interdiction de l'IA dans la fabrication d'armes biologiques (compte rendu SC/16462, brève). Deux jours plus tôt, la Finlande et la Norvège avaient lancé un appel au contrôle humain des modèles de frontière, qui invite à explorer une institution internationale capable de fixer des normes et de vérifier leur respect. La France l'a rejoint le 23 septembre (brève).

Les décisions à retenir, du 8 septembre au 30 septembre

DateActeurDécisionSource
8 sept.NSA, CISA, FBIAvis AA26-251A sur la distillation par six sociétés chinoisesCISA
9 sept.Banque de France (ACPR)Cadre européen jugé insuffisant face aux modèles les plus avancésBanque de France
10 sept.Gouvernement françaisPacte Numérique et IA, la DINUM appelée à devenir l'autorité référente ARIANEBercy
17 sept.Commission européenneProposition EU KIDS Act : accès aux réseaux sociaux interdit sous 13 ans, compte personnel à partir de 15 ansCommission
18 sept.CalifornieDécret N-9-26 sur l'audit indépendant et le « kill switch »Gouverneur
24 sept.26 procureurs générauxDemande de supervision fédérale de la sûreté des modèlesAG Washington
29 sept.Maison-BlancheAccord d'autocontrôle « moralement contraignant », sans sanctionEuronews
30 sept.CalifornieTreize lois sur l'IA, dont SB 947 sur les licenciementsGouverneur
30 sept.Procureur général de CalifornieAssignation d'enquête visant OpenAIOAG

Pour une entreprise française ou européenne, trois chantiers concrets

Le premier porte sur la supervision financière. Le 9 septembre, Denis Beau, premier sous-gouverneur de la Banque de France et président désigné de l'ACPR, a estimé que le cadre européen n'est « probablement pas suffisant » face aux modèles les plus avancés. Il plaide pour un déploiement progressif, avec un accès d'abord réservé à des « partenaires de confiance », par exemple au niveau du G7 (discours, notre article). Banques et assureurs ont intérêt à documenter dès maintenant quels modèles ils exposent et à qui.

Le deuxième relève du dialogue social, où septembre a apporté une décision de justice et un accord d'entreprise. Le 15 septembre, le tribunal judiciaire de Créteil a suspendu une réorganisation fondée sur l'IA chez Gisi, filiale d'Infopro Digital (article). Le 17 septembre, Malakoff Humanis a annoncé avoir signé avec la CFDT, la CFE-CGC, la CFTC et l'UNSA un accord. Selon ce texte, le déploiement d'un système d'IA « ne peut constituer à lui seul un motif de licenciement économique » (brève). Le cas de la RATP montre que la consultation du CSE reste le point de friction (article). La loi californienne SB 947 va dans le même sens, de l'autre côté de l'Atlantique.

Le troisième concerne la transparence des fournisseurs. ActuIA a comparé 24 résumés de contenus d'entraînement publiés au titre de l'AI Act. Dans les 21 qui comportent la rubrique des domaines collectés, aucun site n'est nommé (enquête). OpenAI a par ailleurs publié le 5 octobre le rapport technique de textGrain, le filigrane qu'il appliquera au texte de ChatGPT dans l'Union au titre de l'article 50 (article). Une direction juridique peut en tirer une exigence simple, demander à chaque fournisseur ce qu'il publie et ce qu'il garde pour lui. Côté risques internes, l'Eurobaromètre du 30 septembre donne un ordre de grandeur, 15 % des salariés européens signalent des arnaques générées par IA et 48 % seulement se disent capables de reconnaître une fausse vidéo (brève).

La lecture de la rédaction tient en une phrase. L'Europe dispose du cadre le plus écrit, mais le centre de gravité du mois s'est déplacé vers la gestion des incidents, que l'AI Act traite moins directement que la mise sur le marché.

Au radar d'ActuIA en octobre

Deux dossiers restent ouverts. La proposition de loi n° 3149 déposée par des députés LFI le 15 septembre a été renvoyée à la commission des affaires économiques, sans inscription à l'ordre du jour à ce jour (article). À Bruxelles, le KIDS Act entame son parcours devant le Parlement et le Conseil. Une autre échéance tombe en novembre. Le groupe de travail « IA protectrice des enfants » installé par la haute-commissaire Sarah El Haïry doit rendre ses propositions d'ici fin novembre, au terme de deux mois de travaux (brève).

ActuIA suivra aussi la revue des actions de ses agents qu'OpenAI dit mener depuis l'incident Hugging Face et qui prendra des mois selon l'entreprise (brève). Même suivi pour les auditions de la commission parlementaire australienne, où Jason Kwon a jugé le 6 octobre la réponse d'OpenAI « pas assez bonne », selon l'Australian Financial Review (brève). La rédaction surveillera de même la publication éventuelle d'un acte fondateur pour la Super Intelligence Force. Le prochain point mensuel paraîtra début novembre.