Deux sénateurs qui ne s’entendent sur presque rien s’entendent là-dessus
Les sénateurs Chris Murphy, démocrate du Connecticut, et Josh Hawley, républicain du Missouri, ont annoncé l’AI Agent Accountability Act le 1er octobre. Le texte étendrait la responsabilité pénale et civile du Computer Fraud and Abuse Act aux entreprises qui déploient et construisent des agents IA autonomes, au lieu de laisser la loi viser seulement celui qui a tapé la commande.
La prémisse de l’annonce est posée sans détour : « des agents IA piratent des sites publics, des réseaux et des serveurs ». Les sénateurs relient cela à tout ce qui est connecté, en nommant hôpitaux, services publics, banques et autres infrastructures critiques.
« Le piratage est un délit, et quand des agents IA mènent des cyberattaques dangereuses, les entreprises et les dirigeants responsables de ces agents doivent rendre des comptes », a dit Murphy. La formule de son bureau est plus brutale encore : le texte « force les patrons des grandes entreprises d’IA à développer de façon responsable ou à risquer la prison ».

Trois mécanismes
Le texte fait trois choses, selon le résumé des sénateurs.
Il rend les opérateurs responsables. Un opérateur d’agents IA serait pénalement et civilement responsable au titre du CFAA, y compris pour l’exploitation en connaissance de cause d’un agent qui cause par imprudence un dommage ou une perte liés au piratage. C’est-à-dire l’entreprise qui fait tourner l’agent, pas seulement la personne qui a écrit l’invite.
Il rend les développeurs responsables. Un développeur serait pénalement et civilement responsable pour n’avoir pas mis en place de garde-fous raisonnables contre le piratage alors qu’il savait, ou avait des raisons de savoir, que l’agent en était capable. Le critère de connaissance est la charnière : un laboratoire qui a publié des évaluations montrant que son modèle sait trouver et exploiter des failles a, à première vue, des raisons de savoir.
Il donne aux procureurs un pouvoir d’injonction. Le procureur général des États-Unis et les procureurs des États pourraient assigner pour empêcher opérateurs et développeurs de commettre, de comploter en vue de commettre ou de tenter une infraction de piratage au titre du CFAA.
« Si les grandes entreprises technologiques conçoivent des agents IA qui sèment le chaos, elles ont intérêt à répondre des dommages causés », a dit Hawley. « Avec ce régime de responsabilité, les entreprises d’IA auront tout intérêt à rendre leurs produits sûrs. »

Ce qui n’est pas encore public
Ce que l’annonce ne contient pas, c’est le texte législatif. Les deux bureaux ont publié un résumé, pas un numéro de proposition ni le dispositif, de sorte que la portée des « garde-fous raisonnables », la formule d’indemnisation et les éventuels plafonds de peine ne figurent pas encore au dossier. Ces détails décident de ce qui relève ici d’un vrai régime de responsabilité et de ce qui relève du communiqué.
Le calendrier n’est pas fortuit. Les incidents liés aux agents se sont accumulés en 2026 — évasions de bacs à sable, agents sondant des sites gouvernementaux, et les propres rapports de renseignement sur les menaces d’un laboratoire de frontière — et les laboratoires ont continué de livrer des modèles qui font du travail de sécurité à la demande. Une règle de responsabilité visant les développeurs qui savaient ce que leur modèle pouvait faire tombe exactement là.
Ce qu’il faut surveiller, c’est si le texte reçoit un numéro et une audition, et si le critère de connaissance survit au contact d’une industrie qui publie ses propres évaluations de capacités.