Un délai de deux mois

Le gouverneur Gavin Newsom a signé le 18 septembre le décret N-9-26, qui charge la Government Operations Agency de Californie de remettre des recommandations pour durcir les règles applicables à l’IA de frontière — dont l’obligation pour les développeurs de conserver la capacité d’éteindre leurs propres systèmes à la demande — au plus tard le 16 novembre 2026.

L’agence doit travailler avec le bureau des services d’urgence du gouverneur et convoquer des experts nationaux. Sa mission n’est pas d’écrire les règles, mais d’indiquer au cabinet du gouverneur ce que devra contenir la prochaine série de lois californiennes sur l’IA.

“Nous allons le faire avec réflexion mais à une vitesse d’urgence ; les enjeux sont trop élevés pour attendre ou retarder l’action”, a déclaré Newsom dans l’annonce.

Trois pistes à évaluer

Le décret énonce les questions auxquelles il veut des réponses. La première est la capacité d’arrêt elle-même : obliger les développeurs de frontière à maintenir un modèle déployé désactivable et non simplement surveillé — la mesure que le cabinet du gouverneur appelle un interrupteur d’arrêt.

La deuxième consiste à installer des organismes de vérification indépendants à l’intérieur des laboratoires de frontière, pour que l’évaluation se fasse sur place et en continu plutôt que par des documents déposés après coup. La troisième est d’élargir la définition californienne d’incident critique de sécurité aux événements de perte de contrôle, une catégorie que les règles de signalement actuelles ne couvrent pas clairement.

Une salle de réunion vide avec une longue table en bois, des chaises rouges et un cadre vierge
Les recommandations seront préparées par un panel d'experts nationaux réuni par l'État. Photographie d'illustration. Max Vakhtbovych · pexels · Pexels License

Deux lois accélérées

Le décret ne crée pas le dispositif de contrôle à partir de rien. Il accélère deux lois déjà adoptées en Californie. La SB 813, du sénateur Jerry McNerney, met en place un cadre permettant à des organismes de vérification indépendants d’évaluer la sûreté et le risque des systèmes et modèles d’IA ; le cabinet du gouverneur affirme qu’elle fait de la Californie le premier État à certifier de tels organismes. L’AB 1405, de la députée Rebecca Bauer-Kahan, crée un registre public d’auditeurs d’IA assorti de normes d’indépendance.

Toutes deux devaient entrer en vigueur selon leur propre calendrier légal. Le décret avance ce calendrier et demande à l’agence de signaler les lacunes des textes.

L’incident à l’origine du texte

Le cabinet du gouverneur présente le décret comme une réponse aux récents incidents de sécurité liés à l’IA et à l’absence de règles fédérales. La référence est la brèche visant Hugging Face, qui a déjà déclenché une enquête au Sénat : le président de la commission judiciaire Josh Hawley a ouvert une investigation sur OpenAI le 10 septembre, avec des réponses exigées avant le 1er octobre.

Une personne avec un ordinateur portable devant une salle de serveurs aux parois vitrées
Une obligation d'arrêt s'appliquerait à des modèles déjà déployés à grande échelle. Photographie d'illustration. Christina Morillo · pexels · Pexels License

La Californie pèse ici comme aucun autre État. OpenAI, Anthropic, les activités américaines de Google DeepMind, xAI et l’unité IA de Meta relèvent toutes de sa compétence : une obligation de signalement à l’échelle de l’État atteint donc presque autant de laboratoires de frontière qu’une loi fédérale.

À surveiller

Les recommandations sont attendues le 16 novembre. Elles ne font pas loi : pour le devenir, il faudra un texte lors de la session législative de 2027, et l’obligation d’arrêt est la partie la plus susceptible d’être contestée, car aucun développeur n’a décrit publiquement à quoi ressemblerait un mécanisme de désactivation conforme pour un modèle déployé à grande échelle.