Aller au contenu principal
OpenAI aligne ses pratiques de sécurité sur le code GPAI de l'AI Act européen
RégulationAI News · 2 min de lecture

OpenAI aligne ses pratiques de sécurité sur le code GPAI de l'AI Act européen

Source originale ↗·

Voici l'article traduit et résumé.

OpenAI a détaillé jeudi comment ses pratiques de sécurité s'alignent sur le Code de bonnes pratiques pour l'IA à usage général (GPAI) de l'Union européenne, à l'approche de son entrée en application. L'entreprise a contribué à ce code ainsi qu'au Code de transparence sur les contenus générés par IA, tous deux issus de processus multipartites. Pour prouver qu'elle respecte déjà ces standards, OpenAI cite ses tests avant lancement, ses fiches système publiées à chaque sortie majeure, le travail de son réseau externe de red-teaming, et son document public Model Spec qui décrit le comportement attendu de ses modèles. Deux cadres internes structurent cette approche : le Preparedness Framework, en place depuis 2023 et mis à jour en 2025, qui encadre l'identification et la gestion des risques liés aux systèmes avancés, et un Frontier Governance Framework plus récent qui fait le lien explicite entre ces pratiques et les exigences légales du Code GPAI. OpenAI mentionne aussi sa participation au Frontier Model Forum, ainsi que des collaborations avec le Centre américain pour les normes et l'innovation en IA (CAISI) et l'AI Security Institute britannique.

Cet alignement réglementaire compte parce que le Code GPAI fixe un socle commun de transparence et de sécurité pour tous les modèles d'IA généraliste vendus ou déployés dans l'UE, avec des conséquences concrètes pour les entreprises qui n'y adhèrent pas à l'approche de l'enforcement. Sur la question de la provenance des contenus, OpenAI mise sur une double approche : les Content Credentials, basés sur le standard C2PA, qui attachent des métadonnées directement au fichier, et le watermarking SynthID en filet de sécurité quand ces métadonnées sont supprimées en cours de route. Cette couverture s'étend actuellement des images vers l'audio, avec un objectif affiché d'aller vers le texte à mesure que les standards mûrissent. L'enjeu est réel pour les développeurs tiers qui s'appuient sur les modèles d'OpenAI et doivent eux-mêmes respecter des obligations de transparence, mais OpenAI reconnaît que ni les métadonnées ni le watermarking ne suffisent seuls: les labels ne survivent pas toujours au transfert entre plateformes.

Le troisième axe concerne la cybersécurité, présentée par OpenAI comme le cas test d'une gouvernance capable de s'adapter: les capacités qui aident les défenseurs à repérer des vulnérabilités sont les mêmes qui pourraient aider un attaquant à les exploiter en premier. Le programme Trusted Access for Cyber vise à donner un accès contrôlé à des capacités cyber avancées aux défenseurs vérifiés, tout en limitant les risques de détournement. Ce programme s'est doté début mai 2026 d'un volet européen, l'EU Cyber Action Plan, mené avec des agences cyber nationales et européennes, des partenaires privés et des opérateurs d'infrastructures critiques, dans le but affiché de renforcer la résilience du continent face aux cybermenaces. OpenAI qualifie ces modèles cyber d'"les plus avancés", mais aucune vérification indépendante des résultats concrets de ce programme n'est disponible à ce stade, la description reposant uniquement sur les déclarations de l'entreprise elle-même.

Impact France/UE

Le respect du Code GPAI de l'AI Act conditionne l'accès légal des modèles d'OpenAI au marché européen et impose des obligations de transparence aux développeurs tiers qui les utilisent en France et dans l'UE.

💬 L'analyse de Mathieu

Ce qui me frappe, c'est qu'OpenAI coche toutes les cases du code GPAI, sauf que c'est OpenAI qui tient le stylo. Le Preparedness Framework, les fiches système, le red-teaming externe, tu peux vérifier, ça existe vraiment et c'est du sérieux. Mais sur le volet cyber, la même boîte qui vend l'accès contrôlé à ses modèles est aussi la seule à juger si ce contrôle marche, et tant qu'un régulateur n'aura pas vérifié ça sur pièces, l'autoconformité reste une promesse, pas une preuve.

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

« L'article 50 de l'AI Act européen sur la transparence entre en vigueur »
1AI News 

« L'article 50 de l'AI Act européen sur la transparence entre en vigueur »

L'article 50 du règlement européen sur l'intelligence artificielle est officiellement entré en application, imposant de nouvelles obligations de transparence aux fournisseurs et déployeurs de systèmes d'IA actifs dans l'Union européenne. Concrètement, toute entreprise proposant des outils d'IA générative doit désormais informer les utilisateurs lorsqu'ils interagissent avec une machine, sauf dans les cas évidents pour une personne raisonnablement attentive, ou lorsqu'il s'agit de systèmes utilisés par les forces de l'ordre dans le cadre d'enquêtes pénales. Les fournisseurs de générateurs de contenu synthétique (audio, image, vidéo ou texte) doivent en plus intégrer un marquage lisible par machine, permettant de détecter que le contenu a été généré ou manipulé par l'IA, dans la mesure où cela reste techniquement réalisable. Les deepfakes doivent porter une mention explicite, avec un traitement allégé pour les œuvres artistiques, satiriques ou fictionnelles. Quant aux textes publiés à des fins d'information sur des sujets d'intérêt public, ils échappent à l'obligation de divulgation seulement si un humain les a relus et qu'une responsabilité éditoriale est clairement établie, un simple contrôle rédactionnel classique suffisant à remplir cette condition. Cette nouvelle réglementation vise directement les risques de manipulation à grande échelle, de fraude et de tromperie du consommateur que la Commission européenne associe aux progrès récents de l'IA générative, ceux ci rendant de plus en plus difficile la distinction entre un contenu humain et un contenu artificiel, que ce soit dans une conversation ou dans une image. Les systèmes de reconnaissance des émotions et de catégorisation biométrique sont eux aussi concernés : toute personne exposée à ces outils doit désormais en être informée, les données personnelles collectées restant par ailleurs soumises au RGPD ou, selon les cas, au règlement applicable aux institutions européennes ou à la directive policière. Pour les entreprises technologiques, cela signifie revoir en profondeur leurs interfaces, leurs mentions légales et leurs processus de production de contenu, sous peine de s'exposer à des sanctions. L'application de l'article 50 s'appuie sur un dispositif d'application à trois niveaux : les autorités nationales de surveillance du marché traitent la majorité des cas, le Bureau de l'IA européen supervise les systèmes relevant directement de sa compétence, et le Contrôleur européen de la protection des données intervient lorsqu'une institution de l'UE agit elle même comme fournisseur ou déployeur. Bruxelles propose une voie de mise en conformité privilégiée à travers le Code de bonnes pratiques sur la transparence des contenus générés par IA, que les organisations peuvent signer pour démontrer leur respect des obligations de marquage, les autres devant prouver leur conformité par d'autres moyens. Cette étape s'inscrit dans le calendrier progressif de mise en œuvre du règlement européen sur l'IA, dont les volets les plus contraignants continuent d'entrer en vigueur par phases jusqu'en 2027.

UEToute entreprise proposant des systemes d'IA generative ou de reconnaissance d'emotions/biometrie en France et dans l'UE doit desormais se conformer aux obligations de transparence de l'article 50, sous peine de sanctions.

💬 Bruxelles vient d'inventer l'étiquette obligatoire du contenu artificiel, et ça va faire mal aux boîtes qui bossaient l'IA générative sans se poser de questions. Sur le papier c'est simple : tu dis à l'utilisateur qu'il parle à une machine, tu marques les deepfakes, et basta. Sauf que la vraie ligne de fracture est ailleurs, entre les sites d'info qui échappent à l'obligation parce qu'un humain a juste relu le texte, et tous les autres qui vont devoir refondre leurs interfaces ; ça va créer deux vitesses de conformité, et devine qui aura les moyens de payer des juristes pour se glisser dans la faille éditoriale.

RégulationReglementation
1 source
L’AI Act : le cadre Européen qui redéfinit l’Impact sociologique de l’IA en entreprise
2Le Big Data 

L’AI Act : le cadre Européen qui redéfinit l’Impact sociologique de l’IA en entreprise

L'Union européenne a adopté l'AI Act, un règlement dont l'entrée en vigueur progressive s'étend désormais jusqu'en 2028, après que le calendrier initial prévoyait une application complète dès 2026. Ce texte impose des obligations sur l'entraînement des modèles d'IA, protège la propriété intellectuelle et introduit un système de classification des risques. Pour décrypter ses effets concrets, Mathieu Changeat, cofondateur de Dydu et directeur des opérations du groupe Zaion Dydu, livre une analyse de terrain. Selon lui, le glissement des délais ne doit pas masquer le vrai problème : le déficit de financement européen face aux géants américains et chinois. Malgré la valorisation milliardaire d'acteurs comme Mistral AI, la force de frappe financière nécessaire au développement et à la démocratisation des modèles d'IA générative reste insuffisante à l'échelle du continent. L'AI Act aura néanmoins un impact structurant sur la perception de confiance des utilisateurs et des entreprises. Le label de conformité qu'il introduit atteste d'un entraînement sur des données éthiques et renforce la transparence, sans pour autant éliminer les hallucinations algorithmiques, qui relèvent de l'architecture technique des modèles. Son effet le plus tangible se manifeste dans la quête de souveraineté numérique : grands groupes et secteur public privilégient désormais des solutions européennes, parfois au détriment de la performance pure, sous l'effet des tensions géopolitiques actuelles. Cette tendance à l'autorégulation précède le règlement lui-même, ce qui signifie que l'AI Act ne bouleversera pas les pratiques des acteurs déjà engagés dans cette direction, mais formalisera des comportements qui s'imposaient déjà de fait. Une fracture technologique se dessine cependant entre grandes entreprises et PME. Si les grands groupes disposent des ressources pour investir dans des solutions souveraines sur mesure, les petites structures risquent de rester dépendantes de solutions standards, souvent américaines, faute de moyens et de capacité à suivre la cadence réglementaire. En parallèle, l'émergence des agents IA autonomes, capables de collaborer sur des tâches complexes, soulève de nouvelles questions de gouvernance que l'AI Act n'avait pas anticipées dans sa version originelle, élaborée avant l'explosion de ChatGPT fin 2022. L'Europe se trouve ainsi dans une position ambivalente : pionnière sur le plan réglementaire, mais en retard sur le plan industriel, avec un règlement qui définit les règles du jeu sans garantir les moyens d'y jouer à armes égales.

UEL'AI Act impose aux entreprises françaises et européennes de classifier leurs systèmes d'IA par niveau de risque, créant une fracture prévisible entre grands groupes capables d'investir dans des solutions souveraines conformes et PME risquant de rester dépendantes d'outils non européens.

💬 L'AI Act réglemente un marché de 2022, les agents autonomes et tout ce qui a explosé depuis ChatGPT ne sont pas vraiment dedans. Le label de conformité va rassurer les grands comptes, ça oui, mais les PME vont rester sur AWS et GPT faute de moyens pour faire autrement. On crée le cadre réglementaire sans s'assurer qu'il y a une industrie derrière pour jouer le jeu.

RégulationReglementation
1 source
L'administration Trump demande à OpenAI de décaler la sortie de son nouveau modèle pour des raisons de sécurité
3The Information AI 

L'administration Trump demande à OpenAI de décaler la sortie de son nouveau modèle pour des raisons de sécurité

Sam Altman a informé ses employés mercredi lors d'une session de questions-réponses qu'OpenAI lancerait son nouveau modèle GPT 5.6 en accès préliminaire restreint, réservé dans un premier temps à un groupe limité de partenaires sélectionnés. Dans un mémo interne publié le lendemain, le PDG a précisé que le gouvernement fédéral américain approuverait les accès "client par client" pendant cette période de prévisualisation. Altman a exprimé l'espoir d'une disponibilité plus large "quelques semaines plus tard", si tout se déroulait comme prévu. La raison de ce déploiement progressif est directement imputée à une demande du gouvernement, selon deux sources proches du dossier. Altman a présenté cette approche comme "le meilleur chemin" pour parvenir à une diffusion large du modèle dans les meilleurs délais. Ce lancement échelonné marque l'émergence d'un nouveau cadre pour la mise sur le marché des modèles d'intelligence artificielle les plus avancés aux États-Unis. OpenAI n'est pas seul dans cette situation : Anthropic a suivi une trajectoire similaire en avril avec Mythos, un modèle doté de puissantes capacités en cybersécurité, partagé lui aussi avec des partenaires triés sur le volet plutôt que rendu public. Ce précédent illustre comment l'administration Trump entend exercer un contrôle direct sur la diffusion des technologies IA jugées sensibles, notamment celles susceptibles d'affecter la sécurité nationale ou les infrastructures critiques. Cette évolution s'inscrit dans le contexte d'une confrontation tendue entre l'administration Trump et Anthropic au cours des dernières semaines, qui a visiblement redéfini les règles du jeu pour l'ensemble du secteur. Les modèles de nouvelle génération, aux capacités croissantes en matière de cybersécurité ou de raisonnement avancé, sont désormais perçus comme des actifs stratégiques nécessitant une supervision gouvernementale avant tout déploiement large. Pour les grandes entreprises d'IA, ce régime d'approbation officieuse cas par cas pourrait durablement ralentir les cycles de lancement et renforcer l'influence de Washington sur le rythme d'innovation du secteur.

UECe nouveau régime de supervision gouvernementale américaine sur les modèles d'IA avancés pourrait retarder ou conditionner l'accès des entreprises et institutions européennes à ces technologies, et constitue un précédent susceptible d'influencer la mise en œuvre de l'AI Act.

RégulationReglementation
1 source
Conformité au règlement européen sur l'IA pour l'affinage de LLM sur Amazon SageMaker
4AWS ML Blog 

Conformité au règlement européen sur l'IA pour l'affinage de LLM sur Amazon SageMaker

Depuis le 2 août 2025, l'AI Act européen impose aux organisations qui affinent des grands modèles de langage (LLM) de mesurer précisément la quantité de calcul consommée, exprimée en opérations virgule flottante (FLOPs). L'enjeu est réglementaire : selon le volume de calcul utilisé, une entreprise peut basculer du statut d'utilisateur en aval, qui exploite un modèle existant, à celui de fournisseur de modèle à usage général (GPAI), avec des obligations légales beaucoup plus lourdes. Amazon Web Services a publié en réponse un outil open source, le Fine-Tuning FLOPs Meter, conçu pour s'intégrer directement dans les pipelines Amazon SageMaker AI. Le seuil de référence, dit "règle du tiers", est fixé à 3,3 x 10²² FLOPs par défaut, c'est-à-dire lorsque le calcul de pré-entraînement du modèle de base est inconnu ou inférieur à 10²³ FLOPs. Pour les modèles dont le pré-entraînement dépasse 10²³ FLOPs et dont le chiffre est documenté, le seuil devient 30 % du calcul original. À titre d'exemple concret, affiner Llama-3-70B, dont le pré-entraînement est estimé à au moins 1,5 x 10²⁴ FLOPs, déclenche un seuil de 4,5 x 10²³ FLOPs avant de devenir fournisseur GPAI. Ce changement réglementaire touche directement les équipes data et ML des entreprises européennes qui personnalisent des modèles pour des usages sectoriels, qu'il s'agisse de finance, de santé ou de services juridiques. Franchir le seuil oblige à fournir une documentation détaillée sur l'architecture du modèle, le processus d'entraînement et à respecter l'ensemble des obligations de transparence imposées aux fournisseurs GPAI, sous peine de sanctions. L'outil d'AWS permet de déterminer son statut de conformité avec un seul paramètre de configuration et génère automatiquement les documents d'audit nécessaires. Dans la pratique, la majorité des organisations appliquera le seuil par défaut, car les fournisseurs de modèles comme Meta ou Mistral ne publient pas toujours leurs FLOPs de pré-entraînement avec précision. L'AI Act, premier cadre réglementaire complet sur l'IA au monde, a progressivement élargi son périmètre depuis son adoption en 2024. La distinction entre utilisateur et fournisseur GPAI est au coeur des débats depuis que l'affinage à grande échelle s'est démocratisé grâce aux techniques comme LoRA ou QLoRA, qui permettent d'adapter des modèles de plusieurs dizaines de milliards de paramètres avec des ressources relativement modestes. Le seuil du tiers repose sur une analyse réglementaire selon laquelle consommer plus d'un tiers du calcul original transforme suffisamment le comportement du modèle pour créer, de fait, un nouveau système avec ses propres risques. Le positionnement d'AWS est stratégique : en intégrant la conformité directement dans son infrastructure managée, le cloud provider réduit la friction pour les entreprises européennes hésitant à adopter le fine-tuning par crainte des obligations légales.

UELes équipes ML des entreprises européennes qui affinent des LLMs doivent désormais mesurer leurs FLOPs pour déterminer si elles basculent au statut de fournisseur GPAI sous l'AI Act, avec des obligations de documentation et de transparence renforcées sous peine de sanctions.

💬 C'est le genre de truc qui va faire peur à plein d'équipes ML alors que la plupart n'ont rien à craindre : affiner un Llama-70B en LoRA sur quelques epochs, tu es encore très loin du seuil. Ce qui est malin chez AWS, c'est d'intégrer la conformité dans leur infra avant que les équipes légales des boîtes européennes leur bloquent le fine-tuning par précaution. Reste que si Meta ne publie pas ses FLOPs de pré-entraînement proprement, tout le monde travaille avec un seuil par défaut un peu arbitraire.

RégulationReglementation
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic