Aller au contenu principal
RégulationAI News · 2 min de lecture

OpenAI aligne ses pratiques de sécurité sur le code GPAI de l'AI Act européen

Source originale ↗·

Voici l'article traduit et résumé.

OpenAI a détaillé jeudi comment ses pratiques de sécurité s'alignent sur le Code de bonnes pratiques pour l'IA à usage général (GPAI) de l'Union européenne, à l'approche de son entrée en application. L'entreprise a contribué à ce code ainsi qu'au Code de transparence sur les contenus générés par IA, tous deux issus de processus multipartites. Pour prouver qu'elle respecte déjà ces standards, OpenAI cite ses tests avant lancement, ses fiches système publiées à chaque sortie majeure, le travail de son réseau externe de red-teaming, et son document public Model Spec qui décrit le comportement attendu de ses modèles. Deux cadres internes structurent cette approche : le Preparedness Framework, en place depuis 2023 et mis à jour en 2025, qui encadre l'identification et la gestion des risques liés aux systèmes avancés, et un Frontier Governance Framework plus récent qui fait le lien explicite entre ces pratiques et les exigences légales du Code GPAI. OpenAI mentionne aussi sa participation au Frontier Model Forum, ainsi que des collaborations avec le Centre américain pour les normes et l'innovation en IA (CAISI) et l'AI Security Institute britannique.

Cet alignement réglementaire compte parce que le Code GPAI fixe un socle commun de transparence et de sécurité pour tous les modèles d'IA généraliste vendus ou déployés dans l'UE, avec des conséquences concrètes pour les entreprises qui n'y adhèrent pas à l'approche de l'enforcement. Sur la question de la provenance des contenus, OpenAI mise sur une double approche : les Content Credentials, basés sur le standard C2PA, qui attachent des métadonnées directement au fichier, et le watermarking SynthID en filet de sécurité quand ces métadonnées sont supprimées en cours de route. Cette couverture s'étend actuellement des images vers l'audio, avec un objectif affiché d'aller vers le texte à mesure que les standards mûrissent. L'enjeu est réel pour les développeurs tiers qui s'appuient sur les modèles d'OpenAI et doivent eux-mêmes respecter des obligations de transparence, mais OpenAI reconnaît que ni les métadonnées ni le watermarking ne suffisent seuls: les labels ne survivent pas toujours au transfert entre plateformes.

Le troisième axe concerne la cybersécurité, présentée par OpenAI comme le cas test d'une gouvernance capable de s'adapter: les capacités qui aident les défenseurs à repérer des vulnérabilités sont les mêmes qui pourraient aider un attaquant à les exploiter en premier. Le programme Trusted Access for Cyber vise à donner un accès contrôlé à des capacités cyber avancées aux défenseurs vérifiés, tout en limitant les risques de détournement. Ce programme s'est doté début mai 2026 d'un volet européen, l'EU Cyber Action Plan, mené avec des agences cyber nationales et européennes, des partenaires privés et des opérateurs d'infrastructures critiques, dans le but affiché de renforcer la résilience du continent face aux cybermenaces. OpenAI qualifie ces modèles cyber d'"les plus avancés", mais aucune vérification indépendante des résultats concrets de ce programme n'est disponible à ce stade, la description reposant uniquement sur les déclarations de l'entreprise elle-même.

Impact France/UE

Le respect du Code GPAI de l'AI Act conditionne l'accès légal des modèles d'OpenAI au marché européen et impose des obligations de transparence aux développeurs tiers qui les utilisent en France et dans l'UE.

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

L’AI Act : le cadre Européen qui redéfinit l’Impact sociologique de l’IA en entreprise
1Le Big Data 

L’AI Act : le cadre Européen qui redéfinit l’Impact sociologique de l’IA en entreprise

L'Union européenne a adopté l'AI Act, un règlement dont l'entrée en vigueur progressive s'étend désormais jusqu'en 2028, après que le calendrier initial prévoyait une application complète dès 2026. Ce texte impose des obligations sur l'entraînement des modèles d'IA, protège la propriété intellectuelle et introduit un système de classification des risques. Pour décrypter ses effets concrets, Mathieu Changeat, cofondateur de Dydu et directeur des opérations du groupe Zaion Dydu, livre une analyse de terrain. Selon lui, le glissement des délais ne doit pas masquer le vrai problème : le déficit de financement européen face aux géants américains et chinois. Malgré la valorisation milliardaire d'acteurs comme Mistral AI, la force de frappe financière nécessaire au développement et à la démocratisation des modèles d'IA générative reste insuffisante à l'échelle du continent. L'AI Act aura néanmoins un impact structurant sur la perception de confiance des utilisateurs et des entreprises. Le label de conformité qu'il introduit atteste d'un entraînement sur des données éthiques et renforce la transparence, sans pour autant éliminer les hallucinations algorithmiques, qui relèvent de l'architecture technique des modèles. Son effet le plus tangible se manifeste dans la quête de souveraineté numérique : grands groupes et secteur public privilégient désormais des solutions européennes, parfois au détriment de la performance pure, sous l'effet des tensions géopolitiques actuelles. Cette tendance à l'autorégulation précède le règlement lui-même, ce qui signifie que l'AI Act ne bouleversera pas les pratiques des acteurs déjà engagés dans cette direction, mais formalisera des comportements qui s'imposaient déjà de fait. Une fracture technologique se dessine cependant entre grandes entreprises et PME. Si les grands groupes disposent des ressources pour investir dans des solutions souveraines sur mesure, les petites structures risquent de rester dépendantes de solutions standards, souvent américaines, faute de moyens et de capacité à suivre la cadence réglementaire. En parallèle, l'émergence des agents IA autonomes, capables de collaborer sur des tâches complexes, soulève de nouvelles questions de gouvernance que l'AI Act n'avait pas anticipées dans sa version originelle, élaborée avant l'explosion de ChatGPT fin 2022. L'Europe se trouve ainsi dans une position ambivalente : pionnière sur le plan réglementaire, mais en retard sur le plan industriel, avec un règlement qui définit les règles du jeu sans garantir les moyens d'y jouer à armes égales.

UEL'AI Act impose aux entreprises françaises et européennes de classifier leurs systèmes d'IA par niveau de risque, créant une fracture prévisible entre grands groupes capables d'investir dans des solutions souveraines conformes et PME risquant de rester dépendantes d'outils non européens.

💬 L'AI Act réglemente un marché de 2022, les agents autonomes et tout ce qui a explosé depuis ChatGPT ne sont pas vraiment dedans. Le label de conformité va rassurer les grands comptes, ça oui, mais les PME vont rester sur AWS et GPT faute de moyens pour faire autrement. On crée le cadre réglementaire sans s'assurer qu'il y a une industrie derrière pour jouer le jeu.

RégulationReglementation
1 source
L'administration Trump demande à OpenAI de décaler la sortie de son nouveau modèle pour des raisons de sécurité
2The Information AI 

L'administration Trump demande à OpenAI de décaler la sortie de son nouveau modèle pour des raisons de sécurité

Sam Altman a informé ses employés mercredi lors d'une session de questions-réponses qu'OpenAI lancerait son nouveau modèle GPT 5.6 en accès préliminaire restreint, réservé dans un premier temps à un groupe limité de partenaires sélectionnés. Dans un mémo interne publié le lendemain, le PDG a précisé que le gouvernement fédéral américain approuverait les accès "client par client" pendant cette période de prévisualisation. Altman a exprimé l'espoir d'une disponibilité plus large "quelques semaines plus tard", si tout se déroulait comme prévu. La raison de ce déploiement progressif est directement imputée à une demande du gouvernement, selon deux sources proches du dossier. Altman a présenté cette approche comme "le meilleur chemin" pour parvenir à une diffusion large du modèle dans les meilleurs délais. Ce lancement échelonné marque l'émergence d'un nouveau cadre pour la mise sur le marché des modèles d'intelligence artificielle les plus avancés aux États-Unis. OpenAI n'est pas seul dans cette situation : Anthropic a suivi une trajectoire similaire en avril avec Mythos, un modèle doté de puissantes capacités en cybersécurité, partagé lui aussi avec des partenaires triés sur le volet plutôt que rendu public. Ce précédent illustre comment l'administration Trump entend exercer un contrôle direct sur la diffusion des technologies IA jugées sensibles, notamment celles susceptibles d'affecter la sécurité nationale ou les infrastructures critiques. Cette évolution s'inscrit dans le contexte d'une confrontation tendue entre l'administration Trump et Anthropic au cours des dernières semaines, qui a visiblement redéfini les règles du jeu pour l'ensemble du secteur. Les modèles de nouvelle génération, aux capacités croissantes en matière de cybersécurité ou de raisonnement avancé, sont désormais perçus comme des actifs stratégiques nécessitant une supervision gouvernementale avant tout déploiement large. Pour les grandes entreprises d'IA, ce régime d'approbation officieuse cas par cas pourrait durablement ralentir les cycles de lancement et renforcer l'influence de Washington sur le rythme d'innovation du secteur.

UECe nouveau régime de supervision gouvernementale américaine sur les modèles d'IA avancés pourrait retarder ou conditionner l'accès des entreprises et institutions européennes à ces technologies, et constitue un précédent susceptible d'influencer la mise en œuvre de l'AI Act.

RégulationReglementation
1 source
Conformité au règlement européen sur l'IA pour l'affinage de LLM sur Amazon SageMaker
3AWS ML Blog 

Conformité au règlement européen sur l'IA pour l'affinage de LLM sur Amazon SageMaker

Depuis le 2 août 2025, l'AI Act européen impose aux organisations qui affinent des grands modèles de langage (LLM) de mesurer précisément la quantité de calcul consommée, exprimée en opérations virgule flottante (FLOPs). L'enjeu est réglementaire : selon le volume de calcul utilisé, une entreprise peut basculer du statut d'utilisateur en aval, qui exploite un modèle existant, à celui de fournisseur de modèle à usage général (GPAI), avec des obligations légales beaucoup plus lourdes. Amazon Web Services a publié en réponse un outil open source, le Fine-Tuning FLOPs Meter, conçu pour s'intégrer directement dans les pipelines Amazon SageMaker AI. Le seuil de référence, dit "règle du tiers", est fixé à 3,3 x 10²² FLOPs par défaut, c'est-à-dire lorsque le calcul de pré-entraînement du modèle de base est inconnu ou inférieur à 10²³ FLOPs. Pour les modèles dont le pré-entraînement dépasse 10²³ FLOPs et dont le chiffre est documenté, le seuil devient 30 % du calcul original. À titre d'exemple concret, affiner Llama-3-70B, dont le pré-entraînement est estimé à au moins 1,5 x 10²⁴ FLOPs, déclenche un seuil de 4,5 x 10²³ FLOPs avant de devenir fournisseur GPAI. Ce changement réglementaire touche directement les équipes data et ML des entreprises européennes qui personnalisent des modèles pour des usages sectoriels, qu'il s'agisse de finance, de santé ou de services juridiques. Franchir le seuil oblige à fournir une documentation détaillée sur l'architecture du modèle, le processus d'entraînement et à respecter l'ensemble des obligations de transparence imposées aux fournisseurs GPAI, sous peine de sanctions. L'outil d'AWS permet de déterminer son statut de conformité avec un seul paramètre de configuration et génère automatiquement les documents d'audit nécessaires. Dans la pratique, la majorité des organisations appliquera le seuil par défaut, car les fournisseurs de modèles comme Meta ou Mistral ne publient pas toujours leurs FLOPs de pré-entraînement avec précision. L'AI Act, premier cadre réglementaire complet sur l'IA au monde, a progressivement élargi son périmètre depuis son adoption en 2024. La distinction entre utilisateur et fournisseur GPAI est au coeur des débats depuis que l'affinage à grande échelle s'est démocratisé grâce aux techniques comme LoRA ou QLoRA, qui permettent d'adapter des modèles de plusieurs dizaines de milliards de paramètres avec des ressources relativement modestes. Le seuil du tiers repose sur une analyse réglementaire selon laquelle consommer plus d'un tiers du calcul original transforme suffisamment le comportement du modèle pour créer, de fait, un nouveau système avec ses propres risques. Le positionnement d'AWS est stratégique : en intégrant la conformité directement dans son infrastructure managée, le cloud provider réduit la friction pour les entreprises européennes hésitant à adopter le fine-tuning par crainte des obligations légales.

UELes équipes ML des entreprises européennes qui affinent des LLMs doivent désormais mesurer leurs FLOPs pour déterminer si elles basculent au statut de fournisseur GPAI sous l'AI Act, avec des obligations de documentation et de transparence renforcées sous peine de sanctions.

💬 C'est le genre de truc qui va faire peur à plein d'équipes ML alors que la plupart n'ont rien à craindre : affiner un Llama-70B en LoRA sur quelques epochs, tu es encore très loin du seuil. Ce qui est malin chez AWS, c'est d'intégrer la conformité dans leur infra avant que les équipes légales des boîtes européennes leur bloquent le fine-tuning par précaution. Reste que si Meta ne publie pas ses FLOPs de pré-entraînement proprement, tout le monde travaille avec un seuil par défaut un peu arbitraire.

RégulationReglementation
1 source
Le Conseil national de sécurité allemand approuve un Institut de sécurité pour l'IA inspiré de l'AISI britannique
4The Decoder 

Le Conseil national de sécurité allemand approuve un Institut de sécurité pour l'IA inspiré de l'AISI britannique

Le Conseil de sécurité nationale allemand a approuvé la création d'un institut de sécurité dédié à l'intelligence artificielle. Baptisé "DE-AISI", cet organisme aura pour mission d'évaluer les risques posés par les modèles d'IA de pointe, notamment ceux développés par Anthropic et OpenAI. Il s'inspire directement du modèle britannique, l'AI Safety Institute (AISI) du Royaume-Uni, pionnier en la matière depuis sa création en 2023. La création du DE-AISI marque une étape concrète dans la volonté européenne de reprendre la main sur la gouvernance de l'IA. En soumettant les modèles les plus puissants à des audits de sécurité indépendants, l'Allemagne entend réduire les risques systémiques liés au déploiement de ces technologies dans des secteurs critiques. Cela concerne aussi bien les institutions publiques que les entreprises et les infrastructures sensibles. Derrière cette initiative se profile toutefois une tension structurelle difficile à résoudre : l'Europe ne dispose d'aucun modèle frontalier propre, ce qui la rend entièrement dépendante des technologies américaines et chinoises. Or, des acteurs comme Anthropic ou OpenAI entretiennent des liens étroits avec leurs gouvernements respectifs, soulevant des questions sur la neutralité et l'accès réel aux données de ces systèmes. L'initiative allemande s'inscrit dans un mouvement plus large, porté par plusieurs pays européens et par la Commission européenne, qui cherche à instaurer des mécanismes de contrôle sans pour autant disposer des leviers industriels nécessaires pour peser véritablement dans la course mondiale à l'IA.

UELa création du DE-AISI en Allemagne pose un précédent européen pour l'audit indépendant des modèles frontier, susceptible d'inspirer des mécanismes similaires en France et d'influencer les exigences de conformité imposées aux entreprises déployant ces technologies dans des secteurs critiques.

💬 C'est une bonne nouvelle, mais faut pas se raconter d'histoires. L'Allemagne copie le modèle britannique pour auditer des modèles qu'elle ne contrôle pas, avec des données qu'Anthropic et OpenAI ne seront jamais vraiment obligés de partager. Réguler sans produire, c'est un peu arbitrer un match où t'as pas d'équipe sur le terrain.

RégulationReglementation
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic