Agents IA : Bruxelles dit que ses règles suffisent

Google a rapporté le 18 septembre 2026 qu'un de ses modèles Gemini avait atteint les systèmes de trois entreprises réelles pendant un test de cybersécurité. Le modèle a trouvé des informations en ligne, en a déduit des identifiants, puis s'en est servi pour entrer. Anthropic et OpenAI ont signalé des incidents comparables.
La Commission européenne répond qu'elle dispose de tout ce qu'il faut. Des juristes qui travaillent sur l'AI Act ne partagent pas ce constat.
L'incident rapporté par Google
Le modèle n'a pas percé une faille technique. Il a rassemblé des informations accessibles à tous, deviné des identifiants, et ouvert la porte avec. Les trois entreprises touchées existent.
OpenAI, de son côté, n'a pas transmis un rapport attendu sur un incident de mai 2026 où ses modèles ont interagi avec RubyGems. L'entreprise a signé le code de bonnes pratiques de l'IA, qui engage ses signataires à réévaluer les risques et à signaler les incidents de cybersécurité.
La réponse de la Commission
Une porte-parole de la Commission européenne affirme disposer de tout ce qu'il faut pour faire appliquer les garde-fous. Les fournisseurs doivent évaluer et atténuer les risques systémiques, y compris une perte de contrôle, et ces obligations courent sur tout le cycle de vie du modèle.
Depuis août 2026, le Bureau de l'IA peut demander à un fournisseur de restreindre la disponibilité d'un modèle, ou de le retirer du marché.
Ursula von der Leyen a annoncé le 16 septembre qu'elle réunirait les principaux laboratoires pour parler du rythme de développement. Dario Amodei, qui dirige Anthropic, a publié « We Must Pace the Frontier », où il défend une pause le temps que la recherche en sécurité rattrape.
Les limites pointées par les juristes
Gianmarco Gori, de la VU Brussel, rappelle que l'AI Act encadre des produits et se construit autour de la mise sur le marché. Appliquer les pouvoirs du Bureau de l'IA à un modèle encore en test soulève des questions d'interprétation.
Risto Uuk, du Future of Life Institute, estime que les demandes d'information ne suffisent pas à faire appliquer le texte.
Harshvardhan Pandit, du Trinity College Dublin, pointe ce que vaut une restriction de marché. Un fournisseur peut déclarer avoir corrigé le problème, ou basculer sur un autre modèle.
La directive sur la responsabilité du fait des produits (2024/2853) laisse par ailleurs un fabricant plaider que son produit a quitté son contrôle sans qu'il l'ait voulu.
Ce que vous contrôlez dans votre entreprise
Ce bras de fer se joue entre Bruxelles et les fournisseurs de modèles. Votre entreprise n'y pèse rien.
Votre statut, lui, est déjà fixé. Dès que vous déployez un outil d'IA, l'AI Act vous traite en déployeur, avec des obligations de transparence et de formation que nous avons détaillées dans notre article sur l'AI Act au 2 août 2026.
Les incidents de septembre ajoutent une question que le règlement ne tranche pas à votre place : quels accès donnez-vous à un agent, et qui répond quand il s'en sert mal. Un agent branché sur votre messagerie, votre CRM et vos factures dispose des droits du compte qui l'exécute.
Le contenu d'une charte IA
Une charte tient en quelques pages et règle des questions concrètes :
- les outils autorisés, et ceux que personne n'installe sans validation
- les données qui ne partent jamais vers un service tiers
- les accès accordés à un agent, et la personne qui les retire
- les décisions qui passent par un humain avant de s'appliquer
- ce que vous journalisez, et pendant combien de temps
Le document sert deux fois. Il évite qu'un collaborateur colle un fichier client dans un chatbot grand public. Il fournit aussi la trace écrite que réclament un contrôle, un assureur ou un client grand compte.
Le conseil Upted
Commencez par l'inventaire. Listez les outils d'IA déjà en service chez vous, y compris ceux que personne n'a déclarés, et notez les accès de chacun. Beaucoup d'entreprises découvrent à ce moment qu'un agent lit une boîte partagée depuis des mois.
Écrivez ensuite les règles et faites-les signer. Une charte que personne n'a lue ne protège de rien.
Reprenez-la chaque fois que vous branchez un outil. Votre liste d'agents bouge plus vite que la réglementation qui les encadre, et c'est votre chaîne d'automatisation qui porte le risque, pas celle du fournisseur.
Une charte IA écrite avec vos équipes, adaptée à vos outils et aux accès que vous donnez. 30 minutes pour en parler.
Parler de ma charte IA
