Le report de l'AI Act vous a vendu du temps, mai 2026 a relevé le prix de la preuve
Ce mois de mai, trois signaux ont discrètement durci ce qu'on attend de nous : la preuve. Pour une direction IA, la question n'est plus le calendrier, c'est le lignage.
Mai 2026 aura saturé l'agenda de l'IA avec un report européen, un référentiel cyber du G7, un cadre OCDE révisé, et jusqu'à une encyclique du pape Léon XIV consacrée à l'intelligence artificielle. À ce rythme, on décroche ! Mais qui prend le temps de relire ces textes ensemble entend un message unique, et il ne ressemble pas à un répit. Il ressemble à un rappel à l'ordre.
Dans la nuit du 6 au 7 mai, le Conseil de l'Union et le Parlement se sont entendus sur le Digital Omnibus on AI. Les systèmes à haut risque de l'Annexe III, attendus pour le 2 août 2026, glissent au 2 décembre 2027. Ceux de l'Annexe I, au 2 août 2028. Le motif tient debout : les normes harmonisées du CEN-CENELEC JTC 21, censées baliser la conformité, n'arriveront pas à l'heure. Un report d'aveu car personne n'était prêt, ni Bruxelles, ni les entreprises.
Une prudence s'impose, et elle pèse. L'accord reste provisoire. Tant qu'il n'a pas été formellement adopté, avant le 2 août 2026, les dates d'origine de l'article 113 gardent force de loi. Caler un plan de conformité sur une échéance absente du Journal officiel, c'est bâtir sur du sable.
Admettons le report acquis. L'erreur n'est pas là. Elle consiste à confondre délai repoussé et exigence allégée. Mai 2026 a dit l'inverse. Trois fois.
Le même mois, trois fois "prouvez"
Le 12 mai, le groupe de travail cybersécurité du G7 publie un texte que presque personne n'a vu passer : le SBOM for AI, une nomenclature minimale pour documenter un système d'intelligence artificielle de bout en bout. Co-piloté par l'Italie (ACN) et l'Allemagne (BSI), signé par les agences cyber des sept pays : l'ANSSI pour la France, avec le CSE canadien, la CISA américaine, le NCSC britannique et le NCO japonais en lien avec la Commission européenne. Sept clusters structurent la traçabilité : métadonnées, modèles, jeux de données, propriétés système, indicateurs de performance, sécurité, infrastructure. L'enjeu ? Éclairer ce que les SBOM classiques laissent dans l'ombre, ces risques qu'un code ordinaire ne connaît pas, empoisonnement des données, injection de prompt, altération des poids. Pour un opérateur, le message ne souffre aucune ambiguïté : on vous réclamera la généalogie de vos modèles, leurs données d'entraînement, leurs dépendances. Pas une déclaration d'intention.
Au même moment, à Paris, en marge de la ministérielle G7 du Numérique sous présidence française, l'OCDE révise son cadre de notification issu du processus d'Hiroshima. Version 2.0, taillée pour embarquer les PME dans le reporting. La transparence volontaire descend la chaîne des grands modèles vers les éditeurs et les déployeurs de taille moyenne. Hier réservée aux géants, elle devient un attendu ordinaire.
Quant à l'Omnibus, qu'on vend comme un assouplissement, il rétablit au passage l'enregistrement des systèmes haut risque dans la base européenne. Moins d'échappatoires, plus de visibilité publique. La pente, encore, descend vers la preuve.
Trois textes, une direction. Le calendrier desserre pendant que la documentation se resserre. Voilà ce que le mot "simplification" dissimule : alléger la déclaration revient le plus souvent à alourdir la démonstration.
La question a changé
Pour une direction IA, le basculement est net. Hier : suis-je dans les temps ? Demain : saurai-je, le jour d'un contrôle ou d'une due diligence investisseur, dire d'où vient ce modèle, sur quelles données il a appris, qui le compose, qui en a validé l'usage ? Le report n'y répond pas. Il offre le temps de s'y préparer. Ou de ne rien faire.
Le plus rassurant tient en une phrase : le cœur de ce chantier ne dépend pas des normes en retard. Comité IA, politique d'usage responsable, processus de validation des nouveaux cas, inventaire des systèmes et lignage, tout se construit dès aujourd'hui, sur le socle ISO/IEC 42001 et la sécurité de l'information déjà en place. Ces dix-huit mois ne servent pas à attendre des normes. Ils servent à se présenter en 2027 avec des preuves, pas des promesses.
J'ai passé mai à regarder ces textes s'empiler. Ce qui me frappe, ce n'est pas leur nombre, c'est leur convergence muette. On a beaucoup glosé sur le répit. Presque personne n'a vu qu'au même instant, le prix d'entrée montait. Les organisations qui gagneront cette fenêtre ne seront pas celles qui auront le mieux attendu. Ce seront celles qui, le jour venu, ouvriront le capot de leurs systèmes sans transpirer.