Les États-Unis testeront les IA fermées, pas les modèles ouverts

Les États-Unis testeront les IA fermées, pas les modèles ouverts

Les États-Unis veulent regarder sous le capot des intelligences artificielles les plus puissantes avant qu’elles ne soient largement diffusées. Mais pas de toutes. Le cadre présenté le 4 août 2026 aux grands laboratoires américains cible les modèles fermés de pointe capables de mener des opérations cyber sensibles. Les modèles à poids ouverts, téléchargeables et modifiables, en sont exclus.

Cette frontière paraît commode : un fournisseur peut prêter un système fermé au gouvernement pendant quelques semaines, alors qu’un modèle ouvert doit être évalué avant que ses fichiers ne circulent partout. Elle produit pourtant un paradoxe. Washington concentre ses tests sur les systèmes qu’il est encore possible de retenir, tout en laissant hors du dispositif une catégorie dont la puissance progresse rapidement et dont la diffusion est, par définition, beaucoup plus difficile à interrompre.

Le choix n’équivaut ni à une interdiction ni à une autorisation générale. Le programme reste volontaire, son seuil technique demeure classifié et son texte complet ne sera pas publié. Il constitue néanmoins la première traduction opérationnelle d’un compromis américain : surveiller les capacités cyber les plus avancées sans transformer l’examen gouvernemental en permis de mise sur le marché.

Un contrôle de trente jours avant la diffusion

Le cadre découle d’un décret signé le 2 juin. Celui-ci ordonne à plusieurs administrations — notamment la NSA, la CISA, le département du Commerce et le bureau du directeur national de la cybersécurité — de construire un processus classifié pour mesurer les capacités cyber avancées des modèles d’IA.

Lorsqu’un système franchit le seuil de « modèle de frontière couvert », son développeur peut donner au gouvernement un accès anticipé allant jusqu’à trente jours avant de l’ouvrir à d’autres partenaires de confiance. L’objectif est de tester ce que le modèle sait réellement faire : découvrir une vulnérabilité, contourner une protection, automatiser des étapes d’intrusion ou accélérer une attaque contre une infrastructure critique.

Le mot important est « peut ». Le décret précise que cette coopération est volontaire et qu’elle ne crée aucun régime obligatoire de licence, d’autorisation préalable ou de permis. Une entreprise conserve juridiquement la décision de participer et de publier son modèle.

Cette liberté est toutefois relative dans la pratique. Un laboratoire qui refuse de coopérer avec la NSA, la CISA ou la Maison-Blanche peut s’exposer à une perte de confiance, à des difficultés d’accès aux marchés publics ou à une surveillance politique renforcée. Le dispositif n’est pas une homologation formelle, mais il peut fonctionner comme une prévalidation de fait pour les fournisseurs les plus proches du gouvernement fédéral.

Le cadre final introduit une frontière entre modèles fermés et ouverts

Selon les informations recueillies par Axios, le texte examiné mardi par les entreprises définit le modèle couvert comme un système fermé, à l’état de l’art et susceptible de présenter des risques pour la sécurité nationale. Les modèles ouverts sont explicitement exclus. Le cadre ajouterait que rien dans ses dispositions ne doit être interprété comme une restriction de ces modèles une fois diffusés.

Les systèmes soumis à l’examen seraient conservés dans des environnements hautement sécurisés. Les accès devraient être journalisés et limités, y compris pour les salariés de l’entreprise, pendant la période de contrôle. Plusieurs services de l’administration participeraient à l’évaluation au lieu d’un organisme unique.

Deux inconnues majeures subsistent. D’abord, le public ne connaît pas la valeur du seuil qui sépare un bon modèle d’un modèle « à l’état de l’art » présentant un risque national. Le décret rend le benchmark classifié et le nouveau cadre ne sera pas publié. Ensuite, la liste des « partenaires de confiance » pouvant recevoir un accès anticipé n’est pas définie publiquement.

Cette opacité peut protéger des méthodes de test, des failles logicielles et des renseignements sensibles. Elle rend aussi impossible un contrôle extérieur de la cohérence des décisions. Deux modèles comparables pourraient être traités différemment sans que les chercheurs, les entreprises non invitées ou le Congrès puissent vérifier pourquoi.

Un modèle à poids ouverts n’est pas simplement un logiciel transparent

Il faut distinguer plusieurs notions souvent confondues. Un modèle fermé n’est accessible que par l’interface ou l’API choisie par son fournisseur. Celui-ci peut surveiller les requêtes, imposer des limites et retirer une version.

Un modèle à poids ouverts rend disponibles les paramètres appris pendant l’entraînement. Une organisation peut alors l’exécuter sur ses propres machines, l’adapter et parfois supprimer des protections ajoutées par l’éditeur. Cela ne signifie pas nécessairement que les données d’entraînement, le code complet ou la recette d’apprentissage sont publics. « Poids ouverts » est donc plus précis qu’« open source » pour de nombreux systèmes récents.

Cette différence change la nature du contrôle. Un modèle fermé reste un service administré. Un modèle ouvert devient un artefact copiable. Après sa publication, aucune entreprise ne peut garantir que toutes ses versions dérivées conserveront les garde-fous initiaux.

Pourquoi Washington protège les modèles ouverts

L’exemption n’est pas un oubli isolé. Elle prolonge une orientation assumée de la politique américaine. Dans son AI Action Plan, la Maison-Blanche présente les modèles ouverts comme un levier d’innovation, de concurrence, de recherche académique et de souveraineté. Une entreprise ou une administration peut les exploiter localement sans envoyer ses données sensibles à un fournisseur externe.

Cette doctrine répond aussi à une rivalité géopolitique. Des modèles chinois à poids ouverts ont rapidement gagné en qualité et en popularité. Si les États-Unis imposaient à leurs propres développeurs des contraintes plus lourdes, ils pourraient accélérer l’adoption de systèmes étrangers et laisser à d’autres pays le soin de définir les standards techniques mondiaux.

La pression industrielle va dans le même sens. Le 24 juillet, Nvidia, Meta, Microsoft, IBM, Mistral, Hugging Face, Mozilla et plusieurs autres organisations ont signé la lettre « Open Weights and American AI Leadership ». Elles demandent aux autorités de ne pas assimiler l’ouverture à une faiblesse de sécurité et mettent en avant l’audit indépendant, la personnalisation et l’accès des petites entreprises.

Ces arguments sont solides. La disponibilité des poids permet à davantage de chercheurs de chercher des vulnérabilités, d’étudier les biais et de construire des protections sans attendre l’autorisation d’un laboratoire. Elle évite aussi que quelques fournisseurs décident seuls qui peut utiliser une capacité importante.

Mais l’ouverture n’annule pas le risque. Elle le déplace : les mêmes chercheurs qui peuvent auditer un modèle donnent aussi à des acteurs malveillants la possibilité de le modifier, de l’exécuter sans journalisation et de multiplier les essais à faible coût.

L’angle mort apparaît avant, pas après la publication

L’argument pratique en faveur de l’exemption est facile à comprendre. Une fois les poids en circulation, une revue gouvernementale ne peut plus empêcher leur copie. Tester le modèle après sa diffusion reviendrait à inspecter un produit déjà reproduit sur des milliers de machines.

Cette réalité plaide pourtant pour une évaluation avant publication, pas pour l’absence d’évaluation. Le développeur d’un modèle ouvert contrôle encore le calendrier au cours des jours qui précèdent sa mise en ligne. Il pourrait soumettre une version candidate au même benchmark classifié, recevoir un diagnostic et corriger certaines vulnérabilités avant de rendre les fichiers téléchargeables.

Le gouvernement devrait alors résoudre une difficulté politique : que faire si le test révèle une capacité dangereuse ? Avec un modèle fermé, le fournisseur peut limiter l’accès, renforcer la surveillance ou retarder une fonction. Pour un modèle ouvert, les options vont d’un report volontaire à une publication partielle, en passant par une licence plus restrictive. Toute pression exercée par l’État pourrait rapidement ressembler au régime d’autorisation que le décret promet d’éviter.

Le cadre choisit donc la simplicité administrative. Il teste la catégorie sur laquelle une intervention de trente jours reste facile à négocier et laisse l’écosystème ouvert en dehors de ce mécanisme. Cette cohérence procédurale ne garantit pas une cohérence du risque.

Les tests publics existants montrent déjà les limites du dispositif

Le gouvernement américain ne part pas de zéro. Le Center for AI Standards and Innovation, ou CAISI, a déjà obtenu un accès à des modèles publics et non publiés d’OpenAI, Anthropic, Google, Microsoft et xAI. Ces collaborations servent à rechercher des vulnérabilités, à tester des contournements de protections et à mesurer des capacités pouvant faciliter des attaques ou des travaux biologiques dangereux.

Une synthèse de Reuters publiée en mai indique que les examens précédents ont identifié des méthodes permettant de contourner certains garde-fous. Les fournisseurs ont ensuite corrigé ces faiblesses. C’est précisément la valeur d’un accès anticipé : trouver un problème lorsque l’éditeur conserve encore la maîtrise du système.

La nouvelle procédure ajoute une couche plus structurée, mais elle ne répond pas à trois questions essentielles.

Qui mesure, avec quels scénarios et selon quelle durée ?

Trente jours peuvent suffire pour exécuter une batterie de tests préparée à l’avance. Ils paraissent courts pour explorer un modèle très différent, vérifier des résultats inhabituels et examiner les protections installées autour de lui. Les performances cyber dépendent également des outils autorisés, du temps accordé, des tentatives possibles et du niveau d’autonomie. Un score isolé ne décrit pas toute la menace.

La composition de l’équipe d’évaluation compte autant que le benchmark. Des experts du renseignement peuvent repérer des capacités offensives sensibles, tandis que des chercheurs indépendants, des spécialistes des infrastructures critiques ou des responsables de logiciels libres apporteront d’autres scénarios. Or les organisations qui n’ont pas participé aux réunions restent aujourd’hui dans le noir.

Que devient un modèle qui échoue ?

Le décret ne donne pas au gouvernement un droit automatique de blocage. Si un système dépasse le seuil de risque, la réponse repose sur la négociation : retarder la sortie, restreindre certains outils, réduire l’accès ou renforcer les garde-fous. Le caractère volontaire facilite l’adhésion des laboratoires, mais il affaiblit la certitude qu’une recommandation difficile sera suivie.

Enfin, un modèle peut évoluer après l’examen. Une mise à jour, un nouvel outil ou une version affinée par un tiers peut augmenter ses capacités. Une évaluation avant lancement constitue une photographie, pas une garantie durable.

Un compromis utile qui devra suivre la puissance réelle

La Maison-Blanche a raison sur un point : tester chaque modèle serait coûteux, lent et peu utile. La priorité doit aller aux systèmes capables de franchir un seuil opérationnel en cybersécurité, quelle que soit la taille affichée sur leur fiche technique.

Le problème vient du mot « quelle que soit ». Si deux modèles accomplissent les mêmes tâches offensives, leur mode de distribution ne modifie pas le dommage qu’ils peuvent provoquer. Il change les moyens disponibles pour le prévenir. Cette différence justifie des procédures adaptées, mais pas nécessairement l’absence totale du modèle ouvert dans le radar gouvernemental.

Une architecture plus robuste pourrait conserver le contrôle volontaire de trente jours pour les systèmes fermés et créer, pour les poids ouverts de pointe, un examen anticipé plus court assorti de résultats publiables, d’une procédure d’alerte confidentielle et d’un suivi des versions dérivées les plus diffusées. Elle devrait aussi annoncer des critères généraux — sans révéler les scénarios classifiés — afin que les développeurs sachent quand une coopération est attendue.

Le cadre américain évite pour l’instant le permis de publier que redoutait l’industrie. Il donne aussi au gouvernement un accès plus ordonné aux modèles les plus sensibles. Son efficacité dépendra toutefois d’une réalité mouvante : la prochaine IA capable de transformer la cybersécurité ne sera pas forcément fermée. Si le statut juridique du fichier compte davantage que sa capacité mesurée, le dispositif risque de surveiller la mauvaise frontière.

Références