11 min de lecture
~13 minutes
La date d’application des obligations haut risque a glissé à décembre 2027. Celle des obligations de transparence, non : elle est passée le 2 août dernier. Entre les deux, il y a une catégorie de systèmes que le texte n’avait pas franchement en tête quand il a été rédigé ; ceux qui ne produisent pas une réponse, mais qui exécutent une action.
Le report qui n’en est pas un
Le 7 mai dernier, Parlement et Conseil européens se sont entendus sur le Digital Omnibus. Traduction pratique : les obligations applicables aux systèmes haut risque de l’Annexe III, qui devaient mordre le 2 août 2026, s’appliqueront le 2 décembre 2027. Les systèmes embarqués dans des produits réglementés (Annexe I) obtiennent jusqu’au 2 août 2028. La CSA a publié une note de recherche sur ce glissement, et elle insiste sur le point que tout le monde saute : les obligations de fond n’ont pas bougé d’une virgule. C’est la date à laquelle le non-respect devient sanctionnable qui a bougé, pas ce qu’il faut faire.
Le motif officiel est d’ailleurs assez honnête : les normes harmonisées ne sont pas prêtes. On ne peut pas raisonnablement exiger une conformité à des standards que les organismes de normalisation n’ont pas fini d’écrire. Et la Commission conserve la possibilité d’avancer la date, six mois après avoir constaté que les référentiels sont disponibles. Décembre 2027 est un plafond, pas un rendez-vous.
Ce qui n’a pas bougé du tout, en revanche, c’est l’article 50. Depuis le 2 août 2026, un système qui interagit avec une personne physique doit lui indiquer qu’elle parle à une IA, et les contenus générés ou manipulés doivent être identifiables comme tels. Cette obligation-là est en vigueur pendant que vous lisez ces lignes.
Vous n’avez pas gagné seize mois. Vous avez gagné seize mois sur une partie du texte, pendant que l’autre partie s’applique déjà à vos agents conversationnels en production.
Note du PandaRedacteur : j’ai vu passer une bonne dizaine de posts LinkedIn en mai qui titraient « l’Europe recule sur l’IA ». Les mêmes comptes expliquaient en février que l’AI Act allait tuer l’innovation. À un moment, il faut choisir : soit le texte est mortel, soit son report est un soulagement, mais pas les deux dans le même trimestre.
Ce qui bascule un agent en haut risque
La conversation sur la classification se fait presque toujours à l’envers. On regarde la technologie ; le texte, lui, regarde l’usage. Un agent n’est pas a haut risque parce qu’il est autonome, ni parce qu’il appelle quinze outils. Il l’est parce qu’il opère dans un domaine listé à l’Annexe III : recrutement et gestion des travailleurs, accès au crédit et aux services essentiels, éducation, infrastructures critiques, justice, …
L’autonomie ne fait pas la classification ; elle fait la difficulté de la conformité. Et c’est exactement là que le sujet devient intéressant pour nous.
L’article de la CSA le formule en une phrase que je trouve juste : avec les systèmes agentiques, le modèle ne se contente plus de produire du texte ; il dispose d’une identité, de permissions, d’un accès API et d’une capacité à exécuter des transactions. La surface d’attaque s’élargit mécaniquement à l’injection de prompt, à l’empoisonnement de données et à l’escalade de privilèges.
Vu de la conformité, la différence est brutale. Un modèle de scoring est une fonction : mêmes entrées, même sortie, une décision par appel, un artefact à documenter. Un agent est une trajectoire, c’est-à-dire une suite d’appels d’outils, de récupérations de contexte et de décisions intermédiaires dont aucune n’est écrite dans le code et dont la composition change à chaque exécution. Le règlement demande de pouvoir reconstruire le comportement du système. Dans le premier cas, ça tient dans une fiche modèle. Dans le second, c’est un chantier d’observabilité que la plupart des équipes n’ont pas ouvert.
Les six obligations, relues pour un agent qui agit
Voici les six domaines de contrôle repris par la CSA, relus un par un avec la seule question qui compte : qu’est-ce que ça change quand le système n’écrit pas une réponse mais déclenche une action ?
Gestion des risques
Retrouvez l'analyse complète de l'EU AI Act appliqué aux agents autonomes dans la newsletter.
Gouvernance des données
Analyse de biais, contrôles de confidentialité sur les jeux d’entraînement, de validation et de test. Le piège agentique est ailleurs : un agent RAG construit une partie de sa décision à partir de documents récupérés au runtime, qui ne figurent dans aucun jeu de données documenté. Si vous vous arrétez au fine-tuning, vous ratez la moitié de ce qui a produit la décision.
Documentation technique
Retrouvez l'analyse complète de l'EU AI Act appliqué aux agents autonomes dans la newsletter.
Journalisation
C’est le point de bascule. Un journal qui contient l’entrée et la sortie du modèle est suffisant pour un système qui classe. Il est inutile pour un système qui agit. Ce qu’il faut capturer, c’est chaque appel d’outil avec ses arguments, la source de chaque document récupéré, l’identité sous laquelle l’action a été exécutée, le résultat retourné, et les points où un humain a validé ou contourné. Sans ça, la reconstruction post-incident se résume à une conversation lisible et à des effets de bord inexpliqués.
Supervision humaine
L’article 14 est explicite : la personne qui supervise doit pouvoir comprendre les capacités et les limites du système, percevoir le biais d’automatisation, interpréter correctement les sorties, et surtout interrompre, contourner ou arrêter le système. L’article 26 ajoute que le déployeur confie cette supervision à des personnes disposant de la compétence, de la formation et de l’autorité nécessaires.
Pour un agent, « arrêter » a un sens opérationnel que le rédacteur du texte n’a pas eu besoin de préciser et qui vous coûtera cher : arrêter après coup ne sert à rien si l’action est déjà partie. La supervision d’un agent est un problème de point de contrôle avant effet, pas de revue après coup. Et c’est là que je renvoie au scepticisme d’Amazon sur le human-in-the-loop : un humain à qui l’on demande de valider quatre cents actions par jour ne supervise plus rien au bout de trois semaines. Il clique. Le texte parle de supervision « effective » ; un taux d’approbation de 99,6 % est une preuve documentée du contraire.
Note du PandaRedacteur : Une case à cocher n’est pas une supervision. C’est une signature dont la valeur décroît avec la fréquence à laquelle on la demande.
Surveillance post-commercialisation
Suivre exactitude, robustesse, cybersécurité et changements en production. Pour un agent, la question sous-jacente est celle de la modification substantielle. Vous n’avez pas retouché le modèle, mais vous avez ajouté un outil ; vous n’avez pas retouché le prompt, mais le serveur MCP en face a changé la description de ses fonctions. Le comportement change sans qu’aucune ligne de votre dépôt n’ait bougé. C’est un sujet que j’ai déjà creusé sous l’angle sécurité avec CoreBreak ; il devient ici un sujet réglementaire.
Note du PandaRedacteur : « on n’a rien changé, c’est le fournisseur qui a mis à jour son serveur MCP ». Je vous laisse tester cette phrase devant une autorité de surveillance de marché, et me raconter.
Analyse STRIDE d’un agent haut risque non conforme
La frontière de confiance se situe ici entre l’agent et les systèmes qu’il modifie avec son identité propre, chaque catégorie STRIDE étant relue avec la disposition du règlement qu’elle met en défaut. Faire du STRIDE sur un texte de loi peut sembler curieux ; ça marche parce que les six obligations décrivent en langue juridique à peu près les mêmes propriétés que nous modélisons depuis vingt ans, traçabilité et non-répudiation en tête.
Retrouvez l'analyse complète de l'EU AI Act appliqué aux agents autonomes dans la newsletter.
Impact potentiel
Retrouvez l'analyse complète de l'EU AI Act appliqué aux agents autonomes dans la newsletter.
Note du PandaRedacteur : le chiffre de 7 % circule dans à peu près toutes les slides de vendeurs de gouvernance IA. Il correspond aux pratiques interdites, pas aux manquements haut risque. Ça reste 15 M€, ce qui suffit largement à financer un projet de journalisation ; pas besoin de doubler la mise pour convaincre un comité.
Exemple concret : l’agent de pré-qualification RH, et l’audit de mars 2028
Voici un scénario d’un ennui exemplaire, ce qui est exactement le but. Rien d’exotique, aucune attaque sophistiquée, juste une chaîne de décisions raisonnables prises par des gens compétents.
- Mi-2026. Une DRH déploie un agent de pré-qualification. Il lit les CV et lettres reçus, croise avec la fiche de poste, rédige une synthèse et positionne chaque dossier dans l’une de trois piles. Un recruteur valide les piles chaque matin. Domaine « emploi » ; c’est de l’Annexe III, tout le monde le sait, et personne ne s’inquiète puisque la date a été repoussée à décembre 2027.
- Automne 2026. L’agent gagne un outil supplémentaire : la consultation du référentiel interne de mobilité, pour repérer les candidats déjà passés par le groupe. Personne ne considère ça comme un changement de système ; c’est une fonction ajoutée, mergée un jeudi.
- Début 2027. Le volume monte. Le recruteur qui valide traite désormais deux cent cinquante dossiers le matin. Le taux d’acceptation des propositions de l’agent se stabilise autour de 97 %. Personne ne le mesure, parce que ce n’est pas un indicateur suivi.
- Mi-2027. Un cabinet de conseil en recrutement envoie des dossiers dont la mise en page contient, en texte blanc sur fond blanc, une consigne rédigée à l’attention des systèmes automatisés. L’agent la lit ; c’est du texte dans un document qu’on lui a demandé d’analyser. Il ajuste ses synthèses en conséquence. Le mécanisme n’a rien d’inédit, c’est de l’injection indirecte classique.
- Décembre 2027. Les obligations haut risque deviennent applicables. L’organisation lance son chantier de conformité, avec un dossier technique décrivant le modèle, ses versions et son évaluation de biais. Solide, sur le modèle. Muet sur les outils.
- Mars 2028. Une candidate conteste. Elle demande une explication de la décision individuelle la concernant. L’équipe ouvre les journaux : elle dispose du texte d’entrée, de la synthèse produite, et de l’horodatage de la validation par le recruteur. Elle ne dispose ni des appels d’outils effectués, ni des documents consultés, ni de la version du harness en vigueur ce jour-là.
- Le mois suivant. L’autorité demande combien de dossiers ont été traités sur la même trajectoire. Réponse honnête : on ne sait pas. Et ce « on ne sait pas » est un manquement documentaire autonome, indépendant de la question de savoir si la décision initiale était fondée ou non.
L’étape déterminante est la deuxième, pas la quatrième. L’injection est le déclencheur visible ; l’absence de versionnement de la définition des outils est ce qui rend l’incident irréparable. Le même schéma que dans mon analyse des agents qui entreprennent des actions non sanctionnées : ce qui coûte cher n’est pas l’écart de comportement, c’est l’impossibilité de le circonscrire après coup.
Proposition pour régler ce sujet…
Retrouvez l'analyse complète de l'EU AI Act appliqué aux agents autonomes dans la newsletter.
Note du PandaRedacteur : oui, seize mois de délai supplémentaires, c’est confortable. C’est aussi à peu près le temps qu’il faut à une grande organisation pour faire adopter un format de log commun à quatre équipes. Je vous laisse faire la soustraction.
📚 Quelques références pour aller plus loin
- EU AI Act Compliance for High-Risk AI Systems (Cloud Security Alliance) ; la source de cet article
- CSA Research Note : EU AI Act Omnibus, le report des échéances haut risque
- Article 14 : supervision humaine et article 99 : sanctions
- Article 26 : obligations des déployeurs de systèmes haut risque
- OWASP Top 10 for LLM Applications
- Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
- Modèle de maturité d’identité des agents IA : cinq niveaux, et un seul chiffre qui dit lequel vous occupez
- 8 risques d’identité d’agent IA que la CSA veut voir sur le bureau de tout RSSI
- Pourquoi Amazon se méfie du human-in-the-loop pour gouverner ses agents IA
- L’AISI a vu un agent créer de fausses identités pour convaincre un vrai humain d’exécuter du code malveillant
- Prompt injection 2026 : plus de 200 techniques cataloguées
- CoreBreak : quand AWS, Google et Vercel confondent un appel d’outil forgé avec un vrai tour de modèle
- OWASP Top 10 LLM 2026 : ce qui change vraiment par rapport à 2025
- L’IA est en production. La sécurité, elle, ne l’est pas.