Autorégulation IA : les trois géants veulent écrire leurs règles
OpenAI, Anthropic et Google DeepMind travaillent depuis juillet à un organisme commun chargé de tester les modèles avant leur sortie. Sur le modèle de la finance américaine.
Il y a une phrase, dans le dossier de l'autorégulation IA, qui résume mieux que toutes les autres l'enjeu réel. Elle est d'Aidan Gomez, patron de Cohere : « Le litige porte sur qui écrit les règles, qui a le droit d'y participer, et quels intérêts elles protègent. » Depuis le 15 septembre 2026, on sait officiellement ce qui se tramait en coulisses : OpenAI, Anthropic et Google DeepMind travaillent ensemble à la création d'un organisme privé de normalisation chargé de tester les modèles d'IA de pointe avant leur mise à disposition du public.
Ce n'est pas une rumeur de couloir. C'est Chris Lehane, directeur des affaires publiques mondiales d'OpenAI, qui l'a confirmé publiquement.
Ce qui a été dit, et quand
Le calendrier compte, parce qu'il montre une préparation longue et volontairement discrète.
- Juillet 2026 : Demis Hassabis, patron de Google DeepMind, avance publiquement l'idée d'une structure de régulation sectorielle. Au même moment, des groupes de travail réunissant des équipes d'OpenAI, d'Anthropic et de DeepMind commencent à se réunir — sans que personne ne le reconnaisse alors sur le fond.
- 27 août 2026 : plus de cent entreprises, dont les trois précitées, signent un appel commun à se prémunir contre les IA « dévoyées ».
- 13 septembre 2026 : Dario Amodei, PDG d'Anthropic, appelle publiquement à ralentir le développement.
- 15 septembre 2026 : Chris Lehane confirme que les échanges entre les trois laboratoires durent « depuis plusieurs semaines ». Sam Altman commente : « Je trouve formidable que notre industrie dise qu'on veut se réunir » pour coordonner la sécurité.
Le modèle explicitement cité, c'est la FINRA — la Financial Industry Regulatory Authority, l'organisme d'autorégulation qui supervise courtiers et sociétés d'investissement aux États-Unis. Une entité privée à qui l'État délègue une partie du contrôle, avec pouvoir de sanction sur ses membres.
Pendant ce temps, les modèles cyber sortent
Il serait naïf de lire cette initiative hors de son contexte technique immédiat. Septembre 2026 a vu les trois mêmes acteurs dévoiler des modèles taillés pour la cybersécurité — et donc, par construction, pour la cyberattaque.
Google a présenté Gemini 3.8 Flash Cyber, successeur du 3.5 Flash Cyber de juillet, décrit comme atteignant un niveau frontier en découverte autonome de vulnérabilités. L'accès passe par le programme Fairwind, réservé en priorité aux « défenseurs prioritaires » — gouvernements, établissements de santé, opérateurs télécoms — et qui revendique plus de 650 partenaires, dont CrowdStrike, Datadog et Palo Alto Networks.
OpenAI, de son côté, a annoncé qu'Astra franchit son seuil de capacité « critique » en cybersécurité : le modèle est capable de détecter et d'exploiter seul des vulnérabilités zero-day sur des systèmes bien défendus. Les chiffres publiés : 100 % sur ExploitBench, et un taux de refus des tentatives de contournement de 91,5 %, contre 59 % pour GPT-5.6 Sol. L'accès se fait via le programme Daybreak Blue.
Anthropic a répondu avec Enterprise Frontier Safeguards, qui combine rétention de données nulle et détection d'usage malveillant, et réserve Mythos 5.1 à des programmes d'accès de confiance pour la cybersécurité et les sciences du vivant. Le laboratoire y a ajouté une détection d'évasion de bac à sable.
Autrement dit : les laboratoires publient des outils dont ils reconnaissent eux-mêmes qu'ils sont dangereux, et proposent simultanément de créer l'organisme qui décidera de ce qui est publiable. Le rapprochement n'est pas malveillant de ma part. Il est structurel.
Pourquoi ils font ça maintenant
Trois raisons se cumulent, et une seule est mise en avant publiquement.
La raison affichée : la pression concurrentielle pousse à sortir vite, et une coordination sectorielle permettrait d'éviter la course au moins-disant sécuritaire. C'est un argument réel. Quand cinq laboratoires se disputent le même trimestre d'annonces, personne ne veut être celui qui retarde de six semaines pour finir une évaluation.
La raison tacite : anticiper la loi. Aux États-Unis, plusieurs propositions de texte circulent, dont certaines extrêmement dures. En Europe, l'AI Act entre progressivement en application avec des sanctions qui mordent. Construire soi-même la norme technique, c'est s'assurer que le futur cadre légal reprendra vos définitions, vos benchmarks, vos seuils. Ce n'est pas un complot, c'est du lobbying normatif classique, et toutes les industries le pratiquent.
La raison la moins avouable : une barrière à l'entrée. Un organisme dont les tests coûtent des millions et dont l'adhésion est négociée entre trois acteurs installés est, mécaniquement, un obstacle pour les challengers et pour l'open source.
Les critiques, et elles sont sérieuses
Le front du refus est inhabituellement large.
Aidan Gomez, chez Cohere, pose la question de la légitimité : qui siège, qui décide, au nom de qui. Un laboratoire moyen, un acteur européen, un labo académique — personne ne les a invités aux réunions de juillet.
Jacob Coxon, chercheur chez Anthropic — donc en interne —, a déclaré que les laboratoires « jouent avec nos vies ». Bilal Chughtai, passé par Google DeepMind, s'est exprimé dans le même sens. Quand la critique vient du bâtiment, ce n'est plus du bruit de fond.
Le sénateur Bernie Sanders tranche : « il nous faut des règles de sécurité internationales contraignantes, pas des standards volontaires ». Le mot clé est contraignantes. Un organisme d'autorégulation ne peut sanctionner que ses membres, et un membre mécontent peut partir.
En face, le soutien est tout aussi hétéroclite : Elon Musk, Jensen Huang et Donald Trump se sont montrés favorables à l'approche sectorielle — chacun pour des raisons qui n'ont pas grand-chose en commun.
Ce qui manque au dossier
À ce stade, presque tout. Aucun nom d'entité, aucune gouvernance publiée, aucun financement détaillé, aucun mécanisme d'appel, aucune indication sur l'ouverture aux acteurs non américains. On parle de groupes de travail, pas d'une institution.
La comparaison avec la FINRA a ses limites, d'ailleurs. La FINRA opère sous la supervision directe de la SEC, une agence fédérale dotée d'un pouvoir réel. L'équivalent n'existe pas pour l'IA aux États-Unis. Un organisme d'autorégulation sans régulateur au-dessus, ce n'est pas de la corégulation : c'est un club.
Ce qu'il faut surveiller
Trois indicateurs diront rapidement si l'initiative est sérieuse ou cosmétique. Premièrement, la place faite à Meta, Mistral, xAI, Cohere et aux acteurs chinois — un organisme sans eux ne régule rien. Deuxièmement, la publication ou non des protocoles d'évaluation : des tests secrets ne sont pas des normes. Troisièmement, l'articulation avec Bruxelles, qui a déjà son calendrier AI Act et n'a aucune raison d'abandonner sa souveraineté normative à une structure californienne.
Pour l'instant, trois entreprises qui pèsent l'essentiel de la valeur du secteur ont commencé à discuter entre elles de ce qu'elles s'autorisent. On peut trouver ça rassurant. On peut aussi trouver qu'il manque quelqu'un dans la pièce.
Sources
- TechXplore — OpenAI, Anthropic and Google are working to create an AI standards body
- The Hacker News — Google, Anthropic and OpenAI unveil cyber AI models and safeguards
- Bloomberg — OpenAI says it's working with Anthropic, Google on AI safety
- TechCrunch — 100+ companies call for action to defend against rogue AI