Le fossé de dérive : deux lois sur l'IA ont changé et la vôtre non
Ce que signifient le retard de l'AI Act de l'UE et la réécriture de l'AI Act du Colorado pour les entités réglementées
Surveillez la Vidéo
Ce qui a réellement changé
Les chiffres principaux comptent, voici donc les détails concrets.
Règlement européen sur l'IA — Digital Omnibus on AI (accord politique, 7 mai 2026) :
- Les obligations relatives aux risques élevés en Annexe III (évaluation de l'emploi, notation de crédit, services essentiels et les autres obligations majeures) sont repoussées du 2er août 2026 au 2 décembre 2027 — soit environ seize mois supplémentaires pour les fournisseurs et les déployeurs afin de mettre en place les évaluations de conformité, la gestion des risques, la journalisation et la surveillance humaine.
- Les obligations relatives aux risques élevés pour les IA intégrées dans les produits réglementés de l'Annexe I sont repoussées au 2er août 2028.
- Les obligations de filigrane pour le contenu généré par l'IA sont repoussées d'août à décembre de cette année. Les autres obligations de transparence de l'Article 50 (divulgation à l'utilisateur, étiquetage des deepfakes) restent applicables en août 2026.
- Les nouvelles interdictions concernant le matériel intime non consenti généré par l'IA et le matériel pédopornographique généré par l'IA entrent en vigueur en décembre 2026.
- Le Bureau européen de l'IA acquiert une autorité de surveillance centralisée sur les modèles d'IA à usage général et les systèmes d'IA intégrés dans les très grandes plateformes en ligne désignées par le DSA.
- Les délais pour les bacs à sable nationaux sont repoussés d'un an ; un nouveau bac à sable au niveau de l'UE sera géré par le Bureau de l'IA.
Règlement californien sur l'IA — Projet de loi de remplacement SB 26-189 :
- Devoir de diligence raisonnable pour prévenir la discrimination algorithmique — supprimé.
- Responsabilité du développeur — supprimée.
- Exigence d'évaluation d'impact — supprimée.
- Discrimination algorithmique en tant que concept défini — supprimée.
- Couverture des systèmes à risque élevé — supprimée.
- Ce qui demeure : une obligation d'information pour le consommateur, une exigence de tenue de registres et une date d'entrée en vigueur repoussée à janvier 2027.
Ces deux évolutions sont, dans leur orientation, plus favorables aux entités réglementées. Le précipice d'août 2026 autour duquel la plupart des feuilles de route de conformité de l'UE étaient construites n'est plus en vigueur en août 2026. La loi la plus exigeante sur l'IA aux États-Unis n'est plus particulièrement exigeante.
Pourquoi "Mieux vaut faux" est toujours faux
La plupart des travaux de conformité sont calibrés sur des hypothèses spécifiques : dispositions précises, échéances précises, définitions précises, exigences de preuves précises. Lorsque ces hypothèses changent, le calibrage change avec elles, que cela soit remarqué ou non.
Le changement au niveau de l'UE est le cas facile. Si votre équipe s'est préparée pour une échéance d'août 2026, vous avez seize mois supplémentaires pour affiner, simplifier ou redéfinir le périmètre. C'est réellement utile. C'est aussi inutile si votre équipe ignore le report de la date. La feuille de route, l'allocation budgétaire, la sélection du fournisseur, le calendrier de formation — tout cela était basé sur l'ancienne date. Chacun doit être réexaminé.
Le changement californien est le cas le plus difficile. Si votre organisation a investi dans des contrôles opérationnels pour satisfaire au devoir de diligence raisonnable, à l'exigence d'évaluation d'impact ou au cadre de responsabilité du développeur, une grande partie de cet investissement est désormais opérationnellement inutile. Vous pouvez continuer à le faire — parfois, les pratiques volontairement supérieures aux exigences sont le bon choix — mais vous devez savoir que vous le faites volontairement, et non parce que la loi californienne l'exige encore. Sinon, vous absorbez des coûts pour un devoir qui n'existe plus.
Dans les deux cas, le fossé est le même. Votre posture de conformité était construite sur un modèle de la loi. La loi a bougé. La posture non.
C'est le fossé de dérive.
Pourquoi la plupart des organisations ne peuvent pas le combler
La plupart des organisations suivent les changements réglementaires par une combinaison de fils d'actualité, de séances d'information trimestrielles avec des conseillers externes et de résumés assistés par IA. Chacune de ces méthodes a une demi-vie plus courte que ce que demande désormais le cycle réglementaire.
Un fil d'actualité capte le titre. Il capture rarement le changement structuré — quelle disposition a bougé, quelle définition a changé, quelle est la nouvelle date d'entrée en vigueur, quelles obligations ont été supprimées, lesquelles demeurent.
Un entretien trimestriel est, par construction, une photographie. Si la loi évolue entre les entretiens — et au rythme actuel, elle le fera — la photographie est obsolète avant même qu'on ne la lise.
Un résumé assisté par IA dépend du fait que le modèle ait lu le texte actuel. Si le modèle résume à partir de données d'entraînement antérieures au changement, le résumé est faussement confiant. Le modèle ne ment pas. Il représente simplement ce qu'il sait. Ce qu'il sait est obsolète.
Le problème structurel n'est pas que l'un de ces mécanismes est mauvais. C'est qu'aucun d'entre eux ne produit une représentation de la loi qui résiste au changement. Il n'y a pas de trace de ce qui était en vigueur lors de votre dernier contrôle, de ce qui est en vigueur maintenant, et de ce qui a changé entre ces deux moments. La dérive n'est pas mesurée parce que rien dans le flux de travail n'est conçu pour la mesurer.
Ce que fait la couche Legal Graph
Nous avons annoncé ObligationFirst hier, la couche schématique sous le composant legal-graph du portefeuille PAICE. Avec EveryAILaw.com, PubLedge.org et AIIncidentLaw.org, il fournit une représentation structurée, actuelle et sensible à la juridiction de la loi sur l'IA. Lorsqu'un statut est modifié, l'enregistrement est mis à jour. Lorsqu'une loi est enjoinée, le champ d'application est mis à jour. Lorsqu'un groupe de travail supprime une obligation, la chaîne de supplantation la capture.
Le graphe porte le changement, pas seulement le texte. Cela est important pour le fossé de dérive spécifiquement parce que cela signifie que la question « que requiert cette loi actuellement » donne une réponse différente de la question « que requérait cette loi le 1er mars ». Les deux sont des requêtes valides. Les deux peuvent être répondues en quelques secondes. Aucune n'exige de relire le statut.
Le schéma est natif pour l'agent. Le copilote de conformité dans votre pile peut le lire directement, avec la chaîne de citation attachée. L'auditeur peut vérifier la chaîne. Le professionnel peut se tenir derrière cela.
Si vous gérez un cabinet d'avocats et avez besoin de cela au niveau professionnel — couverture juridictionnelle actuelle, surveillance et analyse approfondie — EveryAILaw.com dispose d'un niveau Pro ouvert aujourd'hui. Le reste du graphe juridique est gratuit et open source.
À propos de Claude pour le droit
Dans la même fenêtre de deux semaines où l'UE et le Colorado ont bougé, Anthropic a lancé Claude pour le droit : plus de vingt connecteurs MCP dans les logiciels juridiques, douze plugins pour domaines de pratique, Claude dans Microsoft Word et partenariats nommés dans le paysage des fournisseurs de technologie juridique. C'est un moment réel pour le travail juridique agentique, et un bon moment.
Claude pour le droit est complémentaire à ce que nous construisons, pas concurrent. Une plateforme comme Claude pour le droit a besoin d'un substrat juridique faisant autorité sur lequel interroger — sans cela, chaque brillant copilote juridique espère encore que le modèle ait lu correctement le statut. Claude pour le droit apporte le flux de travail. Nous construisons la chaîne de citation sur laquelle il peut reposer.
Ce qu'il faut faire cette semaine
Trois étapes concrètes.
Premièrement, si votre mise à jour de conformité IA date de plus de deux semaines, refaites-la. Les deux lois sous-jacentes peuvent avoir changé. La version la plus favorable de « votre posture est erronée » reste « votre posture est erronée ».
Deuxièmement, identifiez quelles décisions de votre organisation étaient basées sur les anciennes obligations californiennes ou l'ancienne échéance de l'UE sur l'IA. Allocations budgétaires, programmes de formation, sélection des fournisseurs, rapports au conseil d'administration. Chacune de ces décisions nécessite un réexamen délibéré. Certaines resteront le bon choix. Certaines non.
Troisièmement, décidez si vous souhaitez continuer à suivre les changements réglementaires par les mêmes mécanismes que ceux que vous avez utilisés au cours des dix-huit derniers mois, ou si la vélocité du paysage justifie une infrastructure différente. Le fossé de dérive est soluble. Il se creuse également chaque mois où le suivi existant reste en place.
La loi vient de bouger deux fois en mai. Elle bougera encore. La posture de conformité que vous construisez pour elle doit absorber le changement au rythme auquel le changement se produit.
Vous souhaitez évaluer la préparation de votre équipe pour la collaboration en IA ? Apprenez-en davantage sur PAICE pour les organisations ou faites une évaluation individuelle pour le voir par vous-même.
Impliquez-vous :
- Faire l'évaluation (gratuite, toujours)
- Explorer EveryAILaw (référence gratuite ; niveau Pro pour les cabinets d'avocats)
- S'abonner à notre chaîne YouTube
- Nous contacter concernant vos besoins spécifiques
Lecture recommandée
📖 Série sur le fossé :
- Le fossé réglementaire - Pourquoi la sensibilisation n'est pas la conformité défendable
- Le fossé de la preuve - Pourquoi votre portefeuille de risques IA présente un problème de preuves
- Le fossé de l'attribution - Lorsque les décisions de l'IA échouent, qui est responsable ?
📖 Graphe et portefeuille juridique :
- ObligationFirst : Rendre la loi lisible pour l'agent - L'annonce du schéma natif pour l'agent
- L'ère de l'IA Accountability - Pourquoi la gouvernance ne peut pas attendre
- Votre politique IA ne suffit pas - Cinq vérités inconfortables sur la gouvernance de l'IA
Curieux mais pressé ?
Faites le PAICE Pulse en 3 minutes — une vérification rapide qui cartographie votre perception de votre posture de collaboration IA. Aucune connexion requise.