AI Act : le report de la supervision humaine ne règle rien pour les agents IA
L'UE reporte à 2027 la supervision humaine de l'AI Act. Mais cette règle a été écrite pour une IA qui n'agit plus comme les agents autonomes d'aujourd'hui.

AI Act : le report de la supervision humaine ne règle rien pour les agents IA
L’Union européenne vient de s’offrir 16 mois de plus pour clarifier comment un humain est censé superviser une IA à haut risque. L’échéance des règles de supervision humaine de l’AI Act, prévue en août 2026, a été repoussée au 2 décembre 2027. Vu de loin, ça ressemble à un simple ajustement de calendrier administratif. Ce n’en est pas un. La règle repoussée répond à une question précise : quand une IA fait une erreur, quelqu’un peut-il vraiment la voir venir et l’arrêter à temps ? Le report donne du temps aux régulateurs. Il ne rend pas les mois que les agents IA autonomes, ces logiciels qui décident et agissent seuls, sans humain dans la boucle, ont déjà passés à tourner en production pendant que la loi courait après eux.
Ce que dit vraiment la règle de supervision humaine
L’AI Act est le grand texte européen qui encadre l’intelligence artificielle, et sa clause la plus lourde de conséquences pour qui développe ou déploie de l’IA est l’article 14. Elle vise ce que la loi appelle les systèmes d’IA à haut risque : des outils utilisés dans le recrutement, le scoring de crédit, les forces de l’ordre ou les infrastructures critiques, là où une mauvaise décision peut vraiment nuire à quelqu’un. Pour ces systèmes, l’article 14 impose qu’un humain puisse comprendre ce que fait la machine, la surveiller pendant qu’elle tourne, interpréter correctement ce qu’elle produit et, si ça dérape, la stopper ou reprendre la main. Les entreprises qui construisent ces systèmes doivent les concevoir pour que ce contrôle soit réellement possible. Celles qui les déploient doivent désigner une personne formée, chargée de surveiller le système — une obligation posée juste à côté de l’article 14, dans les devoirs des déployeurs.
En clair : entre l’IA et sa conséquence, il doit toujours y avoir un humain la main près du bouton d’arrêt, et cette personne doit être assez compétente pour savoir quand appuyer.

Pourquoi l’échéance a bougé
Les systèmes visés par cette règle, ceux de la fameuse annexe III, la liste des cas d’usage que l’AI Act range parmi les plus surveillés, devaient tomber sous obligation pleine et entière le 2 août 2026. La Commission européenne a proposé de repousser cette date dans son Digital Omnibus sur l’IA, publié le 19 novembre 2025, en expliquant que les normes techniques, les régulateurs nationaux et les organismes d’évaluation de conformité (les auditeurs indépendants censés vérifier un système avant sa mise en service) n’étaient tout simplement pas prêts. Le Conseil et le Parlement se sont mis d’accord en mai 2026 ; le Parlement a donné son feu vert formel le 16 juin 2026, le Conseil le 29 juin 2026. La nouvelle échéance pour les systèmes de l’annexe III est donc le 2 décembre 2027. Une catégorie voisine, l’IA intégrée dans des produits déjà réglementés comme les dispositifs médicaux ou les voitures, passe elle d’août 2027 au 2 août 2028.
Il vaut la peine d’être précis sur ce qui n’a pas bougé : les règles de l’AI Act sur les modèles d’IA à usage général, les grands modèles de fondation qui font tourner les chatbots grand public, avec leurs obligations de transparence sur les données d’entraînement, le droit d’auteur et un contrôle renforcé pour les systèmes les plus puissants, s’appliquent depuis le 2 août 2025 et ne sont pas concernées par ce report. Seul le volet supervision humaine des systèmes à haut risque a été décalé. Parler de « l’AI Act » comme d’une échéance unique est la première erreur à éviter : ce sont plusieurs calendriers qui avancent à des vitesses différentes.
La justification officielle est bureaucratique et, sur son propre terrain, plutôt raisonnable : on ne peut pas exiger d’une entreprise qu’elle respecte une norme qu’aucun organisme accrédité n’est encore en mesure de vérifier. Mais le rythme de la réglementation et celui de la technologie qu’elle est censée encadrer sont deux horloges différentes, et une seule des deux vient de ralentir.
Le vrai trou dans la raquette
Voici la partie que le simple report de calendrier ne répare pas. L’article 14 a été écrit en pensant à une IA bien précise : un système produit une sortie unique, un CV est classé, un dossier de crédit est noté, un visage est signalé, et un humain examine ce résultat avant que quoi que ce soit ne se produise. Ce modèle de supervision, une décision, un regard, un veto, tient encore debout pour l’IA que la plupart des gens imaginent quand ils entendent le mot.
Il ne décrit pas un agent IA autonome : un logiciel qui ne se contente pas de proposer une recommandation, mais qui enchaîne lui-même une série d’actions, passer un ordre en bourse, envoyer un paiement, déposer un document, ajuster une infrastructure, à une vitesse et un volume qu’aucun humain ne surveille en temps réel. Pour aller plus loin sur la manière dont les organisations tentent de sécuriser techniquement ces systèmes en attendant que la gouvernance rattrape son retard, OWASP, MITRE et NIST maintiennent chacun un référentiel pensé spécifiquement pour sécuriser les systèmes d’IA, et savoir lequel privilégier en premier est déjà, en soi, une vraie question.
Une critique de fond publiée dans Tech Policy Press par les chercheurs Kathrin Gardhouse et Amin Oueslati, tous deux spécialistes de la gouvernance de l’IA à The Future Society, explique pourquoi le modèle du « bouton d’arrêt » ne tient plus face aux agents. Leur argument, publié sous leur propre nom et non comme une plainte anonyme de l’industrie, est qu’une fois qu’un agent a déjà passé l’ordre, envoyé le paiement ou déposé la pièce juridique, il n’existe souvent aucun état stable vers lequel revenir. On ne peut pas annuler un virement déjà parti. Superviser efficacement un système qui agit à cette vitesse exige, selon eux, une infrastructure technique conçue pour ça : détection automatique d’anomalies, journalisation continue capable de repérer une action avant qu’elle ne devienne irréversible, pas un humain qu’on espère assez attentif pour intervenir à temps. Le texte de l’AI Act, tel qu’il est rédigé, impose le rôle humain, mais pas l’infrastructure qui rendrait ce rôle réellement exerçable.

C’est ça, le trou dans la gouvernance. Ce n’est pas une échéance manquante. C’est une règle pensée pour relire des résultats qu’on demande de superviser un système qui agit en continu. Repousser la date à décembre 2027 ne change rien à ce que la supervision devra signifier une fois l’échéance arrivée ; ça change seulement le moment où il faudra commencer à prouver qu’on l’a construite.
Qui est vraiment exposé dès maintenant
Pour une entreprise qui déploie aujourd’hui l’un de ces systèmes, la réalité opérationnelle est simple : l’échéance légale a bougé, le problème pratique, lui, n’a pas attendu. Si l’agent IA d’une entreprise déclenche une action irréversible, un paiement erroné, une suspension de compte injustifiée, une décision automatisée qui touche directement quelqu’un, la question de la responsabilité ne dépend pas de savoir si l’article 14 est déjà techniquement en vigueur. Le droit de la consommation, le droit des contrats et le droit de la responsabilité, déjà en place dans la plupart des juridictions, posent déjà la question de qui a déployé le système et quelle supervision il prétend avoir mise en place. Une échéance de conformité fixée à 2027 pour la clause de supervision de l’AI Act n’efface pas cette exposition ; elle signifie seulement que ce texte-là n’est pas encore le mécanisme qui force la réponse.
Certaines organisations qui lisent ce report comme un feu vert pour ralentir leur propre travail interne parient, en réalité, que leur exposition juridique réelle avance au même rythme que le calendrier réglementaire. Ce n’est pas le cas : la technologie que cette règle devait encadrer continue d’être déployée, quelle que soit la date à laquelle son application commence.
Ce que ça change si vous n’êtes ni juriste ni régulateur
Pour le lecteur ordinaire, l’information utile n’est pas la date exacte : le 2 décembre 2027 a de bonnes chances de rebouger avant d’arriver, les grands dispositifs réglementaires respectent rarement leur premier calendrier. Ce qui compte, c’est la forme du problème sous cette date. Une règle de supervision construite autour d’un humain qui examine une décision à la fois ne peut pas, par construction, superviser un système qui en prend des dizaines à la minute. C’est vrai que l’échéance tombe l’année prochaine ou dans trois ans. C’est vrai pour l’AI Act européen en particulier, et ce sera vrai pour toute règle de supervision que d’autres juridictions finiront par écrire pour ce même type de logiciel.
Si vous utilisez des services qui s’appuient sur des agents IA, plateformes financières à décision automatisée, outils de recrutement qui filtrent des candidatures, services clients habilités à réellement résoudre un problème plutôt qu’à simplement discuter, la bonne question n’est pas de savoir si l’entreprise est « conforme à l’AI Act ». Elle est plus simple et plus concrète : quelqu’un aurait-il pu raisonnablement repérer le problème avant que l’action ne devienne irréversible, ou la supervision n’existe-t-elle que sur le papier, pas dans la chaîne réelle ?
FAQ
Que dit la règle de supervision humaine de l’AI Act ?
L’article 14 de l’AI Act impose que les systèmes d’IA à haut risque, ceux utilisés dans le recrutement, le scoring de crédit ou les forces de l’ordre, soient conçus pour qu’une personne qualifiée puisse les surveiller, comprendre leurs résultats et les arrêter ou reprendre la main en cas de problème. Elle s’applique aux entreprises qui construisent ces systèmes comme à celles qui les déploient.
À quelle date s’applique désormais l’échéance de supervision humaine ?
L’échéance pour les systèmes à haut risque relevant de l’annexe III, la liste des cas d’usage jugés à haut risque par l’AI Act, a été repoussée du 2 août 2026 au 2 décembre 2027, à la suite de la proposition de Digital Omnibus sur l’IA de la Commission européenne et de son approbation formelle par le Conseil et le Parlement mi-2026. Une catégorie voisine, l’IA intégrée dans des produits réglementés, passe au 2 août 2028.
Ce report concerne-t-il aussi les modèles type ChatGPT ?
Non. Les règles sur les modèles d’IA à usage général, les grands modèles de fondation qui font tourner les chatbots grand public, avec leurs obligations de transparence, de droit d’auteur et de contrôle renforcé pour les systèmes les plus puissants, s’appliquent depuis le 2 août 2025 et n’entrent pas dans ce report. Seul le volet supervision humaine des systèmes à haut risque de l’annexe III a bougé.
Pourquoi des experts jugent-ils la règle de supervision inadaptée aux agents IA ?
Les chercheurs Kathrin Gardhouse et Amin Oueslati, dans Tech Policy Press, expliquent que l’article 14 suppose qu’un humain examine une sortie de l’IA avant que quoi que ce soit ne se produise, alors que les agents IA autonomes enchaînent plusieurs actions à grande vitesse, souvent sans point de retour clair une fois qu’une action, un paiement ou un dépôt de document par exemple, a déjà eu lieu.
Qui est responsable si un agent IA cause un dommage avant la nouvelle échéance ?
Le droit de la responsabilité, des contrats et de la consommation, déjà en vigueur dans la plupart des juridictions, s’applique déjà aux entreprises qui déploient des agents IA, indépendamment de la date d’entrée en vigueur de cette clause précise de l’AI Act. L’échéance de 2027 change le moment où ce texte devient le mécanisme d’application ; elle n’efface pas la responsabilité pour un dommage survenu entre-temps.
À retenir
Une échéance réglementaire se déplace d’un vote. Le rythme du logiciel qu’elle est censée encadrer, lui, ne se déplace pas au même vote, et combler cet écart demandera davantage qu’une nouvelle date sur un texte de loi : il faudra une supervision pensée pour des systèmes qui agissent en continu, et non pour des systèmes qui se contentent de répondre à une question puis d’attendre.