Tous les Insights
Actualités du secteur10 sept. 2026Source : California Governor and Legislature

La Californie adopte des lois sur l'audit et la vérification indépendante de l'IA

Un rapport d'audit IA, des dossiers de preuve et un sceau de vérification indépendante près de la carte de la Californie

Le gouverneur de Californie Gavin Newsom a signé le 9 septembre 2026 le Senate Bill 813 et l'Assembly Bill 1405. Ensemble, ces lois créent un cadre public pour les organismes de vérification indépendante ainsi qu'un registre assorti de règles de conduite pour les personnes et entreprises qui réalisent les audits IA couverts.

Le changement est plus étroit qu'une obligation générale d'audit. SB 813 charge la Government Operations Agency de définir, avant le 1er janvier 2028, les exigences applicables aux organismes indépendants désignés. AB 1405 impose la création d'un registre des auditeurs IA avant le 1er janvier 2029 et réserve ensuite les audits couverts aux auditeurs enregistrés. Aucune des deux lois n'oblige chaque développeur ou déployeur à commander un audit du seul fait de son activité en Californie.

Ce que prévoient les deux lois

SB 813 définit l'audit IA couvert comme l'évaluation de contrôles, de processus ou de systèmes nécessaires au respect du droit de l'État. L'agence doit élaborer des critères portant sur l'expertise et l'indépendance, ainsi que des procédures de suspension ou de retrait d'une désignation. Elle doit prendre en compte les conflits d'intérêts, la qualité de la documentation, la cybersécurité, la compétence technique et les normes reconnues.

La loi exige aussi des groupes de travail avec les parties prenantes et des rapports annuels des organismes désignés. Ces rapports devront résumer leurs méthodes et signaler les changements pertinents dans leurs politiques de gouvernance ou leurs sources de financement. Certaines informations pourront être masquées pour protéger les secrets d'affaires, la cybersécurité, la sécurité publique, la sécurité nationale ou une obligation légale. La nature et la justification de la suppression devront être expliquées lorsque cela est permis.

AB 1405 réglemente l'auditeur au lieu de créer une nouvelle obligation pour chaque système. À partir de 2029, le registre publiera les informations d'enregistrement et recevra les signalements de manquements. Les auditeurs devront préciser les lois californiennes au titre desquelles ils interviennent, leurs qualifications, leurs services, les normes utilisées et la base de leurs affirmations sur la fiabilité des méthodes.

Les rapports auront un socle minimal de preuves

Pour un audit couvert, AB 1405 exige un rapport décrivant la portée, les objectifs, les résultats, les pièces justificatives, les lacunes, les mesures correctives raisonnables lorsque cela convient, le respect des protocoles internes de sécurité, les limites de l'examen et les insuffisances importantes de preuve ou d'accès. L'auditeur devra signer et dater une déclaration attestant que l'audit respecte la loi.

Ces éléments comptent car une conclusion privée de sa frontière probante peut créer une fausse assurance. Un rapport utile montre ce qui a été examiné, ce qui ne pouvait pas l'être, quels contrôles ont été testés et pourquoi les éléments disponibles soutiennent le résultat. Le guide Maetra sur les preuves d'audit de l'IA décrit les dossiers opérationnels à conserver avant une demande d'assurance.

Les auditeurs enregistrés devront conserver les rapports essentiels et leurs pièces pendant au moins dix ans. Ils devront respecter des règles d'indépendance et de compétence, éviter d'évaluer leur propre travail important et protéger les employés qui signalent une non-conformité présumée. Une violation pourra conduire au retrait du registre et à une transmission au procureur général ou à une autre autorité compétente.

Ce que les lois n'imposent pas

SB 813 indique expressément qu'un développeur, déployeur ou opérateur n'a pas à engager un organisme désigné ni à subir un audit couvert pour pouvoir exercer en Californie. Le respect d'une norme identifiée ne crée pas à lui seul une responsabilité, et la désignation par l'État ne vaut pas approbation d'un système ou d'un modèle.

Un audit réalisé selon une norme identifiée peut être pertinent dans une action alléguant un dommage causé par l'IA, sans être concluant. La vérification indépendante peut améliorer la qualité des preuves, mais elle ne remplace pas les obligations propres au produit, au secteur ou à l'usage.

AB 1405 concerne les audits déjà exigés par une autre loi californienne. Il organise ce marché sans créer un audit universel. Les équipes doivent donc déterminer quelles règles s'appliquent réellement à leurs systèmes.

Ce que les équipes peuvent préparer

Les dates d'application laissent du temps, mais le modèle de preuve est déjà lisible. Les organisations susceptibles d'être auditées devraient attribuer chaque contrôle, enregistrer les versions des systèmes et modèles, conserver les tests, documenter les limites connues et relier chaque conclusion aux éléments qui la soutiennent.

Les acheteurs d'audit devraient vérifier l'indépendance avant l'engagement. Une société qui a conçu ou exploité le contrôle examiné risque de ne pas offrir l'objectivité attendue. Le dossier d'achat devrait couvrir les conflits, les qualifications, la portée, l'accès, les méthodes, la conservation et le traitement des informations confidentielles.

Le guide sur la preuve du fonctionnement des contrôles IA fournit un point de départ: les preuves doivent relier la politique déclarée à un contrôle testé et à un résultat opérationnel actuel.

Analyse de Maetra

La Californie fait passer l'assurance d'une promesse informelle à une pratique encadrée par des preuves. Le signal le plus fort n'est pas le mot audit. C'est l'obligation d'exposer la portée, les méthodes, les limites, les lacunes et la base des résultats.

Cette approche favorise les équipes qui maintiennent leurs preuves en continu au lieu de rassembler des captures avant une revue. Inventaire, responsables, historique des tests, exceptions et changements doivent rester reliés pendant l'exploitation. L'organisation pourra alors montrer ce qui a changé, quelles preuves sont actuelles et où subsiste une incertitude.

Les lois dépendent encore de futurs critères administratifs. Une désignation ou un enregistrement ne garantit pas la sécurité d'un système. La vérification indépendante peut renforcer la responsabilité, mais la qualité du résultat dépendra toujours de l'accès, des méthodes, des preuves et de limites sincères.

Sources

droit californien de l'IAaudits IAvérification indépendanteconformité IA