La gouverneure de l'Oregon, Tina Kotek, a signé le 23 septembre 2026 l'Executive Order 26-26, intitulé Establishing Responsible Artificial Intelligence Procurement Standards for State Government. L'ordre demande au Chief Information Officer de l'État de développer des normes ou critères pour une revue de sécurité tierce adéquate des modèles IA frontière et d'évaluer la viabilité d'une exigence d'arrêt d'urgence pour les modèles achetés ou utilisés par le gouvernement de l'Oregon.
C'est une actualité de gouvernance parce qu'elle transforme la sécurité de l'IA frontière, souvent abstraite, en question de contrôle d'achat. L'ordre ne crée pas une loi nationale sur l'IA, ne régule pas tous les déploiements privés et ne prouve pas qu'un modèle est sûr. Il demande toutefois aux acheteurs publics de définir les preuves nécessaires avant de s'appuyer sur des systèmes IA à risque plus élevé.
KTVZ a rapporté séparément que l'EO 26-26 prend effet immédiatement, reste actif jusqu'à révocation par la gouverneure et exige une proposition de mise en oeuvre sous 90 jours.
Ce que change l'EO 26-26
L'annonce de la gouverneure indique que l'Oregon dispose déjà d'exigences pour une utilisation responsable de l'IA dans l'exécutif, notamment gestion des risques, responsabilité humaine, transparence et supervision. L'EO 26-26 ajoute une couche d'achat pour les modèles frontière. L'État doit définir ce qui constitue une revue de sécurité externe adéquate et déterminer si l'arrêt d'urgence devrait faire partie des conditions d'achat.
Ce point compte parce que les agences publiques achètent souvent l'IA par les circuits technologiques ordinaires. Une checklist logicielle générale peut manquer les questions propres aux modèles frontière: quelles évaluations ont été menées, qui les a réalisées, quelles limites demeurent, comment les capacités dangereuses sont surveillées, si le modèle peut être désactivé et quelles preuves survivent après usage.
Pourquoi l'achat est le point de contrôle
L'achat est le moment où la politique devient exécutable. Un État peut demander des model cards, des rapports d'évaluation, un historique d'incidents, des conditions d'utilisation des données, des obligations de supervision humaine, des contrôles de sécurité et des journaux d'audit avant de signer un contrat. Après l'achat, le levier est plus faible et la documentation devient vite une reconstruction.
Pour les équipes de gouvernance IA, la leçon opérationnelle consiste à attacher les preuves de sécurité à la décision d'achat. La checklist Maetra des preuves de conformité IA est pertinente ici, car les preuves d'achat devraient nommer le responsable du contrôle, la source de preuve, la date de fraîcheur, l'état de revue et le déclencheur de renouvellement. Un PDF fournisseur ne suffit pas si personne ne possède ensuite la décision.
L'éventuelle exigence d'arrêt d'urgence doit aussi être conçue avec soin. Elle n'est utile que si les équipes savent qui peut l'invoquer, quels systèmes elle affecte, comment les flux dépendants échouent en sécurité et comment l'action est enregistrée. Ce n'est pas une solution magique contre l'IA dangereuse. C'est un contrôle d'urgence dans un système plus large d'inventaire, de politique et de preuve.
Ce qui reste incertain
L'EO 26-26 fixe une orientation, pas un standard technique final. Le CIO doit encore définir les critères de revue et évaluer la faisabilité. Les sources publiques examinées ici ne contiennent pas la proposition de mise en oeuvre finale, la définition précise d'un modèle IA frontière, le langage contractuel, le format d'audit ou la liste des achats concernés.
Les équipes devraient aussi éviter de traiter l'ordre comme un régime de certification des modèles. Une revue tierce peut améliorer l'assurance, mais elle dépend du périmètre, de l'indépendance, de la couverture de test et de la qualité des preuves. L'État devra toujours examiner les déploiements qui affectent prestations, santé, sûreté, sécurité, emploi, éducation ou autres décisions conséquentes.
Analyse Maetra
L'ordre de l'Oregon montre une phase pratique de la gouvernance IA. La vraie question n'est pas de savoir si une agence aime ou rejette l'IA. Elle est de savoir si l'agence peut montrer pourquoi un modèle a été approuvé, quelle revue indépendante a été jugée suffisante, ce que le modèle peut affecter, quand un humain doit intervenir et comment le modèle peut être suspendu si le risque change.
Les organisations hors secteur public peuvent utiliser la même structure. Ajoutez chaque système IA acheté et chaque agent à un inventaire. Reliez chacun à son propriétaire, à son accès aux données, à sa source de modèle, à sa revue tierce, à ses limites connues, à son chemin d'arrêt et à la fraîcheur de ses preuves. Le guide Maetra de l'inventaire des agents IA est le point de départ, car un contrôle d'achat échoue si personne ne peut retrouver ce qui a été acheté, ce que cela peut faire et qui en répond.