La Chine a rédigé la première norme de sécurité obligatoire pour les agents d'IA

La plupart des règles en matière d'IA commencent sous forme de recommandations. Les éditeurs les lisent, décident dans quelle mesure les suivre, puis livrent leur produit. La Chine a choisi une autre voie. Le 27 juin, l'Administration de la normalisation a inscrit à son registre une norme nationale obligatoire intitulée Exigences de sécurité de base pour les applications d'agents, enregistrée sous le numéro de plan 20263116-Q-252. La rédaction est pilotée par China Mobile, la norme est administrée par l'Administration du cyberespace de Chine, et les travaux techniques relèvent du Comité technique de normalisation de la cybersécurité nationale, connu sous le nom de TC260.
Le mot qui compte, c'est « obligatoire ». Des normes volontaires et des normes de groupes professionnels existent depuis un certain temps, et les entreprises les considéraient comme un éventail d'options. Une norme nationale obligatoire a force de loi. Dès son entrée en vigueur, un produit d'agent destiné au public qui n'y satisfait pas ne pourra pas franchir les étapes de test, de certification et d'examen d'accès au marché. La sécurité passe d'une fonctionnalité que l'on met en avant à un portail que l'on franchit.
Ce qui est considéré comme un agent au titre de la norme
Le champ d'application est plus large que le mot « agent » ne le laisse penser. Il couvre les applications déployées sur téléphones, tablettes, ordinateurs, objets portables ou dans le cloud, qui peuvent appeler des outils système ou locaux pour accomplir ce que l'utilisateur a demandé. La conception, la distribution, le déploiement et l'exploitation en production en relèvent tous. Si le logiciel entreprend une action plutôt que de rédiger une réponse, il entre dans le champ.
Ce cadrage reflète la façon dont le risque a évolué. Les anciennes règles sur l'IA se concentraient sur le contenu : un modèle dit quelque chose qu'il ne devrait pas, divulgue des données privées ou propage des affirmations fausses. Ces défaillances peuvent être contenues après coup par du filtrage, des files de relecture et des mécanismes de refus. Un agent qui détient des accès réseau et des permissions et qui peut piloter des systèmes externes échoue différemment. L'intention peut dériver. Les permissions peuvent glisser. Un appel d'outil peut partir de travers. Un mauvais paragraphe est un moindre mal. Plus grave : un paiement validé, un message envoyé au mauvais destinataire, ou un système de planification mis à terre.
Les comptes rendus chinois de la rédaction chiffrent l'inventaire des risques à 13 catégories et 97 éléments, répartis entre perception, décision et exécution. L'objectif affiché est de rendre un agent en fonctionnement autorisable, encadrable et imputable, ce qui revient à dire que chaque action devrait pouvoir être rattachée à une permission et à un responsable.
Des recommandations à un portail d'accès au marché
La conséquence pratique, c'est que la conformité devient un coût d'exploitation pour quiconque livre des agents au grand public. China Mobile n'est pas un choix fortuit comme rédacteur principal. Les opérateurs de télécommunications occupent les rails de l'identité, de la facturation et de la messagerie que les agents grand public et d'entreprise veulent utiliser, et le secteur a passé deux ans à se repositionner du tuyau vers le service. Une norme écrite par un opérateur est écrite par une partie qui doit faire tourner la plomberie.
Le calendrier rapporté est délibéré plutôt que précipité. Le plan a été déposé en mars, ouvert à la consultation publique du 1er avril au 1er mai, formellement publié fin juin, et discuté au sein du groupe de travail sur la sécurité de l'IA du TC260 en juillet. La fenêtre de rédaction est de 18 mois, ce qui place la ligne d'arrivée au plus tôt au second semestre 2027. Rien n'est aujourd'hui applicable.
C'est dans cet intervalle que se prennent les choix intéressants. Une norme bâtie sur 97 risques énumérés risque de pousser les éditeurs vers des listes de contrôle. Une norme bâtie sur des résultats donne aux acheteurs matière à auditer. Le texte qui émergera au cours de l'année à venir décidera de laquelle des deux il s'agira, et les éditeurs présents sur le marché ont aujourd'hui intérêt à plaider pour la version qu'ils peuvent déjà satisfaire.
Le reste de l'édifice est arrivé avant
La norme sur les agents n'est pas apparue seule. La Chine a publié en septembre 2026 un cadre de gouvernance de la sécurité de l'IA qui élargissait son champ des étapes techniques individuelles à toute la chaîne des données, des algorithmes, des modèles, des applications et de l'approvisionnement. Un guide de sécurité antérieur sur le déploiement d'agents est paru en juillet. Une norme de classification de la sécurité des services d'IA générative est entrée en vigueur le 8 octobre. Lus ensemble, ces textes vont des principes à la classification, puis à un socle obligatoire, chaque couche étant plus étroite et plus contraignante que la précédente.
La question de l'identité des agents était déjà en mouvement, elle aussi. La Chine rédige des règles sur la manière dont les agents portent une identité et prouvent pour qui ils travaillent, ce qui est une condition préalable au modèle de permissions que suppose la norme de sécurité. On ne peut pas encadrer l'autorité d'un agent si personne ne peut dire sous quelle autorité il agit.
Comparaison avec l'approche américaine
Les États-Unis n'ont pas écrit de socle technique équivalent. Ce qu'ils ont, c'est une proposition : un AI Agent Accountability Act bipartisan qui attacherait une responsabilité pénale aux dirigeants des entreprises déployant des agents dotés de capacités de cyberopération, et exigerait des développeurs qu'ils prennent des précautions raisonnables contre des capacités connues hors périmètre. C'est un modèle de responsabilité, axé sur qui paie après qu'un problème survient. L'Union européenne, de son côté, traite surtout les agents via les niveaux de risque et les obligations de transparence de l'AI Act, plutôt que par une norme qui leur serait dédiée.
Le contraste mérite d'être énoncé clairement, car il façonne ce que les éditeurs construisent. L'Europe pousse à la divulgation. Les États-Unis débattent de la responsabilité. La Chine définit ce qu'un agent conforme est autorisé à faire avant qu'il n'atteigne un utilisateur. Pour une entreprise qui vend des agents sur ces trois marchés, le socle chinois est celui qui se traduira par une exigence d'ingénierie plutôt que par une note de risque juridique.
À quoi ressemble un agent conforme en pratique
La liste des risques de la norme renvoie à un ensemble de pratiques d'ingénierie que les éditeurs peuvent commencer à mettre en place dès maintenant. Des permissions délimitées plutôt que larges, pour qu'un agent qui traite des notes de frais ne puisse pas atteindre le système de paie. Un journal des actions qui consigne ce que l'agent a fait, sous quelle autorité et avec quel outil, car l'inventaire de 97 éléments n'est auditable que si les actions sont enregistrées au départ. Une confirmation explicite avant toute action irréversible, le même schéma que Naver a intégré ce mois-ci à son assistant de navigation en exigeant une approbation avant d'écrire un événement d'agenda.
Il y a une tension dans cette liste. Consigner chaque action d'un agent produit un riche historique du comportement des utilisateurs, et les mêmes données qui rendent un agent imputable en font aussi une surface de surveillance. Une norme écrite par un opérateur de télécommunications aura une position sur la conservation, car les opérateurs portent des obligations légales sur les données de communication que la plupart des éditeurs de logiciels n'ont pas. La manière dont le texte traite la journalisation, et qui peut l'interroger, fait partie des points à surveiller pendant la fenêtre de rédaction.
Ce qu'il faut surveiller
Deux choses détermineront si la norme compte en dehors de la Chine. La première est son évaluation de conformité. Une norme obligatoire ne vaut que par les laboratoires qui la certifient, et la liste de 97 risques laisse entrevoir une vaste surface d'interprétation. La seconde est de savoir si le contenu technique est publié sous une forme que d'autres juridictions peuvent reprendre. La Chine a déjà exporté son approche en matière d'étiquetage des contenus, où l'UE, les États-Unis, Singapour et le Royaume-Uni vont tous dans la même direction avec des mécanismes différents. Si les exigences de sécurité des agents sont suffisamment concrètes, la même chose pourrait se reproduire, et un éditeur mondial se retrouverait face à un jeu de règles de plus qu'il n'a pas contribué à écrire.
Pour l'instant, la lecture honnête est qu'il s'agit de la première tentative sérieuse de transformer la sécurité des agents d'une promesse en un permis. La fenêtre de rédaction de 18 mois est un compte à rebours. Quiconque construit des agents à usage public a jusqu'à cette échéance pour décider s'il façonne la norme ou s'il se contente de se conformer à ce qui atterrira.
Articles associés
Les photos satellites sont désormais des données d'entraînement pour les robots
Le goulot d'étranglement de l'entraînement en IA physique n'est plus le calcul ni la capacité des modèles. C'est devenu la qualité du monde synthétique.
Gemini 3.5 Live Translate de Google supprime la pause
Une traduction qui tourne en continu, dans la voix du locuteur, sur un téléphone déjà dans votre poche, fait passer la fonctionnalité du statut de chose que l'on ouvre à celui de chose simplement active.
Les contenus générés par IA doivent désormais dévoiler leur identité
Ce pas ne résout pas tous les problèmes, mais il fait de « généré par IA » une option que l'on pouvait dissimuler une question à laquelle il faut répondre.
SearchQwen3-8B d'Alibaba et l'argument en faveur des petits agents de recherche
Le modèle est un agent de recherche, pas un moteur de recherche. La plupart des appels d'agents de recherche sont routiniers, et le travail routinier est ce qui convient le mieux à un petit modèle.