La régulation de l’intelligence artificielle (IA) se construit à plusieurs niveaux : traités internationaux, travaux des Nations unies, engagements du G7 et législations nationales. Ces cadres impliquent des acteurs et des responsabilités variés, certains prévoyant des sanctions à l’encontre des entreprises, d’autres organisant la recherche, la coopération ou la publication d’informations. Depuis le 5 octobre 2026, un modèle peut être développé dans un pays, hébergé dans un autre et utilisé à l’autre bout du monde. Cette circulation confère une importance particulière aux initiatives internationales. Le défi reste de distinguer un accord politique, un traité contraignant, une norme technique et une loi effectivement applicable. Les régulations sectorielles sur les données personnelles, la santé, la finance ou la sécurité des produits continuent de s’appliquer selon l’usage. L’absence de loi générale sur l’IA ne signifie pas l’absence de règles. Au niveau international, le Conseil de l’Europe dispose d’une convention sur l’IA, les droits de l’homme, la démocratie et l’État de droit, ouverte à la signature depuis septembre 2024. Elle vise à créer des obligations juridiques pour ses parties, y compris des États non européens, mais n’est pas encore entrée en vigueur au 5 octobre 2026. L’Union européenne l’a ratifiée en mai 2026. Le traité nécessite cinq ratifications, dont trois d’États membres du Conseil de l’Europe, suivies de l’expiration du délai prévu. Son champ d’application exclut la défense nationale et laisse une marge de manœuvre aux États concernant le traitement des acteurs privés autres que ceux agissant pour le compte d’une autorité publique. Aux Nations unies, le Pacte mondial pour le numérique de septembre 2024 a conduit, en août 2025, à la création d’un panel scientifique international indépendant et d’un Dialogue mondial sur la gouvernance de l’IA. Ces cadres offrent une expertise commune et une plateforme de discussion, mais n’ont pas de pouvoir de sanction envers les développeurs. Le premier Dialogue s’est tenu à Genève les 6 et 7 juillet 2026. Une initiative récente va plus loin. Le 21 septembre 2026, la Finlande et la Norvège ont lancé un appel pour le contrôle des modèles avancés, soutenu notamment par la France, l’Allemagne, le Canada et Singapour. Les signataires demandent des tests obligatoires avant déploiement, des évaluations indépendantes et l’étude d’une institution internationale. À ce stade, ces mesures restent des demandes politiques ; l’appel ne les rend pas obligatoires. La Recommandation de l’UNESCO, adoptée en 2021, est un texte non contraignant sur les principes éthiques, les droits de l’homme et la supervision humaine. Les Principes de l’OCDE, adoptés en 2019 et révisés en 2024, servent de référence pour les politiques nationales et les pratiques organisationnelles. Un guide de diligence raisonnable de 2026 précise la gestion des risques, mais ne prévoit pas de sanctions directes contre les entreprises. Le Partenariat mondial pour l’IA (GPAI/OCDE) rassemble des pays participants et un réseau d’experts, axé sur la coopération et les projets pratiques, sans pouvoir de sanction envers les entreprises. Le Processus de Hiroshima du G7 associe des entreprises participantes et un suivi par l’OCDE, avec un code de conduite volontaire adopté en 2023. Un cadre simplifié de déclaration a été introduit en mai 2026, avec des rapports d’entreprises accessibles, mais non vérifiés par l’OCDE. La participation ne vaut pas certification. Les sommets de Bletchley, Séoul, Paris et New Delhi réunissent États et organisations, avec des déclarations politiques et une coopération sur la sécurité, l’accès à l’IA et son développement. New Delhi prévoit de partager outils et méthodes via le Trusted AI Commons. Les Engagements de sécurité de Séoul, pris en mai 2024, impliquent les développeurs de modèles avancés avec des engagements volontaires sur les évaluations, les seuils de risque et la publication de cadres de sécurité. L’Appel Finlande-Norvège, lancé le 21 septembre 2026, exige des évaluations indépendantes, une coopération sur les incidents graves et l’examen d’une institution internationale. Les mécanismes demandés ne sont pas établis par l’appel lui-même. Le Réseau international pour la mesure et l’évaluation de l’IA avancée (NAAIMES) réunit des organismes publics d’évaluation, dont ceux de la France, des États-Unis et du Royaume-Uni, axé sur la coopération technique opérationnelle. L’Association mondiale pour la coopération en IA (WAICO), signée à Shanghai le 16 juillet 2026, est une nouvelle organisation internationale de coopération sur l’IA, dont le siège est prévu à Shanghai. La signature de son accord constitutif ne vaut pas adoption d’une régulation globalement applicable pour les développeurs. Les États membres de l’ASEAN disposent de guides volontaires sur l’IA, avec un guide de 2024 et un guide de 2025 pour l’IA générative. Le guide précise qu’il ne modifie pas les obligations découlant des lois nationales. L’Union africaine dispose d’une stratégie continentale adoptée en juillet 2024 et d’une initiative IA pour l’Afrique lancée en 2025, axée sur la gouvernance et le soutien aux politiques nationales. La norme ISO/IEC 42001, publiée en 2023, est une norme volontaire pour les systèmes de management de l’IA, avec une certification possible par un tiers, mais sans garantir l’absence de risques dans un modèle. Les travaux sur les armes autonomes se poursuivent dans le cadre de la Convention sur certaines armes classiques (CCAC), le processus restant en cours en 2026. Le droit international humanitaire s’applique déjà, et le groupe d’experts travaille sur les éléments d’un instrument sans en finaliser la nature. L’initiative REAIM, une déclaration politique de février 2026, se concentre sur l’usage responsable de l’IA dans le domaine militaire, distinct du processus de la CCAC. Ces cadres remplissent des fonctions complémentaires, mais leur juxtaposition laisse plusieurs questions en suspens. Un institut peut tester un modèle sans pouvoir imposer sa modification. Un code peut exiger la publication d’informations sans prévoir leur vérification. Un traité peut être adopté avant que suffisamment d’États n’aient accepté d’être liés par ses obligations. Les gouvernements divergent également sur l’autorité qu’ils souhaitent déléguer au niveau international. À New Delhi, en février 2026, l’administration américaine a explicitement défendu la souveraineté nationale et rejeté une gouvernance mondiale centralisée de l’IA. La création de forums communs ne signifie pas un accord sur des règles communes obligatoires. Le volet militaire souligne une autre séparation. La convention du Conseil de l’Europe exclut la défense nationale, tout comme le règlement IA européen exclut les systèmes exclusivement destinés à des fins militaires, de défense ou de sécurité nationale. Les initiatives civiles ne couvrent pas ces usages à elles seules ; elles relèvent du droit international existant et de discussions spécifiques. La difficulté est aussi scientifique. Le Rapport international sur la sécurité de l’IA 2026 décrit les limites des évaluations, les inégalités d’accès à l’information et les problèmes de coordination. Le comportement d’un système en phase de test ne permet pas toujours de prédire son comportement une fois déployé. Cela limite ce qu’une évaluation peut attester, quel que soit le niveau auquel elle est organisée. Les régulations nationales peuvent concerner les fournisseurs étrangers. Une régulation nationale ou régionale peut avoir une portée dépassant le lieu où le modèle est développé. Le règlement IA européen cible les fournisseurs qui placent leurs systèmes ou modèles sur le marché européen, même s’ils sont établis ailleurs. Il prévoit également certains cas où les résultats d’un système développé ou utilisé depuis un pays tiers sont utilisés dans l’Union. Cette portée donne aux autorités européennes des moyens d’action, sans créer une compétence universelle sur tous les usages de l’IA. Au sein de l’Union européenne, plusieurs étapes ont déjà été franchies : premières interdictions depuis février 2025, obligations concernant les modèles d’IA à usage général depuis août 2025, avec des dispositions transitoires, et règles de transparence depuis août 2026. Le Bureau européen de l’IA dispose de pouvoirs de contrôle sur les modèles relevant de sa juridiction depuis le 2 août 2026, incluant des demandes de documents, des évaluations et des mesures correctives. L’Omnibus IA, entré en vigueur le 27 juillet 2026, reporte l’application des règles pour les usages de l’annexe III au 2 décembre 2027 et celles pour les systèmes intégrés à certains produits réglementés au 2 août 2028. La France dispose de la loi sur l’IA, du RGPD et d’autorités compétentes, avec la CNIL qui conserve sa compétence sur les données personnelles et l’INESIA qui fournit des capacités d’évaluation scientifique. La loi italienne n° 132/2025, en vigueur depuis le 10 octobre 2025, complète le règlement IA européen avec des règles pour la santé, le travail, l’administration et la justice. L’Espagne dispose de l’AESIA depuis 2023, avec un projet de loi sur la gouvernance de l’IA toujours en phase d’amendement au Congrès début octobre 2026. Le Royaume-Uni dispose de lois existantes et de régulations sectorielles, avec des protections supplémentaires à l’étude en septembre 2026. La Suisse prépare un avant-projet de loi avec une consultation prévue d’ici fin 2026. La loi russe sur le soutien aux technologies d’IA, adoptée en juillet 2026, est entrée en vigueur le 1er septembre 2026, avec des définitions, des mesures de soutien aux développeurs et un étiquetage du contenu généré par IA. Les États-Unis disposent de lois existantes, de décrets et d’engagements volontaires. Le décret de juin 2026 organise des évaluations volontaires avant le déploiement de modèles avancés. L’accord du 29 septembre prévoit des contrôles et audits entre ses signataires, mais ne constitue pas une loi fédérale générale. La loi SB 53 de Californie est applicable depuis janvier 2026 avec des dispositions supplémentaires adoptées en septembre. La loi du Colorado, adoptée en mai 2026, entrera en vigueur le 1er janvier 2027. La loi RAISE de New York, adoptée en mars 2026, sera effective le 1er janvier 2027. La loi TRAIGA du Texas est applicable depuis janvier 2026 avec des interdictions ciblées. Le projet canadien AIDA a expiré, la consultation sur la transparence s’étant close le 23 septembre 2026. Le projet de loi brésilien PL 2338/2023 est toujours examiné à la Chambre. La loi péruvienne n° 31814 et son décret d’application prévoient des obligations échelonnées de 2026 à 2029. La loi de promotion de l’IA du Salvador, adoptée en 2025, inclut la création de l’ANIA. La Chine a adopté des règles contraignantes successives, dont l’IA générative depuis 2023, l’étiquetage depuis 2025 et les compagnons conversationnels depuis juillet 2026. La loi de base sur l’IA de Corée du Sud, en vigueur depuis le 22 janvier 2026, prévoit une période de grâce pour son application répressive. La loi de promotion de l’IA du Japon est pleinement applicable depuis septembre 2025. La loi de base sur l’IA de Taïwan, en vigueur depuis le 14 janvier 2026, prévoit une adaptation des règles dans un délai de deux ans. La loi sur l’IA du Vietnam, en vigueur depuis le 1er mars 2026, inclut une période de transition. La loi sur l’IA du Kazakhstan, effective en 2026, prévoit une classification, une gestion des risques et des interdictions. L’Inde dispose de lignes directrices et de règles ciblées. Singapour dispose de lois existantes et de cadres volontaires. L’Australie dispose de lois existantes et d’un plan national. Le DIFC, Dubaï et les Émirats arabes unis appliquent le Règlement 10, limité à la juridiction du DIFC. Le cadre de la SDAIA d’Arabie saoudite inclut des principes éthiques et une gestion des risques. L’Afrique du Sud a retiré son projet de politique nationale en juin 2026.