L'année écoulée a été l'une des plus importantes pour l'IA depuis que les scientifiques ont proposé ce concept à la fin des années 1940. Les fournisseurs de solutions d'IA ont continué d'innover, avec l'apparition régulière de modèles d'IA toujours plus performants, et les entreprises technologiques s'empressent de les intégrer à leurs offres principales. Bien que la Maison Blanche ait promulgué un décret présidentiel pour tenter d'encadrer cette technologie puissante, son application reste limitée sans le soutien du Congrès, et les législateurs n'ont guère contribué à son développement. Il n'existe toujours pas de réglementation globale de l'IA au niveau fédéral.

Cette situation a contraint les gouvernements des États à combler ce vide, et ils ont relevé le défi avec brio. Selon la Business Software Alliance, les législateurs des États ont déposé 440 % de projets de loi supplémentaires relatifs à l'IA en 2023 par rapport à l'année précédente. Ces lois ont exploré diverses problématiques liées à l'IA, notamment les risques de biais, la transparence concernant les données utilisées pour l'entraînement des systèmes d'IA et des menaces spécifiques telles que les deepfakes.

Un flot de mesures étatiques

Les mesures réglementaires adoptées par les États varient considérablement. Certains, comme le Texas, se sont concentrés sur l'utilisation de l'IA par l'État lui-même. La loi HB2060 , promulguée l'an dernier, a créé un conseil consultatif sur l'IA chargé d'examiner l'utilisation des systèmes d'IA par l'État et d'évaluer la nécessité d'un code de déontologie.

D'autres réglementations relatives à l'IA encadrent l'utilisation de ces systèmes par le secteur privé, souvent intégrées aux lois sur la protection des données personnelles. La loi SB619 de l'Oregon , qui entrera en vigueur le 1er juillet prochain, prévoit une possibilité de retrait pour les données utilisées dans le profilage automatisé. La loi SB384 du Montana sur la protection des données personnelles, présentée en février 2023, contient une disposition similaire, tout comme la loi de Virginie sur la protection des données des consommateurs et la loi SB255 du New Hampshire . Toutes ces lois sont déjà entrées en vigueur, de même que la loi HB1181 du Tennessee , qui impose des évaluations de la protection des données pour le profilage.

Certains se concentrent sur l'IA générative. La loi SB149 de l'Utah , promulguée en mars de cette année, exige que les individus soient informés s'ils interagissent avec une IA dans le cadre d'une profession réglementée (qui exige qu'ils possèdent une licence ou un certificat d'État).

D’autres États ont tenté d’aller au-delà des dispositions de non-participation au profilage en offrant des protections supplémentaires liées à l’IA. Le Connecticut, qui a appliqué une telle disposition dans son Connecticut Privacy Act l’année dernière, a tenté un autre projet de loi – SB2 – qui aurait réglementé le développement d’outils de décision automatisés et de systèmes d’IA eux-mêmes. Cela aurait exigé une documentation complète de ces systèmes et de leur comportement, ainsi que des données utilisées lors du développement (cela aurait inclus des données de formation). Cela aurait également nécessité des évaluations des risques liés à leur déploiement, ainsi que de la transparence.

Le Sénat de l'État du Connecticut a adopté le SB2, mais il n'a pas réussi à obtenir un vote à la Chambre avant la date limite de mai, en partie à cause de la promesse du gouverneur du Connecticut, Ned Lamont, d'opposer son veto au projet de loi.

Le Colorado a toutefois connu plus de succès en matière de réglementation de l'IA. Une semaine après l'échec du projet de loi SB2, l'Assemblée législative du Colorado a adopté le SB24-205 , qui encadre spécifiquement l'IA. Cette loi instaure un cadre éthique pour le développement des systèmes d'IA à haut risque, impose la transparence quant à leur utilisation et donne aux consommateurs la possibilité de contester les résultats et de corriger les données personnelles utilisées par le système. Les systèmes d'IA à haut risque, définis par la loi comme ceux conduisant à des « décisions importantes », seront également soumis à une évaluation des risques et à un examen annuel.

D'autres États se sont concentrés sur des utilisations spécifiques de l'IA. En 2020, l'Illinois a adopté la loi 820 ILCS 42/1 ( loi sur les entretiens vidéo avec intelligence artificielle ), qui oblige les employeurs potentiels à obtenir le consentement des candidats s'ils utilisent l'IA pour analyser leurs entretiens vidéo.

D'autres projets de loi ambitieux sont en préparation. En mai, le Sénat californien a adopté le SB1047 par 32 voix contre une. Ce texte, qui doit être adopté par l'Assemblée de l'État avant le 31 août, reprend certaines mesures du décret présidentiel américain sur l'IA. Il impose notamment des mesures de sécurité telles que des tests d'intrusion et des évaluations de cybersécurité pour les grands modèles d'IA. Il prévoit la création d'un organisme dédié à la réglementation de l'IA, ainsi que d'un cloud public pour l'entraînement des modèles, et garantirait l'intégration d'un mécanisme d'arrêt d'urgence dans ces modèles afin de les désactiver en cas de problème.

Les lois étatiques repoussant les limites de la réglementation de l'IA continueront d'émerger tant que les législateurs fédéraux resteront passifs. Certaines initiatives prometteuses ont été prises, comme le cadre d'innovation SAFE du sénateur Schumer visant à étudier l'utilisation responsable de l'IA. Cependant, cette initiative progresse à un rythme extrêmement lent. Un projet de loi fédéral sur la gestion des risques liés à l'intelligence artificielle obligerait également les agences fédérales à adopter le cadre de gestion des risques liés à l'IA du NIST et à élaborer des lignes directrices pour l'acquisition de l'IA au sein de ces agences. Pour l'instant, cependant, c'est au niveau des États que se concentre l'action.

Comment pouvez-vous vous préparer?

Comment les entreprises peuvent-elles commencer à se préparer à ce qui est déjà en train de devenir une mosaïque de réglementations étatiques autour de l’IA ? La norme ISO 42001 constitue une référence utile. Il décrit les exigences d'un système de gestion de l'intelligence artificielle (AIMS) qui comprend des politiques, des procédures et des objectifs dans le cadre d'une structure de gouvernance pour l'utilisation des systèmes d'IA. Il recommande également la transparence et la responsabilité dans la prise de décision basée sur l’IA, tout en aidant les organisations à identifier et à atténuer les risques liés à l’IA.

À mesure que les règles étatiques se multiplient, une norme ISO constitue une référence qui démontre les bonnes pratiques et la prévoyance dans une période incertaine pour la réglementation de l’IA.