Si votre entreprise entraîne des modèles d'IA et que votre groupe familial dépasse 500 millions de dollars de revenus annuels, l'État de l'Illinois a maintenant une liste de tâches pour vous : publier un cadre formel de gestion des risques catastrophiques, vous soumettre à un audit indépendant par un tiers chaque année, et signaler les incidents de sécurité graves sous 72 heures — 24 heures si quelqu'un pourrait être blessé. Si vous manquez l'une de ces obligations, le procureur général de l'État peut vous infliger une amende pouvant atteindre 1 million de dollars la première fois, puis 3 millions de dollars ensuite.
Même si vous êtes loin de ce seuil de revenus aujourd'hui, continuez à lire. L'Illinois est le troisième État — après la Californie et New York — à adopter des règles de sécurité pour l'IA frontière, et ensemble, ces trois États représentent environ 40 % du marché américain de l'IA. Les législateurs comptent ouvertement sur ce poids pour établir une norme nationale de facto tant que le Congrès reste en retrait. Ce qui commence comme une obligation pour les grands laboratoires a une façon de devenir le questionnaire de conformité de vos clients entreprises, la liste de contrôle de diligence de vos investisseurs, et finalement votre problème. Les exigences les plus lourdes de la loi entrent en vigueur le 1er janvier 2028, ce qui vous laisse environ seize mois pour vous préparer. Voici comment les utiliser.
Ce que l'Illinois a réellement adopté
Le 6 juillet 2026, l'Illinois a promulgué la loi sur les mesures de sécurité en matière d'intelligence artificielle, visant une catégorie de préjudices étroite mais grave que la loi appelle « risque catastrophique » : un risque prévisible et matériel que le développement, le stockage, l'utilisation ou le déploiement d'un modèle frontière contribue matériellement à la mort ou à des blessures graves de plus de 50 personnes, ou à des dommages matériels de plus de 1 milliard de dollars résultant d'un seul incident. Les scénarios couverts se concentrent sur les modèles aidant au développement d'armes chimiques, biologiques, radiologiques ou nucléaires, les cyberattaques non supervisées, et d'autres usages abusifs tout aussi graves.
La loi s'applique aux « grands développeurs d'IA frontière » — les entreprises qui, avec leurs affiliés, ont généré plus de 500 millions de dollars de revenus bruts au cours de l'année civile précédente. C'est le même seuil de revenus que la Californie et New York utilisent, ce qui est délibéré : les trois États veulent une cible de conformité cohérente, pas trois.
Si vous êtes concerné, cinq obligations comptent.
1. Publier un cadre pour l'IA frontière
À partir du 1er janvier 2028 (ou 90 jours après avoir dépassé pour la première fois le seuil de qualification, selon la date la plus tardive), vous devez rédiger, mettre en œuvre, suivre et publier de manière visible sur votre site web un cadre décrivant comment vous gérez le risque catastrophique. Le cadre doit préciser les seuils que vous utilisez pour décider si un modèle a des capacités dangereuses et les mesures d'atténuation que vous appliquez lorsque c'est le cas. Ce n'est pas une page marketing de confiance et sécurité. C'est un document public et opérationnel contre lequel vos auditeurs — et le procureur général — vous évalueront.
2. Réussir un audit annuel indépendant par un tiers
C'est la disposition qui fait de l'Illinois le régime le plus strict du pays. New York exige un seul audit indépendant lorsqu'un développeur devient pour la première fois assez grand pour être qualifié. L'Illinois en exige un chaque année. L'auditeur doit travailler selon des normes d'audit généralement reconnues, démontrer une réelle compétence technique en matière de sécurité des modèles frontière, et émettre une opinion sur la question de savoir si vous avez substantiellement respecté la loi — écarts compris — avec des recommandations pour y remédier.
Dans les 30 jours suivant la réception du rapport, vous devez publier une copie expurgée avec un résumé et l'envoyer à l'Agence de gestion des urgences et de sécurité intérieure de l'Illinois ainsi qu'au procureur général de l'État. Vous devez également conserver chaque rapport d'audit pendant la durée de vie du modèle plus cinq ans. Commencez dès maintenant à réfléchir à ce que « la durée de vie du modèle » signifie pour vos calendriers de versionnage et de conservation, car vos avocats et vos comptables la définiront différemment.
3. Signaler rapidement les incidents de sécurité critiques
Vous devez signaler tout incident de sécurité critique à l'agence de l'État et au procureur général sous 72 heures à compter du moment où vous avez connaissance de faits suffisamment solides pour établir raisonnablement que l'incident s'est produit. Si un incident présente un risque imminent de mort ou de blessure physique grave, le délai se réduit à 24 heures, avec divulgation aux autorités compétentes chargées de l'application de la loi ou de la sécurité publique. Notez l'écart : New York utilise également 72 heures, mais la Californie permet 15 jours. Si vous opérez à l'échelle nationale, construisez votre manuel de réponse aux incidents sur le délai le plus court — celui de l'Illinois — sinon vous le manquerez.
4. S'enregistrer, désigner des contacts et payer votre part
À partir du 1er janvier 2027 — un an complet avant les obligations de cadre et d'audit — les développeurs concernés doivent déposer une déclaration auprès de l'agence de l'État identifiant l'entreprise et ses points de contact désignés, renouvelée annuellement et lors de tout transfert de propriété du modèle ou changement matériel. L'agence peut également imposer des frais administratifs, répartis au prorata entre les développeurs concernés, pour financer sa surveillance. Attendez-vous à ce que cela fonctionne comme toute autre évaluation dans un secteur réglementé : prévoyez un budget, et ne soyez pas surpris lorsque le montant change.
5. Protéger les lanceurs d'alerte internes
La loi interdit aux développeurs d'adopter ou d'appliquer toute règle, politique ou clause contractuelle qui empêche les employés de divulguer des violations — ou de prendre des représailles contre eux pour l'avoir fait. Les développeurs concernés doivent également maintenir un canal de signalement interne anonyme et raisonnable. Si votre manuel de l'employé, vos modèles d'indemnités de départ ou vos accords de confidentialité avec les sous-traitants contiennent des clauses générales de non-dénigrement ou de confidentialité sans exception pour les divulgations légales, ces clauses doivent être modifiées avant 2027.
Qui cela couvre — et la lacune à ne pas manquer
Lu strictement, la loi ne lie que les plus grands laboratoires : plus de 500 millions de dollars de revenus affiliés, entraînant des modèles à l'échelle frontière. La Californie ajoute un test de calcul en plus — des modèles entraînés avec plus de 10^26 FLOPs (opérations en virgule flottante, l'unité standard pour mesurer la puissance de calcul d'entraînement), y compris le fine-tuning — et seules quelques entreprises reconnaissent publiquement le franchir aujourd'hui. Si vous êtes une équipe de douze personnes faisant du fine-tuning d'un modèle à poids ouverts pour un produit SaaS vertical, aucune de ces lois ne vous désigne comme partie réglementée.
Ne confondez pas « non désigné » avec « non affecté ». Trois courroies de transmission transporteront ces obligations vers vous :
- Achats en entreprise. Dès que les grands développeurs standardiseront des cadres de sécurité publiés et des audits annuels, les acheteurs du Fortune 500 intégreront ces attentes dans leurs examens de sécurité des fournisseurs. Une startup vendant des fonctionnalités d'IA dans les soins de santé, la finance ou le gouvernement devrait s'attendre à être interrogée sur sa propre documentation de sécurité bien avant qu'une loi ne l'exige.
- Diligence des investisseurs et acquéreurs. Les cadres, journaux d'incidents et pistes d'audit deviennent des artefacts de diligence. Une entreprise qui les a conservés depuis le début vaut simplement plus, et coûte moins cher à acquérir, qu'une entreprise qui devra reconstruire deux ans d'historique de sécurité sous pression de transaction.
- Le cliquet. Le seuil de calcul de la Californie est soumis à un examen annuel par son Département des technologies et peut être abaissé. Les coûts d'entraînement baissent chaque année, ce qui signifie que l'IA frontière d'aujourd'hui est le marché intermédiaire de demain. Construire des habitudes de conformité à petite échelle est considérablement moins cher que de les ajouter après avoir franchi un seuil.
Ce que la conformité coûte réellement — et comment budgétiser
Personne ne vous donnera un prix fixe, car le marché de l'audit pour la sécurité des modèles frontière est encore en formation. Mais des références adjacentes existent : des enquêtes sectorielles situent un cycle d'audit de conformité en IA typique entre environ 25 000 et 150 000 $ selon la complexité du système, avec des évaluations obligatoires par des tiers jusqu'à 40 % au-dessus d'un examen purement interne. Un audit de modèle frontière — évaluations de red-teaming, tests du cadre, examen du journal d'incidents, lettre d'opinion formelle — se situera en haut de cette fourchette ou au-dessus, et l'Illinois en exige un chaque année, pas une fois.
Pour une startup, la démarche intelligente est de traiter la conformité comme un projet d'investissement avec une queue opérationnelle annuelle :
- Cette année : l'audit d'essai. Les analyses juridiques de la loi de l'Illinois suggèrent explicitement de mener un audit volontaire avant qu'il ne soit légalement requis, pour révéler les lacunes pendant que les conclusions sont encore privées. Même si vous ne serez jamais un « grand développeur d'IA frontière », une évaluation légère des écarts par rapport aux éléments du cadre de l'Illinois — seuils de capacités, mesures d'atténuation, définitions d'incidents, lignes de signalement — est l'argent le plus rentable que vous puissiez dépenser. Établissez son coût, capitalisez correctement le travail de mise en place, et passez en charges la partie récurrente.
- En continu : le grand livre de conformité. Suivez chaque dollar de dépenses de sécurité et de conformité dans son propre centre de coûts : red-teaming, outils d'évaluation, honoraires d'auditeur, conseil externe, temps de formation, heures d'ingénierie consacrées à la rédaction de la documentation du cadre. Lorsqu'un acheteur entreprise demande votre posture de sécurité, lorsqu'un investisseur interroge sur le risque réglementaire, ou lorsqu'une future loi désignera enfin des entreprises de votre taille, ce grand livre est vos reçus. Cela maintient également les frais d'audit — généralement des dépenses professionnelles déductibles — proprement séparés des dépenses de R&D qui peuvent être soumises à un traitement fiscal entièrement différent.
- Toujours : la discipline de conservation. L'Illinois exige que les rapports d'audit soient conservés pendant la durée de vie du modèle plus cinq ans. Appliquez cette logique à tout : documentation de sécurité versionnée, journaux d'incidents horodatés, enregistrements d'entraînement. Le stockage est peu coûteux ; reconstruire des preuves sous un délai de signalement de 72 heures ne l'est pas.
Votre compte à rebours de 16 mois
Maintenant jusqu'à la fin 2026 : lire et cartographier. Lisez les éléments de cadre exigés par la loi et cartographiez-les par rapport aux pratiques de sécurité que vous avez déjà — évaluations, red-teaming, passerelles de déploiement, réponse aux incidents. La plupart des équipes IA sérieuses ont 60 % de cela de manière informelle ; le travail consiste à l'écrire, à attribuer des responsables et à le versionner. Mettez votre canal de signalement des employés et les exceptions aux accords de confidentialité sur la liste de votre avocat spécialisé en droit du travail maintenant, pendant qu'il n'y a pas de pression de délai.
1er janvier 2027 : ouverture de l'enregistrement. Si vous êtes proche du seuil de revenus (rappelez-vous : les affiliés comptent), planifiez le dépôt de la déclaration et désignez vos points de contact. Si vous en êtes loin, utilisez la date comme un jalon interne de toute façon : première ébauche du cadre terminée, manuel de réponse aux incidents réécrit pour un délai de 72 heures/24 heures, centre de coûts de conformité actif dans vos livres comptables.
2027 : l'année de l'audit d'essai. Commandez l'audit volontaire, remédiez aux conclusions et publiez ce que vous êtes à l'aise de publier. Une startup qui peut montrer à un prospect entreprise un vrai résumé d'audit — même un audit volontaire réduit — se distingue de chaque concurrent qui agite une page de centre de confiance avec des photos de stock.
1er janvier 2028 : la loi mord. Cadres publiés, auditeurs retenus, horloges de signalement actives. Les entreprises qui ont passé 2027 à se préparer vivront cela comme une date limite de dépôt. Celles qui ne l'ont pas fait le vivront comme une urgence.
La vue d'ensemble à surveiller
Les partisans, y compris deux des plus grands laboratoires d'IA, ont soutenu le projet de loi de l'Illinois tout en continuant de demander un cadre fédéral unique plutôt qu'une mosaïque d'États — et en concédant ouvertement que l'action coordonnée des États est la voie réaliste. Les critiques du secteur ont fait valoir que la loi oblige les entreprises privées à porter des jugements subjectifs sur la sécurité sans normes nationales ni certifications pour les évaluer. Les deux affirmations sont vraies, et la tension est le point : les États créent délibérément des faits sur le terrain qu'un futur Congrès devra prendre en compte. Didech, le sponsor du projet de loi à la Chambre, a déjà signalé les soins médicaux et l'éducation comme les prochaines frontières de l'examen de la sécurité en IA. Si votre produit touche à l'un ou l'autre, supposez que le tour de votre secteur vient et préparez-vous sur le modèle de l'Illinois.
Il y a aussi une préoccupation légitime à nommer : les audits annuels par des tiers coûtent six chiffres et plus, la loi n'offre pas de rampe d'accès pour les petits développeurs, et les coûts fixes de conformité favorisent intrinsèquement les acteurs établis. Cette critique ne change pas vos obligations, mais elle devrait changer votre stratégie — des outils d'évaluation partagés, des modèles de cadres standardisés à l'échelle de l'industrie, et une préparation à l'audit intégrée dans l'hygiène d'ingénierie normale sont la façon dont les petites équipes empêchent les coûts fixes de devenir une douve qu'elles ne peuvent pas franchir.
Gardez vos dépenses de conformité prêtes pour l'audit dès le premier jour
Se préparer à un régime comme celui de l'Illinois est, au fond, une discipline de tenue de registres : documents de sécurité versionnés, journaux d'incidents horodatés, dépenses de conformité catégorisées, et rapports que vous pouvez produire dans les délais. C'est exactement le muscle qu'une bonne comptabilité développe. Beancount.io fournit une comptabilité en texte brut qui vous donne une transparence et un contrôle complets sur vos données financières — chaque dollar de conformité étiqueté, chaque enregistrement versionné, aucune boîte noire. Commencez gratuitement et construisez la piste financière que votre futur auditeur vous remerciera d'avoir créée.