Le 21 septembre 2026, OpenAI a publié un texte demandant aux États-Unis de conduire un effort international pour définir des standards techniques communs applicables aux modèles d’IA de frontière.
Trois objets y sont proposés. Des niveaux de gravité et des seuils de signalement communs pour les incidents. Des déclencheurs de revue humaine immédiate pour la recherche automatisée. Des métriques mesurant la progression vers l’auto-amélioration récursive et le volume de recherche autonome qu’un laboratoire fait tourner.
OpenAI précise que ces standards ne seraient ni des licences, ni une revue obligatoire avant publication, ni une autorisation préalable des modèles. L’entreprise affirme par ailleurs que l’auto-amélioration récursive entièrement autonome n’a pas lieu aujourd’hui et ne devrait pas être poursuivie tant qu’elle ne peut pas l’être en sécurité.
Le point qui compte n’est pas celui qu’on croit
La question ordinaire est : faut-il déclarer les incidents ? Elle est réglée depuis longtemps, tout le monde répond oui.
La question réelle vient avant : qu’est-ce qu’un incident, et à partir de quel niveau doit-il sortir du laboratoire ? Tant qu’elle n’a pas de réponse commune, une obligation de déclarer ne produit pas de transparence. Elle produit des déclarations incomparables.
C’est exactement ce que constate, dans un tout autre domaine, la Cour des comptes européenne sur la cyberdéfense de l’Union : un mécanisme de signalement dont le seuil n’est ni partagé ni franchi ne signale rien. Le problème n’est pas l’absence de canal, il est l’absence d’échelle.
Trois niveaux convergent vers le même objet
La séquence des derniers jours dessine une convergence que peu de dossiers offrent aussi nettement.
Au niveau du laboratoire, OpenAI a formalisé son propre cadre de signalement, publier avant d’expliquer.
Au niveau des États, Washington et Pékin discutent d’un canal de notification intergouvernemental.
Au niveau international, OpenAI demande maintenant des catégories d’incident communes, adossées aux instituts de sécurité de l’IA de 10 pays, dont la France, à l’organisme américain de standards en IA, à l’ISO et au Frontier Model Forum.
Ces 3 étages ne peuvent pas fonctionner avec 3 définitions différentes de la gravité. Un canal entre États qui reçoit des incidents classés selon des barèmes maison transmet du bruit.
Une échelle de gravité n’est pas un objet technique
C’est ici que le sujet cesse d’être une affaire d’ingénieurs.
Prenez 2 entreprises qui subissent le même événement. L’une le classe au niveau 2, l’autre au niveau 4. L’une publie sous 24 heures, l’autre 3 mois plus tard. Les 2 respectent leur propre cadre. Les 2 sont de bonne foi.
Le public, lui, ne comparera pas 2 incidents. Il comparera 2 entreprises. Et ce qu’il mesurera n’est plus le comportement du modèle : c’est la doctrine de transparence de l’organisation.
Une échelle de gravité commune déplace donc la concurrence. Tant qu’elle n’existe pas, classer bas est rentable : moins de bruit, moins de questions, moins de reprise. Dès qu’elle existe, classer bas devient vérifiable, donc risqué. C’est le seul mécanisme qui rende la discrétion coûteuse.
Ce qui explique pourquoi la bataille des standards est une bataille de communication autant qu’une bataille technique. Celui qui écrit l’échelle écrit la norme de ce qui est grave.
Ce que cette publication ne démontre pas
Elle ne démontre pas qu’un standard international existe ou va exister. C’est une proposition, pas une norme adoptée, et elle n’engage pas le gouvernement américain.
Elle ne démontre pas une neutralité de l’émetteur. OpenAI est directement intéressé à ce que les règles de son industrie prennent une forme compatible avec son propre fonctionnement. Ce n’est pas une accusation, c’est une donnée de lecture : une proposition de standard émanant d’un acteur régulé se lit en tenant compte de ce que ce standard lui coûterait et de ce qu’il coûterait à ses concurrents.
Elle ne démontre pas enfin que l’absence de licence rend le dispositif indolore. Un barème de gravité partagé, même sans autorisation préalable, crée une obligation de cohérence publique très contraignante, parce qu’il rend chaque classement comparable au précédent.
Ce qu’une organisation doit écrire avant que le standard arrive
Le sujet paraît réservé aux laboratoires de modèles. Il ne l’est pas. Toute organisation qui déploie des agents, des assistants ou des automatisations décidantes aura, dans les 18 mois, à classer un incident et à dire quand elle le publie.
Notre protocole gouvernance des agents IA pose 6 preuves à réunir : identité de l’agent, mandat, permissions, traces, capacité d’arrêt, responsable de la décision. La déclaration d’incident est la septième question, et elle se prépare avec les mêmes exigences.
Qu’est-ce qui compte comme incident chez vous ? Un comportement inattendu sans conséquence, une action non autorisée sans dommage, une action autorisée avec dommage : les 3 ne sont pas le même événement et beaucoup d’organisations n’en nomment aucun.
Quelle échelle, et qui l’a validée ? Une échelle inventée pendant l’incident est toujours favorable à celui qui l’invente.
Quel seuil fait sortir l’information ? Vers le client, vers l’autorité, vers le public. Trois seuils distincts, à écrire séparément.
En combien de temps, et qui décide du départ du délai ? La date de détection, la date de confirmation et la date de qualification ne sont pas la même, et c’est la plus tardive qui sera choisie si personne ne l’a fixée avant.
Les organisations qui écriront ces réponses avant qu’un standard commun s’impose auront à les aligner. Celles qui ne les auront pas écrites découvriront leur doctrine de transparence le jour où elle sera lue par d’autres.


