Executive Order 14110 : implications opérationnelles pour les déploiements IA
L'Executive Order 14110 signé en octobre 2023 restructure le cadre fédéral américain pour l'IA. Ses implications dépassent le territoire US et touchent toute entreprise déployant des systèmes IA à l'échelle.
Steve P.
Research, Hikari Blue · 7 mars 2026
L'Executive Order 14110 ("Safe, Secure, and Trustworthy Development and Use of Artificial Intelligence"), signé par le Président Biden le 30 octobre 2023, est le texte réglementaire le plus structurant pour l'IA aux États-Unis. Contrairement à l'EU AI Act qui adopte une approche par le risque, l'EO 14110 impose des obligations procédurales aux développeurs et déployeurs de systèmes IA.
Ce que dit le texte
L'EO 14110 s'articule autour de huit axes. Trois ont des implications opérationnelles directes pour les entreprises :
1. Reporting obligatoire pour les modèles à haute capacité
Les développeurs de "dual-use foundation models" doivent notifier le gouvernement fédéral et partager les résultats de leurs red-team tests. Le seuil est fixé à 10^26 opérations à virgule flottante pour l'entraînement (Section 4.2).
En pratique, ce seuil concerne aujourd'hui les modèles de frontier (GPT-4 et au-delà). Mais les seuils réglementaires ont tendance à baisser. Les entreprises qui déploient des modèles fine-tunés à partir de ces fondations doivent comprendre leurs obligations dérivées.
2. Standards de sécurité du NIST
L'EO mandate le NIST pour développer des standards, guidelines et best practices pour la sécurité de l'IA. Le NIST AI Risk Management Framework (AI RMF 1.0, publié en janvier 2023) est devenu de facto le cadre de référence. Le AI RMF définit quatre fonctions : Govern, Map, Measure, Manage.
Pour les organisations qui opèrent des agents IA, le NIST AI RMF impose une traçabilité des décisions, une évaluation continue des risques, et des mécanismes de gouvernance documentés.
3. Procurement fédéral
L'EO exige que les agences fédérales intègrent des critères IA dans leurs processus d'achat. Toute entreprise vendant au gouvernement fédéral doit démontrer la conformité de ses systèmes IA avec les standards du NIST.
Ce point est stratégique : les standards de procurement fédéral ont historiquement défini les pratiques de l'industrie dans son ensemble. FedRAMP a redéfini la sécurité cloud. Le même effet est attendu pour l'IA.
Implications hors US
L'EO 14110 a une portée extraterritoriale de facto. Trois mécanismes :
Chaînes de valeur. Toute entreprise européenne ou asiatique qui fournit des composants IA à des clients américains soumis à l'EO hérite d'obligations de conformité.
Convergence réglementaire. Le NIST AI RMF et l'EU AI Act convergent sur plusieurs points : gestion des risques, traçabilité, supervision humaine. Les entreprises internationales ont intérêt à adopter un cadre unifié plutôt que deux cadres parallèles.
Standards de facto. Comme pour SOC 2 ou ISO 27001, les standards américains deviennent souvent des prérequis commerciaux mondiaux, indépendamment de l'obligation légale.
Préparer l'organisation
Cinq actions concrètes :
1. Inventaire. Cartographier tous les systèmes IA en production, leur provenance (modèle fondation, fine-tuning, RAG), et leurs cas d'usage.
2. Classification. Évaluer chaque système selon le NIST AI RMF : quel est le profil de risque, quels contrôles sont en place, quelles lacunes existent.
3. Audit trail. Implémenter une traçabilité des décisions IA conforme aux exigences du NIST et de l'EU AI Act simultanément.
4. Gouvernance. Formaliser les rôles et responsabilités : qui déploie, qui supervise, qui peut arrêter un agent, qui rend compte au board.
5. Documentation. Constituer le corpus documentaire requis : évaluations de risques, résultats de tests, politiques de contrôle, preuves de conformité.
Le paradoxe de la double conformité
Les entreprises qui opèrent des deux côtés de l'Atlantique font face à un double cadre : EU AI Act + NIST AI RMF. La bonne nouvelle est que les deux cadres sont largement compatibles. La mauvaise nouvelle est que personne ne les a encore harmonisés opérationnellement.
C'est précisément le rôle d'une couche de gouvernance IA : fournir un cadre opérationnel unique qui satisfait les deux régimes réglementaires.
