Analysis

Réglementation sur l'IA à l'international: comment s'y retrouver?

5 août 2026

Lady Justice statue holding scales, against a blurred background.

Règlement européen sur l’intelligence artificielle, déréglementation américaine, exigences chinoises en matière de contenu : trois espaces juridiques, trois philosophies, un seul produit. Quelles conséquences pour les entreprises exportatrices suisses?

Imaginez que vous développiez un outil RH basé sur l'IA. Il analyse les candidatures, aide à la prise de décision en matière de recrutement et fonctionne sur des serveurs suisses. Vos clients sont établis à Francfort, Chicago et Shanghai.

Pour le marché de l'UE, votre système pourrait être soumis aux règles applicables aux systèmes à haut risque au titre de l'AI Act européen à partir du 2 décembre 2027, s'il est utilisé à des fins spécifiques liées à l'emploi et au recrutement, comme la sélection, l'évaluation ou le classement de candidats. Des exigences en matière de gestion des risques, de journalisation, de supervision humaine et de cybersécurité s'appliqueraient alors, entre autres.

Si votre outil est utilisé pour des candidats à New York, la Local Law 144 pourrait entrer en jeu. Pour certains outils de décision automatisée en matière d'emploi, la ville exige un audit de biais réalisé dans l'année précédant l'utilisation, la publication d'un résumé accessible au public et des informations spécifiques à communiquer aux candidats ou aux employés.

En Suisse, il n'existe pas encore de loi générale sur l'IA. Les entreprises privées sont toutefois soumises à la loi fédérale sur la protection des données, technologiquement neutre. Les autorités cantonales et communales sont en outre soumises aux réglementations cantonales applicables en matière de protection des données. Les obligations de transparence, les analyses d'impact relatives à la protection des données et les droits des personnes concernées dans le cadre de décisions individuelles automatisées qualifiées sont particulièrement pertinents.

Et si vous envisagez de vous développer en Chine, vous devrez examiner, selon le produit et le modèle opérationnel, des exigences supplémentaires en matière de conformité des contenus, de cybersécurité, de transferts transfrontaliers de données et, le cas échéant, de traitement local des données.

Pour un produit mondial, cela peut engendrer des conflits importants en matière de flux de données, d'exploitation des modèles, de modération et d'accès des autorités. Une architecture commune n'est pas exclue par principe, mais en pratique, des architectures de données et d'exploitation distinctes peuvent s'avérer nécessaires.

Ce n'est pas une situation purement hypothétique. C'est la réalité opérationnelle des PME suisses qui commercialisent des produits ou des services basés sur l'IA à l'international.

Trois espaces juridiques, trois logiques réglementaires

Pour les entreprises suisses, trois logiques réglementaires nettement différentes se dessinent, même si aucun de ces espaces juridiques n'est totalement homogène.

L'UE adopte une approche préventive et fondée sur les risques. L'AI Act, le règlement (UE) 2024/1689, établit un cadre juridique complet pour l'intelligence artificielle et s'applique à certains fournisseurs et utilisateurs même en dehors de l'UE. Ce qui est déterminant, ce n'est pas uniquement le siège de l'entreprise, mais aussi, par exemple, le fait qu'un système d'IA soit proposé sur le marché de l'UE, utilisé dans l'UE ou que ses résultats y soient exploités.

Pour certaines applications à haut risque dans le domaine de l'emploi, les obligations fondamentales prévues par la législation actuelle s'appliquent à partir du 2 décembre 2027. Pour les systèmes d'IA à haut risque intégrés dans des produits physiques réglementés, la date de référence est en principe le 2 août 2028. Cette distinction est cruciale pour les fabricants de machines, de dispositifs médicaux et d'autres produits réglementés.

La logique centrale de l'approche européenne est la suivante : les risques doivent être identifiés, documentés et réduits autant que possible avant la mise sur le marché. En cas d'infraction grave, notamment en cas de pratiques d'IA interdites, des amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial peuvent être infligées. Pour d'autres infractions, des plafonds progressifs s'appliquent.

Les États-Unis ne suivent pas une approche uniforme en matière de réglementation de l'IA. Le gouvernement fédéral américain a retiré les principales orientations politiques sur l'IA de l'administration précédente et a mis davantage l'accent sur l'innovation et la compétitivité. Cela ne signifie pas pour autant que les applications d'IA sont dépourvues de cadre réglementaire au niveau fédéral. Le droit antidiscriminatoire, la protection des données, la responsabilité du fait des produits et les réglementations sectorielles continuent de s'appliquer.

Pour les fournisseurs suisses, cela se traduit avant tout par un paysage juridique fragmenté, composé du droit fédéral, des lois des États et des réglementations locales. Lorsqu'un outil RH est déployé dans plusieurs États ou villes, aucun corpus de règles unique ne s'impose. Il faut au contraire examiner séparément les lieux d'utilisation concrets, les personnes concernées, les types de données et les fonctions décisionnelles.

La Chine articule la réglementation de l'IA de manière étroite avec la cybersécurité, le contrôle des données, les exigences relatives aux contenus et la surveillance étatique. Les obligations concrètes dépendent du produit, du domaine d'application, des données utilisées et du modèle opérationnel.

Pour les fournisseurs suisses, le problème n'est donc pas tant une incompatibilité juridique générale avec les règles européennes que l'organisation pratique des données et des processus opérationnels. Un produit devant satisfaire simultanément aux exigences européennes en matière de protection des données, aux obligations chinoises relatives aux données et aux contenus, ainsi qu'aux attentes de clients internationaux, nécessitera peut-être des environnements de données distincts, des variantes de modèles et des processus de gouvernance séparés.

Le cas particulier suisse

La Suisse n'est pas membre de l'UE, mais elle n'est pas non plus un État isolé sur le plan réglementaire. Cette position intermédiaire a des conséquences concrètes.

La Suisse ne dispose pas encore d'une loi générale sur l'IA à laquelle les entreprises devraient déjà se conformer entièrement. Pour autant, la Suisse n'est pas un vide juridique. La loi fédérale sur la protection des données est en vigueur depuis le 1er septembre 2023 et s'applique directement aux traitements de données assistés par l'IA. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) met particulièrement l'accent sur la transparence, la limitation des finalités, les sources de données, les analyses d'impact relatives à la protection des données et les droits en matière de décisions individuelles automatisées.

En principe, le droit fédéral s'applique aux entreprises privées. Les autorités cantonales et communales sont en outre soumises aux dispositions cantonales applicables en matière de protection des données. Il n'existe actuellement pas de loi cantonale générale sur l'IA dans le canton de Zurich. Cela ne signifie pas pour autant qu'un recours à l'IA est autorisé sans examen juridique préalable.

Dans les secteurs réglementés, les exigences sectorielles existantes s'appliquent déjà aux applications d'IA. Cela inclut les exigences en matière de gouvernance, de gestion des risques, de sécurité et de documentation dans le secteur financier, ainsi que les réglementations relatives aux produits et à la sécurité dans le domaine de la santé. Les entreprises doivent donc examiner non seulement l'AI Act de l'UE et le droit suisse sur la protection des données, mais aussi les exigences de la FINMA, les réglementations sur les dispositifs médicaux et d'autres obligations sectorielles.

La Suisse n'offre donc pas à ses entreprises un accès automatique à la conformité sur le marché de l'UE. Quiconque exporte vers l'UE doit respecter les obligations qui y sont en vigueur, que le système ait été développé, exploité ou hébergé sur des serveurs suisses.

Le problème de l'ARM : un conflit potentiel pour les systèmes d'IA intégrés

La Suisse a conclu avec l'UE un accord de reconnaissance mutuelle (ARM) qui permet la reconnaissance réciproque des évaluations de conformité dans certains secteurs de produits. Il constitue un élément important de la capacité d'exportation de la Suisse, en particulier pour les produits réglementés.

L'ARM existant ne s'étend toutefois pas automatiquement à toutes les nouvelles exigences de l'AI Act de l'UE. Pour les produits intégrant l'IA en tant que composant lié à la sécurité, il est donc nécessaire de vérifier rapidement quels actes juridiques s'appliquent, quelle procédure d'évaluation de la conformité doit être suivie et si la couverture actuelle de l'ARM est suffisante.

Cela concerne notamment :

  • les dispositifs médicaux dotés d'une assistance au diagnostic basée sur l'IA,
  • les machines équipées de fonctions de sécurité basées sur l'IA,
  • les robots industriels,
  • les instruments de mesure et d'essai intelligents,
  • les produits dans lesquels un système d'IA assume des fonctions liées à la sécurité.

En vertu de la législation européenne actuelle, le 2 août 2028 est généralement la date d'entrée en application des règles à haut risque pour les systèmes d'IA intégrés dans ces produits. Selon le produit, la voie d'évaluation de la conformité et la couverture de l'ARM, le recours à un organisme d'évaluation de la conformité désigné par l'UE peut s'avérer nécessaire. Il ne s'agit toutefois pas d'une obligation générale applicable à tout produit intégrant une IA.

La conséquence pratique reste néanmoins significative : les fabricants suisses ne devraient pas attendre que tous les détails techniques et juridiques soient entièrement clarifiés. Un examen précoce par un organisme d'évaluation de la conformité compétent peut aider à éviter des processus redondants, des retards et des coûts imprévus.

Ce qui est déjà en vigueur et ce qui peut attendre

Toutes les obligations ne sont pas encore à venir.

Depuis le 2 février 2025, certaines pratiques d'IA sont interdites dans l'UE. Il s'agit notamment de la notation sociale, de certaines formes de manipulation préjudiciable, de la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, de certaines catégorisations biométriques et de certaines formes d'identification à distance en temps réel.

Depuis le 2 août 2025, les règles applicables aux fournisseurs de modèles d'IA à usage général sont en vigueur. Elles concernent en particulier les fournisseurs qui mettent eux-mêmes un tel modèle sur le marché de l'UE. Selon le rôle exercé, des obligations de documentation, de transparence, de respect du droit d'auteur et de gestion des risques s'appliquent. Pour les fournisseurs établis en dehors de l'UE, la désignation d'un représentant autorisé dans l'UE peut également être requise.

Un fournisseur suisse d'une application RH spécialisée n'est toutefois pas automatiquement considéré comme fournisseur d'un modèle d'IA à usage général. Ce qui est déterminant, c'est de savoir si l'entreprise propose elle-même un tel modèle ou si elle intègre simplement un modèle tiers dans une application métier.

À partir du 2 août 2026, les obligations générales de transparence de l'AI Act s'appliquent. Elles comprennent notamment des informations à fournir lors de l'interaction avec certains chatbots, ainsi que des exigences relatives à la détectabilité de certains contenus générés par l'IA. Des obligations supplémentaires de marquage visible peuvent s'appliquer aux deepfakes et à certains contenus d'intérêt public.

Les grandes obligations à haut risque pour certaines applications dans des domaines sensibles, notamment l'emploi, l'éducation, la migration et les infrastructures critiques, s'appliquent à partir du 2 décembre 2027, à la suite de l'entrée en vigueur de l'AI Omnibus le 27 juillet 2026.

La conformité comme argument commercial

Le coût d'une mise en conformité complète pour les systèmes à haut risque varie considérablement selon le produit, la situation des données, le système de gestion de la qualité existant et le domaine d'application. Pour une PME, la mise en place d'un dispositif de conformité solide peut rapidement représenter un investissement à six chiffres.

La valeur en retour peut être tout aussi significative. Les grandes entreprises de l'UE et les acheteurs publics commencent à intégrer des preuves de conformité dans leurs audits fournisseurs et leurs processus d'achat. Un fournisseur suisse disposant d'une documentation claire, de procédures de test fiables et d'une structure de responsabilité bien définie peut ainsi obtenir un avantage concret dans les discussions commerciales.

Que faire maintenant

La première étape ne coûte rien : cartographier son propre portefeuille d'IA. Quelles applications d'IA développe-t-on soi-même, lesquelles utilise-t-on ? Pour quels marchés ? Qui sont nos clients et dans quels secteurs opèrent-ils ? La plupart des PME suisses constateront qu'en tant qu'utilisateurs de solutions SaaS standard, elles ont peu d'obligations, et qu'en tant que développeurs de logiciels métier spécialisés, elles ont des domaines d'action clairement identifiables.

La deuxième étape : identifier les conflits de juridiction. UE et États-Unis simultanément ? Techniquement compatible si l'on s'appuie sur les normes européennes. UE et Chine ? Structurellement problématique, des architectures de produits distinctes seront probablement nécessaires. Produits relevant de l'ARM ? Prendre contact rapidement avec un organisme notifié de l'UE, avant que les délais ne deviennent contraignants.

S-GE accompagne les PME suisses tout au long de ce processus : de la première classification à la mise en relation avec des partenaires juridiques et de conformité spécialisés, jusqu'à l'accompagnement sur le terrain, dans l'UE, aux États-Unis et au-delà.

Angela Di Rosa

Senior Consultant Southeast Asia

Zürich, Suisse

adirosa@s-ge.com

+41 44 365 54 73

Connectez-vous ou créez un compte

Entrez votre adresse e-mail pour continuer.

Accès exclusif pour les entreprises basées en Suisse ou dans la principauté du Liechtenstein.