Contexte juridique
Le 25 septembre 2026, une cour d’appel fédérale des États‑Unis a confirmé la décision du Pentagone de classer Anthropic, société spécialisée dans les modèles de langage IA, comme un risque de chaîne d’approvisionnement. La décision s’appuie sur les pouvoirs conférés au Département de la Défense par le Defense Production Act et les exigences du Supply Chain Risk Management (SCRM) qui obligent les agences à identifier les fournisseurs dont la compromission pourrait affecter la sécurité nationale.
Mécanismes de désignation du risque
Le processus de désignation repose sur une évaluation technique du produit, de la provenance des données d’entraînement et des pratiques de gouvernance du code. Le Pentagone a souligné que les modèles d’Anthropic utilisent des jeux de données massifs, souvent agrégés à partir de sources publiques et privées, ce qui rend difficile la traçabilité complète. Cette opacité augmente la surface d’exposition aux injections de données malveillantes et aux exfiltrations de modèles. La cour a jugé que ces critères remplissent les exigences légales pour qualifier un fournisseur de « risque » au sens du SCRM.
Implications pour les fournisseurs d’IA
La confirmation judiciaire impose à Anthropic de se soumettre à des contrôles renforcés avant toute participation à des contrats de défense. Concrètement, cela implique la mise en place de audits de code source, de revues de provenance des données et de mesures de chiffrement au repos et en transit. Les fournisseurs devront également fournir des rapports de conformité réguliers, ce qui augmente les coûts opérationnels et peut retarder les cycles de développement. D’autres acteurs du secteur, comme OpenAI ou Google DeepMind, pourraient être incités à renforcer leurs propres chaînes d’approvisionnement pour éviter une désignation similaire.
Limites et perspectives
La décision ne précise pas les critères quantitatifs qui déclenchent la désignation, laissant une marge d’interprétation aux autorités. Cette absence de transparence complique la planification stratégique des entreprises IA, qui doivent anticiper des exigences potentielles sans connaître les seuils exacts. Par ailleurs, la mesure se concentre sur la chaîne d’approvisionnement technique, mais ne traite pas explicitement des risques liés à la gouvernance éthique ou à la conformité réglementaire internationale. À moyen terme, on peut s’attendre à une évolution du cadre juridique, avec possiblement de nouvelles directives visant à standardiser les exigences de traçabilité des données d’entraînement et à instaurer des certifications de sécurité pour les modèles d’IA.