Principes de l’OCDE sur l’IA : le guide par la preuve

Les principes de l’OCDE sur l’IA (en anglais, OECD AI Principles) ont été adoptés en 2019, révisés en 2024 et approuvés par près de cinquante gouvernements. Le texte n’est pas contraignant et il s’adresse aux États, pas aux entreprises. Pourtant, la définition du système d’IA qui décide si le règlement sur l’IA (AI Act) s’applique à vous vient de là. Et en 2026, l’OCDE a ajouté deux instruments qui visent directement les entreprises : un guide sur le devoir de diligence et une nouvelle version du cadre de déclaration de Hiroshima. Ce guide lit donc les cinq principes comme le ferait un auditeur : non comme des valeurs à afficher, mais comme des preuves à réunir.

Cinq galets de rivière lisses empilés en cairn équilibré sur un bureau en bois, près d'une chemise en papier, pour illustrer les principes de l'OCDE sur l'IA

L’essentiel

  • Une recommandation du Conseil de l’OCDE (OECD/LEGAL/0449), adoptée le 22 mai 2019, révisée le 8 novembre 2023 puis le 3 mai 2024 : ce n’est pas une loi.
  • Cinq principes fondés sur des valeurs, plus cinq recommandations adressées aux gouvernements.
  • Sa définition du système d’IA fonde l’article 3, point 1, du règlement sur l’IA et la convention-cadre du Conseil de l’Europe.
  • Deux instruments de 2026 visent les entreprises : le guide sur le devoir de diligence (19 février) et la version 2.0 du cadre de déclaration de Hiroshima (28 mai).
  • Personne ne certifie ni ne sanctionne les principes de l’OCDE sur l’IA : la preuve est à constituer vous-même, en reliant chaque principe à une obligation contraignante et à une pièce datée.

Que sont les principes de l’OCDE sur l’IA ?

Leur nom officiel est Recommandation du Conseil sur l’intelligence artificielle, référence OECD/LEGAL/0449. Adoptée au niveau ministériel le 22 mai 2019, elle constitue la première norme intergouvernementale sur l’IA. Elle a été révisée le 8 novembre 2023, sur un seul point, la définition du système d’IA, puis de nouveau au niveau ministériel le 3 mai 2024. Le texte comporte deux parties, présentées sur la page de l’OCDE consacrée aux principes : cinq principes fondés sur des valeurs, valables pour tous les acteurs de l’IA, et cinq recommandations aux décideurs publics. Deux chiffres circulent sur le nombre d’adhérents. La page de synthèse de l’OCDE en recense 47 : les 38 pays membres, l’Union européenne et huit non-membres (Argentine, Brésil, Égypte, Malte, Pérou, Roumanie, Singapour, Ukraine). Le suivi réglementaire de White & Case, daté du 11 mai 2026, en compte 49 en avril 2026, en ajoutant l’Arabie saoudite et l’Uruguay. Les principes du G20 sur l’IA en sont tirés, et les dirigeants du G20 les ont accueillis favorablement au sommet d’Osaka en juin 2019.

Une recommandation du Conseil, pas une loi

Une recommandation de l’OCDE n’est pas juridiquement contraignante. Elle exprime un engagement politique des adhérents. Il n’existe donc ni sanction, ni certification, ni référentiel d’audit attaché aux principes de l’OCDE sur l’IA. Le suivi passe par l’Observatoire des politiques de l’IA de l’OCDE (OECD.AI), lancé en février 2020, qui suit les politiques nationales. Un fournisseur qui se déclare « conforme à l’OCDE » formule une affirmation que personne ne peut vérifier au regard d’un schéma, puisqu’aucun schéma n’existe. Une gouvernance de l’IA sérieuse ne demande pas à un fournisseur s’il adhère à des valeurs, elle lui demande ce qu’il peut montrer.

Les cinq principes de l’OCDE sur l’IA, lus comme des preuves

Pour chaque principe, le tableau indique ce que le texte demande aux acteurs de l’IA, puis les pièces et les obligations contraignantes qui lui donnent corps. <table header-row= »true »> <tr> <td>Principe</td> <td>Ce qu’il demande aux acteurs de l’IA</td> <td>Preuves qu’une entreprise peut montrer</td> </tr> <tr> <td>1.1 Croissance inclusive, développement durable et bien-être</td> <td>Rechercher des résultats bénéfiques pour les personnes et la planète, soutenabilité environnementale comprise.</td> <td>Analyse d’impact notant les groupes concernés et l’empreinte environnementale. Ancrages : article 95 du règlement sur l’IA, analyse d’impact ISO/IEC 42001.</td> </tr> <tr> <td>1.2 Respect de l’état de droit, des droits humains et des valeurs démocratiques, y compris l’équité et la vie privée</td> <td>Prévoir des garde-fous, dont la supervision humaine, et veiller à la non-discrimination, à la vie privée, aux droits des travailleurs et, depuis 2024, à la désinformation amplifiée par l’IA.</td> <td>Analyse d’impact sur les droits fondamentaux, tests de biais, procédure de supervision avec relecteurs nommés. Ancrages : articles 10, 14 et 27, RGPD.</td> </tr> <tr> <td>1.3 Transparence et explicabilité</td> <td>Informer utilement, pour que chacun sache qu’il interagit avec une IA, comprenne les facteurs d’un résultat et puisse le contester.</td> <td>Mention d’information, notice d’utilisation, procédure d’explicabilité avec délais de réponse. Ancrages : articles 13, 50 et 86.</td> </tr> <tr> <td>1.4 Solidité, sécurité et sûreté</td> <td>Éviter tout risque déraisonnable en usage normal, prévisible ou en cas de mésusage et, depuis 2024, pouvoir reprendre la main, réparer ou mettre hors service un système.</td> <td>Registre des risques, rapports de tests et de red teaming, journal des incidents, procédure d’arrêt et de retour arrière testée. Ancrages : articles 9 et 15.</td> </tr> <tr> <td>1.5 Responsabilité</td> <td>Assurer la traçabilité (données, processus, décisions) et gérer les risques à chaque phase du cycle de vie, y compris, depuis 2024, la conduite responsable des entreprises et la coopération avec les fournisseurs.</td> <td>Inventaire avec responsables, matrice RACI, dossier de diligence fournisseurs, journaux conservés, comptes rendus de comité. Ancrages : articles 12, 16, 17, 25 et 26, clause 5.3 de l’ISO/IEC 42001.</td> </tr> </table> Cinq recommandations aux gouvernements complètent les principes de l’OCDE sur l’IA : investir dans la recherche et le développement en IA (2.1), favoriser un écosystème inclusif propice à l’IA (2.2), façonner un cadre de gouvernance et de politiques publiques interopérable et favorable à l’IA (2.3), renforcer les capacités humaines et préparer la transition du marché du travail (2.4), coopérer à l’échelle internationale pour une IA digne de confiance (2.5). L’expression « acteurs de l’IA » n’a rien d’anodin. Le texte vise ceux qui jouent un rôle actif dans le cycle de vie d’un système d’IA, ce qui inclut les organisations qui le déploient, pas seulement celles qui le développent. La responsabilité en matière d’IA du principe 1.5 ne se délègue pas par contrat.

Ce qui a changé en 2024, et pourquoi la définition de 2023 compte davantage

La révision du 3 mai 2024 des principes de l’OCDE sur l’IA, présentée dans le communiqué de l’organisation, apporte sept évolutions :

  • la prise en compte de l’IA à usage général et de l’IA générative ;
  • l’intégrité de l’information ;
  • les usages en dehors de la destination prévue et le mésusage ;
  • des mécanismes pour reprendre la main, réparer ou mettre hors service un système en toute sécurité ;
  • une mention explicite de la soutenabilité environnementale ;
  • la conduite responsable des entreprises sur tout le cycle de vie, et la coopération entre acteurs de l’IA ;
  • un appel à une gouvernance interopérable entre juridictions.

La modification la plus lourde de conséquences est pourtant antérieure : la définition du système d’IA, révisée le 8 novembre 2023. En voici une traduction fidèle : un système automatisé qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, comment générer des résultats tels que des prévisions, des contenus, des recommandations ou des décisions pouvant influencer des environnements physiques ou virtuels. Le texte ajoute que les systèmes d’IA présentent des niveaux variables d’autonomie et d’adaptabilité après leur déploiement. Un exposé des motifs de mars 2024 détaille ce choix. Rapprochez cette phrase de l’article 3, point 1, du règlement (UE) 2024/1689. Le noyau, fondé sur l’inférence, est le même ; la différence est de construction. Le règlement inscrit dans la définition elle-même que le système est conçu pour fonctionner à différents niveaux d’autonomie et qu’il peut faire preuve d’adaptabilité après son déploiement. Son considérant 12 précise que la notion doit être étroitement alignée sur les travaux des organisations internationales, et la Commission a publié ses lignes directrices sur cette définition le 6 février 2025. Les rédacteurs de la convention-cadre sur l’intelligence artificielle et les droits de l’homme, la démocratie et l’État de droit, ouverte à la signature le 5 septembre 2024 à Vilnius, ont retenu la définition de l’OCDE révisée le 8 novembre 2023 pour éviter une prolifération des définitions. Conséquence : la question de périmètre de votre inventaire, « est-ce un système d’IA ? », se tranche avec le vocabulaire de l’OCDE. Notre page sur les systèmes d’IA détaille ce raisonnement.

Comment les principes de l’OCDE sur l’IA atteignent les entreprises : quatre canaux

Un texte adressé aux États ne crée aucune obligation directe pour une entreprise. Il l’atteint par ricochet, par quatre canaux dont deux datent de 2026.

Canal 1 : la définition reprise par le droit contraignant

Puisque le règlement sur l’IA et la convention-cadre du Conseil de l’Europe reprennent la définition de l’OCDE, toute qualification juridique d’un système repose sur elle. Vous appliquez déjà les principes de l’OCDE sur l’IA chaque fois que vous décidez si un outil entre dans votre inventaire.

Canal 2 : le guide sur le devoir de diligence pour une IA responsable

Le 19 février 2026, lors du sommet sur l’impact de l’IA organisé en Inde, l’OCDE a publié son guide sur le devoir de diligence pour une IA responsable. Il transpose à la chaîne de valeur de l’IA le cadre en six étapes des Principes directeurs de l’OCDE à l’intention des entreprises multinationales sur la conduite responsable des entreprises :

  1. intégrer la conduite responsable des entreprises dans les politiques et les systèmes de management ;
  2. identifier et évaluer les incidences négatives, réelles et potentielles ;
  3. faire cesser, prévenir et atténuer ces incidences ;
  4. suivre la mise en œuvre et les résultats ;
  5. communiquer sur la manière dont les incidences sont traitées ;
  6. réparer, ou coopérer à la réparation, lorsque c’est approprié.

Le champ est large : entreprises qui fournissent des intrants pour le développement de l’IA, qui participent au cycle de vie d’un système d’IA ou qui utilisent des systèmes d’IA dans leurs produits et leurs activités. Le guide est volontaire, et il se veut cohérent avec le règlement sur l’IA, le guide de l’ASEAN sur la gouvernance et l’éthique de l’IA et la loi-cadre coréenne sur l’IA, comme le relèvent Hunton et Burges Salmon. Les Principes directeurs s’appuient sur les Points de contact nationaux, un mécanisme non juridictionnel présent dans chaque pays adhérent, qui peut recevoir des plaintes sur la conduite d’une entreprise. Pour l’amont de votre chaîne, notre méthode de due diligence des fournisseurs d’IA suit la même logique.

Canal 3 : le cadre de déclaration du processus d’IA de Hiroshima

Né du processus de Hiroshima lancé par le G7 en 2023, approfondi sous présidence italienne en 2024, ce cadre hébergé par l’OCDE a été lancé le 7 février 2025. C’est un questionnaire standard par lequel une organisation déclare comment elle applique le Code de conduite international du processus de Hiroshima pour les organisations qui développent des systèmes d’IA avancés. La première campagne a réuni 25 organisations, analysées dans le rapport 2025 de l’OCDE « How are AI developers managing risks? ». La version 2.0, lancée le 28 mai 2026, s’ouvre aux organisations de toutes tailles, en particulier aux petites et moyennes entreprises. Elle distingue les développeurs de modèles, les développeurs d’applications et les déployeurs, se connecte au catalogue d’outils et de métriques d’OECD.AI et couvre l’IA agentique. Plus de 50 organisations se sont engagées à déclarer, dont Amazon, Google, Microsoft, OpenAI, Salesforce et Mistral AI. Les rapports sont acceptés en continu sur la plateforme de transparence ; ceux reçus au plus tard le 30 septembre 2026 nourrissent la prochaine revue analytique. Pourquoi une entreprise de taille intermédiaire, hors G7, devrait-elle s’y intéresser ? Parce que les questionnaires d’achat commencent à en reprendre la trame.

Canal 4 : stratégies nationales, commande publique et engagements du G20

Les adhérents se sont engagés politiquement à traduire le texte dans leurs politiques, et les engagements du G20 pris à Osaka prolongent cette diffusion. Pour une entreprise, cela se voit dans les stratégies nationales et les cahiers des charges publics qui citent les principes de l’OCDE sur l’IA comme socle attendu. L’OCDE a son siège à Paris, et c’est à Paris, en marge de la réunion ministérielle du G7 sur le numérique et la technologie tenue sous présidence française, que la version 2.0 du cadre de déclaration a été lancée. Sur les sujets du principe 1.2, les entreprises françaises rendent déjà des comptes à une autorité qu’elles connaissent bien : la CNIL.

Principes de l’OCDE sur l’IA, AI Act, ISO/IEC 42001 et NIST AI RMF : qui fait quoi ?

Ces quatre références ne répondent pas à la même question. <table header-row= »true »> <tr> <td>Cadre</td> <td>Nature</td> <td>Destinataires</td> <td>Contraignant ?</td> <td>Ce qu’il produit</td> </tr> <tr> <td>Principes de l’OCDE</td> <td>Recommandation intergouvernementale (droit souple)</td> <td>Gouvernements adhérents et acteurs de l’IA</td> <td>Non : engagement politique</td> <td>Un vocabulaire commun, une définition, cinq valeurs</td> </tr> <tr> <td>Règlement sur l’IA (AI Act)</td> <td>Règlement de l’Union européenne</td> <td>Fournisseurs, déployeurs, importateurs, distributeurs</td> <td>Oui, avec sanctions</td> <td>Des obligations par rôle et par niveau de risque</td> </tr> <tr> <td>ISO/IEC 42001:2023</td> <td>Norme de système de management</td> <td>Toute organisation qui développe, fournit ou utilise de l’IA</td> <td>Non, mais certifiable</td> <td>Un système de management de l’IA auditable par un tiers</td> </tr> <tr> <td>NIST AI RMF 1.0</td> <td>Cadre volontaire américain (janvier 2023)</td> <td>Toute organisation</td> <td>Non</td> <td>Une méthode en quatre fonctions : Govern, Map, Measure, Manage</td> </tr> </table> Ce sont des couches, pas des alternatives. Les principes de l’OCDE sur l’IA fournissent les valeurs et les mots, le règlement sur l’IA fixe la loi. L’ISO/IEC 42001 apporte le système de management, que détaille notre guide de l’ISO 42001. Le NIST AI RMF, présenté dans notre article sur le NIST AI RMF, donne la méthode de traitement des risques. Seule la loi a un calendrier. Après l’omnibus numérique, règlement (UE) 2026/1744 entré en vigueur le 27 juillet 2026, les échéances se lisent ainsi : pratiques interdites et maîtrise de l’IA applicables depuis le 2 février 2025 ; obligations des modèles d’IA à usage général depuis le 2 août 2025 ; transparence de l’article 50 depuis le 2 août 2026 ; systèmes à haut risque de l’annexe III à partir du 2 décembre 2027 ; systèmes à haut risque intégrés à des produits de l’annexe I à partir du 2 août 2028.

Des principes aux preuves : une méthode en cinq étapes

Voici comment transformer les principes de l’OCDE sur l’IA en dossier que vous pouvez ouvrir devant un client, un auditeur ou une autorité.

  1. Délimiter le périmètre avec la définition de l’OCDE. Pour chaque outil, consignez le raisonnement dans l’inventaire : y a-t-il inférence, quels objectifs, quelle autonomie ? Le cadre de classification des systèmes d’IA de l’OCDE (février 2022) fournit un gabarit en cinq dimensions.
  2. Relier chaque principe aux obligations contraignantes qui vous concernent. Votre rôle au sens du règlement sur l’IA, le RGPD et vos règles sectorielles déterminent la liste. Nommez un responsable par ligne.
  3. Attacher une pièce datée à chaque principe. Reprenez la colonne des preuves du tableau. Le registre s’alimente par votre processus de gestion des risques liés à l’IA.
  4. Dérouler les six étapes du devoir de diligence sur votre chaîne de valeur de l’IA. Fournisseurs de modèles, de données et de services compris.
  5. Décider si vous rendez compte publiquement, et tenir le dossier à jour. Cadre de déclaration de Hiroshima ou rapport de transparence maison : le choix dépend de vos clients.

Côté outillage, une plateforme de gouvernance de l’IA telle qu’AI Sigil conserve au même endroit la correspondance, les responsables et les pièces.

Questions fréquentes

Que sont les principes de l’OCDE sur l’IA, en termes simples ? C’est un texte international de 2019, révisé en 2024, qui décrit ce qu’une IA digne de confiance doit respecter. Il énonce cinq principes : bénéficier aux personnes et à la planète, respecter les droits humains et l’état de droit, être transparent et explicable, être sûr et sécurisé, et faire en sorte que quelqu’un réponde du système. Son nom officiel est Recommandation du Conseil sur l’intelligence artificielle. Les principes de l’OCDE sur l’IA sont-ils juridiquement contraignants ? Non. Une recommandation de l’OCDE exprime un engagement politique des gouvernements adhérents, sans force obligatoire : ni sanction, ni certification, ni mécanisme d’audit. Sa définition du système d’IA a été reprise par le règlement sur l’IA et par la convention-cadre du Conseil de l’Europe, qui sont du droit contraignant. C’est par ces textes, et par les exigences de vos clients, que les principes de l’OCDE sur l’IA pèsent sur une entreprise. Combien de pays adhèrent aux principes de l’OCDE sur l’IA ? Tout dépend de la source et de la date. La page de synthèse de l’OCDE recense 47 adhérents : les 38 pays membres, l’Union européenne et huit non-membres, dont l’Argentine, le Brésil, Singapour et l’Ukraine. Le suivi réglementaire de White & Case, daté du 11 mai 2026, en dénombre 49 en avril 2026, avec l’Arabie saoudite et l’Uruguay. S’y ajoute l’influence du G20, dont les principes sur l’IA sont tirés du même texte. Quelle est la définition d’un système d’IA selon l’OCDE ? Depuis la révision du 8 novembre 2023, l’OCDE définit un système d’IA comme un système automatisé qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, comment générer des résultats tels que des prévisions, des contenus, des recommandations ou des décisions pouvant influencer des environnements physiques ou virtuels. Elle précise que les systèmes varient par leur niveau d’autonomie et d’adaptabilité après déploiement. Le critère central est l’inférence. Quel est le lien entre les principes de l’OCDE sur l’IA et le règlement sur l’IA (AI Act) ? Le règlement reprend le cœur de la définition de l’OCDE à son article 3, point 1, et son considérant 12 revendique l’alignement sur les travaux des organisations internationales. Chaque principe y trouve aussi un prolongement contraignant : supervision humaine à l’article 14, transparence aux articles 13 et 50, gestion des risques à l’article 9. La différence est de nature : l’OCDE énonce des valeurs pour des gouvernements, le règlement impose des obligations sanctionnées. Une entreprise peut-elle être certifiée au regard des principes de l’OCDE sur l’IA ? Non. Il n’existe ni schéma de certification, ni organisme accrédité, ni label officiel : une mention « conforme aux principes de l’OCDE » n’engage que celui qui l’écrit. Deux démarches s’en approchent. La première est la certification ISO/IEC 42001, délivrée par un tiers sur un système de management de l’IA. La seconde est un rapport déposé dans le cadre de déclaration de Hiroshima, hébergé par l’OCDE et rendu public.

Conclusion

Les principes de l’OCDE sur l’IA sont devenus le vocabulaire partagé de la régulation de l’IA. Leur définition structure le règlement européen et la convention-cadre du Conseil de l’Europe, et leurs cinq valeurs se retrouvent dans les obligations de supervision, de transparence, de gestion des risques et de traçabilité. Leur faiblesse est connue : personne ne les fait respecter. C’est justement pour cela que la preuve doit venir de vous. Appliquer les principes de l’OCDE sur l’IA tient en quatre verbes. Cartographier vos systèmes avec la définition de l’OCDE. Attribuer chaque principe à une obligation et à un responsable. Consigner une pièce datée par principe. Rendre compte, en interne d’abord, publiquement si votre marché l’attend.

Model card IA : de Hugging Face à la preuve AI Act

Ce que contient une model card IA, ce qui lui manque face aux annexes XI et IV de l'AI Act, et six étapes pour en faire une preuve recevable par un auditeur.

Principes de l’OCDE sur l’IA : le guide par la preuve

Les principes de l'OCDE sur l'IA ne sont pas contraignants, mais ils atteignent les entreprises par quatre canaux. Obligations, preuves et méthode.

IA et RGPD : ce qu’une autorité demande à voir en 2026

IA et RGPD en 2026 : les quatre moments où le règlement s'applique, la lecture du CEPD, l'article 4 bis de l'AI Act et les huit pièces à produire.

Sécurité de l’IA agentique : 10 risques OWASP et AI Act

Sécurité de l'IA agentique : les dix risques OWASP lus par un auditeur, avec les obligations de l'AI Act, les preuves à produire et les échéances en cours.

NIST AI 600-1 : le profil IA générative du NIST

NIST AI 600-1 en 2026 : les 12 risques, les 211 actions, le poids juridique au Texas et la correspondance avec l'AI Act et l'ISO 42001, en preuves.

Dérive du modèle : détecter, décider, prouver

Dérive du modèle : ce qu'exigent l'AI Act et le RGPD, comment la détecter, quand réentraîner et quel plan de surveillance présenter à un auditeur.