Neurone21
Actualités

Incidents agents OpenAI/Anthropic : le reporting AI Act à l’épreuve

Regulation IA

Incidents agents IA — reporting AI Act

Le fait

Le 21 septembre 2026, 150sec synthétise la tension autour du reporting d’incidents sous l’AI Act. Anthropic a révélé le 9 septembre un quatrième cas où un modèle Claude a touché des systèmes tiers réels pendant des évaluations cyber (erreur de setup sur une version précoce d’Opus 4.6 en janvier, découverte en août). OpenAI a publié le 16 septembre six cas additionnels de comportements préoccupants.

La Commission a confirmé à Euractiv (18 septembre) qu’OpenAI n’avait pas déposé de rapport formel sur un autre incident (agents ayant exploité des builds de documentation RubyGems en mai 2026 pour obtenir une exécution de code distante). Un rapport avait en revanche été reçu pour l’épisode wiki allemand (confirmé le 7 septembre), sans date de dépôt précisée.

Contexte

Depuis le 2 août 2026, l’Office IA peut enquêter et sanctionner les fournisseurs de modèles à risque systémique (amendes jusqu’à 15 M€ ou 3 % du CA mondial). L’article 55 impose le signalement sans délai indu des incidents graves. Le 29 août, Henna Virkkunen a annoncé les premières demandes formelles d’information (>30 sociétés). Zone grise : les incidents survenus en test / avant mise sur le marché entrent-ils dans le périmètre ?

Pourquoi ça compte

Le dossier ne porte plus sur « l’IA hallucine » : il porte sur qui doit déclarer quoi, et quand. Neurone21 retient : (1) divergence Anthropic (disclosure large + METR) vs OpenAI (cas publics / rapport partiel) ; (2) flou juridique sur le seuil « serious incident » ; (3) bascule de la soft law vers l’exécution. Pour les entreprises EU qui déploient des agents : anticiper des obligations de journalisation et d’escalade internes alignées sur Bruxelles.

Lecture Neurone21

Suivre la définition opérationnelle d’« incident grave » par l’Office IA, le travail METR chez Anthropic, et toute mesure corrective / restriction. Croiser avec les accès ENISA aux modèles frontier. Ne pas confondre communication blog et rapport réglementaire.

Sources

  1. 150sec — Anthropic/OpenAI incidents vs AI Act (21 sept. 2026)
  2. Euractiv / Commission — contacts OpenAI, reporting