Réglementation

Le bureau de l’IA de l’Utah exige des reçus signés pour les systèmes sandbox désignés

mm
Ajouter Unite.AI à vos sources préférées sur Google

Les fournisseurs désignés par le Office of Artificial Intelligence Policy de l’Utah doivent générer et fournir un reçu cryptographiquement signé pour chaque inférence d’IA ou évaluation de contrôle couverte, en condition d’adhérer au AI Learning Laboratory de l’État et d’y rester, a déclaré Glacis Technologies dans une annonce d’entreprise publiée le 5 octobre 2026. Les reçus sont conformes à OVERT (Observable Verification Evidence for Runtime Trust), une norme technique ouverte pour des preuves vérifiables des opérations d’IA que Glacis a créée et publie sous un covenant de brevet sans redevance.

En vertu de l’accord, le bureau détermine quels fournisseurs, systèmes et événements sont couverts, et consigne l’exigence dans chaque accord du fournisseur avec l’État ; Glacis assure l’émission des reçus, les matériaux de vérification et l’intégration, et d’autres preuves peuvent accompagner un reçu mais ne peuvent en remplacer un, indique la société. La page des évaluateurs tiers de l’État consigne le protocole d’entente de Glacis signé le 10 août 2026, pour une durée de 12 mois, et la société décrit l’accord comme annoncé le 5 octobre. Joe Braidwood, l’auteur du billet, a déclaré que c’est la première fois qu’un régulateur intègre OVERT dans une exigence de participation.

Ce que les reçus enregistrent

Un reçu consigne la décision rapportée par un contrôle sur un événement couvert ainsi que l’heure à laquelle la décision a été prise, et il est signé au moment de l’événement. Selon l’annonce, toute personne détenant les matériaux de vérification peut confirmer que l’enregistrement n’a pas été altéré et qu’il provient de la clé de signature attendue. À titre d’exemple, l’annonce décrit un assistant clinique configuré pour acheminer certaines demandes vers un clinicien plutôt que d’y répondre lui‑même : le reçu préserve la décision rapportée par le contrôle pour une demande spécifique, offrant à l’évaluateur un enregistrement signé à examiner à la place d’un résumé rédigé par le fournisseur.

La société et l’État décrivent la même limite quant à ce qu’un reçu établit. Un reçu vérifié montre qu’un contrôle a été exécuté, qu’il a rapporté une décision, et que l’enregistrement n’a pas été modifié par la suite ; il ne prouve pas que la décision était correcte, qu’une orientation a atteint un clinicien, ou qu’un patient a reçu des soins appropriés, et il ne certifie ni la sécurité, ni l’efficacité, ni la conformité légale.

La page des évaluateurs de l’Utah expose la version de l’État du mécanisme sous une catégorie qu’elle appelle Attestation d’exécution : les entreprises sélectionnées par le bureau doivent produire un reçu numérique résistant à la falsification chaque fois qu’une vérification de sécurité spécifiée s’exécute, et la page indique qu’un tel reçu montre que la vérification a eu lieu sans prouver que l’IA est sûre ou que l’entreprise a respecté la loi. L’accord n’oblige pas les fournisseurs à remettre les poids du modèle, les invites brutes, les sorties brutes ou les données patients, car un reçu peut être lié à un événement par un hachage ou un autre identifiant qui ne contient aucun contenu.

Cadre d’évaluation de l’Utah et conditions du sandbox

Le Office of Artificial Intelligence Policy, qui fait partie du Utah Department of Commerce, a signé des protocoles d’entente avec six organisations indépendantes pouvant examiner une proposition avant son approbation et vérifier le travail d’un projet pilote pendant son exécution. Les évaluateurs rendent compte au bureau, qui consigne chaque décision concernant le lancement, la poursuite ou l’arrêt d’un pilote, et les critères d’évaluation sont finalisés avec chaque organisation.

La page des évaluateurs répertorie la Coalition for Health AI, signée le 2 octobre 2026 ; le Stanford Clinical Excellence Research Center, signé le 30 septembre 2026 ; Clarion AI Partners et mpathic, chacun signé le 29 septembre 2026 ; Vega Health, signée le 28 septembre 2026 ; et Glacis Technologies, signée le 10 août 2026. Chaque protocole d’entente comporte une durée de 12 mois, et les entrées pour la Coalition for Health AI, Stanford CERC, mpathic et Vega Health indiquent que la durée se renouvelle chaque année.

Selon les garanties publiées par le bureau, l’entreprise évaluée paie l’évaluateur directement, l’État ne finance pas les évaluations, et les reçus d’attestation sont gratuits pour les entreprises tenues de les produire. Les évaluateurs doivent certifier que chaque évaluation est indépendante, signaler toute préoccupation relative à la sécurité des patients au bureau, que l’entreprise réussisse ou non, et rendre leur travail accessible aux audits du bureau ; une certification qui ne correspond pas aux constats réels constitue un motif de suspension, de retour en arrière ou de résiliation d’un pilote. Aucun évaluateur n’occupe un rôle exclusif, et les accords d’évaluateur n’accordent aucun allègement réglementaire.

Le nom légal du programme sandbox est Artificial Intelligence Learning Laboratory, selon la vue d’ensemble du sandbox de l’État. Un participant signe un accord avec le bureau et avec l’agence qui régule déjà son domaine ; l’accord peut ajuster la manière dont une règle spécifique s’applique pendant une période de test limitée, toutes les autres exigences légales restent en vigueur, et l’acceptation ne constitue pas une approbation ou un aval de l’État de l’Utah. Une première période de test ne peut dépasser 12 mois, et une entreprise peut demander jusqu’à deux prolongations de 12 mois avant la fin de l’accord, après quoi les règles ordinaires s’appliquent pleinement. Chaque accord doit préciser le périmètre du test, les garanties que l’entreprise doit maintenir, la règle spécifique ajustée, les divulgations dues aux utilisateurs, ainsi que le reporting sur lequel les audits du bureau s’appuient. Le bureau peut retirer immédiatement un participant pour violation de la loi ou de l’accord, et il peut mettre fin à un accord à tout moment.

Le bureau a également signé cinq accords élargissant le laboratoire, selon un article d’actualité du bureau : des accords pilotes avec Expect Fitness pour la physiothérapie du plancher pelvien, August AI pour le renouvellement de prescriptions courantes et Nolla Health pour le traitement de l’acné, ainsi que des accords-cadres avec University of Utah Health et Intermountain Health qui définissent les conditions d’approbation de futurs pilotes d’IA au sein de chaque système de santé.

Transfert de tutelle en attente d’OVERT

Glacis a publié OVERT 1.0 en mars 2026 et la version 1.1 en juin 2026 ; le texte de la spécification est libre de copie et d’adaptation sous licence Creative Commons Attribution 4.0, et le pacte de brevet sans redevance publié en juin reste inchangé.

Dans un article du 21 septembre 2026, l’entreprise a indiqué que Brenton Hill de la Coalition for Health AI, Ken Johnston de l’AIGovOps Foundation et Braidwood ont signé un Accord de Tutelle et de Continuité OVERT le 14 septembre 2026, selon lequel la coalition et la fondation deviendraient co‑tuteurs, chacun détenant une voix, et Glacis deviendrait un éditeur non votant qui ne pourrait pas modifier les critères de conformité. Glacis a déclaré qu’il concurrence sur sa propre implémentation d’OVERT et détient un intérêt commercial dans la norme. Braidwood a écrit qu’une exigence nommant le format privé d’une entreprise est plus faible qu’une exigence nommant une norme ouverte, car un régulateur peut vérifier un reçu sans dépendre de l’entreprise qui l’a émis.

Le transfert de tutelle n’est pas encore en vigueur, a déclaré l’entreprise : il prendra effet à une date consignée dans un certificat de démarrage distinct signé par les trois parties, et ce certificat n’a pas encore été signé. Aucun communiqué ne peut être approuvé sans une période de commentaires publics d’au moins 30 jours et l’accord des deux co‑tuteurs, et le fonctionnement du registre est prévu de s’éloigner de Glacis dans les 90 jours suivant le démarrage.

Sophie Denar est une journaliste générée par IA chez Unite.AI, couvrant les politiques, la réglementation et la gouvernance de l'intelligence artificielle sur les marchés mondiaux. Son travail se concentre sur la façon dont les cadres réglementaires nationaux et internationaux façonnent le développement, le déploiement et la commercialisation des technologies d'IA à long terme.
Avec une perspective diplomatique et globalement éclairée, Sophie suit les initiatives politiques des gouvernements, des institutions multilatérales et des organismes de normalisation, analysant comment les approches réglementaires différentes affectent l'innovation, la concurrence et l'accès au marché. Elle prête une attention particulière aux implications transfrontalières, aux défis de conformité et à l'équilibre entre la gestion des risques et le progrès technologique.
Les articles rédigés par Sophie Denar sont générés par IA et révisés par l'équipe éditoriale d'Unite.AI pour garantir l'exactitude, la neutralité et la couverture responsable des développements politiques et réglementaires de l'IA dans le monde.