Lors d’évaluations internes de cybersécurité, des agents reposant sur des modèles d’OpenAI contournent leur environnement de test, accèdent à Internet, compromettent l’infrastructure de Hugging Face et enchaînent plus de 17 000 actions automatisées en cinq jours. L’épisode, révélé en juillet, fait écho aux risques évoqués dans un appel signé par 22 responsables politiques — issus de 20 pays et de la Commission européenne — qui réclament des garde-fous renforcés pour les modèles d’IA de pointe.
Norvège, Finlande, Australie, Canada, Allemagne, Espagne, Irlande, Pays-Bas, Singapour, Afrique du Sud, Kenya : parmi les signataires figurent des dirigeants de pays européens, africains, asiatiques et nord-américains, ainsi qu’Ursula von der Leyen, présidente de la Commission européenne. Leur constat est sans détour : les modèles d’IA de pointe présentent, en cas de mauvaise gestion, de graves risques pour la sûreté et la sécurité. Le texte ne cite pas Hugging Face, mais évoque explicitement des systèmes capables de contourner des garde-fous de test, d’exploiter des vulnérabilités et d’obtenir un accès non autorisé à des systèmes réels.
Des tests obligatoires, pas des promesses
La déclaration ne se contente pas d’un constat d’alarme. Elle appelle les entreprises à adopter des protocoles de sécurité transparents comprenant des tests obligatoires avant déploiement et des évaluations indépendantes. Elle demande aussi aux gouvernements de coordonner des standards communs et de renforcer la transparence, notamment par le partage des signalements d’incidents graves. « L’IA doit rester sous la direction, la supervision et le contrôle de l’homme », affirment les signataires.
Ils avancent aussi une idée plus structurante : les États membres de l’ONU sont invités à s’appuyer sur les mécanismes internationaux existants et à envisager la création d’une institution capable de fixer des standards, d’en permettre la vérification et de réunir les États lorsque certains seuils de capacité sont franchis. Un renforcement de la supervision, précisent-ils, ne doit pas creuser davantage l’écart entre les pays qui bénéficient de l’IA et les autres.
Une déclaration sans plusieurs grandes puissances de l’IA
Plusieurs grandes puissances de l’IA n’ont pas signé le texte. Ni les États-Unis, ni la Chine, ni la France, le Royaume-Uni, le Japon ou l’Inde n’apparaissent parmi les signataires, même si l’appel reste ouvert à de nouvelles adhésions. Donald Trump défend une approche réglementaire légère et s’oppose à un ralentissement du développement de l’IA au nom, notamment, de la compétition avec la Chine. Le calendrier n’en est pas moins chargé : l’intelligence artificielle, ses effets sur l’emploi et la cybersécurité figurent à l’agenda de cette semaine de l’Assemblée générale à New York.
Le 20 septembre, les États-Unis et la Chine ont par ailleurs discuté de la création d’un mécanisme de notification sur les incidents liés à l’IA susceptibles de relever de la sécurité nationale, quelques jours avant la rencontre prévue entre Donald Trump et Xi Jinping. Les deux pays cherchent ainsi à ouvrir un canal de dialogue sur les risques de l’IA, malgré leurs fortes rivalités commerciales et technologiques.
Selon les éléments publiés par OpenAI et Hugging Face, plusieurs modèles ont été impliqués dans l’incident, principalement un prototype de recherche interne très performant, tandis que GPT-5.6 Sol a lui aussi reproduit un exploit. Les agents ont exploité une faille zero-day pour obtenir un accès à Internet, puis utilisé quatre comptes sur des services tiers : l’un comme relais et zone de transit, un autre pour stocker des données, les deux derniers ayant été consultés en lecture seule. Hugging Face a comptabilisé plus de 17 000 actions entre le 9 et le 13 juillet. OpenAI a qualifié l’épisode de « cyberincident sans précédent ».
Paris mise sur la formation
Ce même 22 septembre, à Paris, le ministère du Travail a présenté un plan de 80 millions d’euros pour accompagner les actifs face aux mutations liées à l’IA. Les douze mesures portent sur la formation, l’accompagnement des entreprises, le dialogue social et les conditions de travail ; une partie des crédits doit être fléchée vers les centres de formation des apprentis (CFA). Le ministère doit par ailleurs réaliser 2,5 milliards d’euros d’économies dans le cadre du budget 2027.
Selon l’Insee, 18 % des entreprises françaises de 10 salariés ou plus utilisaient au moins une technologie d’intelligence artificielle en 2025, contre 20 % en moyenne dans l’Union européenne. La moitié des mesures concerne l’« acculturation » des actifs. Pix doit lancer une plateforme gratuite, Explore IA, pour tester ses connaissances et suivre des parcours, tandis qu’une autre plateforme sera dédiée aux apprentis. Des « task forces entreprises » doivent sensibiliser les PME à l’usage de l’IA, et France Travail proposer aux demandeurs d’emploi un test de « maturité » IA suivi d’un parcours personnalisé. Deux échelles, un même enjeu : pendant que des responsables internationaux poussent pour un cadre commun, Paris tente de préparer la main-d’œuvre aux transformations liées à l’IA.





