Édition internationale

Délits commis par l'utilisation de l'intelligence artificielle : qui est responsable ?

L’utilisation de l’intelligence artificielle est de plus en plus répandue au sein des entreprises, dans pratiquement tous les secteurs de l’économie. Cependant, notamment en raison de l’absence de règles claires et de limitations précises, a rapidement été mis en évidence le risque que l’utilisation abusive de l’intelligence artificielle puisse mettre en danger la sécurité des personnes et des biens, jusqu’à générer la commission de délits. Pour faire face aux nouvelles formes d'abus qui sont facilitées par les nouvelles technologies, de nouvelles sources d'incrimination ont été introduites en Italie.

clavier_ordinateur_IAclavier_ordinateur_IA
Photo de BoliviaInteligente sur Unsplash
Écrit par Lablaw
Publié le 28 septembre 2026

Le nouvel article 437-bis du Code pénal, introduit par l'article 12 du décret législatif 160/2026 et intitulé « Défaut d'adoption de mesures de sécurité dans les systèmes d'intelligence artificielle et modification illégale des systèmes », sanctionne, notamment pour les systèmes d’intelligence artificielle à haut risque, l’omission de certaines mesures de sécurité ou de surveillance humaine lorsqu’elle crée un danger pour la vie ou l’intégrité physique des personnes. La loi vise également, dans certaines conditions, l’utilisateur professionnel qui omet intentionnellement les mesures de surveillance humaine (human oversight). La peine prévue est de deux à six ans de prison (augmentée de trois à dix ans en cas de danger pour la sécurité de l'État).

De plus, l’article 612-quater du Code pénal, introduit par l'art. 26, paragraphe 1, lettre c) de la loi n° 132 du 23 septembre 2025, prévoit le délit de diffusion illicite de contenus générés ou altérés par l’IA (les deepfakes). La peine prévue est de un an à cinq ans de prison.

Toutefois, ces lois pénales punissent les actes illégaux des personnes physiques, mais n'impliquaient pas les responsabilités des entreprises dans l'intérêt desquelles, dans la plupart des cas, ces délits sont commis.

La prévention de la criminalité et le décret législatif 231/2001

La répression des délits ne suffit pas, il faut prévenir. 
Mais l'État n'est pas en mesure d'assurer une véritable prévention de certains délits. Le législateur italien a donc choisi de transférer en partie aux entreprises la charge active de la prévention. 
Aussi, avec le décret législatif n° 231 du 8 juin 2001 (adopté dans le sillage d’engagements internationaux comme la Convention OCDE de 1997 contre la corruption et inspiré des compliance programs américains), le droit italien a introduit une responsabilité propre des entreprises – qualifiée d’«administrative», mais prononcée par le juge pénal – pour certaines infractions, listé dans un catalogue spécifique de crimes, commises dans leur intérêt par leurs dirigeants ou leurs salariés.

Limité à l’origine à quelques infractions contre l’administration publique et financières, ce catalogue n’a cessé de s’étendre : dans le domaine des accidents du travail, de l’environnement, de la fiscalité, etc.

Les sanctions prévues pour les entreprises responsables, ce sont avant tout des sanctions pécuniaires (très importantes), mais aussi d’interdiction, pouvant aller jusqu’à la suspension de l’activité de l’entreprise. 
Les personnes juridiques peuvent éviter une telle responsabilité si elles ont adopté, et efficacement mis en œuvre, un modèle d’organisation apte à prévenir ces infractions, contrôlé par un organisme de surveillance et assorti d’un système disciplinaire.

L’idée de cette législation est simple : permettre la prévention des délits en « obligeant » les entreprises à structurer leur organisation de manière utile à empêcher la commission, par leurs représentants, des crimes mentionnés dans le catalogue, ou du moins à ne pas leur offrir de soutien ou de justification dans l'intérêt des entreprises.  

En Italie, contrôler l’utilisation de l’IA devient aussi une responsabilité des entreprises

À partir du 30 septembre 2026, date d’entrée en vigueur du décret législatif n° 160/2026, les délits commis avec l’utilisation de l'intelligence artificielle (art. 437-bis et 612-quater cod. pen.) entreront à faire partie du catalogue du décret n° 231/2001, au sein d’un nouvel article 25-vicies. 
Dès lors, la question ne sera plus seulement de savoir qui a commis un délit avec l’utilisation de l’IA, mais si l’entreprise avait correctement organisé l’utilisation et le contrôle de ses systèmes d’IA, en adoptant un modèle d’organisation apte à prévenir ces infractions.

En pratique, cette organisation doit reposer sur trois éléments essentiels.

-     La cartographie : savoir où se trouve l’IA

Avant de contrôler l’intelligence artificielle, encore faut-il savoir où elle est utilisée. L’entreprise doit recenser les systèmes présents dans son organisation, identifier ceux qui sont développés en interne ou fournis par des tiers, déterminer quels services les utilisent, pour quelles activités et avec quel niveau de risque.

-     Le human oversight : savoir qui contrôle l’IA

La surveillance humaine ne peut pas rester une formule abstraite. Il faut identifier qui est chargé du contrôle, avec quelles compétences, à quel moment, sur la base de quelles informations et avec quel pouvoir d’intervention. Le contrôle doit également laisser une trace permettant de démontrer qu’il a effectivement été exercé. Autrement dit, il ne suffit pas qu’un être humain soit présent : encore faut-il qu’il soit réellement en mesure de comprendre qu’un système dysfonctionne et agir.

-     La traçabilité : pouvoir reconstruire ce qui s’est passé

Lorsqu’une anomalie ou un incident survient, l’entreprise doit pouvoir répondre à des questions très simples : qui avait accès au système ? Qui a autorisé son utilisation ? Une anomalie avait-elle été signalée ? Qui devait intervenir ? Les procédures internes doivent donc permettre de retracer les accès, les opérations, les modifications du système, les incidents et les éventuelles procédures d’escalade.

Et pour les salariés ?

Ces trois exigences ont également une conséquence très concrète en droit du travail. Lorsqu’un salarié est chargé de surveiller un système d’IA, de signaler certaines anomalies ou de respecter des procédures déterminées pour son utilisation, la violation de ces obligations peut acquérir une portée disciplinaire, puisque le modèle d’organisation doit être accompagné d’un système disciplinaire.

Mais la responsabilité ne peut pas fonctionner dans un seul sens. Une entreprise ne peut pas simplement désigner un salarié comme responsable du contrôle et considérer que le problème est résolu : pour que le human oversight soit réel, le travailleur doit être formé, correctement informé et disposer des moyens ainsi que du pouvoir nécessaires pour intervenir, selon les procédures prévues par le modèle d’organisation de l’entreprise.

Et en France ?

La France part du même risque, mais l’aborde par des instruments différents. 
Il n’existe pas, à ce jour, de mécanisme directement comparable au nouvel article 25-vicies italien : la responsabilité pénale des entreprises repose sur le cadre général de l’article 121-2 du Code pénal, qui vise les infractions commises, pour leur compte, par leurs organes ou représentants. 
Mais si l’on revient à notre usine, un autre terrain devient immédiatement pertinent : celui de la santé et de la sécurité au travail. 
Le Code du travail impose à l’employeur de prendre les mesures nécessaires pour assurer la sécurité et protéger la santé physique et mentale des travailleurs : évaluer les risques, les combattre à la source, informer et former les salariés, mettre en place une organisation et des moyens adaptés. On retrouve alors, sous une autre forme, les trois questions posées par le système italien : identifier le risque, organiser le contrôle humain et pouvoir déterminer qui devait intervenir. 
La dimension sociale est particulièrement importante en France. En juillet 2025, le Tribunal judiciaire de Créteil a ainsi considéré, dans une affaire concernant le déploiement d’outils d’IA générative dans une entreprise de presse, que l’intelligence artificielle constituait une technologie nouvelle susceptible d’affecter les conditions de travail, et a ordonné la suspension de l’utilisation des outils concernés jusqu’à l’achèvement de la consultation du CSE.

De la responsabilité pénale au rôle de l’humain

L’utilisation croissante de systèmes d’intelligence artificielle dans l’entreprise ouvre finalement une réflexion qui dépasse la seule technologie. 
Le choix du législateur italien est, à cet égard, significatif : certaines défaillances dans la sécurité ou la surveillance humaine des systèmes d’IA à haut risque ne relèvent plus seulement de la bonne gouvernance, mais peuvent désormais entrer sur le terrain pénal et engager la responsabilité de l’entreprise. 
Il s’agit d’un véritable tournant : la gouvernance de l’IA, jusqu’ici essentiellement pensée en termes de conformité au règlement européen, entre dans le champ du D. Lgs. 231/2001. 

Pour les entreprises qui opèrent en Italie et développent ou utilisent des systèmes d’IA à haut risque, un modèle d’organisation qui ignore la prévention des délits commis en utilisant l’intelligence artificielle ne pourra pas être jugé adéquat.

Il faudra le mettre à jour : intégrer ces systèmes dans la cartographie des risques, prévoir des protocoles de surveillance humaine et de traçabilité, former les personnes concernées, adapter le système disciplinaire et doter l’organisme de surveillance des compétences nécessaires. 
Il reste à savoir combien d’entreprises, y compris parmi les plus structurées, sont aujourd’hui réellement préparées à cet enjeu. 
Le droit pénal fixe ainsi une limite, la gouvernance organise la prévention et le droit du travail peut donner un contenu concret au contrôle humain. Peut-être est-ce précisément l’un des défis de l’intelligence artificielle au travail : plus nous confions de fonctions aux machines, plus nous devons définir clairement la place, les compétences et le pouvoir que nous voulons conserver à l’humain.
 

angelo quarto_beatrice russo avocats lablaw

 

Commentaires

Votre email ne sera jamais publié sur le site.

Sujets du moment

Flash infos