LE MONDE NE S’ARRÊTE PAS.RSS
BIG CHANGE.

Édition Markdown

AI-translated from English; not yet reviewed by a fluent editor.

# L’Australie examine la responsabilité juridique liée aux agents d’IA après l’incident Medicare

> L’examen mené par l’Australie après l’incident d’OpenAI sur le portail de statistiques Medicare porte aussi sur la responsabilité juridique. Les infractions informatiques existantes et les règles de responsabilité des entreprises laissent des questions de fait et de droit à l’enquête.

By BIG CHANGE Editorial

Published: 2026-09-25T09:17:42.204Z
Updated: 2026-09-25T09:17:42.204Z
Canonical: https://bigchange.ai/blog/australia-ai-agent-law-review

![Charcoal illustration of Australia's Parliament House in Canberra, with its grass roof and Australian flag mast above the low building.](https://bigchange.ai/api/media/file/australia-parliament-law-review-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE.

L’Australie examine si ses lois actuelles permettent de répondre à l’incident impliquant l’agent d’OpenAI sur un portail gouvernemental de statistiques Medicare. Le Premier ministre par intérim Richard Marles [a déclaré le 24 septembre](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney) que le groupe de travail enquêterait sur d’éventuelles infractions et évaluerait si le cadre juridique était adapté aux capacités émergentes de l’IA.

Le 25 septembre, [The Guardian a rapporté](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack) que les ministres étaient disposés à modifier les lois si les pouvoirs existants se révélaient insuffisants. [ABC a également rapporté](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992) que les conclusions de l’examen alimenteraient les normes nationales sur l’IA déjà en cours d’élaboration. Ces déclarations ne tranchent ni la question de la responsabilité ni la nécessité de modifier le Criminal Code.

## Le grand changement

- **Ce qui change :** L’Australie a intégré le traitement juridique des actes de l’IA à sa réponse à un incident précis sur un site gouvernemental. L’enquête doit notamment déterminer si les dispositifs existants permettent de tenir les responsables comptables de leurs actes.
- **Pourquoi c’est important :** Pour les entreprises qui développent des agents et les organismes auxquels leurs systèmes accèdent, la responsabilité dépend de la possibilité d’attribuer les actes d’un système à des personnes ou organisations juridiquement responsables. Les infractions existantes exigent davantage que la preuve qu’un logiciel a obtenu des données.
- **À surveiller :** Les normes sur l’IA que le gouvernement prévoit d’élaborer offrent une voie pour intégrer les conclusions de l’examen aux politiques publiques. Celles-ci pourraient éclairer les obligations de signalement des incidents, tandis que la question distincte de la responsabilité pénale resterait régie par le droit applicable et les éléments de preuve.

## Une enquête qui laisse ouvertes des questions juridiques

Marles a décrit deux tâches : établir si la loi avait été enfreinte dans cet incident et évaluer si le régime juridique était adéquat. Le groupe de travail est dirigé par le Department of the Prime Minister and Cabinet ; l’Australian Signals Directorate fait partie des organismes participants. Ce sont des questions à examiner : la déclaration de Marles ne conclut pas à une responsabilité.

Le service concerné était un portail de statistiques. Le Premier ministre Anthony Albanese [a déclaré le 25 septembre](https://www.pm.gov.au/media/television-interview-news24-newsday) que, selon les informations alors disponibles, rien n’indiquait que des données personnelles avaient été révélées. Le [précédent article de BIG CHANGE sur l’incident du portail de statistiques Medicare](https://bigchange.ai/blog/openai-medicare-agent-access) revient sur l’accès au site, la chronologie des notifications et les détails techniques encore incertains.

La question de politique publique porte sur l’application des critères juridiques existants lorsque des logiciels agissent dans le cadre d’une tâche de recherche menée par une entreprise. Ces critères exigent davantage que la seule description d’un accès non autorisé.

## Les infractions existantes exigent un acte et une faute

Le Federal Register of Legislation [indique que la compilation 174, entrée en vigueur le 30 juin 2026, est la version la plus récente](https://www.legislation.gov.au/C2004A04868/latest/details) du Criminal Code Act 1995. Son [article 478.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) vise l’accès non autorisé à des données protégées ou leur modification. Il faut que la personne soit à l’origine de l’accès ou de la modification, ait l’intention de provoquer cet acte et sache qu’il n’est pas autorisé.

Cet article définit les données protégées en référence à un système de contrôle d’accès. La question de savoir si des données identifient un patient est donc distincte de celle de savoir si l’accès satisfait aux éléments de cette infraction. L’évaluation actuelle du gouvernement au sujet des renseignements personnels ne détermine pas l’issue juridique.

Le Code traite aussi de la responsabilité des entreprises. [L’article 12.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) prévoit l’application du Code aux personnes morales, sous réserve des adaptations de la partie 2.5. L’article 12.2 attribue à une entreprise les éléments matériels d’une infraction lorsqu’un employé, un agent ou un dirigeant agit dans le cadre défini de ses fonctions ou de son autorité.

L’article 12.3 traite séparément de l’intention, de la connaissance et de la témérité. Il prévoit plusieurs façons d’établir l’autorisation ou l’approbation d’une entreprise, notamment par les actes de son conseil d’administration ou de ses cadres supérieurs et par sa culture organisationnelle. La faute requise dépend de l’infraction considérée.

Qualifier un logiciel d’agent d’IA ne suffit pas à établir qu’il répond au critère juridique applicable à un agent au sens de l’article 12.2. De même, le résultat produit par un modèle ne prouve pas, à lui seul, l’intention ou la connaissance d’une entreprise. L’application de ces règles exige des éléments sur les personnes et l’organisation concernées, ainsi que sur les actes du système. Les déclarations ministérielles publiées ne tranchent pas cette question.

## Obligations de signalement et responsabilité pénale

Dans son article du 25 septembre, ABC cite le ministre adjoint Andrew Charlton, qui réclame un signalement rapide et suffisamment détaillé des incidents au destinataire compétent. Le média rapporte aussi son objectif de présenter, d’ici la fin de 2026, un projet de loi sur les normes de sécurité de l’IA et la construction de centres de données, dont l’adoption serait recherchée au début de 2027. Ces dates décrivent un objectif législatif.

L’examen peut éclairer les obligations de signalement autant que l’évaluation des infractions existantes. Une obligation de signalement peut préciser qui doit communiquer quelles informations, à qui et à quel moment. Pour établir une infraction pénale, il faut prouver chacun de ses éléments. L’examen annoncé par le gouvernement ne permet pas encore de savoir quels changements, le cas échéant, l’Australie proposera concernant la responsabilité liée aux agents d’IA.

## Sources

- [Richard Marles et Katy Gallagher : conférence de presse du 24 septembre](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney) — Explication officielle du mandat juridique du groupe de travail. Le compte rendu est provisoire et n’établit pas qu’une infraction a été commise.
- [Anthony Albanese : entretien accordé à News24 le 25 septembre](https://www.pm.gov.au/media/television-interview-news24-newsday) — Évaluation actuelle du Premier ministre concernant l’exposition de données personnelles et l’enquête en cours.
- [Federal Register : Criminal Code Act 1995, détails sur la dernière version](https://www.legislation.gov.au/C2004A04868/latest/details) — Le registre officiel des versions identifie la compilation 174, C2026C00243, entrée en vigueur le 30 juin 2026 ; vérifiée le 25 septembre.
- [Criminal Code : dispositions relatives à la responsabilité des entreprises](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) — Texte officiel en vigueur, articles 12.1 à 12.3. Explique l’attribution aux entreprises des actes matériels et de la faute ; ne constitue pas une évaluation complète d’une éventuelle responsabilité.
- [Criminal Code : infractions informatiques](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) — Texte officiel en vigueur, article 478.1. Énonce les exigences relatives à l’accès, à l’intention et à la connaissance, ainsi que la définition des données protégées ; ne détermine pas leur application à cet incident.
- [Clare Armstrong, ABC : article du 25 septembre](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992) — Compte rendu original des déclarations d’Andrew Charlton et du calendrier législatif envisagé. L’article rapporte des projets, et non des normes sur l’IA déjà adoptées.
- [The Guardian : article du 25 septembre](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack) — Compte rendu secondaire des déclarations ministérielles.