---
title: "Microsoft et son code de conduite IA : simple éthique face à l'AI Act"
url: "https://realmoon.ai/actualites/microsoft-code-conduite-ia-humanist-ai-act"
date_published: "2026-09-15T11:27:37+00:00"
author: "Veille Moon AI"
category: "Sécurité"
publisher: "Moon AI (Stellarr Studio SAS)"
language: fr
license: "Citation autorisée avec lien vers la source. Réutilisation intégrale soumise à accord."
ai_generated: true
human_reviewed: false
editorial_policy: "https://realmoon.ai/actualites/methode"
sources:
  - "https://zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm"
  - "https://microsoft.ai/code-of-conduct/"
  - "https://microsoft.ai/news/mai-code-of-conduct/"
  - "https://www.businessinsider.com/microsoft-ai-policy-code-of-conduct-2026-9"
  - "https://www.foxbusiness.com/technology/microsoft-unveils-code-conduct-ai-models-safety-concerns-mount"
  - "https://www.zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm"
---

# Microsoft et son code de conduite IA : simple éthique face à l'AI Act

*Microsoft AI a publié le 14 septembre 2026 un projet de code de conduite de 37 pages, baptisé Humanist AI, qui fixe les règles de comportement de ses futurs modèles maison, avec en tête de liste l'interdiction d'assister toute cyberattaque. Le texte n'est qu'un brouillon soumis à six semaines de consultation publique et ne s'appliquera à l'entraînement des modèles qu'à partir de 2027.*

> Article produit par la veille automatisée de Moon AI, sans relecture humaine préalable, conformément à l'article 50 du règlement (UE) 2024/1689. Méthode et politique de correction : https://realmoon.ai/actualites/methode

## Un texte de 37 pages pour encadrer une « superintelligence » annoncée

Microsoft AI a rendu public le 14 septembre 2026 un projet de code de conduite intitulé « Humanist AI Code of Conduct », un document de 37 pages selon Business Insider. Il fixe les comportements attendus des futurs modèles MAI, la famille de modèles développée par la division IA de Microsoft. L'entreprise y affirme s'attendre à ce que l'intelligence artificielle dépasse les performances humaines sur la plupart des tâches d'ici une décennie, et présente ce cadre comme une réponse à cette échéance. Le projet s'inscrit dans la continuité de l'annonce faite par Microsoft AI en novembre 2025 autour de l'idée d'une « Humanist Superintelligence », des capacités très avancées mais toujours placées sous contrôle humain.

Mustafa Suleyman, PDG de Microsoft AI, a qualifié la démarche d'urgente. « This is urgent », a-t-il écrit selon Business Insider. Business Insider rapporte par ailleurs que Microsoft affirme : « We're not racing to build a superintelligence that can slip its own leash ». Interrogé par Reuters et cité par Fox Business, il a également estimé qu'il est « désormais temps de se coordonner entre laboratoires pour garantir que nous maîtrisons cette technologie ». Le texte est structuré en cinq parties : la mission et les objectifs de l'IA humaniste, les contraintes de sécurité, les lignes directrices en cas d'incertitude, les paramètres par défaut modifiables par les opérateurs, et une conclusion sur les travaux à venir.

## L'interdiction d'assister les cyberattaques, entre principe clair et zones grises

Le point qui retient l'attention des équipes de sécurité concerne l'interdiction faite aux modèles de fournir du code d'exploitation fonctionnel, des outils d'attaque, des procédures d'intrusion, des techniques de contournement ou des méthodologies de ciblage susceptibles de faciliter une cyberattaque. Le principe est sans ambiguïté sur le papier.

Mais le texte prévoit aussi une exception : les activités de défense légales et autorisées restent permises, comme la recherche de vulnérabilités, l'analyse de logiciels malveillants ou le développement et le test de preuves de concept dans un cadre légitime. C'est précisément cette frontière entre « assistance à une attaque » et « recherche de sécurité légitime » qui pose problème pour un professionnel. Le code de conduite ne précise pas qui évalue la légitimité d'une demande ni selon quels critères objectifs un modèle doit trancher entre un test d'intrusion sous contrat et une préparation d'attaque. Pour une équipe de sécurité offensive française réalisant des audits sous mandat, cette évaluation reposera sur l'appréciation du modèle lui-même, sans référentiel public détaillé à ce stade.

### Armes de destruction massive et autres interdictions absolues

Le document place également parmi ses interdictions absolues tout soutien au développement ou au déploiement d'armes chimiques, biologiques, radiologiques, nucléaires ou explosives, ainsi que toute contribution à la planification, à la coordination ou à l'exécution d'actes de violence ou de terrorisme. La création de deepfakes, d'usurpations d'identité ou d'images intimes non consenties figure aussi explicitement parmi les interdits.

## Une hiérarchie de commande qui limite la marge de manœuvre des entreprises

Le code de conduite établit une hiérarchie précise entre trois niveaux d'instructions. Les contraintes absolues et les exigences de contrôle humain définies par Microsoft se placent au sommet. Viennent ensuite les politiques définies par les opérateurs qui déploient les modèles, c'est-à-dire les entreprises clientes, puis les préférences exprimées par les utilisateurs finaux.

| Niveau | Qui le définit | Peut modifier les restrictions de sécurité |
| --- | --- | --- |
| Code de conduite et contraintes absolues | Microsoft AI | Non applicable, niveau prioritaire |
| Politique de l'opérateur | L'entreprise qui déploie le modèle | Non, uniquement les fonctionnalités et le mode de réponse |
| Préférences de l'utilisateur final | La personne qui interagit avec le modèle | Non |

Concrètement, un opérateur peut ajuster certaines fonctionnalités ou le mode de réponse d'un modèle, mais ne peut en aucun cas lever une restriction de sécurité ni le principe de contrôle humain. Pour une entreprise française qui aurait besoin d'un usage dérogatoire encadré par contrat, la marge de configuration s'arrête là où commence la contrainte absolue fixée par l'éditeur, sans procédure d'exception documentée dans le texte actuel.

## Contrôle humain et autonomie encadrée : ce que cela signifie techniquement

Le texte interdit aux modèles de recourir à toute méthode adaptative, trompeuse ou auto-renforçante pour échapper à la supervision humaine. Il leur est également interdit d'empêcher une personne autorisée de les modifier, de les interrompre ou de les arrêter, ainsi que de dissimuler ou de falsifier les journaux d'actions nécessaires à un audit.

Sur l'autonomie, le modèle doit agir strictement dans le cadre des autorisations et du périmètre de tâche qui lui sont confiés, sans jamais se fixer ses propres objectifs ni étendre d'elle-même ses droits d'accès. Si l'environnement d'exécution restreint la connexion à Internet ou l'accès à certains systèmes, le modèle ne doit pas chercher à contourner ces restrictions, et même lorsqu'il dispose d'un accès système élevé, il ne doit utiliser que le strict niveau de privilège nécessaire à l'exécution de sa tâche. Ces exigences rejoignent les préoccupations classiques d'un DSI en matière de gestion des accès et de traçabilité, mais elles restent pour l'instant des engagements déclaratifs, non des mécanismes vérifiés par un tiers indépendant.

## Un code volontaire face aux obligations légales des DSI français

C'est là que se situe la question centrale pour un professionnel francophone. Le document publié par Microsoft n'est pas une règle de fonctionnement définitive : c'est un projet ouvert à consultation pendant six semaines, que l'entreprise n'applique pas encore à l'entraînement de ses modèles actuels. Une version révisée doit être publiée d'ici la fin de l'année 2026, et c'est cette version qui guidera le développement des modèles MAI à partir de 2027. Les modèles actuels de Microsoft ne sont donc pas entraînés avec ce code dans sa forme actuelle.

Or les directions informatiques françaises restent, quel que soit le calendrier de Microsoft, soumises aux obligations légales que leur impose le règlement européen sur l'intelligence artificielle. Un code de conduite rédigé, révisé et interprété par l'éditeur lui-même ne constitue pas un référentiel de conformité opposable : il décrit une intention, pas une obligation contractuelle vérifiable par un tiers, et encore moins une certification. La distinction compte au moment où un DSI doit documenter, pour son régulateur ou son client, la manière dont les données transitent vers un modèle tiers et les garanties concrètes qui encadrent ce traitement.

Cette exigence de traçabilité et de maîtrise des flux de données explique pourquoi certaines plateformes françaises misent sur des mécanismes techniques vérifiables plutôt que sur des engagements déclaratifs. Moon AI, plateforme éditée par Stellarr Studio SAS, propose par exemple Moon Blur, un procédé qui remplace les données personnelles par des jetons avant l'envoi aux modèles tiers, puis les rétablit au retour. Ce mécanisme reste une pseudonymisation au sens du RGPD, réversible par construction, et non une anonymisation : il ne dispense pas l'entreprise cliente de ses propres obligations, mais il illustre une approche différente de celle d'un code de conduite éditorial, centrée sur un traitement technique du flux de données plutôt que sur une déclaration d'intention.

## Questions fréquentes

### Le code de conduite Humanist AI s'applique-t-il aux modèles Copilot utilisés aujourd'hui en France ?

Non. Microsoft précise que ce document n'est pas encore appliqué à l'entraînement de ses modèles actuels. Il servira de référence pour les modèles MAI développés à partir de 2027, après la publication d'une version révisée prévue d'ici la fin de l'année 2026.

### Une entreprise cliente peut-elle configurer les restrictions de sécurité des modèles MAI ?

Elle peut ajuster certaines fonctionnalités et le mode de réponse en tant qu'opérateur, mais elle ne peut modifier ni les restrictions de sécurité ni le principe de contrôle humain, qui restent définis exclusivement par Microsoft dans la hiérarchie de commande décrite par le texte.

### Ce code de conduite remplace-t-il les obligations légales imposées par le règlement européen sur l'IA ?

Les extraits consultés ne mentionnent pas explicitement le règlement européen sur l'intelligence artificielle. : il s'agit d'un cadre de gouvernance interne, volontaire et révisable par Microsoft. Les entreprises françaises restent soumises à leurs propres obligations réglementaires, indépendamment de ce que prévoit ce code.

### Les équipes de sécurité offensive pourront-elles continuer à utiliser les futurs modèles Microsoft pour des tests d'intrusion sous contrat ?

Le texte autorise la recherche de vulnérabilités, l'analyse de logiciels malveillants et le développement de preuves de concept dans un cadre légitime. Il ne précise toutefois pas les critères qui permettront à un modèle de distinguer, en pratique, cette activité légitime d'une demande d'assistance à une attaque réelle.

> **Transparence.** Cet article a été rédigé par un système d'intelligence artificielle à partir des sources listées ci-dessous, puis vérifié fait par fait par un second système avant publication. Il n'a pas fait l'objet d'une relecture humaine préalable. Les chiffres et citations proviennent des sources ; en cas d'écart, la source fait foi. Notre [méthode, ses limites et notre politique de correction](https://realmoon.ai/actualites/methode).

> **Sources.** Article rédigé à partir des publications suivantes, consultées le 15/09/2026. En cas d'écart, la source fait foi. Signalez toute inexactitude à [contact@stellarrstudio.com](https://realmoon.ai/mailto:contact@stellarrstudio.com).
>
> - [https://zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm](https://zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm)
> - [https://microsoft.ai/code-of-conduct/](https://microsoft.ai/code-of-conduct/)
> - [https://microsoft.ai/news/mai-code-of-conduct/](https://microsoft.ai/news/mai-code-of-conduct/)
> - [https://www.businessinsider.com/microsoft-ai-policy-code-of-conduct-2026-9](https://www.businessinsider.com/microsoft-ai-policy-code-of-conduct-2026-9)
> - [https://www.foxbusiness.com/technology/microsoft-unveils-code-conduct-ai-models-safety-concerns-mount](https://www.foxbusiness.com/technology/microsoft-unveils-code-conduct-ai-models-safety-concerns-mount)
> - [https://www.zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm](https://www.zdnet.fr/actualites/microsoft-devoile-un-projet-de-code-de-conduite-pour-ses-futures-ia-503488.htm)

---

Source : https://realmoon.ai/actualites/microsoft-code-conduite-ia-humanist-ai-act
