La loi fondamentale sur l'IA de Corée du Sud, deuxième loi globale sur l'IA au monde

Le 22 janvier 2026, la loi-cadre de la République de Corée sur le développement de l'intelligence artificielle et l'établissement d'un socle de confiance, communément appelée AI Basic Act ou loi-cadre sur l'IA, est entrée en vigueur. La Corée du Sud est la deuxième juridiction au monde (après l'UE) à adopter un cadre réglementaire global sur l'IA, et la première dans la région Asie-Pacifique. La loi a été promulguée le 21 janvier 2025 (loi n° 20676) et est entrée en vigueur un an plus tard, le décret d'application (décret présidentiel n° 36053) prenant effet le même jour.

La Corée du Sud présente son approche comme un équilibre entre la promotion industrielle et une réglementation fondée sur les risques. La loi consolide 19 projets de loi distincts sur l'IA en un cadre unifié qui couvre le financement de la recherche, les programmes de développement des talents, la création d'un institut de sécurité de l'IA, les obligations de transparence et la gestion des risques liés à l'IA à fort impact. La rédaction reflète un écart délibéré par rapport à l'approche de l'UE, largement fondée sur les interdictions ; le gouvernement sud-coréen a déclaré qu'il « privilégierait la promotion par rapport à la réglementation », l'application des sanctions étant reportée d'au moins un an après la mise en œuvre de la loi.

Champ d'application

La loi fondamentale sur l'IA s'applique aux organisations tant nationales qu'étrangères fournissant des systèmes d'IA à des utilisateurs coréens. Pour les entreprises étrangères d'IA, la loi impose la désignation d'un représentant coréen chargé d'assurer la liaison avec le gouvernement, comblant une lacune qui permettait auparavant à des tiers sans lien de fond d'être désignés comme agents nationaux dans des dispositifs de conformité formels, sans responsabilité réelle. L'amendement au système de représentant national de la loi sur la protection des informations personnelles (PIPA), en vigueur depuis le 1er avril 2025, impose aux entreprises étrangères disposant d'unités commerciales établies en Corée du Sud de désigner ces entités locales comme leurs représentants.

Principales obligations prévues par la loi

Transparence et divulgation (article 31). Les exploitants d'entreprises d'IA fournissant des produits ou services utilisant l'IA générative ou de l'IA à fort impact doivent informer au préalable les utilisateurs que de l'IA est utilisée. Lorsque les résultats générés par l'IA peuvent être difficiles à distinguer d'un contenu non généré par l'IA, les exploitants doivent étiqueter ou indiquer autrement que le résultat est généré par l'IA. L'article 23 du décret d'application précise les exigences de tatouage numérique (watermarking) et d'étiquetage applicables aux résultats de l'IA générative.

Gestion des risques de l'IA à fort impact (article 32). Les exploitants d'entreprises d'IA doivent identifier, évaluer et atténuer les risques des systèmes d'IA lorsque la puissance de calcul cumulée utilisée pour l'entraînement dépasse les normes prescrites. Le décret d'application fixe le seuil technique : les systèmes d'IA entraînés avec au moins 10²⁶ opérations en virgule flottante (FLOPs), intégrant une technologie d'IA de pointe et présentant un risque important d'impact significatif. Ce seuil est globalement comparable aux seuils applicables aux modèles d'IA à usage général de la loi européenne sur l'IA (EU AI Act) et aux définitions des modèles de pointe (« frontier models ») du décret présidentiel américain (Executive Order), bien que la mise en œuvre sud-coréenne soit moins prescriptive.

Applications sectorielles de l'IA à fort impact. La loi introduit des obligations spécifiques pour les systèmes d'IA « à fort impact » dans des secteurs critiques tels que la santé, l'énergie et les services publics. Les dispositifs médicaux numériques sont spécifiquement traités à l'article 2(4)(d), qui entre en vigueur le 24 janvier 2026, soit trois jours après la date d'entrée en vigueur générale de la loi, afin de permettre une coordination réglementaire avec le secteur des dispositifs médicaux.

La loi sur la protection des informations personnelles (PIPA) continue de s'appliquer. La Commission de protection des informations personnelles (PIPC) a publié sa feuille de route politique pour 2025, exposant des dispositions de contrôle spécialisées pour le développement de l'IA. L'avis de la PIPC sur l'évaluation d'impact relative aux informations personnelles a été modifié à compter de septembre 2025 afin d'ajouter des sous-rubriques explicites liées à l'IA pour les évaluations d'impact sur la vie privée des institutions publiques. Les orientations de travail de la PIPC pour 2025 prévoient des inspections préliminaires sur site des services fondés sur l'IA, y compris les agents IA.

Architecture de gouvernance

Deux institutions créées en 2024 constituent l'ossature de l'écosystème sud-coréen d'assurance de l'IA. Le Comité national de l'IA (National AI Committee), rattaché à la présidence de la République, sert d'organe central de coordination de la politique nationale de l'IA, en mettant en œuvre la stratégie nationale en matière d'IA, en favorisant la collaboration public-privé, en harmonisant les approches réglementaires entre les ministères et en représentant la Corée du Sud dans les initiatives internationales de gouvernance de l'IA. L'Institut de sécurité de l'IA (AI Safety Institute) est un centre de recherche dédié chargé d'évaluer les modèles d'IA avancés, d'élaborer des référentiels de sécurité et de traiter les risques liés aux hypertrucages (deepfakes) et à l'IA de pointe. Le ministère des Sciences et des TIC (MSIT) est le ministère de tutelle principal, disposant d'un pouvoir délégué pour émettre des réglementations et lignes directrices subordonnées.

Réactions de la société civile et du secteur industriel

Le projet de décret d'application a été soumis à consultation publique pendant 40 jours, jusqu'au 22 décembre 2025, avant la mise en œuvre complète de la loi. Des organisations de la société civile, dont le Digital Justice Network, ont critiqué une réglementation « quasi inexistante », estimant que la définition de l'« IA à fort impact » est trop restrictive et que le report des sanctions supprime toute pression immédiate en faveur de la conformité. Des voix du secteur industriel ont répliqué qu'un renforcement de la réglementation nuirait à la compétitivité en matière d'IA. Le MSIT a adopté une approche itérative, prenant en compte les retours des parties prenantes tout au long du processus de finalisation du décret, tout en signalant l'intention du régulateur de privilégier le développement.

Un contraste notable avec la loi européenne sur l'IA mérite d'être souligné : la loi sud-coréenne n'interdit pas purement et simplement les catégories d'IA que l'UE prohibe (reconnaissance faciale dans les espaces publics, exploitation des vulnérabilités, reconnaissance des émotions sur le lieu de travail et à l'école). L'approche sud-coréenne se rapproche davantage d'exigences de divulgation et de gestion des risques que d'une logique d'interdiction.

Cadres réglementaires complémentaires

Ligne directrice sur la protection des utilisateurs des services d'IA générative (février 2025), publiée par la Commission des communications de Corée (KCC) en tant que cadre pratique volontaire visant à prévenir les préjudices causés aux utilisateurs par les services d'IA générative. Les principes incluent le caractère centré sur l'humain, l'explicabilité, la sécurité et la responsabilité.

Guide de sécurité de l'IA (décembre 2025), publié par le MSIT et l'Agence coréenne de l'internet et de la sécurité (Korea Internet & Security Agency, KISA), ce guide fournit un cadre pour sécuriser les modèles et services d'IA contre les cybermenaces, en détaillant 113 exigences de sécurité couvrant l'ensemble du cycle de vie de l'IA. Le guide opérationnalise certains aspects des obligations de gestion des risques de la loi fondamentale sur l'IA.

Action DeepSeek de février 2025, la PIPC a temporairement suspendu les nouveaux téléchargements de l'application chinoise d'IA générative DeepSeek en raison de préoccupations relatives à d'éventuelles violations de la PIPA. Cette décision a signalé la volonté de la PIPC d'agir contre des services d'IA étrangers pour des motifs de protection des données.

Ce que doivent faire les organisations opérant en Corée du Sud ou y fournissant des services

Cartographiez les systèmes d'IA au regard du champ d'application de la loi fondamentale sur l'IA. Déterminez quels systèmes sont « à fort impact » (selon le secteur et le risque) et lesquels impliquent des résultats d'IA générative nécessitant un étiquetage. Pour les entités non coréennes fournissant de l'IA à des utilisateurs coréens, désignez un représentant coréen qualifié et veillez à ce que ce représentant dispose de l'autorité et des ressources nécessaires pour dialoguer utilement avec les régulateurs. Mettez à jour la documentation de conformité PIPA afin de traiter les traitements spécifiques à l'IA conformément aux lignes directrices de la PIPC pour 2025. Pour les systèmes atteignant ou approchant le seuil de 10²⁶ FLOPs, mettez en place une documentation de gestion des risques conforme aux exigences de l'article 32 de la loi. Suivez de près la finalisation du décret d'application, les détails techniques qui déterminent le périmètre de conformité étant encore affinés dans le cadre de la consultation des parties prenantes. Envisagez la mise en œuvre de la norme ISO/IEC 42001 en tant que référentiel international défendable, cohérent avec les exigences émergentes de la Corée du Sud. Mettez en œuvre la certification AI Trust Mark (le dispositif volontaire en cours d'élaboration au titre de la loi) lorsqu'elle offre une différenciation sur le marché.

Sources principales : Library of Congress, South Korea AI Basic Act · US International Trade Administration

Lectures complémentaires