Le paysage de la gouvernance de l'IA en APAC en 2026

L'Asie-Pacifique constitue l'environnement réglementaire de l'IA le plus diversifié au monde. Il n'existe pas d'équivalent régional à l'EU AI Act (règlement européen sur l'IA). Chaque juridiction a suivi sa propre voie, reflétant des traditions juridiques, des priorités économiques et des philosophies de gouvernance différentes. Pour les entreprises actives dans la région APAC, cela crée un défi de conformité fragmenté, mais aussi une opportunité de construire des cadres de gouvernance satisfaisant simultanément toutes les juridictions.

Panorama par juridiction

Australie. Aucune loi autonome sur l'IA. L'APRA CPS 230 (risque opérationnel, 1er juillet 2025) s'applique aux fournisseurs d'IA dans les services financiers. L'obligation de transparence ADM (décision automatisée) du Privacy Act entre en vigueur le 10 décembre 2026. Guidance for AI Adoption (AI6), qui a remplacé le Voluntary AI Safety Standard en octobre 2025. Le rapport REP 798 de l'ASIC (Australian Securities and Investments Commission, commission australienne des valeurs mobilières et des investissements) sur les lacunes en matière de gouvernance de l'IA. La loi néo-galloise NSW WHS Amendment (Digital Work Systems) Act 2026 pour l'IA en contact avec les travailleurs.

Japon. L'AI Promotion Act (adoptée le 28 mai 2025, en vigueur depuis le 4 juin 2025), première loi spécifique à l'IA, loi-cadre fondamentale sans sanctions. Les AI Guidelines for Business V1.1 du METI/MIC (mars 2025), référence opérationnelle. Le AI Basic Plan (décembre 2025). L'APPI pour la protection des données. La PMD Act pour les dispositifs médicaux à IA.

Corée du Sud. L'AI Basic Act (loi n° 20676, promulguée le 21 janvier 2025, en vigueur le 22 janvier 2026). Approche fondée sur le risque, avec transparence et évaluation obligatoires pour l'IA à fort impact. La PIPA pour la protection des données. Réglementation de l'IA dans les services financiers par la Financial Services Commission.

Singapour. Cadres volontaires (Model AI Governance Framework, trois éditions jusqu'à Agentic AI 2026). La PDPA, assortie des Advisory Guidelines on AI de mars 2024. Les lignes directrices AI Risk Management de la MAS (consultation en novembre 2025, finalisation attendue en 2026). L'outil de test AI Verify.

Inde. Aucune loi autonome sur l'IA. Le DPDP Act 2023 et ses Rules 2025 (publiées le 13 novembre 2025). Le FREE-AI Framework de la RBI pour les services financiers. L'IndiaAI Mission, dotée d'investissements importants.

Chine. Réglementation par strates : la PIPL, la CSL et la DSL, complétées par les mesures sur la recommandation algorithmique, les dispositions sur la synthèse profonde (deep synthesis) et les mesures sur l'IA générative. Un enregistrement auprès de la CAC est requis pour l'IA générative. Environ 350 grands modèles de langage (LLM) ont été enregistrés. Application active de la réglementation.

Nouvelle-Zélande. Le Privacy Act 2020. L'Algorithm Charter for Aotearoa NZ (volontaire, destinée aux organismes gouvernementaux). Considérations liées au Te Tiriti o Waitangi pour la souveraineté des données maories.

Hong Kong. La PDPO (Personal Data (Privacy) Ordinance, ordonnance sur les données personnelles et la vie privée) administrée par la PCPD. L'Ethical AI Framework (volontaire). La PCPD a publié des lignes directrices sur l'IA et les données personnelles. Réglementation de l'IA dans le secteur bancaire par la HKMA.

ASEAN. L'ASEAN Guide on AI Governance and Ethics (guide de l'ASEAN sur la gouvernance et l'éthique de l'IA, février 2024) établit des principes régionaux. Sa mise en œuvre varie considérablement selon les États membres. La Thaïlande (PDPA 2022), l'Indonésie (UU PDP 2024), les Philippines (Data Privacy Act 2012) et la Malaisie (PDPA 2010) disposent toutes de lois sur la protection des données applicables à l'IA.

Thèmes communs à l'ensemble de la région APAC

La protection des données comme mécanisme de gouvernance principal. Dans chaque juridiction de la région APAC, le droit de la protection des données constitue le cadre contraignant qui régule le plus directement l'IA. Construire la gouvernance de l'IA sur la conformité en matière de protection des données est le point de départ le plus efficace.

Les services financiers en tête. Les régulateurs des services financiers (MAS, APRA, RBI, FSA, FSC, HKMA) devancent systématiquement la réglementation générale en matière d'exigences de gouvernance de l'IA. La gouvernance de l'IA dans les services financiers peut servir de modèle pour les autres secteurs.

Les cadres volontaires comptent. Dans les juridictions dépourvues de loi contraignante sur l'IA (Singapour, Hong Kong, le Japon avant 2025), les cadres volontaires font office de norme de diligence à laquelle se réfèrent les tribunaux et les régulateurs. Le non-respect des cadres volontaires crée un risque diffus, même en l'absence de sanctions formelles.

Construire un cadre de gouvernance unifié pour la région APAC

Plutôt que de maintenir des processus de conformité distincts pour chaque juridiction : s'appuyer sur l'ISO/IEC 42001 comme cadre de système de management ; cartographier les exigences propres à chaque juridiction sous forme de surcouches ; retenir l'exigence la plus restrictive comme base de référence en cas de divergence entre juridictions ; maintenir une fonction de veille réglementaire sur les évolutions dans la région APAC ; mettre en place la conformité en matière de protection des données comme couche fondamentale, puis y ajouter des contrôles spécifiques à l'IA.

Sources principales : ISO/IEC 42001 · ASEAN Guide on AI Governance

Lectures complémentaires