Règlement IA en Suisse – État en 2026 et perspectives

7 min de lectureDernière mise à jour Par Dr Iur Dr Econ Nino Jibuti

Introduction

La Suisse n'a pas de « loi sur l'IA » propre en 2026, mais suit une approche technologiquement neutre et sectorielle, qui s'appuie sur les cadres juridiques existants : LPD, CO, droit FINMA, OPM/LPTh, droit antidiscriminatoire. Le Conseil fédéral a décidé en février 2025 de ratifier la Convention du Conseil de l'Europe sur l'intelligence artificielle (STCE n° 225, « Convention-cadre ») et de préparer des ajustements ponctuels du droit en vigueur. Un règlement IA horizontal autonome sur le modèle du règlement UE 2024/1689 n'est pas prévu.

Cet article éclaire l'état de la situation en 2026 et les perspectives réalistes :

  • La décision du Conseil fédéral de février 2025 et les consultations en cours
  • La Convention du Conseil de l'Europe sur l'IA : ce qu'elle exige de manière contraignante, ce qu'elle laisse ouvert
  • Superpositions sectorielles : FINMA, Swissmedic, OFCOM, BACS
  • La position du PFPDT sur l'IA et les décisions automatisées individuelles
  • Pertinence factuelle de l'AI Act de l'UE pour les entreprises suisses (effet Bruxelles)
  • Ce que les organisations suisses doivent préparer dès aujourd'hui

Important : technologiquement neutre ne signifie pas « sans réglementation ». Les applications d'IA qui traitent des données personnelles relèvent des art. 5–22 LPD. Les systèmes d'IA ayant un impact sur les consommateurs sont soumis à la LCD et à la LCC. L'IA dans la prévoyance professionnelle relève de la surveillance LPP/LFLP. L'affirmation selon laquelle l'IA serait « non réglementée » en Suisse est juridiquement fausse.

Décision du Conseil fédéral de février 2025

Le 12 février 2025, le Conseil fédéral a pris position sur le rapport IA du DFJP/DETEC et fixé trois orientations. Premièrement : ratification de la Convention du Conseil de l'Europe sur l'IA d'ici fin 2026 avec consultation correspondante sur les adaptations législatives nécessaires. Deuxièmement : ajustements sectoriels ponctuels dans le droit en vigueur plutôt qu'un règlement IA horizontal. Troisièmement : mesures non juridiquement contraignantes telles que l'autorégulation sectorielle, les meilleures pratiques et les lignes directrices des autorités fédérales compétentes.

La consultation sur la mise en œuvre de la Convention IA devrait être ouverte fin 2026, avec un message du Conseil fédéral au Parlement prévu pour 2027. Une entrée en vigueur au plus tôt en 2028 est réaliste. Pendant cette période, le cadre juridique actuel reste en vigueur – avec l'ajout que la FINMA, le PFPDT, Swissmedic et d'autres autorités de surveillance précisent continuellement leurs documents de surveillance et d'interprétation.

La Convention du Conseil de l'Europe sur l'IA

La Convention-cadre du Conseil de l'Europe sur l'IA et les droits de l'homme, la démocratie et l'état de droit (STCE n° 225), ouverte à la signature le 5 septembre 2024 à Vilnius, est le premier instrument de droit international contraignant pour la réglementation de l'IA. Ses exigences matérielles sont formulées de manière plus générale que l'AI Act de l'UE : protection des droits de l'homme, processus démocratiques et état de droit ; transparence et surveillance ; responsabilité et imputabilité ; égalité et non-discrimination ; protection des données ; fiabilité ; innovation sûre.

La Convention s'adresse au secteur public de manière contraignante et laisse aux Parties contractantes le soin de décider si et comment elle s'applique au secteur privé (art. 3 al. 1 let. b). La Suisse assurera probablement l'applicabilité au secteur privé via les lois sectorielles existantes et la LPD, plutôt que de créer une obligation horizontale propre. Concrètement, cela signifie : les fournisseurs d'IA conformes à la LPD, à l'OPM, aux circulaires FINMA et, le cas échéant, à la LRFP, satisferont vraisemblablement aussi aux exigences de la Convention.

Superpositions sectorielles

FINMA : La communication de surveillance 08/2024 de décembre 2024 concrétise les attentes envers les titulaires d'autorisation lors de l'utilisation de l'IA – gouvernance, contrôles des biais, explicabilité, exigences en matière d'externalisation selon la circ. 18/03 lorsque l'IA est fournie par des tiers. La communication exige notamment, pour les modèles intervenant dans les décisions de risque (scoring de crédit, triage anti-blanchiment, tarification des assurances), une fonction documentée de gestion du risque de modèle.

Swissmedic : Pour les dispositifs médicaux avec composante IA, l'OPM s'applique en lien avec le règlement UE 2017/745 sur les dispositifs médicaux ; l'enregistrement EUDAMED et l'évaluation de la conformité sont harmonisés. OFCOM : Une consultation sur la transparence des plateformes est en cours pour la modération de contenu assistée par IA sur les plateformes suisses. BACS : Les recommandations de cybersécurité spécifiques à l'IA pour les exploitants d'infrastructures critiques abordent les attaques adversariales, l'empoisonnement de modèles et l'injection de prompts. Quiconque opère dans un secteur réglementé doit gérer de manière intégrée les exigences sectorielles et horizontales.

Positions du PFPDT sur l'IA

Le PFPDT a publié depuis 2023 plusieurs prises de position sur l'IA. Message central : la LPD est technologiquement neutre et donc directement applicable à l'IA. Les fournisseurs et exploitants de systèmes d'IA doivent respecter les principes de l'art. 6 LPD (licéité, bonne foi, proportionnalité, limitation des finalités, minimisation des données, exactitude, sécurité des données). Pour les analyses basées sur des profils, les obligations de transparence renforcées selon l'art. 19 al. 2 let. d) et – pour le « profilage à risque élevé » – l'exigence de consentement explicite selon l'art. 6 al. 7 let. b) doivent être respectées.

Particulièrement pertinent : l'art. 21 LPD sur les décisions automatisées individuelles. Lorsqu'une décision exclusivement automatisée a des effets juridiques ou une atteinte considérable, la personne concernée doit être informée et peut demander que la décision soit réexaminée par une personne physique. Le PFPDT contrôle activement cette obligation lors des audits auprès des assureurs, des banques et des plateformes RH. Une analyse d'impact sur la protection des données (AIPD) selon l'art. 22 LPD est en règle générale obligatoire pour les IA à risque élevé ; le PFPDT a publié en 2024 un guide sur l'AIPD en lien avec l'IA.

L'effet Bruxelles : l'AI Act touche la Suisse

Même sans règlement IA national, les entreprises suisses sont concernées par l'AI Act de l'UE si elles proposent leurs services sur le marché de l'UE ou si leurs outputs IA sont utilisés dans l'UE (art. 2 al. 1 let. a et c de l'AI Act). Pratiquement chaque grande entreprise suisse tombe dans la vague 3 ou la vague 4 : SaaS B2B avec clients UE, fabricants de dispositifs médicaux avec distribution dans l'UE, agences de placement transfrontalières, prestataires de services financiers avec filiales dans l'UE.

Un effet Bruxelles factuel se produit en outre : les clients européens des groupes tirent leurs fournisseurs suisses dans l'univers de conformité à l'AI Act, souvent déjà contractuellement, avant que la vague 3 ne soit applicable. Quiconque négocie des contrats avec de grands clients allemands ou français en 2026 voit régulièrement des clauses de conformité à l'AI Act, des droits d'audit et des indemnisations. La réponse rationnelle pour les fournisseurs suisses n'est pas « attendre la réglementation suisse », mais traiter la conformité à l'AI Act comme une condition d'accès au marché.

Ce que les organisations suisses préparent maintenant

Premièrement : mettre en place une gouvernance IA. Une politique IA interne avec des rôles (responsable IA, gestionnaire du risque de modèle), des cas d'usage admissibles, des cas d'usage interdits (même si les interdictions de l'AI Act ne s'appliquent « qu'en » droit de l'UE – l'argumentation éthique s'applique à l'échelle suisse), un processus d'approbation pour les nouveaux modèles et un registre IA. Deuxièmement : conformité LPD pour chaque application d'IA avec des données personnelles – entrée dans le registre, transparence dans la déclaration de protection des données, AIPD en cas de risque élevé, mécanisme pour les droits de l'art. 21.

Troisièmement : vérifier les contrats. Les clauses d'accord de sous-traitance avec les fournisseurs d'IA doivent clarifier si les données d'entrée sont utilisées pour l'entraînement des modèles, si les outputs sont utilisables du point de vue du droit d'auteur, où le traitement a lieu, comment fonctionne la notification des incidents. Quatrièmement : AI Literacy selon l'art. 4 de l'AI Act pour les collaborateurs ayant un lien avec l'UE – et de facto pour tous, car cela satisfait également aux exigences de diligence de la LPD. Cinquièmement : vérifier les spécificités sectorielles – FINMA-AM 08/2024, guidance Swissmedic, recommandations BACS.

Comment SIDD vous accompagne

La Suisse ne réglemente pas l'IA avec un seul acte législatif, mais avec une superposition de LPD, de droit sectoriel, d'engagements internationaux et d'adaptation factuelle à l'UE. SIDD aide à intégrer ces couches en une gouvernance IA cohérente : inventaire IA, classification, politique, procédure d'AIPD, gestion des fournisseurs, formation à l'AI Literacy. Nous combinons le chemin LPD avec les obligations de l'AI Act, afin que les entreprises ayant un lien avec l'UE construisent leur conformité une fois et l'utilisent plusieurs fois. Pour approfondir : L'AI Act de l'UE pour la Suisse et AI Act × LPD × RGPD. Pour l'accompagnement DPO sur les thématiques IA sous la LPD, voir Conseiller en protection des données Suisse. Demandez une analyse de situation concrète via le formulaire d'offre ; nous sommes disponibles pour des entretiens initiaux confidentiels via le formulaire de contact.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Règlement IA en Suisse – État en 2026 et perspectives

PERSPECTIVE

Intelligence artificielle
24 mai 2026
Dr. Dr. Nino Jibuti
Réglementation de l'IA en Suisse : approche sectorielle du Conseil fédéral, convention du Conseil de l'Europe, positions du PFPDT et effets de l'AI Act.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.