La gouvernance de l’IA devient un enjeu de sécurité à l’exécution

Un agent d’IA peut accomplir la tâche qui lui est assignée tout en franchissant une limite fixée par l’organisation. Cette distinction change ce que la gouvernance doit faire.

Les systèmes d’IA agentique agissent dans la poursuite d’un objectif. La gouvernance doit donc définir quels systèmes, quelles données et quelles actions un agent est autorisé à utiliser. La sécurité à l’exécution désigne les contrôles qui appliquent et surveillent ces limites pendant le fonctionnement du système.

Les processus de conformité peuvent établir la responsabilité et les contrôles requis. Ces limites doivent aussi être appliquées dans les systèmes par lesquels un agent agit.

L’autonomie accroît les conséquences des défaillances de contrôle

Pour les conseils d’administration et les RSSI, la question est celle de l’autorité. Un agent peut poursuivre l’objectif qui lui est assigné tout en dépassant l’autorité que son organisation entendait lui accorder. L’autorité juridique, les limites contractuelles et les autorisations organisationnelles doivent donc devenir des contrôles applicables autour de l’agent.

Les contrôles sont bien connus. L’isolation limite les environnements dans lesquels une charge de travail peut opérer, les autorisations déterminent les ressources auxquelles elle peut accéder, et la surveillance enregistre et détecte son activité. Avec un acteur autonome, ces contrôles limitent aussi les actions que le système peut sélectionner et exécuter sans qu’un humain prenne chaque décision.

Les tests de sécurité ont besoin de la même limite externe. Lorsqu’un test assouplit les restrictions habituelles d’un modèle, l’isolation et les contrôles d’accès définissent le périmètre dans lequel cette expérimentation peut se dérouler.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

Des contrôles de sécurité familiers doivent gouverner un acteur autonome

Le contrôle d’accès, l’isolation et la surveillance restent des mécanismes essentiels. Ils doivent être configurés pour un acteur dont les décisions peuvent aller au-delà des règles non écrites de l’organisation.

Pour un RSSI, le point de départ est clair : définir explicitement l’autorité de l’agent et appliquer des contrôles qui y correspondent. Le périmètre détermine les autorisations et l’isolation. Les alertes relient la surveillance à l’intervention, tandis qu’une attribution nominative à un responsable humain établit la responsabilité des décisions et des incidents.

Une organisation peut réévaluer les accès à mesure que les systèmes, les données et les tâches assignées évoluent. Les capacités de reprise apportent une réponse lorsque les contrôles préventifs échouent.

Ce modèle de sécurité traduit les limites organisationnelles en autorisations appliquées de manière externe. Le modèle choisit toujours des actions dans son environnement. Les systèmes qui l’entourent déterminent lesquelles de ces actions il est autorisé à exécuter.

La gouvernance doit entrer dans l’architecture avant le déploiement

La gouvernance définit l’autorité qu’une organisation entend accorder. L’architecture transforme cette décision en limites applicables.

Sur le plan opérationnel, le périmètre, les alertes et la responsabilité doivent faire partie de la conception du déploiement. Les exigences de gouvernance doivent aussi devenir des décisions de workflow, avec des responsables humains chargés des politiques, des exceptions et de la responsabilité.

Pour les dirigeants, cela fait entrer les décisions de gouvernance dans la conception des systèmes. Les achats, la gestion des identités et des accès, l’architecture des systèmes, la réponse aux incidents et la conformité influencent tous l’autorité qu’un agent reçoit. Les systèmes par lesquels l’agent opère doivent appliquer ces décisions.

Les échéances juridiques et l’exposition opérationnelle n’obéissent pas au même rythme. Une fois qu’un système autonome est déployé, ses autorisations et son isolation déterminent les ressources auxquelles il peut accéder, tandis que la surveillance détermine quelle activité l’organisation peut observer. Son modèle de responsabilité définit qui intervient lorsqu’il dépasse le périmètre prévu.

Un changement de la date d’entrée en vigueur d’une exigence légale peut modifier le calendrier de conformité d’une organisation. L’autorité déjà accordée à un agent déployé reste une décision de sécurité opérationnelle.

Points clés à retenir pour les dirigeants

  • Traitez la gouvernance de l’IA comme une sécurité à l’exécution : les agents d’IA peuvent atteindre les objectifs qui leur sont assignés tout en franchissant les limites de l’organisation. Les dirigeants doivent traduire les exigences de gouvernance en contrôles applicables qui fonctionnent pendant que les agents agissent.
  • Adaptez les contrôles à l’autorité de l’agent : l’autonomie accroît les conséquences de permissions excessives. Définissez les limites juridiques, contractuelles et organisationnelles, puis appliquez-les au moyen de l’isolation, des contrôles d’accès et de la surveillance.
  • Définissez des limites opérationnelles explicites : les RSSI doivent définir le périmètre, les autorisations, les alertes et la responsabilité humaine de chaque agent. Les accès doivent être réévalués à mesure que les systèmes, les données et les tâches assignées évoluent, avec des mesures de reprise prêtes lorsque les contrôles préventifs échouent.
  • Intégrez la gouvernance dans l’architecture : les décisions de gouvernance doivent orienter le déploiement avant qu’un agent n’entre en production. Alignez les achats, la gestion des identités et des accès, l’architecture, la réponse aux incidents et la conformité autour d’une autorité applicable, plutôt que de vous appuyer uniquement sur les calendriers juridiques.

Alexander Procter

septembre 1, 2026

5 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.