Vos agents IA n'ont pas tous le même permis de conduire
Business

Vos agents IA n'ont pas tous le même permis de conduire

LeCollectif
LeCollectif
· 9 min de lecture

Dans votre PME, l’agent qui résume vos PDF et celui qui envoie des emails à vos clients tout seul obéissent probablement aux mêmes règles. L’un ne peut rien casser. L’autre peut écrire à votre meilleur client à 3 h du matin.

Et pourtant, ils passent par la même case « agent IA autorisé », ou par la même case « trop sensible, on bloque ». Le premier mérite la confiance qu’on lui refuse, le second l’encadrement qu’on ne lui donne pas. Une seule règle pour les deux, et les deux finissent mal.

Il existe une façon plus fine de cadrer tout cela. Elle tient sur une grille.

La gouvernance binaire fait deux victimes, pas une

La plupart des PME gouvernent leurs agents IA en mode interrupteur : soit « verrouillé », soit « de confiance ». C’est lisible, c’est une question de oui ou non. Et c’est exactement là que le piège se referme, car cette uniformité ne fait pas une victime, elle en fait deux.

Sur-restreignez l’agent qui se contente de lire et vous le noyez sous des validations inutiles. Son ROI s’effondre, et vos équipes vont chercher ailleurs : ChatGPT personnel sur le coin du bureau, données hors de tout contrôle. La sur-gouvernance ne sécurise rien, elle pousse au shadow IT.

Sous-restreignez l’agent qui agit, qui écrit, envoie, modifie une fiche, et un jour il agit là où vous ne l’attendiez pas. Quand votre agent passe de « suggère un email » à « envoie l’email », est-ce que quelque chose change dans vos garde-fous ? Ou rien ?

Le chiffre qui pique vient de Gartner. Selon le cabinet (communiqué du 26 mai 2026), d’ici 2027, 40 % des entreprises rétrograderont ou décommissionneront leurs agents IA autonomes à cause de lacunes de gouvernance repérées seulement après un incident en production. Pas avant. Après. Quand le mal est fait et le projet déjà payé.

La cause racine ? Shiva Varma, analyste chez Gartner, la résume ainsi (rapporté par CIO Dive) : beaucoup d’organisations n’ont « soit aucune gouvernance des agents, soit une politique unique appliquée en bloc ». Ce n’est pas le manque de règles qui condamne les agents, c’est la même règle pour tous.

À ne pas confondre avec une autre prédiction : en juin 2025, Gartner annonçait que plus de 40 % des projets agentiques seraient annulés d’ici fin 2027, pour des raisons de coûts et de valeur métier floue. Statistique différente, cause différente. Celle qui nous occupe vise des agents déjà en production, débranchés faute de gouvernance différenciée.

Deux questions que tout le monde confond

Le vrai sujet n’est pas « cet agent est-il dangereux ? », mais qu’on mélange deux questions sans rapport : ce que l’agent a le droit de faire, et ce à quoi il a le droit de toucher.

Écrasez ces deux axes en un seul curseur « risqué / pas risqué » et la gouvernance devient ingérable. Séparez-les, et elle devient évidente.

La capacité d’agir. L’agent lit-il, suggère-t-il, ou exécute-t-il ? C’est son niveau d’autonomie, son pouvoir d’action propre.

Le périmètre d’accès

À quelles données, à quels systèmes touche-t-il ? Un agent qui « suggère » sur votre base de production est plus sensible qu’un agent qui « exécute » dans un bac à sable de test. Gartner pointe précisément les échecs qui surviennent quand une organisation cesse de distinguer la capacité d’un agent à agir de l’étendue des accès qu’on lui accorde.

Sur le terrain, nous voyons l’erreur inverse aussi souvent que la bonne : des PME qui blindent un assistant de lecture par précaution, et laissent tourner un agent d’envoi sans journal ni bouton d’arrêt. La proportionnalité va dans les deux sens. Ce n’est pas un sujet de sécurité au sens des menaces, celui-là, nous le traitons dans notre guide des menaces sur les agents IA. C’est un sujet de cadrage, qui se fait sur une grille, pas dans la panique.

Guide gratuit

Le Guide du Site Web pour PME

Un guide pour comprendre les choix techniques, les pièges à éviter et les critères de sélection d'un prestataire web.

Recevoir le guide gratuitement

Les 4 niveaux d’autonomie (et leurs garde-fous)

Gartner nomme quatre paliers : Observe, Advise, Act with Approval, Act Autonomously. Nous les traduisons ici en équivalence pédagogique pour une PME. Les libellés exacts sont de Gartner ; la matrice ci-dessous, ses exemples et la checklist qui suit sont notre transposition terrain.

Niveau Ce que l’agent fait Exemple PME Garde-fous obligatoires Qui valide
1, Observe Lit et affiche au demandeur Résumé de contrat, recherche doc Accès restreint, authentification, journalisation, tests de base Revue trimestrielle
2, Advise Recommande, l’humain décide Brouillon d’email, rapport + contrôle qualité, test d’hallucination, formation Revue de qualité régulière
3, Act with approval Exécute après validation de chaque action Envoi de devis, relance d’impayé + workflow d’approbation tracé, piste d’audit, procédure d’incident Validation à chaque action
4, Act autonomously Exécute seul dans des garde-fous définis Tri et routage à volume, systèmes non critiques Rollback, supervision continue, kill-switch, red teaming, responsable nommé Contrôle des exceptions, logs

Le principe à marteler, que confirme la lecture de Gartner : le même cadre appliqué aux quatre niveaux échoue à chaque fois. Plus on monte, plus la supervision glisse de la pré-approbation vers le contrôle des exceptions.

L’agent d’envoi de devis ou de relance d’impayé est l’archétype du niveau 3 : il agit pour de vrai, mais chaque action attend un feu vert humain. C’est souvent le palier où une PME crée le plus de valeur sans s’exposer, à condition d’instrumenter ce qu’il produit. Pour suivre sa dérive dans le temps, un tableau de bord de KPIs dédié vaut mieux qu’une revue annuelle au jugé.

Classer votre parc en 5 questions

La grille ne sert à rien tant que vous n’avez pas posé vos propres agents dessus. Voici la checklist que nous utilisons en audit. Cinq questions, un agent à la fois.

  1. Que peut-il faire ? Lire, suggérer, ou exécuter. C’est le niveau 1 à 4.
  2. À quoi touche-t-il ? Données de test, production, données clients ? C’est le périmètre d’accès.
  3. S’il se trompe, peut-on annuler ? Sans rollback, un agent qui exécute n’a rien à faire au-dessus du niveau 2.
  4. Qui voit ce qu’il fait, et à quelle fréquence on relit ? Pas de journal, pas de gouvernance, juste de la confiance aveugle.
  5. Qui valide ses actions, et est-ce proportionné à ce qu’il peut casser ? Le test final de proportionnalité.

Deux pièges se révèlent presque toujours. Le premier : un agent de niveau 3 ou 4 sans rollback ni log, il agit, mais personne ne saurait l’arrêter ni reconstituer ce qu’il a fait. À traiter en priorité. Le second, plus discret : un agent de niveau 1 enseveli sous des validations dignes d’un niveau 4, dont plus personne ne se sert.

Beaucoup de PME butent en amont sur le passage du prototype à la production, la vallée de la mort des POC d’agents IA. La gouvernance proportionnée permet justement de franchir ce cap sereinement, plutôt que de tout figer par prudence.

Cadrer à la bonne maille, déployer en confiance

Gouverner ses agents IA, ce n’est pas décider lesquels autoriser. C’est donner à chacun exactement le niveau de liberté que son pouvoir d’agir justifie. Un agent en lecture seule n’a pas besoin du permis de celui qui conduit le camion. Donnez-leur les bonnes clés, pas les mêmes.

Notre position est pragmatique : on ne débranche pas tout, on cadre à la bonne maille. La gouvernance proportionnée n’est pas un frein au déploiement, c’est ce qui permet d’en déployer davantage, en confiance.

Ce week-end, listez vos agents en production, attribuez à chacun un niveau de 1 à 4, et vérifiez sur la checklist que les garde-fous suivent.

Si vous avez déjà un parc en place et que vous voulez savoir lesquels sont mal cadrés, c’est ce que couvre notre audit de gouvernance d’un parc d’agents : on classe chaque agent, on repère ceux qui agissent sans filet, et on remet la bonne maille de contrôle là où elle manque. Parlons de votre parc d’agents, avant le prochain incident en production, pas après.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.