Translate

vendredi 2 octobre 2026

Agents autonomes et gouvernance de l'IA suite et améliorations


Un agent autonome peut administrer un plan de gouvernance de l'IA, à condition de ne jamais le gouverner, et à condition que chaque protection invoquée soit appliquée là où elle ne peut pas être contournée.

C'est la thèse de cet article, qui reprend et corrige celui du 19 juillet 2026, « Pourquoi des agents autonomes peuvent administrer la gouvernance IA ? ».

Depuis juillet, le dispositif qui sous-tend cette thèse a été révisé. Le profil de gouvernance « Andorre » est passé en version 2.2. Les briques de l'écosystème SMF Works ont été confrontées à leurs dépôts publics. La matrice de traçabilité RGPD / AI Act est passée de 46 à 68 lignes. Plusieurs affirmations de l'article initial ne tenaient plus : je les corrige ici, et je montre comment le profil et la matrice s'articulent.

Une précision de statut : le profil et la matrice sont des documents de travail, non diffusés. Cet article en expose la méthode et les conclusions ; il ne vaut ni déclaration de conformité ni qualification juridique.

1. La thèse maintenue : administrer sans gouverner

La gouvernance de l'IA est d'abord une charge documentaire : registre de l'article 30, analyses d'impact, durées de conservation, matrices de risques, journaux à relire, preuves à conserver. Rien de cela n'est intellectuellement difficile ; tout cela se dégrade dès qu'on cesse de s'en occuper. C'est le terrain naturel d'un agent.

Le partage des rôles ne change pas :

La direction (COMEX, DPO, RSSI) L'agent autonome
Définit les politiques, les seuils de risque, les responsabilitésApplique les politiques et refuse ce qui les enfreint
Qualifie le système au sens de l'AI ActSurveille les actions, les modèles, les données manipulées
Approuve les actions conséquentesMet en file les actions SEND et DESTRUCTIVE
Arbitre, sanctionne, décideDocumente, alerte, produit les preuves

Aucune action juridique, éthique ou disciplinaire n'est déléguée à un agent. Douze agents, un par domaine du plan de classement COWORK2026, exécutent ce travail sous une supervision humaine qui reste entière.

2. Ce que nous corrigeons

Sept affirmations de l'article de juillet sont retirées ou reformulées. Toutes procèdent de la même erreur : attribuer au logiciel une garantie que seul le système d'exploitation, le réseau ou une décision humaine peut apporter.

L'article de juillet affirmait Ce qu'il faut lire
Un « pare-feu d'exfiltration » garantit l'absence de fuiteLe pare-feu d'egress de Praxis refuse qu'une action relaie un contenu signalé comme injection. Ce n'est pas un filtrage réseau. L'absence d'exfiltration ne se garantit qu'au niveau OS : aucune route sortante, aucune résolution DNS.
Les rapports portent des « signatures Ed25519 »Les artefacts sont vérifiés par hachage et portent des visas de revue humaine. Une empreinte prouve l'intégrité d'un document, pas son auteur.
« Conformité automatique », « auditabilité totale »La conformité ne s'automatise pas : elle suppose une qualification juridique préalable et une supervision humaine effective. L'agent produit des preuves, pas la conformité.
Praxis se gouverne lui-même, donc il peut gouverner l'entrepriseUn système qui agit et produit les preuves de ses propres actions est juge et partie. L'agent d'audit doit être cloisonné des agents opérationnels.
L'écosystème SMF Works forme un ensemble sous un broker uniqueSelon leur propre documentation, quatre briques sur six s'exécutent hors du broker Praxis. Deux rôles étaient mal décrits et un nom était erroné.
« 46 obligations, 25 couvertes »La matrice compte 68 lignes, dont 10 points bloquants (détail au §6).
Les douze agents sont tous « non décisionnels »Certains usages déclarés peuvent faire basculer le système en haut risque au sens de l'Annexe III de l'AI Act.
La conclusion de l'article initial, elle, devient la règle de lecture de celui-ci : un agent qui prétend tout couvrir n'est pas un outil de conformité, c'est un risque de conformité déguisé.

3. Le principe : trois couches d'application

Le profil « Andorre » repose sur une phrase : le confinement se réalise au niveau du système d'exploitation et du réseau ; Praxis documente, classe, retient et journalise, il ne confine pas. Une souveraineté qui ne repose que sur un fichier de configuration n'est pas opposable en audit.

Couche Nature Ce qu'elle porte Comment on le vérifie
1 — Réseau / OSContraignante, opposableAucune route sortante, DNS neutralisé, Ollama en boucle locale, sandbox Docker sans réseau, journal exporté hors d'atteinte de l'agentUn curl sortant depuis l'UID de service échoue ; une écriture dans le journal est refusée
2 — PraxisDocumentée, vérifiableClassification READ / DRAFT / SEND / DESTRUCTIVE, approbation humaine, double approbation, kill-switch, frontière d'injection, politique RegoUne action SEND reste en file sans approbation ; une double approbation par le même compte est refusée
3 — OrganisationnelleHumaine, non délégablePolitiques, qualification, approbateurs nommés, revue trimestrielle du journal par le DPO et le RSSIProcès-verbaux datés, notes de qualification signées

Le choix d'Ollama et de modèles à poids ouverts ne suffit pas : une installation neuve de Praxis expose sept surfaces réseau (recherche web, mode Research, navigateur, Microsoft 365, MCP, A2A, passerelles de messagerie) qu'il faut désactiver une à une. Et toute plateforme agentique tierce est écartée si elle introduit une surface réseau ou un second orchestrateur : un seul broker, un seul journal, une seule file d'approbation.

4. Le prompt exprime, le contexte filtre, le harness contraint, l'OS garantit

Une règle écrite dans une consigne système n'est pas un contrôle : elle ne le devient que lorsqu'elle est appliquée en couche 1 ou 2. C'est l'apport principal de la version 2.2 du profil. Mon article de septembre, « Mieux surveiller et paramétrer les modèles d'intelligence artificielle », décrivait trois niveaux d'ingénierie — Prompt, Context, Harness — qui disent où une règle est exprimée. Les trois couches disent où elle devient contraignante. Les deux axes ne se recouvrent pas.

Niveaux d'ingénierie × couches d'application — profil « Andorre » v2.2, §3 ter

La ligne Prompt est vide de contrôles, et c'est voulu : un texte piégé glissé dans un ticket ou un document suffit à neutraliser une consigne. Tout ce que le profil garantit provient des cases colorées.

D'où un registre des garde-fous : chaque garde-fou est rattaché à son point d'application ; sans point d'application, il est présenté comme une recommandation, jamais comme une protection. Exemples tirés d'un SKILL « Support IT & DevOps » :

Garde-fou Exprimé au niveau Point d'application réel
Pas de commande destructive sans validationPromptClasse DESTRUCTIVE du broker, double approbation
Pas de secret en clairPromptExpurgation du broker ; coffre de secrets hors de portée de l'agent
Exclusion des zones de données personnellesContextDroits du système de fichiers par identité d'agent
Retrait des données personnelles des logsContextPipeline Presidio obligatoire en amont, taux de détection mesuré
Aucune exfiltrationAucunCouche 1 uniquement

Deux précisions de vocabulaire suivent de la même logique. Un traitement Presidio est une pseudonymisation, non une anonymisation : les logs restent des données personnelles au sens du RGPD. Et un SKILL rédigé pour un déploiement standard, avec connecteurs MCP vers ServiceNow, Okta ou GitHub, n'est pas transposable tel quel au profil souverain, qui interdit ces connecteurs.

5. Un exemple concret : le classement COWORK2026 de mon poste

Mon propre poste applique le principe des zones, et en montre aussi la limite : le nom d'un dossier exprime sa sensibilité, ses droits d'accès le protègent, son emplacement décide de la souveraineté. L'arborescence ci-dessous est l'état actuel d'un classement qui a évolué depuis la taxonomie présentée en juillet.

Arborescence 14-CO-WORK2026 sur le poste de travail

Arborescence 14-CO-WORK2026 sur le poste de travail — état actuel d'un classement en évolution

Le dossier racine 14-CO-WORK2026 range les documents en trois familles :

FamilleDossiersCe qui en découle pour les agents
Zones de sensibilité et cycle de vie01_DCP, 02_CONFIDENTIEL, 03_CONFORMITE, 04_TECHNIQUE, 05_PUBLICATIONS, 06_ARCHIVESDroits d'accès par agent : les zones 01 et 02 sont fermées à tout agent qui n'en a pas l'usage (TR-066) ; 06 relève de l'agent archiviste
Fournisseurs et infrastructure07_ANTHROPIC, 08_OVH, 09_MICROSOFT, 10_SERVEURS_SLMUn dossier par fournisseur alimente la due diligence de la chaîne d'approvisionnement : contrats, juridiction, dépendances
Métiers et productions11_METIERS, RESULTATSSorties de travail, à rattacher à une zone avant toute diffusion

Quatre enseignements en découlent.

  1. Le numérotage des zones est la bonne base. Un agent de support technique peut être cantonné aux zones 03 à 05 et exclu des zones 01 et 02. Mais tant que cette exclusion n'existe que dans sa consigne, c'est une recommandation. Elle devient un contrôle quand les droits NTFS du compte de service de l'agent ferment ces dossiers.
  2. L'emplacement compte autant que le nom. L'arborescence est dans OneDrive : chaque dossier, y compris 01_DCP et 02_CONFIDENTIEL, est synchronisé avec le cloud de Microsoft, et la plupart sont « disponibles en ligne uniquement ». Pour ces deux zones, c'est une sortie du périmètre souverain et un transfert à documenter au sens du chapitre V du RGPD. Le profil exige qu'elles restent sur un stockage local ou souverain, hors synchronisation.
  3. Ce qui n'est pas classé n'est pas gouverné. RESULTATS et les trois fichiers à la racine (un script Python, deux versions de la matrice de ressources) n'appartiennent à aucune zone : l'agent archiviste ne sait pas quelle durée de conservation leur appliquer. Deux versions côte à côte sans statut posent aussi la question de celle qui fait foi.
  4. Zone et domaine sont deux axes complémentaires. La matrice rattache chaque obligation à un domaine fonctionnel de la taxonomie de juillet (gouvernance, conformité, audit…), qui désigne l'agent responsable. Le disque, lui, est désormais organisé par zone de sensibilité, qui décide des droits d'accès. Une table de correspondance zone × domaine doit relier les deux.

C'est le principe de la section précédente, appliqué à un dossier : le nom exprime, les droits contraignent, l'emplacement garantit.

6. Les agents à usage sensible et la séparation des tâches

Un agent « opérationnel » peut faire basculer tout le système en haut risque par le seul usage qu'on en fait. Trois des douze agents exigent donc une borne de finalité écrite, et inscrite dans les outils qui leur sont donnés, pas seulement dans leur consigne.

Agent Usage déclaré Ce qui ferait basculer la qualification Borne exigée
07 — Partenariats & ConsentementsClasser CV, photos, profilsSélectionner, filtrer ou évaluer des personnes : AI Act, Annexe III, point 4 (emploi)Classement documentaire seul ; aucun outil de notation ; point bloquant
08 — Assurance IA & RisquesVérifier la conformité des « décisions assurantielles »Évaluer ou tarifer des personnes en assurance vie et santé : Annexe III, point 5(c)Documentation des risques IA de l'organisation ; aucune donnée d'assuré individuel
10 — Visuel & ConsentementDétecter et flouter les visagesIdentifier ou catégoriser des personnes : AI Act art. 5 et Annexe III, point 1 ; RGPD art. 9Détection aux seules fins de floutage ; ni gabarit, ni comparaison ; modèle nommé

L'agent 12 (Archiviste) n'appelle pas de qualification particulière, mais ses purges sont des actions DESTRUCTIVE : double approbation, et certificat de suppression produit par un composant distinct de celui qui supprime.

La séparation des tâches est le second point bloquant. Dans l'architecture des douze agents, l'agent 01 supervise les autres et l'agent 06 audite l'ensemble, depuis la même instance que les agents qu'ils contrôlent. Les preuves seraient alors produites par le système qu'elles évaluent. Le profil v2.2 exige :

  • une identité système (UID) distincte pour les agents 01 et 06, ou une instance séparée ;
  • un accès en lecture seule au journal d'audit exporté, jamais en écriture ;
  • aucun outil d'envoi ou de suppression, aucun droit d'approbation ;
  • un visa humain des rapports d'audit par une personne distincte de l'approbateur des actions auditées.

7. La matrice de traçabilité : ce qui est démontré, ce qui ne l'est pas

Sur 68 obligations RGPD et AI Act, 25 sont couvertes par un contrôle attesté, 13 restent à vérifier, 27 ne relèvent d'aucune capacité technique et 3 sont portées par une instance. Dix points bloquent toute diffusion. La matrice (version 2.5) est le pivot du dispositif : chaque obligation y est rattachée à un contrôle, à sa couche, à sa source et à sa preuve.

25
attestées
13
à vérifier
27
non couvertes
3
organisationnelles
10
bloquants

Chaque ligne suit la même chaîne : obligation → contrôle mobilisé → couche d'application → source qui l'atteste → preuve produite → méthode de vérification → statut → responsable. Trois lignes en montrent la logique :

ID Obligation Contrôle Couche Preuve attendue Statut
TR-001AI Act art. 14 — supervision humaine effectiveMode enforced : actions SEND et DESTRUCTIVE retenues pour approbation2 — PraxisJournal d'approbation horodaté avec l'identité de l'approbateurAttesté
TR-066RGPD art. 25 et 32 — accès limité par défautZones 01_DCP et 02_CONFIDENTIEL fermées par les droits du système de fichiers, par agent1 — Réseau / OSLecture d'un fichier témoin depuis l'UID de l'agent → refusNon couvert
TR-064RGPD art. 5.2, AI Act art. 14 et 17 — preuves indépendantesAgent d'audit cloisonné, journal en lecture seule, aucun droit d'action1 + 2 + 3Schéma de cloisonnement visé par le RSSINon couvert

Les statuts ont un sens précis. « À vérifier » n'est pas un manquement : c'est une affirmation non encore confrontée au code. « Non couvert » n'est pas une faute tant que la mesure humaine compensatoire est en place et documentée. Le risque d'audit naît d'un « à vérifier » présenté comme acquis.

Les dix points bloquants :

ID Objet Responsable
TR-010Analyse d'impact (RGPD art. 35) signée avant le traitementDPO
TR-011Qualification du système au sens de l'AI Act (art. 6, Annexe III)Conseil juridique
TR-047Un seul orchestrateur : attestation d'architecture signéeRSSI
TR-049Aucun transfert hors UE : test en environnement sans route sortanteRSSI
TR-054Toute action d'un agent du swarm passe par le broker uniqueRSSI
TR-056Exclusion de la brique dépendant de NotebookLMExploitant
TR-058smfworks-skills : exclusion ou sous-ensemble épinglé sous brokerRSSI
TR-059smf-forgewright : navigateur automatisé, surface réseau interditeRSSI
TR-062Agent 07 : finalité bornée au classement documentaireConseil juridique
TR-064Agent d'audit cloisonné des agents opérationnelsRSSI

Trois de ces dix points (TR-010, TR-011, TR-062) ne seront jamais couverts par un outil : ils relèvent d'une décision humaine signée. C'est la limite honnête de l'automatisation.

8. Ce que le dispositif garantit, et ce qu'il ne garantit pas

Garanti, sous réserve que la couche 1 soit correctement posée

  • aucune connexion sortante possible depuis le processus agent ;
  • une inférence exclusivement locale ;
  • aucune action conséquente sans approbation humaine tracée ;
  • une exécution de code confinée en conteneur jetable sans réseau ;
  • un journal d'audit attribuable, hors d'atteinte en écriture de l'agent.

Non garanti

  • l'absence d'exfiltration par un canal hors couche 1 (support amovible, copie manuelle, capture d'écran) ;
  • l'exactitude des sorties du modèle, que la citation obligatoire et la détection de contradictions réduisent sans l'annuler ;
  • l'effet d'un garde-fou écrit seulement en consigne système ;
  • l'indépendance des preuves d'audit, tant que le cloisonnement de l'agent d'audit n'est pas attesté ;
  • la conformité juridique, qui suppose une qualification préalable et une supervision humaine effective, non simulée.

Conclusion

L'article de juillet avait raison sur l'essentiel et tort sur les preuves. Un agent autonome est un excellent bras opérationnel pour la gouvernance de l'IA. Il ne devient défendable qu'à trois conditions :

  1. ses garanties reposent sur l'OS et le réseau, pas sur sa consigne ;
  2. il ne contrôle jamais ses propres actions ;
  3. ce qu'il ne couvre pas est nommé, avec un responsable humain en face.

Sur 68 obligations, nous en démontrons 25. Les 43 autres sont identifiées, assignées, et ne sont pas présentées comme acquises.


Pierre Erol GIRAUDY — UGAIA / AFEES
Références : profil de gouvernance « Andorre » v2.2 et matrice de traçabilité RGPD / AI Act v2.5 (documents de travail) ; article initial du 19 juillet 2026 sur GOUVERNANCES.
www.ugaia.eu · gouver2020.blogspot.com · about.me/giraudyerol


Aucun commentaire: