Un agent autonome peut administrer un plan de gouvernance de l'IA, à condition de ne jamais le gouverner, et à condition que chaque protection invoquée soit appliquée là où elle ne peut pas être contournée.
C'est la thèse de cet article, qui reprend et corrige celui du 19 juillet 2026, « Pourquoi des agents autonomes peuvent administrer la gouvernance IA ? ».
Depuis juillet, le dispositif qui sous-tend cette thèse a été révisé. Le profil de gouvernance « Andorre » est passé en version 2.2. Les briques de l'écosystème SMF Works ont été confrontées à leurs dépôts publics. La matrice de traçabilité RGPD / AI Act est passée de 46 à 68 lignes. Plusieurs affirmations de l'article initial ne tenaient plus : je les corrige ici, et je montre comment le profil et la matrice s'articulent.
Une précision de statut : le profil et la matrice sont des documents de travail, non diffusés. Cet article en expose la méthode et les conclusions ; il ne vaut ni déclaration de conformité ni qualification juridique.
1. La thèse maintenue : administrer sans gouverner
La gouvernance de l'IA est d'abord une charge documentaire : registre de l'article 30, analyses d'impact, durées de conservation, matrices de risques, journaux à relire, preuves à conserver. Rien de cela n'est intellectuellement difficile ; tout cela se dégrade dès qu'on cesse de s'en occuper. C'est le terrain naturel d'un agent.
Le partage des rôles ne change pas :
| La direction (COMEX, DPO, RSSI) | L'agent autonome |
|---|---|
| Définit les politiques, les seuils de risque, les responsabilités | Applique les politiques et refuse ce qui les enfreint |
| Qualifie le système au sens de l'AI Act | Surveille les actions, les modèles, les données manipulées |
| Approuve les actions conséquentes | Met en file les actions SEND et DESTRUCTIVE |
| Arbitre, sanctionne, décide | Documente, alerte, produit les preuves |
Aucune action juridique, éthique ou disciplinaire n'est déléguée à un agent. Douze agents, un par domaine du plan de classement COWORK2026, exécutent ce travail sous une supervision humaine qui reste entière.
2. Ce que nous corrigeons
Sept affirmations de l'article de juillet sont retirées ou reformulées. Toutes procèdent de la même erreur : attribuer au logiciel une garantie que seul le système d'exploitation, le réseau ou une décision humaine peut apporter.
| L'article de juillet affirmait | Ce qu'il faut lire |
|---|---|
| Un « pare-feu d'exfiltration » garantit l'absence de fuite | Le pare-feu d'egress de Praxis refuse qu'une action relaie un contenu signalé comme injection. Ce n'est pas un filtrage réseau. L'absence d'exfiltration ne se garantit qu'au niveau OS : aucune route sortante, aucune résolution DNS. |
| Les rapports portent des « signatures Ed25519 » | Les artefacts sont vérifiés par hachage et portent des visas de revue humaine. Une empreinte prouve l'intégrité d'un document, pas son auteur. |
| « Conformité automatique », « auditabilité totale » | La conformité ne s'automatise pas : elle suppose une qualification juridique préalable et une supervision humaine effective. L'agent produit des preuves, pas la conformité. |
| Praxis se gouverne lui-même, donc il peut gouverner l'entreprise | Un système qui agit et produit les preuves de ses propres actions est juge et partie. L'agent d'audit doit être cloisonné des agents opérationnels. |
| L'écosystème SMF Works forme un ensemble sous un broker unique | Selon leur propre documentation, quatre briques sur six s'exécutent hors du broker Praxis. Deux rôles étaient mal décrits et un nom était erroné. |
| « 46 obligations, 25 couvertes » | La matrice compte 68 lignes, dont 10 points bloquants (détail au §6). |
| Les douze agents sont tous « non décisionnels » | Certains usages déclarés peuvent faire basculer le système en haut risque au sens de l'Annexe III de l'AI Act. |
La conclusion de l'article initial, elle, devient la règle de lecture de celui-ci : un agent qui prétend tout couvrir n'est pas un outil de conformité, c'est un risque de conformité déguisé.
3. Le principe : trois couches d'application
Le profil « Andorre » repose sur une phrase : le confinement se réalise au niveau du système d'exploitation et du réseau ; Praxis documente, classe, retient et journalise, il ne confine pas. Une souveraineté qui ne repose que sur un fichier de configuration n'est pas opposable en audit.
| Couche | Nature | Ce qu'elle porte | Comment on le vérifie |
|---|---|---|---|
| 1 — Réseau / OS | Contraignante, opposable | Aucune route sortante, DNS neutralisé, Ollama en boucle locale, sandbox Docker sans réseau, journal exporté hors d'atteinte de l'agent | Un curl sortant depuis l'UID de service échoue ; une écriture dans le journal est refusée |
| 2 — Praxis | Documentée, vérifiable | Classification READ / DRAFT / SEND / DESTRUCTIVE, approbation humaine, double approbation, kill-switch, frontière d'injection, politique Rego | Une action SEND reste en file sans approbation ; une double approbation par le même compte est refusée |
| 3 — Organisationnelle | Humaine, non délégable | Politiques, qualification, approbateurs nommés, revue trimestrielle du journal par le DPO et le RSSI | Procès-verbaux datés, notes de qualification signées |
Le choix d'Ollama et de modèles à poids ouverts ne suffit pas : une installation neuve de Praxis expose sept surfaces réseau (recherche web, mode Research, navigateur, Microsoft 365, MCP, A2A, passerelles de messagerie) qu'il faut désactiver une à une. Et toute plateforme agentique tierce est écartée si elle introduit une surface réseau ou un second orchestrateur : un seul broker, un seul journal, une seule file d'approbation.
4. Le prompt exprime, le contexte filtre, le harness contraint, l'OS garantit
Une règle écrite dans une consigne système n'est pas un contrôle : elle ne le devient que lorsqu'elle est appliquée en couche 1 ou 2. C'est l'apport principal de la version 2.2 du profil. Mon article de septembre, « Mieux surveiller et paramétrer les modèles d'intelligence artificielle », décrivait trois niveaux d'ingénierie — Prompt, Context, Harness — qui disent où une règle est exprimée. Les trois couches disent où elle devient contraignante. Les deux axes ne se recouvrent pas.
Niveaux d'ingénierie × couches d'application — profil « Andorre » v2.2, §3 ter
La ligne Prompt est vide de contrôles, et c'est voulu : un texte piégé glissé dans un ticket ou un document suffit à neutraliser une consigne. Tout ce que le profil garantit provient des cases colorées.
D'où un registre des garde-fous : chaque garde-fou est rattaché à son point d'application ; sans point d'application, il est présenté comme une recommandation, jamais comme une protection. Exemples tirés d'un SKILL « Support IT & DevOps » :
| Garde-fou | Exprimé au niveau | Point d'application réel |
|---|---|---|
| Pas de commande destructive sans validation | Prompt | Classe DESTRUCTIVE du broker, double approbation |
| Pas de secret en clair | Prompt | Expurgation du broker ; coffre de secrets hors de portée de l'agent |
| Exclusion des zones de données personnelles | Context | Droits du système de fichiers par identité d'agent |
| Retrait des données personnelles des logs | Context | Pipeline Presidio obligatoire en amont, taux de détection mesuré |
| Aucune exfiltration | Aucun | Couche 1 uniquement |
Deux précisions de vocabulaire suivent de la même logique. Un traitement Presidio est une pseudonymisation, non une anonymisation : les logs restent des données personnelles au sens du RGPD. Et un SKILL rédigé pour un déploiement standard, avec connecteurs MCP vers ServiceNow, Okta ou GitHub, n'est pas transposable tel quel au profil souverain, qui interdit ces connecteurs.
5. Un exemple concret : le classement COWORK2026 de mon poste
Mon propre poste applique le principe des zones, et en montre aussi la limite : le nom d'un dossier exprime sa sensibilité, ses droits d'accès le protègent, son emplacement décide de la souveraineté. L'arborescence ci-dessous est l'état actuel d'un classement qui a évolué depuis la taxonomie présentée en juillet.
Arborescence 14-CO-WORK2026 sur le poste de travail — état actuel d'un classement en évolution
Le dossier racine 14-CO-WORK2026 range les documents en trois familles :
| Famille | Dossiers | Ce qui en découle pour les agents |
|---|---|---|
| Zones de sensibilité et cycle de vie | 01_DCP, 02_CONFIDENTIEL, 03_CONFORMITE, 04_TECHNIQUE, 05_PUBLICATIONS, 06_ARCHIVES | Droits d'accès par agent : les zones 01 et 02 sont fermées à tout agent qui n'en a pas l'usage (TR-066) ; 06 relève de l'agent archiviste |
| Fournisseurs et infrastructure | 07_ANTHROPIC, 08_OVH, 09_MICROSOFT, 10_SERVEURS_SLM | Un dossier par fournisseur alimente la due diligence de la chaîne d'approvisionnement : contrats, juridiction, dépendances |
| Métiers et productions | 11_METIERS, RESULTATS | Sorties de travail, à rattacher à une zone avant toute diffusion |
Quatre enseignements en découlent.
- Le numérotage des zones est la bonne base. Un agent de support technique peut être cantonné aux zones 03 à 05 et exclu des zones 01 et 02. Mais tant que cette exclusion n'existe que dans sa consigne, c'est une recommandation. Elle devient un contrôle quand les droits NTFS du compte de service de l'agent ferment ces dossiers.
- L'emplacement compte autant que le nom. L'arborescence est dans OneDrive : chaque dossier, y compris
01_DCPet02_CONFIDENTIEL, est synchronisé avec le cloud de Microsoft, et la plupart sont « disponibles en ligne uniquement ». Pour ces deux zones, c'est une sortie du périmètre souverain et un transfert à documenter au sens du chapitre V du RGPD. Le profil exige qu'elles restent sur un stockage local ou souverain, hors synchronisation. - Ce qui n'est pas classé n'est pas gouverné.
RESULTATSet les trois fichiers à la racine (un script Python, deux versions de la matrice de ressources) n'appartiennent à aucune zone : l'agent archiviste ne sait pas quelle durée de conservation leur appliquer. Deux versions côte à côte sans statut posent aussi la question de celle qui fait foi. - Zone et domaine sont deux axes complémentaires. La matrice rattache chaque obligation à un domaine fonctionnel de la taxonomie de juillet (gouvernance, conformité, audit…), qui désigne l'agent responsable. Le disque, lui, est désormais organisé par zone de sensibilité, qui décide des droits d'accès. Une table de correspondance zone × domaine doit relier les deux.
C'est le principe de la section précédente, appliqué à un dossier : le nom exprime, les droits contraignent, l'emplacement garantit.
6. Les agents à usage sensible et la séparation des tâches
Un agent « opérationnel » peut faire basculer tout le système en haut risque par le seul usage qu'on en fait. Trois des douze agents exigent donc une borne de finalité écrite, et inscrite dans les outils qui leur sont donnés, pas seulement dans leur consigne.
| Agent | Usage déclaré | Ce qui ferait basculer la qualification | Borne exigée |
|---|---|---|---|
| 07 — Partenariats & Consentements | Classer CV, photos, profils | Sélectionner, filtrer ou évaluer des personnes : AI Act, Annexe III, point 4 (emploi) | Classement documentaire seul ; aucun outil de notation ; point bloquant |
| 08 — Assurance IA & Risques | Vérifier la conformité des « décisions assurantielles » | Évaluer ou tarifer des personnes en assurance vie et santé : Annexe III, point 5(c) | Documentation des risques IA de l'organisation ; aucune donnée d'assuré individuel |
| 10 — Visuel & Consentement | Détecter et flouter les visages | Identifier ou catégoriser des personnes : AI Act art. 5 et Annexe III, point 1 ; RGPD art. 9 | Détection aux seules fins de floutage ; ni gabarit, ni comparaison ; modèle nommé |
L'agent 12 (Archiviste) n'appelle pas de qualification particulière, mais ses purges sont des actions DESTRUCTIVE : double approbation, et certificat de suppression produit par un composant distinct de celui qui supprime.
La séparation des tâches est le second point bloquant. Dans l'architecture des douze agents, l'agent 01 supervise les autres et l'agent 06 audite l'ensemble, depuis la même instance que les agents qu'ils contrôlent. Les preuves seraient alors produites par le système qu'elles évaluent. Le profil v2.2 exige :
- une identité système (UID) distincte pour les agents 01 et 06, ou une instance séparée ;
- un accès en lecture seule au journal d'audit exporté, jamais en écriture ;
- aucun outil d'envoi ou de suppression, aucun droit d'approbation ;
- un visa humain des rapports d'audit par une personne distincte de l'approbateur des actions auditées.
7. La matrice de traçabilité : ce qui est démontré, ce qui ne l'est pas
Sur 68 obligations RGPD et AI Act, 25 sont couvertes par un contrôle attesté, 13 restent à vérifier, 27 ne relèvent d'aucune capacité technique et 3 sont portées par une instance. Dix points bloquent toute diffusion. La matrice (version 2.5) est le pivot du dispositif : chaque obligation y est rattachée à un contrôle, à sa couche, à sa source et à sa preuve.
| 25 attestées |
13 à vérifier |
27 non couvertes |
3 organisationnelles |
10 bloquants |
Chaque ligne suit la même chaîne : obligation → contrôle mobilisé → couche d'application → source qui l'atteste → preuve produite → méthode de vérification → statut → responsable. Trois lignes en montrent la logique :
| ID | Obligation | Contrôle | Couche | Preuve attendue | Statut |
|---|---|---|---|---|---|
| TR-001 | AI Act art. 14 — supervision humaine effective | Mode enforced : actions SEND et DESTRUCTIVE retenues pour approbation | 2 — Praxis | Journal d'approbation horodaté avec l'identité de l'approbateur | Attesté |
| TR-066 | RGPD art. 25 et 32 — accès limité par défaut | Zones 01_DCP et 02_CONFIDENTIEL fermées par les droits du système de fichiers, par agent | 1 — Réseau / OS | Lecture d'un fichier témoin depuis l'UID de l'agent → refus | Non couvert |
| TR-064 | RGPD art. 5.2, AI Act art. 14 et 17 — preuves indépendantes | Agent d'audit cloisonné, journal en lecture seule, aucun droit d'action | 1 + 2 + 3 | Schéma de cloisonnement visé par le RSSI | Non couvert |
Les statuts ont un sens précis. « À vérifier » n'est pas un manquement : c'est une affirmation non encore confrontée au code. « Non couvert » n'est pas une faute tant que la mesure humaine compensatoire est en place et documentée. Le risque d'audit naît d'un « à vérifier » présenté comme acquis.
Les dix points bloquants :
| ID | Objet | Responsable |
|---|---|---|
| TR-010 | Analyse d'impact (RGPD art. 35) signée avant le traitement | DPO |
| TR-011 | Qualification du système au sens de l'AI Act (art. 6, Annexe III) | Conseil juridique |
| TR-047 | Un seul orchestrateur : attestation d'architecture signée | RSSI |
| TR-049 | Aucun transfert hors UE : test en environnement sans route sortante | RSSI |
| TR-054 | Toute action d'un agent du swarm passe par le broker unique | RSSI |
| TR-056 | Exclusion de la brique dépendant de NotebookLM | Exploitant |
| TR-058 | smfworks-skills : exclusion ou sous-ensemble épinglé sous broker | RSSI |
| TR-059 | smf-forgewright : navigateur automatisé, surface réseau interdite | RSSI |
| TR-062 | Agent 07 : finalité bornée au classement documentaire | Conseil juridique |
| TR-064 | Agent d'audit cloisonné des agents opérationnels | RSSI |
Trois de ces dix points (TR-010, TR-011, TR-062) ne seront jamais couverts par un outil : ils relèvent d'une décision humaine signée. C'est la limite honnête de l'automatisation.
8. Ce que le dispositif garantit, et ce qu'il ne garantit pas
|
Garanti, sous réserve que la couche 1 soit correctement posée
|
Non garanti
|
Conclusion
L'article de juillet avait raison sur l'essentiel et tort sur les preuves. Un agent autonome est un excellent bras opérationnel pour la gouvernance de l'IA. Il ne devient défendable qu'à trois conditions :
- ses garanties reposent sur l'OS et le réseau, pas sur sa consigne ;
- il ne contrôle jamais ses propres actions ;
- ce qu'il ne couvre pas est nommé, avec un responsable humain en face.
Sur 68 obligations, nous en démontrons 25. Les 43 autres sont identifiées, assignées, et ne sont pas présentées comme acquises.
Pierre Erol GIRAUDY — UGAIA / AFEES
Références : profil de gouvernance « Andorre » v2.2 et matrice de traçabilité RGPD / AI Act v2.5 (documents de travail) ; article initial du 19 juillet 2026 sur GOUVERNANCES.
www.ugaia.eu · gouver2020.blogspot.com · about.me/giraudyerol

.png)
Aucun commentaire:
Enregistrer un commentaire