L'autonomie doit correspondre à un mandat vérifiable
Cette analyse revient sur les pilotes d'agents IA de 2025 avec le recul de 2026. Les personnages, actions et chiffres forment un scénario illustratif ; aucun résultat de client CYTIZEN n'est présenté. Un agent se distingue ici d'un assistant de rédaction parce qu'il choisit une succession d'étapes et peut appeler des outils. Cette définition de travail ne constitue pas une qualification réglementaire. Elle sert à poser la question opérationnelle : que peut-il réellement faire, dans quel système et au nom de qui ?
Le bénéfice d'une autonomie accrue n'est pas automatique. Un parcours composé de petites actions peut engager une responsabilité importante : lire une demande, sélectionner une pièce, préparer un message, choisir un destinataire puis envoyer. Une précision satisfaisante à chaque étape ne garantit pas le résultat de la chaîne. La première tâche du pilote est donc de rendre le mandat et les limites exécutables.
Scénario illustratif : une relance fournisseur devient une promesse
Thomas, responsable achats, souhaite automatiser les relances de documents fournisseurs. L'agent doit lire le dossier, identifier la pièce manquante et préparer un courriel. Sophie, responsable applications, propose de commencer en brouillon. Le sponsor demande pourquoi ne pas envoyer directement : les relances paraissent simples et le volume dépasse mille dossiers.
Sur un lot fictif de cent cas, l'agent prépare quatre-vingt-douze brouillons corrects, cinq demandent une correction et trois ne doivent pas être envoyés. L'un cite la mauvaise entité, un autre contient une pièce jointe étrangère au dossier, le troisième promet une validation du fournisseur dès réception. Le taux de brouillons utilisables est 92 %, mais les trois derniers cas montrent pourquoi la même fonction ne peut pas recevoir immédiatement un droit d'envoi.
Thomas précise le mandat : demander une pièce, sans engager le statut de qualification ni transmettre une pièce interne. Sophie sépare le générateur de texte du mécanisme qui décide des destinations admises. Le pilote reste utile : il réduit la préparation et aide à découvrir les données insuffisantes. Il ne doit pas être déclaré autonome avant d'avoir prouvé les limites du parcours.
Une matrice d'action, pas une consigne vague
| Action | Périmètre autorisé | Contrôle externe au modèle |
|---|---|---|
| Lire le dossier | Pièces de la demande identifiée et accessibles à l'utilisateur | Vérification des droits et de l'identifiant du dossier |
| Proposer une relance | Liste de pièces et gabarits approuvés | Champs structurés ; refus si donnée indispensable absente |
| Choisir un destinataire | Contact validé du référentiel fournisseur | Aucun destinataire extrait librement du texte d'une pièce |
| Créer un brouillon | Message sans pièce jointe interne | Journal du dossier, version et auteur de la validation |
| Envoyer | Hors périmètre initial | Validation humaine du message et du destinataire |
| Modifier la qualification | Interdit | Compte technique sans droit de modification |
La colonne de contrôle doit décrire une propriété du système, pas une phrase disant au modèle de se comporter correctement. L'agent peut proposer une action ; un composant déterministe vérifie si elle est admissible. Le contrôle reste valable même si la proposition est incohérente, malveillante ou produite après une mauvaise interprétation du document.
Un compte partagé doté de droits étendus contredit cette matrice, même si la démonstration a réussi. Avant de tester les performances, comparer les permissions effectives à celles annoncées. Faire examiner un refus par le métier : une limite trop stricte peut bloquer une tâche légitime, mais la réponse est une évolution contrôlée du mandat, pas un contournement improvisé.
Le contenu lu n'est pas une autorité
Un document fournisseur peut contenir du texte qui ressemble à une instruction. Il reste une donnée du dossier, pas une autorisation d'envoyer un message ou d'ouvrir une autre base. Les travaux OWASP décrivent notamment le risque d'injection indirecte et l'excès d'autonomie. Le pilote doit tester la séparation entre information reçue, consigne autorisée et permission réellement exécutée.
Dans notre exemple, un document de test demande de transmettre le dossier à une adresse externe. Le résultat attendu n'est pas seulement que l'agent dise non ; le mécanisme d'envoi doit refuser cette adresse même si une proposition apparaît dans le brouillon. Le test utilise des documents et boîtes contrôlés. Il ne nécessite aucune attaque sur un service tiers ni exposition de données réelles.
Prévoir aussi des erreurs ordinaires : homonymie de fournisseur, langue différente, pièce périmée, dossier dupliqué et contact absent. Un essai limité aux textes malveillants manquerait les situations plus fréquentes qui créent des engagements incorrects. Le registre des tests associe chaque cas à un résultat attendu et conserve la sortie, les contrôles déclenchés et la décision finale.
Évaluer la chaîne, y compris les abstentions
La qualité d'exécution est le nombre de parcours terminés avec résultat correct, droits respectés et trace complète, divisé par les parcours évaluables. Ne pas appeler réussite une génération de texte que personne ne peut utiliser. Mesurer séparément les abstentions justifiées et les blocages injustifiés : un refus sûr sur donnée manquante peut être préférable à une réponse rapide mais inventée.
Le lot de recette comprend ici cent cas nominaux, vingt cas ambigus, dix cas d'indisponibilité d'outil et dix cas d'instruction hostile contrôlée. La composition est illustrative. Avant l'essai, écrire les conditions de décision : aucun envoi non autorisé, aucun mélange de pièces entre dossiers, trace exploitable sur tous les parcours et au moins 90 % de brouillons utilisables sur le lot nominal. Ce dernier seuil n'est pertinent qu'avec une mesure du coût des corrections.
Un événement interdit observé bloque l'élargissement de droits, même si la moyenne reste excellente. À l'inverse, l'absence d'un tel événement sur cent quarante essais ne prouve pas une impossibilité future. La décision doit combiner limites techniques, résultats du test et surveillance en exploitation. Documenter ce que le lot ne couvre pas : nouvelles langues, contrats atypiques ou modifications fournisseur.
Limiter les boucles, les doublons et les coûts
L'agent ne doit pas poursuivre indéfiniment une demande sans réponse. Le scénario fixe au maximum trois appels de recherche et deux tentatives de préparation par dossier. Après un délai ou une erreur récurrente, il crée une exception pour un opérateur. Les plafonds sont des choix locaux à confirmer avec l'équipe ; ils rendent la consommation et le fonctionnement prévisibles.
Une clé stable associe l'action au dossier et à sa version. Si la même demande est relancée après un incident réseau, le système vérifie si le brouillon existe déjà. Avant toute future fonction d'envoi, un mécanisme supplémentaire doit empêcher l'émission répétée du même message. Journaliser seulement les appels réussis masquerait les boucles et les reprises qui expliquent un coût élevé.
Le coût par dossier acceptable additionne usage du modèle, recherche, outils, contrôle humain, corrections et support, puis divise par les dossiers correctement traités. Si 1 000 dossiers consomment 200 euros d'outils, 900 euros de revue et 400 euros de correction, et que 850 sont acceptables, le coût vaut 1 500/850, soit environ 1,76 euro. Le diviser par 1 000 donnerait une impression artificiellement favorable.
Passer d'un pilote à un service supportable
Thomas demeure propriétaire de la conséquence métier. Sophie porte la configuration et l'exploitation. La sécurité examine les permissions et scénarios d'abus. Les achats et le juridique vérifient les conditions du service fournisseur. L'équipe support reçoit un moyen de suspendre le parcours et une procédure de reprise manuelle. Une intervention ne doit pas dépendre de la présence du développeur ayant créé le pilote.
Le changement de modèle, de source documentaire, d'outil ou d'autonomie déclenche une recette ciblée. Conserver un petit lot de référence stable et des cas récents évite de perdre la comparaison. Si un nouveau modèle améliore le style mais provoque davantage d'adresses rejetées, l'équipe doit pouvoir conserver la version antérieure ou repasser en mode brouillon.
Le journal opérationnel identifie le dossier, les versions, les outils appelés, les validations et l'issue. Il ne doit pas copier inutilement toutes les données sensibles dans une nouvelle base. Définir les accès et la conservation avec les responsables concernés. Le besoin de comprendre une erreur n'autorise pas une collecte illimitée de contenus.
Trois frontières de responsabilité
Dans les achats, préparer une relance et modifier une qualification fournisseur sont deux mandats différents. Le second peut modifier le droit de commander ; il ne doit pas être ajouté sous prétexte que l'agent possède déjà le dossier.
Pour le support IT, rechercher une procédure et exécuter un changement sur un équipement sont séparés. Un pilote peut d'abord proposer une action au technicien ; l'autonomie ultérieure dépend du risque, des permissions et de la capacité de retour arrière, pas seulement du nombre de réponses correctes.
Dans le commercial, un assistant peut préparer une réponse mais ne doit pas inventer une remise, une date ou un engagement contractuel. Le service qui transmet le message vérifie les valeurs autorisées et les destinataires. La relecture humaine doit disposer des éléments nécessaires, sinon elle devient une signature de confiance plutôt qu'un contrôle.
Sources, méthode et limites
Sources primaires consultées le 4 octobre 2026 : OWASP, Prompt Injection 2025 ; OWASP, Excessive Agency 2025 ; NIST, profil de risque de l'IA générative. Ces références documentent les risques ; les mandats, essais et calculs du dossier sont des propositions pédagogiques originales.
Le dispositif décrit organise un pilote contrôlé, pas une certification de sécurité ou de conformité. Les seuils doivent être adaptés au système, aux conséquences possibles et aux règles de l'organisation. La conclusion d'un pilote peut être de garder une assistance en brouillon : une autonomie limitée mais utile vaut mieux qu'un service dont personne ne peut contenir les actions.