Alors que les organisations adoptent rapidement des agents IA pour automatiser les workflows, synthétiser les données et faciliter la prise de décision, les équipes chargées de la sécurité et de la gouvernance doivent relever un nouveau défi : déployer l’IA en toute sécurité sans introduire de risques non maîtrisés.
Contrairement aux outils SaaS traditionnels, les agents IA peuvent interpréter, générer et exploiter dynamiquement les données — souvent dans plusieurs systèmes. La supervision, le contrôle du périmètre et la gouvernance deviennent donc essentiels.
Cette checklist est conçue pour aider les responsables de l’IT, de la sécurité, de la conformité et des risques à évaluer les agents IA avant leur déploiement.
Elle va au-delà du battage médiatique et se concentre sur des contrôles pratiques qui réduisent l’exposition opérationnelle, réglementaire et réputationnelle.
- 1. Contrôles de sécurité et de confidentialité des données
- 2. Gouvernance avec intervention humaine
- 3. Contrôles de l’exactitude, de l’évaluation et des hallucinations
- 4. Limites contextuelles et périmètre des données
- 5. Préparation à la conformité et à la réglementation
- 6. Contrôles opérationnels et réponse aux incidents
- 7. Gestion des changements et sécurité du déploiement
- 8. Garde-fous liés aux cas d’usage
- 9. Checklist de transparence des fournisseurs
- 10. Question stratégique pour les responsables informatiques
- Recommandation finale
1. Contrôles de sécurité et de confidentialité des données
La sécurité des systèmes IA ne peut être supérieure à celle des données auxquelles ils accèdent et qu’ils traitent. Avant d’activer un agent IA, les organisations doivent comprendre comment les données entrent dans le système, y circulent et en sortent.
Gestion et stockage des données
Les principales questions sont les suivantes :
- Les données des clients ou les données internes servent-elles à entraîner des modèles externes ?
- Existe-t-il une politique claire de conservation et de suppression des données ?
- Les prompts et les sorties sont-ils stockés ? Si oui, pendant combien de temps ?
- Les données sont-elles chiffrées en transit et au repos ?
- Les journaux sont-ils auditable ?
De nombreux risques liés à l’IA découlent de politiques d’utilisation des données peu claires. Si les prompts ou les sorties sont conservés indéfiniment, des informations sensibles peuvent persister plus longtemps que prévu.
Le chiffrement des données au repos et en transit devrait être la norme, et les journaux d’audit doivent permettre de retracer les actions générées par l’IA.
Les organisations doivent également vérifier si les données servent à réentraîner les modèles de fondation, ce qui peut soulever des problèmes de conformité et de confidentialité.
Contrôles des accès
- L’accès est-il fondé sur les rôles (RBAC) ?
- Les administrateurs peuvent-ils limiter les données auxquelles l’IA peut accéder ?
- L’accès de l’IA est-il limité au contexte d’une entité plutôt qu’à l’ensemble du système ?
- L’SSO est-il obligatoire ?
Un accès limité au niveau de l’entité réduit les risques de surexposition. Les agents IA ne devraient pas disposer par défaut d’un accès complet à la base de connaissances lorsque seuls certains enregistrements sont nécessaires.
Une intégration forte des identités (par exemple, SSO, RBAC, accès conditionnel, etc.) garantit que les fonctionnalités d’IA respectent les politiques existantes de moindre privilège.
2. Gouvernance avec intervention humaine
L’IA doit renforcer la prise de décision humaine — et non remplacer la responsabilité.
Contrôle des décisions
- L’IA apporte-t-elle des modifications de manière autonome ?
- Ou fournit-elle des recommandations soumises à l’approbation humaine ?
- Les sorties peuvent-elles être modifiées, rejetées ou ignorées ?
- Les décisions prises à partir des sorties de l’IA sont-elles traçables ?
Les actions à haut risque (par exemple, décisions de conformité, modifications financières, application de politiques, etc.) devraient nécessiter une approbation humaine.
Des pistes d’audit claires doivent indiquer si les décisions ont été générées par l’IA, modifiées par un humain ou entièrement manuelles. La possibilité pour un humain de reprendre le contrôle est essentielle pour empêcher les erreurs d’automatisation de se propager en cascade.
3. Contrôles de l’exactitude, de l’évaluation et des hallucinations
Les systèmes IA peuvent générer des sorties incorrectes ou fabriquées (par exemple, des hallucinations), en particulier lorsque le contexte est incomplet.
Fiabilité des modèles
- Existe-t-il une évaluation mesurable de l’exactitude ?
- Les sorties s’appuient-elles sur un contexte propre à l’entreprise ?
- Des citations ou un raisonnement sont-ils fournis ?
- Existe-t-il une boucle de rétroaction ?
Une IA digne de confiance nécessite un ancrage contextuel, des jeux de données d’évaluation définis et une capacité d’explication.
Les fournisseurs devraient publier des références mesurables en matière d’exactitude et démontrer comment les sorties sont validées.
Les boucles de rétroaction permettent aux organisations d’améliorer les performances des modèles au fil du temps plutôt que d’accepter un comportement figé.
4. Limites contextuelles et périmètre des données
Des limites claires concernant les données empêchent tout dépassement involontaire du périmètre autorisé.
Isolation du contexte
- L’IA peut-elle accéder uniquement à certains documents ?
- Le mélange de données entre entités est-il contrôlé ?
- Les types de données non pris en charge sont-ils documentés ?
- La visibilité de l’IA sur les données est-elle transparente ?
Les organisations doivent comprendre ce que l’IA peut voir. Le mélange de données entre entités (par exemple, entre unités opérationnelles ou clients) crée une exposition juridique et en matière de confidentialité. La transparence sur le périmètre des données empêche les utilisations accidentelles.
5. Préparation à la conformité et à la réglementation
La gouvernance de l’IA devient une priorité, tout comme les stratégies d’IA souveraine et les exigences réglementaires.
Normes de gouvernance
- Le fournisseur est-il conforme à la norme ISO 42001 ?
- Prend-il en charge les audits SOC 2 / ISO 27001 ?
- Les risques propres à l’IA sont-ils documentés ?
- Des explications sont-elles disponibles pour les audits ?
Des normes comme ISO 42001 formalisent la gouvernance de l’IA. Les fournisseurs devraient fournir une documentation facilitant les examens réglementaires et les audits de conformité. Des sorties explicables sont particulièrement importantes dans les secteurs réglementés.
6. Contrôles opérationnels et réponse aux incidents
Les défaillances de l’IA doivent être traitées comme tout autre incident en production.
Atténuation des risques
- Existe-t-il un plan de réponse aux incidents lié à l’IA documenté ?
- Les fonctionnalités d’IA peuvent-elles être désactivées immédiatement ?
- Les prompts sont-ils consignés pour permettre une analyse forensique ?
- Le suivi des versions des modèles est-il disponible ?
Les organisations doivent pouvoir désactiver rapidement les fonctionnalités d’IA en cas de comportement inattendu. Le suivi des versions permet d’attribuer les changements de comportement du modèle à des mises à jour précises.
7. Gestion des changements et sécurité du déploiement
Le déploiement de l’IA doit suivre des pratiques rigoureuses de gestion des changements.
Déploiement contrôlé
- L’IA est-elle déployée derrière des indicateurs de fonctionnalité ?
- Le déploiement peut-il être limité à certains utilisateurs ?
- Les workflows personnalisés peuvent-ils être activés ou désactivés ?
- Existe-t-il un environnement bac à sable ou bêta ?
Un déploiement progressif réduit les risques. Tester l’IA dans des environnements limités aide à identifier les lacunes des workflows avant une exposition à l’échelle de l’organisation.
8. Garde-fous liés aux cas d’usage
Tous les cas d’usage de l’IA ne présentent pas le même niveau de risque.
Usages autorisés ou restreints
- Les cas d’usage autorisés sont-ils définis ?
- Les cas d’usage à haut risque sont-ils restreints ?
- Les consignes destinées aux employés sont-elles documentées ?
- L’utilisation est-elle consignée ?
L’IA ne devrait pas fournir de conseils juridiques non supervisés, valider la conformité ou prendre des décisions financières. Des garde-fous clairs empêchent les utilisations abusives et réduisent les risques liés aux audits.
9. Checklist de transparence des fournisseurs
Demandez à votre fournisseur :
- Quel fournisseur de LLM utilisez-vous ?
- Utilisez-vous les données des clients pour l’entraînement ?
- Quelle est votre stratégie d’atténuation des hallucinations ?
- Quels référentiels d’exactitude publiez-vous ?
- Quelles certifications détenez-vous ?
- Comment isolez-vous les environnements clients ?
- À quelle vitesse pouvez-vous désactiver les fonctionnalités d’IA ?
La clarté du fournisseur contribue à réduire le risque lié aux tiers.
10. Question stratégique pour les responsables informatiques
Un collaborateur IA devrait :
- Améliorer la préparation aux audits
- Réduire les erreurs manuelles
- Fournir des sorties explicables
- Maintenir une supervision humaine
- S’aligner sur les cadres de gouvernance
Il ne devrait pas :
- Fonctionner comme une boîte noire incontrôlée
- Accéder à un volume excessif de données
- Apporter de manière autonome des changements irréversibles
- Créer des angles morts en matière d’audit
Recommandation finale
Avant de donner le feu vert à Claude — ou à tout autre collaborateur IA — les équipes informatiques et de sécurité devraient exiger :
- Un examen de sécurité formel
- Un avenant relatif au traitement des données
- Un déploiement pilote contrôlé
- Un workflow défini d’approbation humaine
- Une politique documentée de gouvernance de l’IA
Les agents IA peuvent apporter une efficacité opérationnelle et une aide à la décision, mais uniquement lorsqu’ils sont déployés dans un cadre défini par des garde-fous clairs.
À mesure que l’adoption de l’IA s’accélère, une gouvernance — et non l’automatisation sans contrôle — déterminera si ces outils deviennent des atouts ou des passifs.

