La prochaine cible des escrocs en ligne ne sera peut-être pas directement votre compte bancaire, mais l’agent d’IA auquel vous faites confiance pour y puiser afin de dépenser.
Six grandes banques alertent sur le fait que le commerce agentique pourrait créer de nouvelles possibilités de fraude, d’escroquerie et de fuite de données à mesure que les systèmes d’IA obtiennent l’autorité de sélectionner des produits, d’interagir avec les commerçants et de finaliser des achats au nom des consommateurs.
Bank of America, Capital One, ING Group, NatWest, Commonwealth Bank of Australia et ASB Bank ont réagi avec un ensemble commun de principes destinés à rendre ces transactions plus sûres.
La raison en est qu’un agent d’achat doté d’IA peut devenir bien plus qu’un simple logiciel : il peut détenir des informations sensibles et être autorisé à agir au nom d’un utilisateur. Les banques alertent sur le risque que des attaquants compromettent ou usurpent l’identité d’agents et de commerçants, tandis que les consommateurs pourraient également bénéficier de protections de paiement plus faibles ou se retrouver face à une responsabilité mal définie lorsqu’un agent commet une erreur.
Là où les banques voient les principaux risques
Les six banques ne sont pas nécessairement opposées à l’utilisation d’agents d’IA dans le commerce en ligne. Leur argument central est toutefois que l’intégration rapide de l’IA dans le secteur devance les protections en place — un avertissement qui sous-tend également les débats récents sur le ralentissement de l’IA.
Selon le rapport des banques, les consommateurs sont enthousiastes à l’idée d’utiliser des agents d’IA pour faciliter leurs achats, mais beaucoup restent « incertains quant au fait que les agents d’IA agiront dans leur intérêt » lorsqu’ils effectueront des opérations de vente au détail.
Ces opérations comprennent la manière dont un agent a sélectionné un produit, la raison pour laquelle il a choisi un commerçant ou un moyen de paiement plutôt qu’un autre, ou encore ce qui se passe si l’agent effectue un achat que le consommateur n’avait pas l’intention de réaliser.
Ce manque de clarté devient plus problématique lorsqu’une IA va au-delà des recommandations et commence à agir. Un agent capable de rechercher un produit est une chose ; un agent capable de choisir le vendeur, de gérer les informations de paiement et de finaliser la transaction au nom d’un client dispose d’une autorité considérablement plus grande — et crée donc davantage de possibilités de fraude et d’arnaques, d’atteintes à la vie privée et de litiges.
Les achats par IA avancent plus vite que leurs garde-fous
Cet avertissement intervient alors que les agents d’IA gagnent en autonomie et se rapprochent de la gestion de transactions réelles, au lieu de se contenter de recommander des produits.
Dans le même temps, les entreprises d’IA et les distributeurs cherchent encore à déterminer qui a accès aux données et à l’infrastructure qui rendent ces systèmes utiles. Les distributeurs veulent que les agents d’IA amènent des clients vers leurs produits, mais ils souhaitent également garder le contrôle de leurs relations avec leurs clients et des données générées au cours de ces interactions. Le récent conflit entre Amazon et Meta au sujet de l’agent Muse de Meta montre à quelle vitesse cette tension peut se transformer en conflit autour de l’accès, de la vie privée et de la sécurité.
Le commerce agentique continue de se développer grâce aux partenariats entre entreprises d’IA, distributeurs et prestataires de paiement, alors même que la responsabilité, la protection des consommateurs et les règles de partage des données restent indéfinies.
Ce que les banques veulent changer
Les six banques proposent cinq principes pour rendre le commerce agentique plus sûr :
- Transparence : Les consommateurs doivent savoir quand un agent d’IA agit en leur nom et pourquoi il a fait un choix particulier.
- Sécurité : Les agents doivent disposer de garde-fous réduisant les transactions non autorisées, les manipulations et la fraude.
- Vie privée et données : Les utilisateurs doivent conserver le contrôle des informations sensibles partagées entre les agents, les commerçants et les prestataires de paiement.
- Choix : Les consommateurs doivent pouvoir contrôler les autorisations, les moyens de paiement et le degré d’autorité accordé à un agent.
- Interopérabilité : Les systèmes doivent fonctionner chez différents commerçants et avec différents prestataires de paiement sans affaiblir la sécurité ni les protections des consommateurs.
En pratique, cela signifie que les consommateurs doivent savoir quand une IA agit pour eux, comprendre ce qu’elle est autorisée à faire, contrôler ses permissions et pouvoir consulter un historique fiable des instructions, de l’authentification et des transactions en cas de problème.
Pour les consommateurs, la conclusion pratique est assez simple : un agent d’IA ne doit pas bénéficier d’un chèque en blanc sous prétexte qu’il peut faire des achats en leur nom. Plus un agent dispose de contrôle, plus il est important de limiter cette autorité, de conserver une trace vérifiable de ses actions et de garantir une procédure claire pour contester une transaction lorsqu’il commet une erreur.
Il y a toutefois un point important : il s’agit de principes « volontaires et non contraignants », et non de nouvelles réglementations. Cela signifie qu’une grande partie des protections réclamées par ces banques dépend encore de ce que les entreprises d’IA, les distributeurs, les sociétés de paiement et les régulateurs accepteront effectivement de mettre en œuvre.
Autre actualité : ShinyHunters affirme avoir piraté les systèmes du FBI en exploitant une vulnérabilité zero-day d’Oracle PeopleSoft, ce qui lui aurait permis d’accéder à des services internes et de voler des données sensibles concernant des employés et des candidats à l’embauche.





