We use cookies on this website.

By clicking "Accept," you agree to the storage of cookies on your device to improve your browsing experience, analyze site usage, and contribute to our marketing efforts. See our privacy policy for more information.

Cybersecurity

Gouvernance IA : encadrer les agents IA en entreprise (guide DSI)

Gouvernance IA des agents : registre, niveaux d'autonomie, identités, responsables et AI Act. La méthode pour encadrer vos agents IA dans une PME ou une ETI.

Gouvernance IA : encadrer les agents IA en entreprise (guide DSI)

La gouvernance de l'IA, c'est l'ensemble des règles qui décident quels usages de l'IA une entreprise autorise, qui les valide, comment on les contrôle et qui en répond. Avec les agents IA, qui agissent dans le système d'information au lieu de seulement répondre, elle devient concrète : chaque agent a des droits, un niveau d'autonomie, un responsable et des traces à conserver.

Gouvernance IA : définition, et ce que les agents changent

Dans la plupart des entreprises, la gouvernance de l'IA a commencé par une politique d'usage : quels outils d'IA générative les collaborateurs peuvent utiliser, avec quelles données, pour quels usages. C'est nécessaire, mais cela suppose qu'un humain reste derrière chaque action.

Un agent IA change la donne. Il lit des données, modifie des fiches, clôt des tickets, déclenche des actions dans des applications, avec un niveau d'autonomie variable. La CNIL et le Conseil de l'IA et du Numérique relèvent d'ailleurs, dans leur note du 20 juillet 2026, que les agents font circuler des données personnelles entre services et que leurs mémoires persistantes augmentent les données conservées.

La gouvernance doit donc passer de la question « qui a le droit d'utiliser l'IA ? » à la question « qu'est-ce que chaque agent a le droit de faire, et qui en répond ? ». Pour la définition de l'IA agentique elle-même, voir notre article sur l'IA agentique.

Pourquoi un agent IA se gouverne comme un collaborateur qui a des accès

Quand un nouveau collaborateur arrive, l'entreprise lui crée un compte, lui donne les accès utiles à son poste, lui désigne un responsable et retire ses droits à son départ. Un agent IA qui agit dans le SI appelle exactement les mêmes décisions, avec deux différences qui rendent la gouvernance plus exigeante.

  • Un agent agit vite et en volume. Une erreur de règle ne touche pas un dossier, mais tous ceux qu'il traite avant qu'on s'en aperçoive.
  • Un agent peut être détourné. Une consigne cachée dans un courriel ou un document qu'il lit peut modifier son comportement (injection de consignes). Ses droits doivent donc être limités à ce qui est strictement nécessaire.

Gouverner un agent revient à répondre, avant sa mise en production, à quatre questions : ce qu'il peut faire, qui valide ses actions sensibles, comment on le contrôle et qui en répond.

Les cinq piliers de la gouvernance des agents IA

Un registre des agents

On ne gouverne pas ce qu'on ne connaît pas. Le registre recense chaque agent en service ou en test : son objectif, les applications qu'il touche, ses droits, son niveau d'autonomie, son responsable et la date de sa dernière revue. Il permet aussi de repérer les agents créés sans passer par la DSI, par exemple dans un outil bureautique. Un modèle de registre figure plus bas.

Un niveau d'autonomie par action

Un agent n'a pas une autonomie unique : elle se fixe action par action. La grille que nous utilisons compte quatre niveaux.

LevelL'agent…Example
1suggests, a human carries outSuggest a response to a customer
2executes after human approvalCorriger un poste après confirmation de l'utilisateur
3executes and then reports onClose a resolved ticket
4performs the task on his own, under supervisionReset a password according to an established procedure

Un même agent peut être au niveau 4 pour une réinitialisation de mot de passe et au niveau 2 pour une modification de droits d'accès. On commence bas, et on monte d'un niveau au vu des journaux.

Une identité et des droits par agent, revus régulièrement

Chaque agent doit avoir sa propre identité, distincte de celle des collaborateurs. Dans un environnement Microsoft, Microsoft Entra Agent ID crée des identités d'agents dans Microsoft Entra ID : elles permettent de distinguer les actions d'un agent de celles d'un humain, de lui donner des droits au plus juste et de l'empêcher d'accéder aux rôles de sécurité critiques. Ces droits se revoient comme ceux d'un collaborateur, à date fixe et à chaque changement de périmètre.

Un responsable désigné pour chaque agent

Chaque agent a un responsable nommé, en général côté métier : il valide son périmètre, arbitre les cas limites et décide de le suspendre si besoin. La DSI reste responsable de l'exploitation technique. Sans nom dans le registre, un agent n'a pas à être en production.

Des journaux et des indicateurs suivis

Un agent laisse des traces : demandes reçues, outils appelés, actions réalisées, erreurs, passages de relais à un humain. Ces journaux servent à corriger l'agent, à répondre à un audit et à reconstituer un incident. Quelques indicateurs suffisent pour piloter : volume d'actions, part des actions reprises par un humain, erreurs signalées, coût de consommation du modèle.

Qui décide : le comité de gouvernance IA

La gouvernance de l'IA réunit des compétences qu'aucune fonction n'a seule : la DSI pour l'exploitation et la sécurité, les métiers pour l'usage, le juridique et le DPO pour la conformité, la sécurité pour les risques.

  • Dans une PME, pas besoin d'une instance lourde. Un point régulier entre la direction, le responsable informatique (ou le prestataire), un représentant métier et la personne chargée du RGPD suffit à valider les nouveaux agents, revoir le registre et décider des montées d'autonomie.
  • Dans une ETI, un comité formel se justifie : DSI, RSSI, DPO, juridique et directions métiers, avec un ordre du jour fixe (nouveaux agents, incidents, revue des droits, évolution de la réglementation) et des décisions tracées.

Dans les deux cas, la règle est la même : aucun agent ne passe en production sans décision écrite sur son périmètre, son niveau d'autonomie et son responsable.

Modèle de registre des agents IA

Voici les colonnes à prévoir, avec un exemple. Un tableur partagé suffit pour commencer.

ColonneCe qu'on y noteExample
AgentNom et objectifAgent de demandes d'accès : traite les demandes d'accès aux sites SharePoint
Applications touchéesCe que l'agent lit et modifieTeams, SharePoint, outil de tickets
Identité et droitsCompte utilisé et droits accordésIdentité Entra Agent ID dédiée, droits limités aux sites concernés
Niveau d'autonomiePar type d'actionAccès standard : niveau 3 ; site sensible : niveau 2
ResponsableMétier et techniqueResponsable des services généraux ; DSI
Personal informationTraitement au registre RGPD, durée de conservationOui : historique des demandes, durée définie par le DPO
JournauxOù ils sont conservés, qui les consulteSupervision de sécurité, revue mensuelle
Dernière revueDate et décisionDate de la dernière revue et décision prise

Ce registre complète le registre des traitements du RGPD, il ne le remplace pas.

Gouvernance IA et AI Act : les échéances à suivre

Le règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689, dit AI Act) fixe plusieurs échéances qui concernent directement la gouvernance des agents :

  • Depuis le 2 février 2025 : former les personnes qui utilisent l'IA dans l'entreprise.
  • Depuis le 2 août 2026 : les obligations de transparence de l'article 50 s'appliquent. Un agent qui échange avec des collaborateurs ou des clients doit indiquer qu'il est une IA.
  • Le 2 décembre 2027 : les exigences propres aux usages à haut risque de l'annexe III (par exemple en recrutement ou en gestion du personnel) s'appliquent, après leur report par le règlement (UE) 2026/1744. Un agent qui intervient dans ces domaines doit être conçu dès maintenant avec contrôle humain, journalisation et documentation.

Le registre des agents et les niveaux d'autonomie décrits plus haut sont la base qui permet de savoir quels agents sont concernés par quelle obligation.

Gouvernance IA et RGPD : registre des traitements et mémoire des agents

Dès qu'un agent traite des données personnelles, le RGPD s'applique comme pour n'importe quel traitement : finalité définie, données limitées à ce qui est nécessaire, durée de conservation, inscription au registre des traitements.

Deux points demandent une attention particulière avec les agents :

  • La mémoire. Un agent qui garde l'historique de ses échanges conserve des données. Il faut décider ce qu'il retient, combien de temps, et qui peut y accéder.
  • La circulation des données. Un agent relié à plusieurs applications peut faire passer une donnée d'un service à un autre. Chaque connexion doit correspondre à un besoin inscrit au registre.

Le DPO a sa place dans la validation de chaque nouvel agent qui touche des données personnelles, et une analyse d'impact peut être nécessaire selon le traitement.

Les référentiels utiles

Inutile de tout inventer : trois référentiels publics structurent la gouvernance de l'IA.

  • ISO/IEC 42001:2023 spécifie les exigences d'un système de management de l'intelligence artificielle : établir, mettre en œuvre, maintenir et améliorer en continu la gestion de l'IA dans l'organisation. Utile pour une ETI qui veut structurer sa démarche, voire la faire certifier.
  • Le NIST AI Risk Management Framework (publié en janvier 2023, d'usage volontaire) organise la gestion des risques de l'IA en quatre fonctions : gouverner, cartographier, mesurer, gérer. Un profil dédié à l'IA générative a été publié en juillet 2024.
  • Les recommandations de sécurité de l'ANSSI pour un système d'IA générative (avril 2024) demandent notamment de maîtriser les interactions du système d'IA avec les applications métier et de limiter les actions automatiques.

Pour une PME, ces référentiels servent surtout de liste de contrôle ; une ETI peut en faire la colonne vertébrale de son comité de gouvernance IA.

Mettre en place la gouvernance de vos agents en six étapes

  1. Recenser les agents existants, y compris ceux créés par les métiers dans des outils bureautiques, et les inscrire au registre.
  2. Désigner qui décide : le point régulier en PME, le comité en ETI.
  3. Fixer pour chaque agent son niveau d'autonomie, action par action, en partant bas.
  4. Donner à chaque agent sa propre identité et des droits au plus juste, puis retirer les accès empruntés à des comptes humains.
  5. Mettre en place les journaux et les indicateurs, et définir qui les consulte.
  6. Planifier les revues : droits, niveau d'autonomie, conformité, à date fixe et à chaque évolution de l'agent.

La partie technique de ces étapes (identités, connecteurs, supervision) est détaillée dans notre article sur l'architecture agentique.

Qui peut vous accompagner

La gouvernance reste une décision de l'entreprise : c'est elle qui fixe les règles, désigne les responsables et arbitre. Leur application technique au quotidien (identités, droits, supervision, journaux, revues) peut en revanche être confiée à un opérateur d'infrastructure agentique.

Chez IT Systèmes, nous appliquons ces règles à notre propre agent, Helpy, en production pour le support informatique de 55 clients sous contrat d'hypergérance. Voir notre offre d'opérateur d'infrastructure IA agentique. Pour la sécurité des projets d'agents, voir aussi comment sécuriser un projet d'agent IA en entreprise, et pour la gouvernance des données, notre offre Data et IA, management et gouvernance.

Frequently asked questions

Qu'est-ce que la gouvernance de l'IA ?

C'est l'ensemble des règles qui décident quels usages de l'IA l'entreprise autorise, qui les valide, comment on les contrôle et qui en répond. Avec les agents IA, elle porte aussi sur ce que chaque agent a le droit de faire dans le système d'information.

Quels sont les principes d'une bonne gouvernance de l'IA ?

Connaître tous les usages et tous les agents (registre), limiter l'autonomie et les droits de chaque agent au nécessaire, désigner un responsable pour chacun, garder des traces exploitables, et revoir régulièrement ces décisions.

Qui est responsable d'un agent IA dans l'entreprise ?

L'entreprise qui le déploie. En pratique, chaque agent doit avoir un responsable nommé, en général côté métier, qui valide son périmètre, et la DSI reste responsable de son exploitation technique.

Faut-il un comité de gouvernance IA dans une PME ?

Pas une instance lourde. Un point régulier entre la direction, le responsable informatique ou le prestataire, un représentant métier et la personne chargée du RGPD suffit, à condition que ses décisions soient écrites.

Quelle différence entre gouvernance de l'IA et gouvernance des données ?

La gouvernance des données encadre la qualité, l'accès et la conservation des données de l'entreprise. La gouvernance de l'IA encadre ce que les systèmes d'IA et les agents font avec ces données. Les deux se complètent : un agent ne doit accéder qu'aux données que la gouvernance des données lui autorise.

L'AI Act impose-t-il une gouvernance des agents IA ?

L'AI Act impose déjà la formation des personnes qui utilisent l'IA (depuis le 2 février 2025) et la transparence envers les personnes qui échangent avec une IA (depuis le 2 août 2026). Pour les usages à haut risque, contrôle humain, journalisation et documentation deviennent obligatoires au 2 décembre 2027. Un registre des agents et des niveaux d'autonomie définis permettent de s'y préparer.

Our latest articles

See more
Conseil en cybersécurité auprès d'une PME
Cybersecurity

Assurance cyber PME : prix, couverture et limites en 2026

Combien coûte une assurance cyber pour une PME en 2026, ce qu'elle couvre vraiment, et pourquoi elle ne remplace pas une vraie protection technique.
1/10/2026

Rapport ANSSI sur le piratage du fisc : ce que ça change concrètement pour votre entreprise

L'ANSSI a publié le 29 septembre son analyse du piratage de la DGFiP : identifiants volés, double authentification absente, exfiltration non détectée. Voici ce que ces constats changent pour une PME, et les trois mesures à prendre en priorité.
1/10/2026
Cybersecurity

Microsoft Entra Agent ID : donner une identité à vos agents IA

Microsoft Entra Agent ID expliqué en français : identités d'agents, modèles, comptes utilisateurs d'agent, accès conditionnel et mise en place pas à pas en PME.
1/10/2026
IT Systèmes certifiée ISO 27001 par AFNOR Certification pour son site de Malakoff (conseil, projets, sécurité et infogérance)
Cybersecurity

IT Systèmes certifié ISO 27001 : périmètre et ce que ça change

IT Systèmes est certifié ISO/IEC 27001 par AFNOR Certification pour le conseil, les projets, la sécurité et l'infogérance. Périmètre, durée et effets pour vous.
30/9/2026
Cybersecurity

Architecture agentique : bâtir l'infrastructure de vos agents IA

Architecture agentique expliquée aux DSI : modèles, connecteurs MCP, orchestration, identités, supervision et journaux. Les couches à prévoir avant un agent IA.
1/10/2026
Cybersecurity

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

Citrix a confirmé le week-end du 27 et 28 septembre 2026 deux failles zero-day dans NetScaler ADC et Gateway, déjà exploitées. Si votre PME utilise NetScaler pour le VPN ou l'accès distant, la question n'est pas seulement de patcher, mais de vérifier que vous n'avez pas déjà été visité.
30/9/2026