La gouvernance de l'IA, c'est l'ensemble des règles qui décident quels usages de l'IA une entreprise autorise, qui les valide, comment on les contrôle et qui en répond. Avec les agents IA, qui agissent dans le système d'information au lieu de seulement répondre, elle devient concrète : chaque agent a des droits, un niveau d'autonomie, un responsable et des traces à conserver.
Gouvernance IA : définition, et ce que les agents changent
Dans la plupart des entreprises, la gouvernance de l'IA a commencé par une politique d'usage : quels outils d'IA générative les collaborateurs peuvent utiliser, avec quelles données, pour quels usages. C'est nécessaire, mais cela suppose qu'un humain reste derrière chaque action.
Un agent IA change la donne. Il lit des données, modifie des fiches, clôt des tickets, déclenche des actions dans des applications, avec un niveau d'autonomie variable. La CNIL et le Conseil de l'IA et du Numérique relèvent d'ailleurs, dans leur note du 20 juillet 2026, que les agents font circuler des données personnelles entre services et que leurs mémoires persistantes augmentent les données conservées.
La gouvernance doit donc passer de la question « qui a le droit d'utiliser l'IA ? » à la question « qu'est-ce que chaque agent a le droit de faire, et qui en répond ? ». Pour la définition de l'IA agentique elle-même, voir notre article sur l'IA agentique.
Pourquoi un agent IA se gouverne comme un collaborateur qui a des accès
Quand un nouveau collaborateur arrive, l'entreprise lui crée un compte, lui donne les accès utiles à son poste, lui désigne un responsable et retire ses droits à son départ. Un agent IA qui agit dans le SI appelle exactement les mêmes décisions, avec deux différences qui rendent la gouvernance plus exigeante.
- Un agent agit vite et en volume. Une erreur de règle ne touche pas un dossier, mais tous ceux qu'il traite avant qu'on s'en aperçoive.
- Un agent peut être détourné. Une consigne cachée dans un courriel ou un document qu'il lit peut modifier son comportement (injection de consignes). Ses droits doivent donc être limités à ce qui est strictement nécessaire.
Gouverner un agent revient à répondre, avant sa mise en production, à quatre questions : ce qu'il peut faire, qui valide ses actions sensibles, comment on le contrôle et qui en répond.
Les cinq piliers de la gouvernance des agents IA
Un registre des agents
On ne gouverne pas ce qu'on ne connaît pas. Le registre recense chaque agent en service ou en test : son objectif, les applications qu'il touche, ses droits, son niveau d'autonomie, son responsable et la date de sa dernière revue. Il permet aussi de repérer les agents créés sans passer par la DSI, par exemple dans un outil bureautique. Un modèle de registre figure plus bas.
Un niveau d'autonomie par action
Un agent n'a pas une autonomie unique : elle se fixe action par action. La grille que nous utilisons compte quatre niveaux.
| Level | L'agent… | Example |
|---|---|---|
| 1 | suggests, a human carries out | Suggest a response to a customer |
| 2 | executes after human approval | Corriger un poste après confirmation de l'utilisateur |
| 3 | executes and then reports on | Close a resolved ticket |
| 4 | performs the task on his own, under supervision | Reset a password according to an established procedure |
Un même agent peut être au niveau 4 pour une réinitialisation de mot de passe et au niveau 2 pour une modification de droits d'accès. On commence bas, et on monte d'un niveau au vu des journaux.
Une identité et des droits par agent, revus régulièrement
Chaque agent doit avoir sa propre identité, distincte de celle des collaborateurs. Dans un environnement Microsoft, Microsoft Entra Agent ID crée des identités d'agents dans Microsoft Entra ID : elles permettent de distinguer les actions d'un agent de celles d'un humain, de lui donner des droits au plus juste et de l'empêcher d'accéder aux rôles de sécurité critiques. Ces droits se revoient comme ceux d'un collaborateur, à date fixe et à chaque changement de périmètre.
Un responsable désigné pour chaque agent
Chaque agent a un responsable nommé, en général côté métier : il valide son périmètre, arbitre les cas limites et décide de le suspendre si besoin. La DSI reste responsable de l'exploitation technique. Sans nom dans le registre, un agent n'a pas à être en production.
Des journaux et des indicateurs suivis
Un agent laisse des traces : demandes reçues, outils appelés, actions réalisées, erreurs, passages de relais à un humain. Ces journaux servent à corriger l'agent, à répondre à un audit et à reconstituer un incident. Quelques indicateurs suffisent pour piloter : volume d'actions, part des actions reprises par un humain, erreurs signalées, coût de consommation du modèle.
Qui décide : le comité de gouvernance IA
La gouvernance de l'IA réunit des compétences qu'aucune fonction n'a seule : la DSI pour l'exploitation et la sécurité, les métiers pour l'usage, le juridique et le DPO pour la conformité, la sécurité pour les risques.
- Dans une PME, pas besoin d'une instance lourde. Un point régulier entre la direction, le responsable informatique (ou le prestataire), un représentant métier et la personne chargée du RGPD suffit à valider les nouveaux agents, revoir le registre et décider des montées d'autonomie.
- Dans une ETI, un comité formel se justifie : DSI, RSSI, DPO, juridique et directions métiers, avec un ordre du jour fixe (nouveaux agents, incidents, revue des droits, évolution de la réglementation) et des décisions tracées.
Dans les deux cas, la règle est la même : aucun agent ne passe en production sans décision écrite sur son périmètre, son niveau d'autonomie et son responsable.
Modèle de registre des agents IA
Voici les colonnes à prévoir, avec un exemple. Un tableur partagé suffit pour commencer.
| Colonne | Ce qu'on y note | Example |
|---|---|---|
| Agent | Nom et objectif | Agent de demandes d'accès : traite les demandes d'accès aux sites SharePoint |
| Applications touchées | Ce que l'agent lit et modifie | Teams, SharePoint, outil de tickets |
| Identité et droits | Compte utilisé et droits accordés | Identité Entra Agent ID dédiée, droits limités aux sites concernés |
| Niveau d'autonomie | Par type d'action | Accès standard : niveau 3 ; site sensible : niveau 2 |
| Responsable | Métier et technique | Responsable des services généraux ; DSI |
| Personal information | Traitement au registre RGPD, durée de conservation | Oui : historique des demandes, durée définie par le DPO |
| Journaux | Où ils sont conservés, qui les consulte | Supervision de sécurité, revue mensuelle |
| Dernière revue | Date et décision | Date de la dernière revue et décision prise |
Ce registre complète le registre des traitements du RGPD, il ne le remplace pas.
Gouvernance IA et AI Act : les échéances à suivre
Le règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689, dit AI Act) fixe plusieurs échéances qui concernent directement la gouvernance des agents :
- Depuis le 2 février 2025 : former les personnes qui utilisent l'IA dans l'entreprise.
- Depuis le 2 août 2026 : les obligations de transparence de l'article 50 s'appliquent. Un agent qui échange avec des collaborateurs ou des clients doit indiquer qu'il est une IA.
- Le 2 décembre 2027 : les exigences propres aux usages à haut risque de l'annexe III (par exemple en recrutement ou en gestion du personnel) s'appliquent, après leur report par le règlement (UE) 2026/1744. Un agent qui intervient dans ces domaines doit être conçu dès maintenant avec contrôle humain, journalisation et documentation.
Le registre des agents et les niveaux d'autonomie décrits plus haut sont la base qui permet de savoir quels agents sont concernés par quelle obligation.
Gouvernance IA et RGPD : registre des traitements et mémoire des agents
Dès qu'un agent traite des données personnelles, le RGPD s'applique comme pour n'importe quel traitement : finalité définie, données limitées à ce qui est nécessaire, durée de conservation, inscription au registre des traitements.
Deux points demandent une attention particulière avec les agents :
- La mémoire. Un agent qui garde l'historique de ses échanges conserve des données. Il faut décider ce qu'il retient, combien de temps, et qui peut y accéder.
- La circulation des données. Un agent relié à plusieurs applications peut faire passer une donnée d'un service à un autre. Chaque connexion doit correspondre à un besoin inscrit au registre.
Le DPO a sa place dans la validation de chaque nouvel agent qui touche des données personnelles, et une analyse d'impact peut être nécessaire selon le traitement.
Les référentiels utiles
Inutile de tout inventer : trois référentiels publics structurent la gouvernance de l'IA.
- ISO/IEC 42001:2023 spécifie les exigences d'un système de management de l'intelligence artificielle : établir, mettre en œuvre, maintenir et améliorer en continu la gestion de l'IA dans l'organisation. Utile pour une ETI qui veut structurer sa démarche, voire la faire certifier.
- Le NIST AI Risk Management Framework (publié en janvier 2023, d'usage volontaire) organise la gestion des risques de l'IA en quatre fonctions : gouverner, cartographier, mesurer, gérer. Un profil dédié à l'IA générative a été publié en juillet 2024.
- Les recommandations de sécurité de l'ANSSI pour un système d'IA générative (avril 2024) demandent notamment de maîtriser les interactions du système d'IA avec les applications métier et de limiter les actions automatiques.
Pour une PME, ces référentiels servent surtout de liste de contrôle ; une ETI peut en faire la colonne vertébrale de son comité de gouvernance IA.
Mettre en place la gouvernance de vos agents en six étapes
- Recenser les agents existants, y compris ceux créés par les métiers dans des outils bureautiques, et les inscrire au registre.
- Désigner qui décide : le point régulier en PME, le comité en ETI.
- Fixer pour chaque agent son niveau d'autonomie, action par action, en partant bas.
- Donner à chaque agent sa propre identité et des droits au plus juste, puis retirer les accès empruntés à des comptes humains.
- Mettre en place les journaux et les indicateurs, et définir qui les consulte.
- Planifier les revues : droits, niveau d'autonomie, conformité, à date fixe et à chaque évolution de l'agent.
La partie technique de ces étapes (identités, connecteurs, supervision) est détaillée dans notre article sur l'architecture agentique.
Qui peut vous accompagner
La gouvernance reste une décision de l'entreprise : c'est elle qui fixe les règles, désigne les responsables et arbitre. Leur application technique au quotidien (identités, droits, supervision, journaux, revues) peut en revanche être confiée à un opérateur d'infrastructure agentique.
Chez IT Systèmes, nous appliquons ces règles à notre propre agent, Helpy, en production pour le support informatique de 55 clients sous contrat d'hypergérance. Voir notre offre d'opérateur d'infrastructure IA agentique. Pour la sécurité des projets d'agents, voir aussi comment sécuriser un projet d'agent IA en entreprise, et pour la gouvernance des données, notre offre Data et IA, management et gouvernance.
Frequently asked questions
Qu'est-ce que la gouvernance de l'IA ?
C'est l'ensemble des règles qui décident quels usages de l'IA l'entreprise autorise, qui les valide, comment on les contrôle et qui en répond. Avec les agents IA, elle porte aussi sur ce que chaque agent a le droit de faire dans le système d'information.
Quels sont les principes d'une bonne gouvernance de l'IA ?
Connaître tous les usages et tous les agents (registre), limiter l'autonomie et les droits de chaque agent au nécessaire, désigner un responsable pour chacun, garder des traces exploitables, et revoir régulièrement ces décisions.
Qui est responsable d'un agent IA dans l'entreprise ?
L'entreprise qui le déploie. En pratique, chaque agent doit avoir un responsable nommé, en général côté métier, qui valide son périmètre, et la DSI reste responsable de son exploitation technique.
Faut-il un comité de gouvernance IA dans une PME ?
Pas une instance lourde. Un point régulier entre la direction, le responsable informatique ou le prestataire, un représentant métier et la personne chargée du RGPD suffit, à condition que ses décisions soient écrites.
Quelle différence entre gouvernance de l'IA et gouvernance des données ?
La gouvernance des données encadre la qualité, l'accès et la conservation des données de l'entreprise. La gouvernance de l'IA encadre ce que les systèmes d'IA et les agents font avec ces données. Les deux se complètent : un agent ne doit accéder qu'aux données que la gouvernance des données lui autorise.
L'AI Act impose-t-il une gouvernance des agents IA ?
L'AI Act impose déjà la formation des personnes qui utilisent l'IA (depuis le 2 février 2025) et la transparence envers les personnes qui échangent avec une IA (depuis le 2 août 2026). Pour les usages à haut risque, contrôle humain, journalisation et documentation deviennent obligatoires au 2 décembre 2027. Un registre des agents et des niveaux d'autonomie définis permettent de s'y préparer.





.png)
