Gouvernance des agents IA : qui, chez vous, sait ce que la machine a fait hier ?
Deux tiers des entreprises françaises utilisent l'IA générative. Presque aucune ne surveille ses agents. Voici la gouvernance des agents IA en quatre lignes.
Il y a quelques jours, dans le bureau d’un dirigeant d’ETI industrielle, la conversation a dérapé en trente secondes. Je lui demande combien d’outils d’intelligence artificielle tournent dans son entreprise. Il me répond deux, peut-être trois. Son directeur administratif et financier, assis à côté, en compte sept. Un silence.
Puis cette phrase, que j’entends de plus en plus souvent : « Attends, il a accès à quoi, exactement, celui-là ? »
Personne dans la pièce n’avait la réponse. Et c’est exactement ça, la gouvernance des agents IA : la capacité de répondre à cette question-là, un mardi matin, sans appeler un prestataire.
Le paradoxe français : tout le monde l’utilise, presque personne ne la regarde
Les chiffres sont sortis ce mois-ci et ils sont sans ambiguïté. Selon l’enquête de la Banque de France publiée le 3 septembre 2026, menée auprès de quelque 7 000 entreprises entre fin février et début avril, 67 % des entreprises françaises d’au moins 20 salariés déclarent utiliser des outils d’IA générative. Le taux monte à 83 % au-dessus de mille salariés, et se tient déjà à 64 % chez les plus petites de l’échantillon.
L’adoption est faite. Elle s’est faite sans vous, sans budget, sans comité de pilotage.
Mais la même enquête précise deux choses que peu de commentateurs ont relevées. D’abord que cet usage reste « principalement limité ou expérimental ». Ensuite qu’il se concentre sur les fonctions support et transversales : l’administration, les ventes. Autrement dit, l’IA est entrée par la porte de service, et elle y est restée.
C’est là que le sujet bascule. Parce qu’entre un salarié qui demande à un assistant de reformuler un courriel et un agent qui lit vos bases, rédige une réponse client et l’envoie, il n’y a pas une différence de degré. Il y a un changement de nature. Le premier produit un brouillon que quelqu’un relit. Le second prend une décision.
Une gouvernance écrite ne protège de rien
J’ai longtemps cru que le problème était un problème de retard technique. Il ne l’est pas. Il est de nature organisationnelle, et le benchmark du cabinet Wavestone consacré à la sécurité de l’IA le chiffre avec une netteté presque gênante.
Dans son panel, 87 % des organisations avaient défini des éléments de gouvernance de l’IA. La façade tient. Mais 7 % seulement disposaient de l’expertise nécessaire pour faire face aux risques qui vont avec. Et sur le terrain de la réponse aux incidents, la maturité mesurée tombe à 9 %, avec moins d’une organisation sur trois ayant seulement commencé à intégrer des scénarios liés à l’IA dans son plan de réponse.
Un détail m’a arrêté plus longtemps que les autres. Dans ce même panel, 71 % des entreprises collectent bien les journaux de leurs applications. Mais 13 % seulement les envoient à leur centre de supervision. Traduisez : la trace existe, personne ne la lit.
L’édition 2026 du benchmark, portant cette fois sur plus de deux cents organisations, confirme la mécanique. Trois quarts d’entre elles ont des politiques d’usage sécurisé de l’IA. Environ une sur dix a mis en place des protections techniques contre les attaques propres à ces systèmes.
Côté pile, une charte signée. Côté face, rien derrière.
Pourquoi votre cerveau baisse la garde devant une machine
Ici, je change de casquette. Parce que ce qui se joue n’est pas seulement un défaut de procédure : c’est un réflexe cérébral, et il est documenté depuis vingt-cinq ans.
Les chercheurs l’appellent le biais d’automatisation. Linda Skitka, Kathleen Mosier et Mark Burdick l’ont disséqué dans une série de travaux publiés dans l’International Journal of Human-Computer Studies. Ils distinguent deux familles d’erreurs. Les erreurs d’omission : on ne réagit pas à un problème parce que la machine ne l’a pas signalé. Et les erreurs de commission : on suit la recommandation de la machine alors qu’une autre information, plus fiable, dit le contraire.
Leur conclusion sur l’origine de ces dernières est la phrase que je cite le plus souvent en séance. Elles résultent d’une combinaison de deux choses : ne pas aller vérifier l’information disponible, et croire à la supériorité du jugement de l’outil automatisé.
Raja Parasuraman et Dietrich Manzey ont prolongé ce travail dans Human Factors en 2010, avec un constat qui devrait faire réfléchir tout dirigeant qui compte sur la vigilance de ses équipes. La complaisance envers l’automatisation apparaît surtout quand on fait plusieurs choses à la fois, elle se retrouve chez les novices comme chez les experts, et elle ne se corrige pas par la simple répétition.
Relisez la phrase précédente en pensant à votre comité de direction. Des gens compétents, surchargés, qui traitent quatre sujets en parallèle. C’est la population la plus exposée, pas la mieux protégée.
Votre cerveau n’est pas paresseux, il est économe. Face à une réponse qui arrive vite, bien écrite et sûre d’elle, il fait ce qu’il fait toujours : il économise l’effort de vérification. C’est exactement le même mécanisme que celui que je décrivais à propos des entreprises trop dépendantes de leur dirigeant, à un détail près. Quand on délègue à un humain, on garde un doute. Quand on délègue à une machine, le doute s’éteint.
La gouvernance des agents IA tient en quatre lignes
Bonne nouvelle : il ne s’agit pas d’écrire un manuel. Dans les entreprises que j’accompagne, une page par agent suffit, et elle comporte quatre entrées.
Un périmètre. À quelles données, à quelles boîtes mail, à quels dossiers cet agent a-t-il accès ? La question n’est pas technique, elle est patrimoniale. Vos comptes rendus, vos réponses d’appels d’offres, vos scripts commerciaux constituent un capital que vous avez mis quinze ans à construire.
Un plafond. Que peut-il déclencher tout seul, et à partir de quel montant, de quel volume ou de quelle sensibilité doit-il s’arrêter pour demander un humain ? Un agent sans plafond n’est pas un outil productif, c’est une exposition non bornée.
Un journal. Qui peut dire, ce matin, ce que cet agent a fait hier ? Si la réponse est personne, vous n’avez pas un outil, vous avez un angle mort qui travaille en votre nom.
Un bouton d’arrêt, avec un nom de personne en face. Pas une fonction, pas un service : un nom. Et le délai dans lequel cette personne peut effectivement tout stopper.
Si vous ne deviez en retenir qu’une, prenez la quatrième. C’est celle qui révèle tout le reste, et c’est presque toujours celle qui manque.
Ce qui marche vraiment : nommer un comptable, pas acheter un outil
Je garde le meilleur pour la fin, parce que c’est le résultat le plus utile de toute cette littérature et le moins connu des dirigeants.
Skitka et ses collègues n’ont pas seulement mesuré le biais d’automatisation. Ils ont cherché ce qui le réduit. Et ce qui le réduit, ce n’est ni la formation, ni un meilleur outil, ni un avertissement affiché à l’écran. C’est la mise en responsabilité : rendre les participants comptables de leur performance ou de l’exactitude de leurs décisions a fait baisser les taux de biais.
Voilà pourquoi je considère la gouvernance des agents IA comme un sujet de dirigeant et non de direction informatique. Un responsable technique peut installer un journal. Il ne peut pas décider qui, dans l’entreprise, répondra de ce que la machine a fait. Cette phrase-là, seul le patron peut la prononcer.
C’est aussi la différence entre les entreprises qui tirent quelque chose de l’IA et celles qui empilent des abonnements. J’expliquais dans une précédente tribune pourquoi si peu de PME réussissent vraiment leur intégration de l’IA. Un an plus tard, la ligne de partage s’est déplacée. Elle ne sépare plus ceux qui ont l’IA de ceux qui ne l’ont pas. Elle sépare ceux qui savent ce que leurs agents font de ceux qui l’ignorent.
Un mot sur le calendrier, pour finir. Les obligations de transparence du règlement européen sur l’intelligence artificielle s’appliquent depuis le 2 août 2026, avec un délai supplémentaire jusqu’au 2 décembre pour le marquage lisible par machine des systèmes déjà en service. Je ne crois pas beaucoup à la peur de la sanction comme moteur. Mais je crois à la vertu d’une date : d’ici la fin de l’année, il vous faudra être capable de dire quels contenus de votre entreprise ont été produits par une machine. Autant commencer par savoir lesquelles tournent.
Faites l’exercice cette semaine. Réunissez trois personnes, listez vos agents, et remplissez les quatre lignes pour chacun. Si vous butez sur la quatrième, vous venez de trouver votre chantier du trimestre.
Si vous voulez qu’on regarde ensemble ce qui tourne réellement chez vous et ce que ça vaut, je prends trente minutes avec plaisir.
Questions fréquentes
Qu'est-ce que la gouvernance des agents IA en entreprise ?
C'est l'ensemble des règles qui définissent ce qu'un agent d'intelligence artificielle a le droit de voir, de décider, de déclencher et de dépenser, ainsi que la trace qu'il en laisse et la personne habilitée à l'arrêter. Elle se distingue de la politique d'usage de l'IA, qui encadre les salariés : ici, on encadre un système qui agit seul entre deux points de contrôle humains. En pratique, elle tient en quatre éléments : un périmètre d'accès, un plafond d'action, un journal consultable et un responsable nommé disposant d'un bouton d'arrêt.
Une PME de 50 salariés a-t-elle vraiment besoin d'une gouvernance de ses agents IA ?
Oui, et pour une raison qui n'est pas réglementaire. Un agent branché sur une boîte mail, un CRM ou un tableur de prix agit sur des décisions réelles, avec ou sans procédure écrite. Dans une PME, le risque est même plus concentré que dans un grand groupe : il n'y a ni direction des systèmes d'information étoffée, ni service de contrôle interne pour rattraper une erreur. La bonne échelle n'est pas un manuel de cent pages, c'est une page par agent.
Comment savoir si mes équipes utilisent déjà des agents IA sans que je le sache ?
Trois vérifications suffisent pour le premier tour. Regardez les abonnements logiciels payés par carte bancaire d'entreprise hors du budget informatique. Demandez quels outils sont connectés à votre messagerie et à votre espace de fichiers partagés. Enfin, posez la question en réunion d'équipe sans chercher de coupable : les usages non déclarés se révèlent quand ils cessent d'être punissables. La plupart des dirigeants découvrent à cette occasion trois à cinq outils qu'ils ne connaissaient pas.
Que dit la réglementation européenne sur les contenus produits par une IA ?
L'article 50 du règlement européen sur l'intelligence artificielle impose des obligations de transparence applicables depuis le 2 août 2026 : informer clairement une personne qui dialogue avec une machine, et rendre les contenus synthétiques identifiables. Les systèmes déjà sur le marché avant cette date bénéficient d'un délai supplémentaire, jusqu'au 2 décembre 2026, pour satisfaire l'obligation de marquage lisible par machine. Pour un dirigeant, l'échéance utile n'est pas la sanction : c'est la date à laquelle il faudra pouvoir dire quels contenus de l'entreprise ont été produits par une machine.