Deux conseillers evaluent un parcours de decision assiste par IA
Tous les services
IA et sécurité des agents

Sécurité de l’IA et des agents

Cadrez les données, les permissions et les validations d’un projet IA ou agent. Définissez les risques à examiner avant de décider de la mise en service.

Loupe Technologies propose de cadrer les risques d’un usage de l’intelligence artificielle ou d’un agent qui intervient dans vos outils. Nous partons de la tâche attendue, des données et des actions envisagées pour définir les questions à examiner et les contrôles à prévoir. La portée des évaluations techniques et de la réalisation est précisée selon le projet.

Des questions à traiter avant d’élargir les usages

Plusieurs personnes expérimentent des outils sans règles communes. Vous souhaitez savoir quels usages sont envisagés et quelles informations ils nécessitent.

Votre projet prévoit de préparer un message, modifier une fiche ou déclencher une opération. Vous devez définir les actions permises et les décisions qui restent à une personne.

Vous cherchez à comprendre le rôle du fournisseur, les données concernées et les conditions d’utilisation avant de décider d’un essai.

Cadrer un usage, ses données et ses actions

Nous proposons de décrire le système envisagé avec vos responsables métier et TI : objectif, utilisateurs, informations accessibles, outils reliés et résultat attendu. Le cadrage distingue une suggestion à relire d’une action qui modifie un dossier ou produit un effet externe.

Le mandat peut préparer une analyse de scénarios et un plan de vérification. Il précise ce qui devrait être testé, par qui et avec quelles données. Les essais techniques, la construction d’un agent et son exploitation constituent des périmètres à convenir explicitement.

Définir la gouvernance des usages de l’IA

Une équipe a besoin de règles utilisables au quotidien : qui peut proposer un usage, quelles informations peuvent être traitées, qui valide une exception et quand faut-il revoir la décision. Nous proposons de relier ces questions aux responsabilités déjà présentes dans votre organisation.

Le cadrage peut produire un registre des usages envisagés et un parcours de décision : usage à préciser, essai à préparer, conditions à remplir ou décision à reporter. Chaque décision conserve son motif et son responsable.

Des livrables pour décider des conditions d’un projet

Selon le périmètre convenu, les livrables peuvent comprendre :

Une fiche de périmètre IA

La tâche, les utilisateurs, les données, les fournisseurs et les actions envisagées, avec les inconnues qui empêchent de conclure.

Une matrice des décisions et responsabilités

Les étapes à faire approuver, les personnes concernées et les conditions d’arrêt ou de reprise à examiner avec vos responsables.

Un plan de vérification priorisé

Les scénarios à évaluer, les résultats attendus et les preuves à conserver avant une décision d’élargissement ou de mise en service.

Préparer une décision fondée sur le fonctionnement attendu

  1. Décrire un usage concret

    Partir d’une tâche et d’un résultat attendu. Identifier le propriétaire métier et les équipes qui utiliseront ou administreront le système.

  2. Cartographier les échanges

    Préciser les données d’entrée, les outils impliqués, les destinations et les actions possibles. Recenser les questions à poser aux fournisseurs.

  3. Prioriser ce qui doit être vérifié

    Choisir les situations à examiner avec les responsables. Prévoir les informations nécessaires pour accepter, corriger ou refuser une option.

  4. Documenter les conditions de la suite

    Restituer le cadrage, les limites connues et les responsabilités. Convenir séparément des évaluations ou travaux complémentaires nécessaires.

Vos questions avant de commencer

Pourquoi examiner les permissions d’un agent ?

Un agent utilisant des outils peut agir sur des ressources, au-delà de la génération de texte. OWASP recommande des permissions limitées à sa tâche et des autorisations pour les opérations sensibles. Le cadrage relie ces contrôles aux actions prévues dans votre projet.

Une validation humaine suffit-elle à rendre un agent sûr ?

Elle constitue un contrôle parmi d’autres. OWASP préconise aussi des restrictions d’outils, des vérifications et du suivi. Il faut examiner ce que la personne approuve et les conséquences de l’action, sans déduire la sécurité du système de la seule présence d’un bouton d’approbation.

Un cadre de gestion des risques IA est-il une certification ?

Le cadre AI RMF du NIST est volontaire et vise la gestion des risques liés à l’IA. S’y référer ne certifie pas un système et ne remplace pas l’examen des exigences applicables à votre projet. Notre proposition précise les travaux et les résultats attendus.

Pouvez-vous commencer par le cadrage sans construire l’agent ?

Oui, c’est le point de départ proposé. Le besoin, les dépendances et les inconnues peuvent être examinés avant une décision de réalisation. Un prototype, des essais techniques ou une exploitation récurrente font l’objet d’un périmètre distinct à confirmer.

Sources et références

  1. AI Agent Security Cheat Sheet — OWASP
  2. AI Risk Management Framework — NIST

Quel usage de l’IA souhaitez-vous encadrer ?

Décrivez la tâche, les outils envisagés et les décisions que le système pourrait prendre. Nous pourrons préciser les questions à examiner et le périmètre d’un cadrage.