L’illusion des deux couches
La plupart des plateformes d’agents IA d’entreprise offrent la « gouvernance ». Regardez de plus près, et vous trouverez qu’elles offrent de la gestion : identité des agents et permissions. C’est deux couches. Des couches importantes — mais seulement deux.
Voici la distinction qui compte :
La gestion des agents répond : « Qui peut accéder à cet agent ? Que lui est-il permis de faire ? »
La gouvernance des agents répond : « Cet agent est-il conforme ? Quel est son score ? Quelles preuves génère-t-il pour les auditeurs ? Que se passe-t-il quand il échoue ? Répond-il aux exigences du EU AI Act ? »
La gestion est nécessaire. Elle n’est pas suffisante.
La pile à 10 couches
La gouvernance complète des agents nécessite 10 couches, pas 2 :
| Couche | Ce qu’elle fait | Gestion ? | Gouvernance ? |
|---|---|---|---|
| 1. Identité et authentification | SSO/SAML/OIDC, identité de l’agent | Oui | Oui |
| 2. Permissions et RBAC | 6 rôles, 24 permissions, accès aux outils | Oui | Oui |
| 3. Chiffrement | BYOK, AES-256-GCM au repos et en transit | Non | Oui |
| 4. Résidence des données | Région configurable, VPC, air-gapped | Non | Oui |
| 5. Gestion des environnements | Isolation dev/staging/prod | Non | Oui |
| 6. Protocoles d’escalade | Déclencheurs d’intervention humaine, seuils de risque | Non | Oui |
| 7. Portes d’approbation des outils | Approbation par outil, par rôle | Non | Oui |
| 8. Journalisation d’audit | 30+ types d’événements, immuable, structurée | Non | Oui |
| 9. Chronologie de conformité | Suivi des échéances réglementaires, preuves de jalons | Non | Oui |
| 10. Export de preuves | 17 contrôles TSC, 8 catégories, prêt pour les auditeurs | Non | Oui |
| 11. Cartographie réglementaire | EU AI Act, NIST RMF, ISO 42001 cartographiés | Non | Oui |
La gestion couvre les couches 1-2. C’est 18 % de la pile de gouvernance. Les 82 % restants nécessitent une infrastructure de gouvernance dédiée.
Pourquoi la conformité nécessite la gouvernance
Le EU AI Act ne demande pas l’identité des agents. Il demande :
- Gestion des risques (Art. 9) — nécessite un cadre de gouvernance, pas juste des permissions
- Tenue de registres (Art. 12) — nécessite une journalisation d’audit structurée
- Supervision humaine (Art. 14) — nécessite des protocoles d’escalade et des portes d’approbation
- Évaluation de conformité (Art. 43) — nécessite une mesure quantitative (comme le GovernanceScore)
De même, les auditeurs SOC 2 ne demandent pas « qui peut accéder à l’agent ? » Ils demandent 17 contrôles TSC cartographiés à travers 8 catégories avec une chaîne de preuves structurée.
Pourquoi les systèmes multi-agents ont besoin de garde-fous
Quand cinq agents collaborent sur une tâche, la gestion vous dit qui est chaque agent et ce à quoi il peut accéder. C’est utile mais incomplet.
La gouvernance vous dit :
- La détection de cycles empêche les boucles infinies d’agents avant qu’elles ne consomment des ressources
- L’isolation de mémoire garantit que les agents n’accèdent qu’aux données dans leur périmètre
- Les protocoles d’escalade routent vers les humains quand les transferts agent-à-agent dépassent les seuils de risque
- Les pistes d’audit par agent suivent exactement ce que chaque agent a fait dans la collaboration
Le cadre de décision
Choisissez la gestion si :
- Vous avez besoin d’une supervision basique des agents (identité, permissions)
- Vos agents opèrent dans des environnements non réglementés
- Vous n’avez pas besoin de preuves de conformité pour les auditeurs
Choisissez la gouvernance si :
- Vous opérez dans des industries réglementées (santé, services financiers, gouvernement)
- Vous devez vous conformer au EU AI Act, NIST RMF ou ISO 42001
- Les auditeurs exigent des preuves structurées (SOC 2, HIPAA, GDPR)
- Vous exécutez des workflows multi-agents qui nécessitent des garde-fous
- Vous avez besoin d’une mesure quantitative de gouvernance (GovernanceScore)
Chaque plateforme de gouvernance inclut la gestion. Toutes les plateformes de gestion n’incluent pas la gouvernance.
Voir la distinction complète sur Gestion vs. gouvernance. Mesurez votre posture de gouvernance avec GovernanceScore.