Faire défiler
Agent IA
Qui répond lorsqu'un agent d'IA agit au nom d'une entreprise? La question n'est plus théorique. En septembre dernier, par exemple, Amazon a bloqué Muse, l'agent commercial de Meta. Selon Amazon, l'agent ne s'est pas identifié comme tel et n'a pas permis de vérifier les termes dans lesquels il a agi.
En juillet 2025, un agent de programmation chez Replit a effacé une base de données de production. Il l'a fait lors d'un gel des changements qui n'existaient que dans les instructions données à l'agent. Déjà en 2024, dans l'affaire Moffatt c. Air Canada, le tribunal a rejeté un argument de la compagnie aérienne. Selon Air Canada, son adjoint automatique était une entité distincte responsable des actes eux-mêmes.
Trois leçons en découlent. Premièrement, les instructions ne sont pas suffisantes sans contrôle au point d'exécution. La contrepartie doit alors savoir qui est l'agent et avec quelles limites elle agit. Enfin, celui qui utilise un agent d'IA répond toujours pour ce qu'il fait.
Jusqu'à récemment, l'intelligence artificielle se limitait à répondre aux questions. Aujourd'hui, au contraire, les agents consultent les systèmes, écrivent et envoient des courriels, préparent les commandes et commencent les opérations au nom des organisations. C'est-à-dire que nous avons cessé de traiter d'un outil qui suggère et a commencé à traiter d'un outil qui agit.
Ce changement soulève deux questions. Quand un agent de l'IA fait un acte, qui répond pour lui ? De plus, une banque, un fournisseur ou une entité publique n'a jamais vu cet agent. Comment savoir qui agit et avec quelles limites ?
Dans cet article, nous cherchons à répondre à ces questions à la lumière du droit existant. Nous identifions également les instruments que le règlement EIDAS prévoit déjà.
Commençons par l'essentiel : un agent d'IA peut-il répondre de ses actions ? Non, tu ne peux pas.
O Règlement (UE) 2024/1689 (règlement IA) définit le système AI comme un système basé sur la machine. En outre, il précise que ce système peut fonctionner avec différents niveaux d'autonomie. L'autonomie décrit le degré d'indépendance du système par rapport à l'intervention humaine. Toutefois, elle ne confère pas son propre statut.
Par conséquent, le règlement AI ne confère pas de droits ou d'obligations au système. Toutes les obligations incombent aux personnes, en particulier:
• le fournisseur, qui développe le système et le met sur le marché;
• le responsable de la mise en œuvre, qui utilise le système «sous sa propre autorité».
Le droit portugais va également dans le même sens. En fait, l'article 33 du décret-loi n° 7/2004 traite des contrats conclus exclusivement par ordinateur. Même sans intervention humaine, il doit appliquer le régime commun. Donc l'agent est un instrument. Ainsi, les effets de ses actes sont produits dans la sphère juridique de ceux qui les utilisent.
Si l'agent est un instrument, la confiance n'est pas en lui, mais dans l'organisation qui l'utilise. Quiconque reçoit une demande d'un agent d'IA doit donc répondre à trois questions :
1. Qui est l'agent? Un identifiant unique, connecté à une clé cryptographique dédiée.
2. A cause de qui vous agissez et avec quelles limites? L'organisation responsable, les opérations autorisées et les limites de valeur. Les interdictions, les cas nécessitant l'approbation humaine et la période d'autorisation.
3. Qu'avez-vous fait efficacement? Un registre de chaque action, autorisée ou refusée, qu'un tiers peut vérifier ultérieurement.
Plusieurs solutions de marché résolvent déjà l'identité technique des agents. Toutefois, les questions les plus exigeantes sont les deuxième et troisième questions, car elles concernent l'autorité et les essais. C'est là que les services de confiance du règlement EIDAS gagnent en pertinence.
O Règlement (UE) no 910/2014, dans le libellé Règlement (UE) 2024/1183, a créé un service de confiance spécifique. Conçu précisément pour attester des informations vérifiées, il est appelé un certificat électronique d'attributs. Dans la version qualifiée, la personne qui la délivre est un fournisseur qualifié de services de confiance. Dans ce cas, elle a le même effet juridique qu'un certificat légalement délivré sur papier (article 45 ter, paragraphe 2).
Quels attributs peuvent alors contenir un certificat? Le règlement définit «attribut» en tant que caractéristique, qualité, droit ou autorisation. Elle peut respecter une personne physique ou morale ou un objet (article 3, paragraphe 43).
L'agent lui-même pourrait-il alors être l'entité à laquelle l'attribut respecte? ETSI TS 119 472-1 s'applique en vertu du règlement d'exécution (UE) 2025/1569. Cette norme exige que tous les attributs d'un certificat qualifié se rapportent au titulaire. En outre, le titulaire doit être une personne physique ou morale.
Il en résulte une construction conforme au cadre réglementaire :
• L'organisation est le titulaire du certificat et l'entité à laquelle l'attribut se rapporte. C'est pourquoi elle est responsable des actes de l'agent d'IA.
• L'attribut certifie l'acte de l'organisation. Son contenu est l'autorisation donnée à l'agent. Toutefois, ce qui est certifié, c'est l'acte de l'organisation qui l'accorde.
• Dans l'attribut se trouve l'identification de l'agent : l'identifiant, la configuration déclarée, les opérations autorisées et les limites. Il existe également des interdictions et des seuils pour l'approbation humaine.
• Une clé contrôlée par l'organisation est liée au certificat. Ainsi, la preuve de la possession de cette clé nous permet de vérifier que ceux qui la présentent ont la permission de l'utiliser.
• Il appartient au prestataire qualifié de vérifier l'organisation: son identité et les pouvoirs de ceux qui, en son nom, accordent l'autorisation.
• Si l'organisme retire l'autorisation, le prestataire retire le certificat. N'importe quel tiers peut vérifier son état.
En bref, le certificat atteste la déclaration d'origine et de légitimité de l'organisation. Toutefois, elle n'atteste pas la commodité ou la légalité des opérations autorisées. Ceux-ci restent la responsabilité de l'organisation.
Un certificat peut-il empêcher quelqu'un de manipuler un agent d'IA? Tu ne peux pas.
Une instruction malveillante cachée dans un courriel ou un document peut amener l'agent à essayer de faire ce qu'il ne devrait pas. Ça s'appelle une injection rapide. En fait, le certificat dit ce que l'agent peut faire, mais ça ne l'empêche pas d'essayer autre chose.
Par conséquent, une protection efficace nécessite deux éléments complémentaires:
• Un contrôle au point d'exécution. Avant d'atteindre le système de destination, l'action fait l'objet d'une vérification par rapport à l'autorisation. Ce système peut être l'email, l'ERP ou la plateforme de paiement. L'action n'avance que si elle correspond à l'autorisation. Vous supposez que quelqu'un peut tromper l'agent. Le contrôle existe précisément pour que l'agent ne dépasse pas les limites.
• Un relevé de chaque décision, avec des timbres-temps qualifiés. Le timbre-temps qualifié bénéficie de la présomption d'exactitude de la date et de l'heure. Elle bénéficie également de la présomption d'intégrité des données auxquelles elle se rapporte (article 41, paragraphe 2, du règlement EIDAS). Ainsi, il permet de démontrer le moment exact de l'enregistrement.
Avant même qu'il n'y ait des directives spécifiques de la part des superviseurs, toute organisation utilisant un agent d'IA peut adopter certaines pratiques:
• Un agent, une clé, une autorisation : chaque agent a sa clé, sous le contrôle de l'organisation, et son certificat. De plus, ne partagez jamais de lettres de créances entre agents ou entre agents et personnes.
• Autorisations minimales : ne permettre que les opérations nécessaires à la fonction. En d'autres termes, tout ce qui ne prévoit pas expressément l'autorisation doit être considéré comme interdit.
• Approbation humaine dans les actes pertinents: fixation de seuils de valeur ou de risque. Au-dessus d'eux, une personne ayant autorité doit approuver l'opération. De plus, l'absence de réponse mérite d'être refusée.
• Engagements en matière de délais: séparer l'identité technique de l'agent de l'autorisation opérationnelle. L'identité peut durer plus longtemps. Au contraire, l'autorisation devrait durer moins longtemps et mériter un examen régulier.
• Sans subdélégation: aucun fonctionnaire ne peut créer d'autres agents ou prolonger ses propres autorisations.
• Abrogation lorsque quelque chose change: le compromis de la clé doit impliquer la révocation de l'autorisation. De même, un changement pertinent dans le modèle ou le but, ou la désactivation de l'agent, aura le même effet.
• Transparence: les personnes physiques doivent savoir quand elles interagissent avec un système d'IA. Cela requiert l'article 50, paragraphe 1, du règlement AI.
La question décisive n'est pas de savoir si nous pouvons faire confiance à un agent d'IA, car la réponse sera toujours incertaine. En fait, la question décisive en est une autre. Peut-on trouver qui agit, limiter ce que vous pouvez faire et prouver ce que vous avez fait ? Le droit existant et les services de confiance du règlement EIDAS nous permettent déjà de répondre à ces trois questions.
Ainsi, chez DigitalSign, nous avons créé un nouveau service de confiance pour les agents d'IA. Pour que les organisations puissent profiter de cette technologie en toute sécurité. En savoir plus sur notre travail avec Attribut Certificats qualifiés (QEAA).