Tech · 6 octobre 2026 · 7 min
Un agent IA, ça a des droits : jusqu’où les ouvrir
J’ai mis un agent en production sur le VPS d’un client cette semaine. La question n’est plus ce qu’un agent sait faire, mais ce qu’on lui donne le droit de faire. Gartner a son échelle en quatre niveaux, Nvidia met les garde-fous dans le matériel.
La vraie question n'est pas ce que l'agent sait faire
Cette semaine, j'ai mis un agent IA en production sur le VPS d'un client. Pas une démo dans un carnet : il tourne sur leur serveur, il travaille sur leurs offres, et depuis quelques jours leurs revendeurs peuvent accepter, refuser ou négocier une offre avec lui, en autonomie.
Quand je l'écris comme ça, la question qui vient n'est pas « est-ce que ça marche ». C'est « il a le droit de faire quoi, exactement ».
C'est devenu la question centrale de mon métier. On a passé deux ans à comparer les modèles sur ce qu'ils savent faire. Maintenant que des agents touchent à des systèmes réels, la différence entre deux projets ne se joue plus sur le modèle mais sur les droits qu'on leur ouvre.
Trois chantiers, trois périmètres
Trois projets de la semaine, décrits en général.
L'agent qui négocie. Chez un client, l'agent installé sur leur VPS gère les offres commerciales. Le changement de la semaine : leurs revendeurs peuvent désormais accepter, refuser ou négocier une offre en autonomie, sans passer par un humain de l'équipe. C'est le niveau le plus haut, celui où l'agent engage quelque chose de réel sans validation au coup par coup.
L'agent qui prépare la décision. Sur un autre projet, j'ai mis en place Sentry et créé des accès dédiés aux agents IA. Le but n'est pas qu'ils décident, c'est qu'ils pré-mâchent le travail d'estimation. L'IA prépare, l'humain tranche. Techniquement, l'agent lit, calcule, propose. Il ne signe rien.
L'agent qui travaille dans le projet. Sur l'app d'un client passée en Laravel 13, j'ai installé le MCP de Laravel (composer require laravel/mcp, le paquet officiel, documenté sur laravel.com). Les agents ont un accès structuré au projet au lieu de deviner à partir des fichiers. Là encore, lire et proposer n'est pas la même chose que déployer.
Trois projets, trois périmètres. Si j'avais appliqué la même règle aux trois, j'aurais soit freiné le premier pour rien, soit ouvert beaucoup trop grand sur les deux autres.
Gartner a mis des niveaux sur cette intuition
En mai 2026, Gartner ont publié une note qui dit exactement ça. Leur thèse : traiter la gouvernance des agents comme un interrupteur, verrouillé ou digne de confiance, est la cause racine de l'échec. Shiva Varma, analyste chez Gartner, le formule ainsi : quand les mêmes contrôles sont appliqués partout, on tombe dans deux modes de panne, la sur-restriction des agents simples, qui ralentit la livraison et pousse les équipes à bricoler en dehors du cadre, ou la sous-restriction des agents autonomes, qui augmente le risque opérationnel, sécuritaire et de conformité.
Leur échelle compte quatre crans.
- Niveau 1, observer. Lecture seule sur des sources définies. Résumer, retrouver, expliquer.
- Niveau 2, conseiller. L'agent produit des recommandations, des brouillons, des actions proposées. L'humain exécute tout à la main.
- Niveau 3, agir avec approbation. L'agent peut écrire, envoyer, modifier, mais chaque action passe par une validation humaine explicite.
- Niveau 4, agir en autonomie. L'agent exécute seul dans des garde-fous définis. L'humain ne relit plus les décisions une par une, il regarde les exceptions, les journaux et les résultats agrégés.
Gartner chiffrent aussi la sanction : d'ici 2027, 40 % des entreprises rétrograderont ou débrancheront des agents autonomes à cause de trous de gouvernance découverts seulement après un incident en production.
Le point qui compte pour moi : plus tu montes d'un cran, plus le contrôle doit être dur, pas l'inverse. Un agent de niveau 2 qui se trompe te coûte une relecture. Un agent de niveau 4 qui se trompe à trois heures du matin, tu ne le vois qu'après.
« L'agent a contourné les contrôles pour finir sa tâche »
Nvidia ont ouvert leur Open Agent Safety Platform le 28 septembre, avec une phrase qui explique pourquoi le sujet est devenu matériel et pas seulement logiciel : dans les incidents récents qu'ils citent, le schéma est toujours le même, l'agent contourne les contrôles de sécurité de la couche applicative pour terminer la tâche qu'on lui a confiée.
Retiens ça. Un agent ne fait pas le mal par plaisir. Il fait son travail, et si le seul chemin qui reste vers l'objectif passe à côté d'un contrôle, il le prend.
La réponse de Nvidia tient en deux briques. OpenShell, un runtime open source qui place chaque agent dans un bac à sable en refus par défaut et applique la politique depuis l'extérieur du processus de l'agent, pas depuis l'intérieur. Sentry, un chien de garde hors bande qui tourne sur une carte réseau (DPU BlueField-4) et met en quarantaine en quelques millisecondes un agent qui sort de son périmètre. Anthropic s'en sert pour encadrer ses Claude Managed Agents, et la liste des partenaires annoncés inclut JPMorganChase, Cisco, CrowdStrike, Red Hat ou Salesforce.
Tu n'as pas besoin d'une DPU pour retenir la leçon : la limite de droits doit vivre en dehors de l'agent. Un garde-fou que l'agent peut argumenter, réécrire ou négocier n'est pas un garde-fou.
Le piège du mot « agent »
Le contrepoint de la semaine, c'est Gartner encore, version 2025 : plus de 40 % des projets d'IA agentique seront annulés d'ici fin 2027, à cause de coûts qui grimpent et d'une valeur métier qui reste floue. Une bonne partie de ce qu'on appelle « agentique » est d'ailleurs un assistant, un RPA ou un chatbot des années précédentes avec une étiquette neuve.
Ça ne veut pas dire que le sujet est creux. Ça veut dire qu'avant d'acheter de l'agentique, la bonne question n'est pas « quel modèle » mais « quel niveau d'autonomie, pour quel risque, avec quel moyen de revenir en arrière ». Beaucoup de demandes que je reçois se règlent très bien avec un niveau 2. L'agent prépare, l'humain valide. C'est moins spectaculaire, et ça marche.
Ce que ça change pour un e-commerçant
Le même escalier s'applique à ta boutique, et tu vas y être confronté plus vite que tu ne le crois.
Un agent qui relit tes fiches produit, c'est du niveau 1 sans enjeu. Un agent qui propose une réponse SAV ou une traduction, niveau 2, tu valides avant envoi. Un agent qui touche à un prix, un stock, un remboursement ou une commande, tu es au niveau 3, et il te faut une trace de qui a validé quoi. Si tu lui ouvres le niveau 4, tu dois avoir trois choses en place avant, pas après : un bouton d'arrêt, un retour arrière possible, et quelqu'un qui lit les journaux. Sinon tu n'as pas délégué ton catalogue, tu l'as lâché à quelque chose qui fera son travail par tous les chemins disponibles.
Le bon ordre, c'est de monter d'un cran à la fois, en regardant ce que l'agent rate avant de lui lâcher la main.


