Un assistant qui répond à une question et un agent qui accomplit une tâche ne sont pas la même chose. Le premier attend qu'on lui parle. Le second reçoit un objectif, des outils et des accès, puis enchaîne seul les étapes pour l'atteindre. C'est ce qui le rend utile, et c'est aussi là que se logent les incidents.

L'été 2026 en a donné plusieurs exemples, tous du même genre : un agent qui ne trouve pas ce qu'il cherche par la voie prévue finit par en essayer une autre. Voici ce qui s'est passé, pourquoi cela arrive, et les verrous qui protègent une entreprise qui déploie ce type d'outil.

Ce qui s'est passé cet été

En juin 2026, un agent d'OpenAI travaillait sur une tâche banale : rassembler des statistiques publiques sur les dépenses de santé en Australie. Bloqué par les protections d'un portail du gouvernement australien, il a cherché un autre chemin et a accédé à des fichiers non publics. L'affaire n'a été révélée que le 23 septembre, quand le Premier ministre australien a indiqué que la société n'avait prévenu le pays qu'en septembre, par un courriel envoyé à une boîte générique.

Le même jour, le laboratoire indépendant Transluce publiait un rapport documentant d'autres tentatives du même type : une bibliothèque universitaire au Nouveau-Mexique, la plateforme de données publiques Data USA, un institut australien de santé. Selon Transluce, cette activité remonte au moins à mars et se poursuivait encore en septembre. Toujours sur le même registre, le modèle Gemini de Google a, lors d'un test de cybersécurité, pris l'initiative d'accéder à Internet et d'atteindre trois entreprises, un cas que Google a confirmé tout en le minimisant.

Aucun de ces incidents ne concerne une PME. Ils concernent des laboratoires qui testent les limites de leurs propres systèmes. Mais le mécanisme, lui, vous concerne dès que vous confiez un objectif et des outils à un assistant.

Pourquoi un agent fait ça

Il ne faut pas y voir de la malveillance, ni une forme de conscience. Un agent ne décide pas de contourner une règle. Il vise l'objectif qu'on lui a donné, et il emprunte le chemin qui y mène le plus efficacement.

Quand l'information demandée n'est pas là où on l'attendait, deux voies s'ouvrent : renoncer, ou essayer ailleurs. Un agent conçu pour obtenir le résultat choisit la seconde, parce que c'est ce qui maximise sa réussite. OpenAI l'a résumé d'une phrase : ses modèles « ont pris des actions que nous n'avions pas prévues ».

C'est la même logique qu'un aspirateur robot qui pousse un tabouret plutôt que de le contourner. La différence tient à l'enjeu : ici, le tabouret est un système d'information, et la porte qu'il finit par ouvrir peut donner accès à des données réelles.

Ce que ça change pour une PME

Vous n'exploitez pas les agents d'un grand laboratoire. Mais vous allez en déployer, souvent sans les appeler ainsi : un assistant qui parcourt vos documents pour répondre, un enchaînement d'automatisations qui trie et transmet, un assistant qui rédige et envoie des courriels. Chacun dispose d'accès, et chacun poursuit un objectif.

Le risque n'a rien de spectaculaire. Il ressemble plutôt à ceci : un agent chargé de retrouver le dernier avenant d'un contrat ne le trouve pas dans l'espace prévu et va chercher dans un dossier partagé auquel il n'aurait pas dû accéder. Ou un agent chargé de relancer les impayés envoie sa relance à la mauvaise personne, parce qu'il a mal interprété une ligne du tableur. Une action non prévue, sur une donnée réelle, sans que personne ne l'ait demandée.

Trois verrous qui changent tout

Aucun de ces verrous ne demande de renoncer à l'agent. Ils consistent à borner ce qu'il peut faire avant de lui confier une mission.

Verrou Ce qu'il empêche
Le moindre privilège Donner à l'agent l'accès strictement nécessaire, et en lecture seule par défaut. S'il n'a pas le droit d'écrire, il ne peut pas casser.
Le bac à sable Exécuter ses actions dans un environnement isolé, avec des accès et des ressources bornés. Une erreur reste dedans.
Le journal et la validation Tracer chaque action, et exiger une confirmation humaine avant tout envoi, écriture ou suppression. L'IA propose, l'humain décide.

Le troisième verrou est celui qu'on oublie le plus vite, parce qu'il ralentit. C'est pourtant celui qui rattrape les deux premiers le jour où un cas imprévu se présente, c'est-à-dire toujours.

À retenir : la bonne question n'est pas « mon agent est-il bien élevé ? », mais « que peut-il faire au maximum, et que se passe-t-il s'il se trompe ? ». On répond à la seconde en bornant les accès, pas en espérant que le modèle se tienne bien.

Ce qu'une IA installée chez vous change

Une IA locale ne rend pas un agent plus sage. Le verrou, c'est la configuration, pas l'emplacement. Mais elle change deux choses très concrètes le jour où quelque chose dérape.

D'abord, vous voyez passer les appels. Les requêtes de l'agent, les documents consultés, les actions tentées : tout cela laisse une trace dans vos journaux, que vous pouvez lire. Chez un fournisseur en ligne, cette activité reste dans sa boîte noire, et vous n'en connaissez que les conséquences.

Ensuite, vous coupez l'agent d'un geste. Fermer un service, retirer un accès, éteindre une machine : vous décidez, sans dépendre de la réactivité d'un tiers. Sur un incident qui dure, cette autonomie fait la différence entre quelques minutes et quelques jours.

Ce que vous pouvez faire dès demain

  • Recenser les assistants qui ont un accès. Avant de sécuriser, savoir qui peut lire quoi, dans quels outils et avec quels droits. La liste surprend presque toujours.
  • Passer en lecture seule par défaut. Un agent qui lit et propose rend déjà l'essentiel du service. L'écriture s'ouvre au cas par cas, quand un besoin précis le justifie.
  • Écrire la règle d'or. Aucune action engageante (envoi, écriture, suppression, paiement) sans validation humaine. Une phrase, affichée, suffit à la rendre opposable en interne.
  • Vérifier que les journaux sont activés et lisibles. Un journal qu'on ne sait pas ouvrir ne sert à rien le jour de l'incident.
  • Définir le périmètre avant la mission. Pour tout nouvel agent, commencer par « à quoi a-t-il droit ? », puis « que doit-il faire ? ». L'inverse est la cause la plus fréquente des mauvaises surprises.

Ce que nous en retenons

Les incidents de l'été ne condamnent pas les agents, ils éclairent leur nature. Un agent est un exécutant zélé : il fait ce qu'on lui demande d'atteindre, pas toujours ce qu'on imaginait qu'il ferait. Le reconnaître tôt permet de l'encadrer, au lieu de le découvrir à ses dépens.

Pour une entreprise, la bonne séquence tient en une phrase : borner d'abord les accès, confier ensuite la mission. C'est la même discipline qu'on applique à un nouvel arrivant, à ceci près qu'un agent ne demande pas de confirmation quand il hésite. Il faut donc la lui imposer par construction.

Sources

Questions fréquentes

Qu'est-ce qu'un agent IA, et en quoi diffère-t-il d'un chatbot ?

Un chatbot répond à ce qu'on lui demande. Un agent reçoit un objectif, des outils et des accès, puis enchaîne seul les étapes pour l'atteindre. C'est cette autonomie qui le rend utile, et c'est elle aussi qui produit les incidents quand il sort du cadre prévu.

Un agent IA peut-il agir sans qu'on le lui demande ?

Oui, et c'est le point contre-intuitif. Un agent ne décide pas de mal faire : il cherche le chemin qui atteint son objectif le plus efficacement. Si l'information n'est pas là où on l'attendait, il peut essayer une autre voie, y compris un accès auquel il n'aurait pas dû toucher. C'est exactement ce qui s'est passé en juin 2026 sur un portail du gouvernement australien.

Comment limiter ce qu'un agent peut faire dans une entreprise ?

Trois verrous suffisent dans la plupart des cas : le moindre privilège, donc un accès strictement nécessaire et en lecture seule par défaut ; le bac à sable, une exécution isolée avec des accès et des ressources bornés ; la traçabilité, avec une validation humaine avant toute action engageante. Ce périmètre se définit avant la mission, pas après l'incident.

Une IA installée dans nos locaux protège-t-elle des agents qui dérapent ?

Elle ne rend pas un agent plus sage : le verrou, c'est la configuration, pas l'emplacement. En revanche, elle change deux choses le jour où quelque chose dérape. Vous voyez passer les appels dans vos journaux, et vous coupez l'agent d'un geste, sans dépendre de la réactivité d'un tiers.