Quatre modes d’utilisation de l’IA, chacun avec ses contrôles
Matías Bonvin· Mis à jour le
Utilisez ces quatre modes pour choisir l’autorité à confier au système. Ils peuvent coexister ; le dernier n’est pas une destination obligatoire.
Le stade un, c'est le moment de l'impact. Quelqu'un a vu une démo. Peut-être vous. Peut-être votre CTO après une conférence. Peut-être votre plus jeune analyste, qui envoie maintenant des messages Slack avec des liens d'outils tous les trois jours.
La démo était impressionnante. Un agent qui écrit du code en temps réel. Un système qui a lu un contrat de cinquante pages et rendu un résumé propre en quarante secondes. Quelque chose qui a analysé six mois de données clients et produit un rapport qui aurait pris deux semaines à votre équipe.
Quoi que c'était, quelque chose a basculé. Vous avez commencé à comprendre ce que ça sait vraiment faire.
L’exploration permet de tester les capacités sur des éléments représentatifs sans autoriser de modifications de l’exploitation réelle.
C'est le stade un. La découverte. C'est réel, ça compte, et ça ne suffit pas.
Mode 2 : exécution limitée et supervisée
Un logiciel déterministe peut faire respecter seuils, schémas et transitions autorisées. Un modèle IA qui classe un contrat reste probabiliste. Validez son classement et appliquez les droits par le logiciel avant toute action en aval.
La limite doit exister dans les contrôles exécutables autant que dans les consignes écrites. Les cas inconnus ou contradictoires doivent parvenir à une personne désignée.
Ça a l'air simple. Ça l'est rarement. Atteindre le stade deux veut dire que quelqu'un dans votre entreprise s'est assis et a réellement cartographié un processus, étape par étape, avec assez de précision pour qu'une machine puisse le suivre. La plupart des entreprises ne l'ont jamais fait. Le processus existe dans la tête de quelqu'un. En général la personne qui est là depuis onze ans, sait où tout se trouve, et serait impossible à remplacer si elle partait.
C'est la première chose difficile que l'IA vous force à faire. Rendre explicite ce qui a toujours été implicite. Écrire la pensée qui vit dans vos gens. Documenter le processus que tout le monde comprend jusqu'au moment de devoir l'expliquer.
Mode 3 : délégation dans des limites appliquées
Un agent peut choisir des étapes intermédiaires vers un objectif dans un ensemble d’outils et un budget d’actions autorisés. La délégation ne remplace pas les règles. Les actions engageantes gardent une validation ; les échecs exigent suivi et reprise.
Les entreprises qui essaient de sauter au stade trois sans avoir construit le stade deux correctement découvrent le problème vite. L'IA délègue à ce qu'elle a. Si vos données sont sales, si vos processus n'ont jamais été documentés, si les permissions et les règles sont implicites au lieu d'explicites, l'IA exécutera avec assurance sur du déchet. À grande échelle. Plus vite qu'aucune personne ne le pourrait.
Le guide OWASP sur l’autonomie excessive place l’autorisation dans les systèmes exécutants plutôt que de laisser le modèle décider si une action est permise.
Mode 4 : proposer des améliorations sous contrôle des changements
Un système peut signaler des exceptions récurrentes ou proposer une évolution de règle. Une personne autorisée examine les éléments, teste le changement et valide sa mise en service. L’agent ne s’accorde ni nouveaux droits ni règles de gouvernance obligatoires.
Choisissez le mode adapté à la tâche et à ses conséquences.
Ce qui compte, c'est la question à laquelle vous devez répondre aujourd'hui : à quel stade êtes-vous réellement ?
Le vrai test, c'est le stade que vous avez en production, qui tourne sur des données réelles et change la façon dont le travail se fait aujourd'hui.
Si la réponse est le stade un, très bien. Savoir où vous êtes est tout l'intérêt de la carte.
Les entreprises qui restent au stade un perdent du terrain. Chaque mois retarde l'infrastructure de données, les processus documentés et la connaissance institutionnelle que le stade deux exige.
Les entreprises passées du stade un au stade deux ne l'ont pas fait en évaluant plus de fournisseurs. Elles l'ont fait en choisissant quelque chose de réel, de précis, d'important pour l'activité, et en le construisant. Un système qui tourne, que les gens utilisent, qui change le fonctionnement d'une partie de l'entreprise. En production. Sur des données réelles.
Puis elles ont recommencé ailleurs.
C'est comme ça qu'on traverse les stades. Pas en sautant. En construisant une chose qui marche et en s'en servant de fondation pour la suivante.
Utilisez la méthode du premier processus pour prouver et transmettre une capacité délimitée avant de l’étendre.
Sources citées
- genai.owasp.org · / llmrisk / llm062025-excessive-agency /
Examiner votre cas
Apportez un processus candidat ou un pilote. Nous examinerons valeur, risque, accès et responsabilités pendant une session stratégique de 30 minutes.
Demander une session stratégique →