Gouvernance IA
Registre d'agents, identité et cycle de vie : ce que la tendance de 2026 dit de l'AI Control Plane
Les organisations découvrent que chaque agent IA est une identité à gouverner. Ce que la pratique du moment recommande, ce que l'AI Control Plane de TEAF couvre déjà, et ce qu'il ne fournit pas.
Dans la plupart des organisations, les premiers agents IA sont arrivés par la petite porte : un outil d'automatisation configuré par une équipe, un assistant branché sur une boîte mail, un agent de code lancé par un développeur. Un an plus tard, la question n'est plus « avons-nous des agents ? » mais « combien, qui les a créés, et avec quels droits ? ». La pratique du moment a un nom — la gouvernance du cycle de vie des agents — et elle rejoint de près ce que TEAF appelle l'AI Control Plane.
Ce que recommande la pratique de 2026
Les guides publiés cette année convergent sur quelques idées (Saviynt, AI Journal, EngineerUp) :
- Un agent est une identité à part entière, avec ses propres identifiants, ses permissions explicites et un cycle de vie documenté — pas une extension invisible du compte d'un développeur ou d'un utilisateur.
- Un registre unique tient lieu de système de référence : quels agents existent, qui en est propriétaire, à quelles données ils accèdent, quand ils ont été créés, à quelle date leurs droits ont été revus.
- Le cycle de vie commence avant la création et finit après la désactivation : identité, permissions, journaux et chemins d'accès en aval doivent être retirés ou archivés. C'est là que beaucoup de programmes deviennent gouvernables — ou ajoutent une couche d'identités non humaines orphelines.
- La découverte compte autant que l'enregistrement : il faut aussi repérer les agents que personne n'a déclarés.
Ce que l'AI Control Plane de TEAF couvre déjà
Le socle décrit dans l'article sur l'AI Control Plane recoupe plusieurs de ces points : séparation de l'identité, de l'authentification et de l'autorisation pour chaque agent ; secrets tenus hors du code ; provenance des actions journalisée ; validation humaine sur les changements critiques ; capacité de retour arrière. La frontière explicite entre ce qu'un agent exécute seul et ce qui exige une validation est la décision de gouvernance centrale, et elle relève de l'AI Control Officer, l'un des cinq rôles de TEAF.
Ce que TEAF ne fournit pas
Il faut être net : TEAF est un cadre de gouvernance, pas un produit d'annuaire d'identités. Il ne fournit pas de registre d'agents prêt à l'emploi, ni de découverte automatique des agents non déclarés, ni de revue périodique des droits à l'échelle d'un parc. Ces fonctions relèvent des outils d'identité et de gouvernance existants. Ce que TEAF apporte, c'est la structure qui dit quoi y inscrire et qui en répond : l'agent est rattaché à une capacité (composant Capability), à une décision qui l'a autorisé (Living ADR) et à un propriétaire nommé.
Une fiche d'agent minimale
Pour chaque agent, six champs suffisent pour commencer :
- Identifiant et finalité : à quoi sert-il, en une phrase ?
- Propriétaire : une personne nommée, pas une équipe.
- Capacité rattachée et décision d'autorisation (référence d'ADR).
- Données et systèmes accessibles, avec les droits exacts.
- Niveau d'autonomie : exécution assistée ou autonome, et les actions soumises à validation.
- Dates de création, de dernière revue et de retrait prévu.
Le piège de l'inventaire figé
Un registre rempli une fois est un document qui vieillit : c'est exactement le problème que le Living ADR cherche à éviter pour les décisions. Le registre n'a de valeur que s'il est tenu à jour par un processus (revue à échéance, alerte sur un agent sans propriétaire) et rapproché de ce que l'on observe réellement (composant Observation). Le diagnostic de maturité permet de situer honnêtement où l'on en est.
Comme le dit déjà l'article sur l'AI Control Plane, la gouvernance des agents reste un chantier ouvert sur plusieurs dimensions (injection de consignes, dérive de modèle, confiance entre agents). Un registre tenu proprement en est la première pierre, pas la dernière.
- Un agent est une identité : identifiants propres, droits explicites, propriétaire nommé, cycle de vie documenté.
- Un registre unique et des revues à échéance évitent l'accumulation d'agents orphelins.
- TEAF définit la structure et les responsabilités ; il ne fournit pas l'outillage de registre ni la découverte automatique.
- Un inventaire non rapproché de l'observation redevient un document qui vieillit.
Sources
À lire aussi
Cet enjeu vous concerne ?
Un premier échange gratuit pour l'évaluer ensemble.