Qui est responsable des agents IA ?
10 questions que toute entreprise devrait se poser à l'ère de l'agentique
Pendant plusieurs années, les entreprises se sont concentrées sur une question relativement simple :
Comment utiliser l'intelligence artificielle ?
Cette question ne disparaît pas. Mais elle change de nature.
Avec l'IA générative, les organisations ont d'abord déployé des assistants capables de répondre, de rédiger, de rechercher ou de synthétiser. Elles entrent désormais dans une nouvelle phase : celle des agents IA, capables d'exécuter des tâches, d'interagir avec des applications, de coordonner des processus et, dans certains cas, de collaborer entre eux.
Un assistant produit une réponse. Un agent peut déclencher une action.
Cette différence est essentielle. Elle transforme l'IA en sujet de gouvernance, au même titre que les applications, les données ou les accès aux systèmes d'information.
La question n'est donc plus seulement :
Comment utiliser l'IA ?
Elle devient :
Comment gouverner une population croissante d'agents numériques qui agissent au sein de l'entreprise ?
L'adoption avance plus vite que la gouvernance
Selon une étude mondiale publiée par Deloitte en 2026 auprès de 3 235 dirigeants et responsables métiers ou IT dans 24 pays :
- 74 % des organisations prévoient d'utiliser les agents IA de manière significative d'ici 2027 ;
- seulement 21 % déclarent disposer aujourd'hui d'un modèle de gouvernance mature pour les encadrer.
Le décalage est considérable :
Près de huit entreprises sur dix avancent plus vite sur le déploiement que sur le pilotage.
Source : Deloitte, State of AI in the Enterprise 2026.
La situation rappelle les premières années du cloud et du Shadow IT. Les usages se développent rapidement, tandis que les règles, les responsabilités et les mécanismes de contrôle restent encore flous.
Or, un agent mal gouverné n'est pas seulement un outil imparfait. Il peut accéder à des données sensibles, modifier un processus, prendre une décision ou déclencher une action sans que l'entreprise sache clairement qui doit en répondre.
Les 10 questions à trancher
La gouvernance des agents IA ne consiste pas uniquement à choisir une plateforme ou à renforcer la cybersécurité. Elle consiste d'abord à prendre une série de décisions organisationnelles.
1. Qui est responsable d'un agent ?
Lorsqu'un agent déclenche une action, prend une décision, transmet une information erronée ou agit en dehors de son périmètre, qui porte la responsabilité ?
Le créateur ? L'équipe métier ? La DSI ? Le responsable du processus ? La direction qui a autorisé son déploiement ?
La réponse ne peut pas être « l'agent ».
Comme pour une application critique ou une activité externalisée, chaque agent devrait disposer de :
- un propriétaire clairement identifié ;
- une mission documentée ;
- un périmètre d'action ;
- un niveau d'autonomie défini ;
- un processus d'escalade ;
- une équipe capable d'en reprendre la responsabilité.
Sans propriétaire, l'agent devient rapidement un actif orphelin.
2. Quel est exactement son périmètre d'action ?
Un agent ne devrait pas avoir accès à tout ce qui est techniquement disponible.
Son périmètre doit préciser :
- les tâches qu'il peut exécuter ;
- les décisions qu'il peut prendre ;
- les actions qui nécessitent une validation humaine ;
- les situations dans lesquelles il doit s'arrêter ou demander de l'aide.
Cette clarification permet d'éviter une confusion fréquente : donner à un agent une mission générale alors que ses accès lui permettent d'agir bien au-delà de cette mission.
3. Qui valide sa mise en production ?
Créer un agent devient de plus en plus simple. Le publier dans un environnement réel ne devrait pas l'être.
Avant sa mise en production, l'entreprise devrait pouvoir vérifier :
- la pertinence du cas d'usage ;
- la qualité des données utilisées ;
- les risques associés ;
- les droits accordés ;
- les mécanismes de supervision ;
- la capacité à revenir en arrière.
La gouvernance doit donc définir qui peut créer, tester, approuver et publier un agent. Ces rôles ne doivent pas nécessairement être confiés à la même personne.
4. Quel niveau d'autonomie peut-on lui accorder ?
Tous les agents n'ont pas besoin du même niveau de liberté.
Un agent qui reformule un document ne présente pas le même risque qu'un agent qui modifie une commande, répond à un client, accorde une remise ou met à jour un dossier sensible.
L'organisation doit pouvoir définir plusieurs niveaux d'autonomie, par exemple :
- l'agent observe et recommande ;
- l'agent prépare une action qui doit être validée ;
- l'agent agit dans un périmètre prédéfini ;
- l'agent agit de manière autonome, avec contrôle a posteriori.
Plus l'impact potentiel augmente, plus la supervision humaine doit être explicite.
5. Quelles données peut-il utiliser ?
Un agent est souvent aussi puissant que les données auxquelles il accède.
La gouvernance doit préciser :
- quelles données sont autorisées ;
- quelles données sont interdites ;
- quelles autorisations sont héritées de l'utilisateur ;
- quelles données peuvent être conservées ;
- comment les échanges et les accès sont audités.
Un agent ne devrait jamais recevoir des droits généraux simplement parce qu'ils sont faciles à configurer. Ses accès doivent être proportionnés à sa mission et réévalués régulièrement.
Microsoft positionne notamment la gouvernance des agents autour de trois dimensions : la sécurité, l'administration et la mesure de l'impact.
Source : Microsoft Learn, Copilot Controls Overview.
6. Comment éviter les agents qui font doublon ?
Dans de nombreuses entreprises, plusieurs équipes créent déjà des assistants ou des agents similaires :
- agent RH ;
- agent support ;
- agent formation ;
- agent qualité ;
- agent commercial.
Quelques mois plus tard, trois ou quatre versions différentes réalisent parfois la même tâche, avec des règles, des données et des niveaux de qualité différents.
Le résultat peut être coûteux :
- investissements redondants ;
- incohérences de réponses ;
- modèles de données divergents ;
- expérience utilisateur dégradée ;
- difficulté à identifier la bonne version.
La gouvernance doit donc s'appuyer sur un catalogue centralisé des agents, des règles de nommage et une logique de mutualisation.
7. Que devient un agent lorsque son créateur quitte l'entreprise ?
C'est l'une des questions les plus sous-estimées.
Que se passe-t-il lorsque :
- le créateur d'un agent change de poste ;
- une équipe est réorganisée ;
- un prestataire quitte la mission ;
- un collaborateur quitte définitivement l'entreprise ?
Un agent ne doit jamais dépendre d'un individu unique.
Comme n'importe quelle application critique, il doit pouvoir :
- changer de propriétaire ;
- être documenté ;
- être audité ;
- être repris par une autre équipe ;
- être mis hors service de façon contrôlée.
La continuité de responsabilité doit être prévue dès la conception, et non au moment du départ du créateur.
8. Comment administrer des centaines ou des milliers d'agents ?
Quelques dizaines d'agents semblent encore faciles à gérer manuellement. La situation change dès que l'organisation en compte plusieurs centaines, voire plusieurs milliers.
La question devient alors :
- Qui peut créer un agent ?
- Qui peut le publier ?
- Qui peut le modifier ?
- Qui peut le supprimer ?
- Qui peut lui connecter des données sensibles ?
- Comment savoir quels agents sont encore utilisés ?
Les plateformes modernes évoluent vers des capacités d'inventaire, de gestion du cycle de vie, de contrôle d'accès et d'audit. Mais ces fonctionnalités ne produisent de la valeur que si l'organisation définit les règles qui les encadrent.
9. Comment mesurer la performance et la valeur créée ?
Le nombre d'agents déployés n'est pas un indicateur de réussite.
L'entreprise doit pouvoir mesurer :
- la fréquence d'utilisation ;
- la qualité des résultats ;
- le temps économisé ;
- les erreurs évitées ;
- les risques introduits ;
- le coût de fonctionnement ;
- la valeur créée pour les équipes et les clients.
Un agent qui n'est plus utilisé, qui génère plus de corrections qu'il ne fait gagner de temps ou dont le coût dépasse la valeur créée doit pouvoir être amélioré ou retiré.
10. Quand faut-il arrêter un agent ?
La gouvernance ne doit pas uniquement organiser la création et le déploiement. Elle doit aussi permettre la mise hors service.
Un agent devrait pouvoir être retiré lorsqu'il :
- n'est plus utilisé ;
- présente un niveau de risque devenu inacceptable ;
- fait doublon avec une solution existante ;
- repose sur des données obsolètes ;
- ne crée plus suffisamment de valeur ;
- ne peut plus être correctement supervisé.
Savoir arrêter un agent est un signe de maturité. Dans l'âge agentique, le portefeuille doit évoluer en permanence : certains agents sont créés, d'autres sont fusionnés, remplacés ou supprimés.
La gouvernance n'est pas seulement un sujet d'outils
Face à ces enjeux, beaucoup d'entreprises cherchent la bonne plateforme. C'est nécessaire, mais insuffisant.
Les outils permettent :
- d'administrer ;
- de superviser ;
- d'auditer ;
- de sécuriser ;
- de mesurer.
Ils ne déterminent pas, à eux seuls, qui est responsable, quelles décisions doivent rester humaines ou quels risques l'organisation est prête à accepter.
La gouvernance repose donc sur trois piliers complémentaires.
Les trois piliers d'une gouvernance des agents IA
1. Les plateformes de pilotage
L'entreprise doit disposer d'une capacité à :
- inventorier les agents ;
- suivre leur usage ;
- contrôler leurs accès ;
- attribuer des propriétaires ;
- gérer leur cycle de vie ;
- mesurer leur valeur.
Sans visibilité, aucune gouvernance durable n'est possible.
2. Les règles organisationnelles
Chaque organisation devrait définir :
- les règles de création ;
- les droits de publication ;
- les critères d'approbation ;
- les niveaux d'autonomie ;
- les mécanismes de supervision humaine ;
- les conditions de retrait ou de remplacement.
Le sujet devient comparable à celui de la gouvernance applicative, avec une différence majeure : les agents peuvent agir, s'adapter et interagir avec plusieurs systèmes.
3. Les valeurs de l'entreprise
Le cadre de gouvernance doit refléter les principes de l'organisation.
Par exemple :
- quelles décisions restent humaines ;
- quels risques sont acceptables ;
- quelles données sont protégées ;
- quelles obligations de transparence s'imposent aux agents ;
- quel niveau d'explicabilité est attendu.
Cette approche est cohérente avec la philosophie de l'AI Act européen, qui repose notamment sur la responsabilité, la transparence et la maîtrise des risques.
Une nouvelle fonction va émerger : le management des agents
Historiquement, les entreprises gèrent des collaborateurs, des processus, des applications et des données.
Demain, elles devront également gérer une population croissante d'agents.
Certaines organisations commencent déjà à réfléchir à des rôles de :
- Agent Owner ;
- Agent Operations Manager ;
- AI Governance Lead ;
- Responsable du portefeuille d'agents.
Ces fonctions ne seront pas nécessairement de nouveaux métiers à temps plein dans toutes les entreprises. Elles représentent surtout des responsabilités à attribuer clairement.
Le défi n'est plus de créer un agent.
Le défi est de pouvoir en gérer mille.
Ce que les dirigeants devraient faire dès maintenant
La plupart des entreprises disposent déjà d'un début de gouvernance pour les applications, les données, la cybersécurité et les accès.
Elles devraient maintenant appliquer la même discipline aux agents IA.
Une première démarche peut consister à :
- recenser les agents déjà créés dans l'organisation ;
- identifier leurs propriétaires et leurs usages ;
- cartographier leurs accès aux données et aux applications ;
- classer leur niveau de risque et d'autonomie ;
- définir les règles de création, de publication et de retrait ;
- mesurer la valeur effectivement produite.
Cette démarche permet de passer d'une logique d'expérimentation dispersée à une logique de portefeuille piloté.
Le point de vue de Pivotal Skills AI
Chez Pivotal Skills AI, nous observons que la réussite d'une stratégie IA repose rarement sur la technologie seule.
Les facteurs déterminants sont généralement :
- les usages ;
- les compétences ;
- les responsabilités ;
- la gouvernance ;
- la mesure de la valeur créée.
L'arrivée des agents renforce encore cette réalité.
Avant de multiplier les agents, les organisations ont intérêt à évaluer leur maturité, leurs capacités de pilotage et leur modèle de gouvernance afin de construire une adoption durable et créatrice de valeur.
Le Digital Skills Analyzer peut notamment contribuer à mesurer les usages, la maturité IA des équipes et l'impact réel des initiatives IA dans l'organisation.
Conclusion
Les organisations qui créeront le plus de valeur ne seront probablement pas celles qui déploieront le plus d'agents.
Ce seront celles qui sauront :
- leur attribuer un propriétaire ;
- limiter leur périmètre d'action ;
- contrôler leurs accès ;
- superviser leur autonomie ;
- mesurer leur valeur ;
- les retirer lorsqu'ils ne sont plus utiles ou suffisamment maîtrisés.
La question n'est plus seulement de savoir ce que les agents IA peuvent faire.
Il faut désormais décider qui peut les autoriser, les superviser et en répondre.
Sources
- Deloitte, State of AI in the Enterprise 2026 et analyse « Agentic AI is scaling faster than guardrails »
- Gartner, Top Strategic Technology Trends 2025 - Agentic AI
- Commission européenne, gouvernance et mise en œuvre de l'AI Act
- Commission européenne, questions fréquentes sur l'AI Act
- Microsoft Learn, Copilot Controls Overview
- Microsoft Learn, Security and governance
- Microsoft Adoption, Agent Governance Whitepaper

