L’essor de l’intelligence artificielle dans les entreprises pose une question cruciale : qui décide ?

Autrefois, la gouvernance technologique se résumait à des questions techniques : sécurité, résilience, conformité aux standards. Aujourd’hui, avec l’IA capable d’initier des actions autonomes, la vraie question est celle de l’autorité. Selon le rapport 2026 de Stanford sur l’IA, 88 % des organisations utilisaient l’IA en 2025, mais seulement une minorité déployait des agents IA opérationnels. Ce décalage révèle un défi majeur : le « gap d’autorité », soit l’écart entre la vitesse d’action des systèmes intelligents et la capacité des entreprises à encadrer ces actions.

Le risque opérationnel de l’autorité implicite

Les systèmes traditionnels exécutent des permissions explicites. Les systèmes IA, eux, interprètent l’intention. Prenons un exemple : une application classique peut autoriser un employé à valider un paiement jusqu’à un certain montant. Un agent IA, en revanche, peut évaluer la demande, rassembler des informations complémentaires, recommander une exception et lancer l’action suivante. Chaque étape semble légitime individuellement, mais la séquence globale peut créer une autorité jamais explicitement accordée.

Cette problématique n’est pas nouvelle. Dans le secteur bancaire, les risques majeurs émergent souvent aux intersections entre règles métier, identités, workflows et exceptions opérationnelles. L’IA accentue ce phénomène en traversant instantanément les frontières données, applications et organisationnelles. Si l’entreprise n’a pas clarifié ses règles d’autorité, le système héritera des permissions existantes, transformant l’ambiguïté en risque à grande échelle.

Vers une architecture des droits de décision

Face à ce défi, les entreprises doivent construire une « architecture d’autorité » reliant décisions métiers, responsabilités humaines, autonomie machine et contrôles techniques. Quatre principes clés émergent :

  1. Définir la décision avant de choisir la technologie : Identifier l’impact économique, les parties prenantes et les risques avant d’envisager l’IA.
  2. Séparer capacité et autorité : Un système peut être capable d’une action sans en avoir l’autorisation. Clarifier cette distinction dans le design.
  3. Rendre l’autorité techniquement contraignante : Les politiques ne suffisent pas ; les contrôles doivent être intégrés au système.
  4. Adapter le cadre de contrôle aux conséquences : Un agent qui reprogramme un meeting interne n’a pas le même niveau de risque qu’un système modifiant des décisions de crédit client.

Les régulateurs suivent cette voie. Le cadre NIST pour la gestion des risques IA et le règlement européen sur l’IA insistent sur la supervision humaine et la possibilité d’intervenir. Pour les DSI, le vrai défi reste pratique : comment traduire ces principes en règles opérationnelles concrètes ?

L’IA n’est plus un simple outil ; elle devient un acteur à part entière des processus métiers. Les entreprises qui clarifieront rapidement leurs règles d’autorité gagneront un avantage compétitif décisif.