Checklist · SiyadAI
Checklist SiyadAI — Gouvernance des agents IA autonomes
Un agent IA ne répond pas, il agit — avec une identité et des droits. Cette checklist suit l’ordre qui rend la gouvernance possible : on n’attribue pas d’identité, on ne restreint pas de droits et on ne trace pas un agent qu’on ne connaît pas. Attention à une confusion répandue : la journalisation (art. 12) et la supervision humaine (art. 14) de l’AI Act s’appliqueront au 2 décembre 2027 avec l’annexe III. Ce qui oblige aujourd’hui, c’est le RGPD — article 22 en tête — l’article 50 depuis le 2 août 2026, et les recommandations du CERT-FR.
A · Inventorier — voir les agents
- Tout agent déployé ou en pilote recensé : postes, SaaS, connecteurs MCP, automatisations métier
- Pour chacun : objectif, créateur, propriétaire métier, outils accessibles, accès, données touchées
- Shadow Agents détectés — agents non déclarés, clés d’API partagées, jetons de service sans humain rattaché
- ⚠️ Inventaire révisé au moins trimestriellement : un agent se branche en quelques minutes
B · Classer — le cas d’usage, pas la technologie
- Chaque agent classé selon l’ACTION : risque limité, ou haut risque au titre de l’annexe III
- Agents produisant une décision à effet significatif identifiés (article 22 du RGPD — applicable aujourd’hui)
- Agents conversationnels exposés à des personnes marqués au titre de l’article 50 (en vigueur depuis le 2 août 2026)
- AIPD déclenchée pour les traitements à grande échelle, sensibles ou à effet significatif
C · Identifier — une identité par agent
- Identité non-humaine dédiée attribuée à chaque agent
- Clés d’API partagées entre agents supprimées
- Propriétaire, périmètre et date d’expiration définis pour chaque identité
- ⚠️ Procédure de révocation propre testée — une identité qu’on ne sait pas retirer n’est pas gouvernée
D · Restreindre — moindre privilège d’action
- Liste blanche des outils accessibles par agent
- Cloisonnement effectif : bac à sable, quotas, pas d’accès aux données sensibles en expérimentation
- Actions irréversibles interdites sans validation humaine explicite
- Posture CERT-FR appliquée sur les postes de travail : pas d’agent autonome à privilèges larges en production
E · Tracer — le journal d’action
- Journalisation de l’objectif reçu, des décisions, des outils appelés, des paramètres, des résultats et des données touchées
- Journaux horodatés et inaltérables
- Centralisation (SIEM) et durée de conservation définie
- Chaîne d’actions d’un agent reconstituable pour qualifier un incident ou répondre à une personne concernée
F · Superviser — garder la main
- Seuils d’alerte définis : dérive d’objectif, escalade de privilèges, boucle, volume anormal
- Point d’arrêt (kill-switch) en place ET testé
- Validation humaine avant action sensible, réellement exerçable — pas une case à cocher
- ⚠️ Agents intégrés au processus de réponse à l’incident IA, avec rôles nominatifs
La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.
SiyadAI — cartographiez, validez et prouvez chaque IA utilisée dans votre organisation. La conformité commence par la visibilité.
www.siyadai.fr · Réserver une démonstration de 15 min : cal.com/rheda-fassi-k8tfwv/30min