consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Méthode

L'appel d'outil enchaîne des actions, l'échange écrit s'arrête à la réponse

En décembre 2025, le document OWASP version 2026 aligne 10 risques pour les applications agentiques, de ASI01 à ASI10 [1]. Le 18 novembre 2024, la liste des applications de grands modèles de langue avait élargi l'agence excessive : des architectures agentiques donnent au modèle davantage d'autonomie [2]. Le guide de l'ANSSI du 29 avril 2024 appelle, lui, agent conversationnel un échange écrit, et proscrit l'exécution automatisée d'une action critique [3].

Publié le · Mis à jour le

Risques de la liste agentique

10

Document version 2026, daté de décembre 2025. Les entrées vont de ASI01 à ASI10 [1].

À retenir

  • Le guide du 29 avril 2024 appelle agent un échange écrit. L'action est traitée à part, à la recommandation R9.
  • L'agence, le 18 novembre 2024, est l'appel d'un outil, puis un nouvel appel au modèle.
  • Le fonctionnement pleinement autonome sans supervision humaine n'est pas recommandé dans le document d'août 2025.

Les rôles, les registres et les dates du règlement sont sur la page de la gouvernance de l'IA. On ne les recalcule pas. On retient ce que les textes ouverts disent de l'action, des droits et de la validation humaine.

Deux définitions pour le même mot

Le guide ANSSI-PA-102, version 1.0 du 29 avril 2024, limite son objet à une architecture de grand modèle de langue. Les cas traités sont la synthèse d'un corpus, l'extraction ou la génération de texte, les agents conversationnels, aussi appelés chatbot, et la génération de code. La note 2 fixe le vocabulaire : un agent conversationnel est « une application permettant un échange écrit entre l'utilisateur et le système d'IA et non un échange oral ». Le guide ne traite pas la qualité métier des données, ni l'éthique, ni la protection des données personnelles [3].

Le même PDF, juste avant la recommandation R9, part d'un autre constat. Les IA génératives à grand modèle de langue ont pour la plupart un comportement non déterministe, et elles peuvent être sujettes à des hallucinations. Cette incertitude « implique une plus grande vigilance sur les conséquences indirectes » des réponses. Les interactions avec d'autres ressources du système d'information doivent donc proscrire l'exécution d'actions automatisées critiques. Un système génératif ne doit pas pouvoir prendre de décision critique sur le métier ou sur la protection des biens et des personnes sans un contrôle humain. L'exemple écrit est une validation dans une interface.

La liste du 18 novembre 2024, version 2025, emploie le mot autrement. Un système reçoit de son concepteur un degré d'agence : appeler des fonctions ou d'autres systèmes par des extensions, « sometimes referred to as tools, skills or plugins by different vendors », pour accomplir des actions en réponse à une invite. Le choix de l'extension peut être délégué à un agent, qui le détermine à partir de l'invite ou de la sortie du modèle. Les systèmes à base d'agent rappellent en général le modèle en se servant de la sortie précédente pour orienter l'appel suivant [2].

Le paragraphe des nouveautés dit que cette entrée a été élargie, « given the increased use of agentic architectures that can give the LLM more autonomy ». Lorsque les modèles agissent comme agents ou dans un cadre de plugins, des permissions non bornées peuvent mener à des actions non voulues ou risquées. L'historique du PDF place cette version au 18 novembre 2024, après une version 1.0 du 1er août 2023 et une version 1.1 du 16 octobre 2023.

Le document commun de l'ANSSI et du BSI, dont la mise à jour affichée est d'août 2025, relie les deux usages. Les applications les plus répandues restent les chatbots et les assistants personnels. Les modèles sont aussi intégrés à des systèmes qui exécutent des tâches, combinent des informations, produisent des recommandations ou prennent des décisions. Le terme « Agentic LLM » y désigne un système capable de processus autonomes et d'adaptation. La parenthèse renvoie à l'OWASP, 2025, sans rouvrir un autre PDF que celui du 18 novembre [4].

Trois causes, et ce qui ne les empêche pas

L'agence excessive est la vulnérabilité qui permet des actions dommageables en réponse à des sorties inattendues, ambiguës ou manipulées, quelle qu'en soit la cause. Les déclencheurs nommés sont une hallucination ou une confabulation, et une injection d'invite, directe ou indirecte. Cette injection peut venir d'un utilisateur, d'une extension compromise, ou, dans un système à plusieurs agents, d'un agent pair. La note sépare cette entrée d'une autre, celle du traitement insuffisant des sorties, qui vise le manque de contrôle du texte produit [2].

La cause est en général l'une de ces trois, ou plusieurs ensemble : « excessive functionality », « excessive permissions », « excessive autonomy ». Le premier exemple décrit un agent qui devait seulement lire des documents. L'extension tierce choisie sait aussi modifier et supprimer. Le sixième exemple vise l'autonomie : une extension qui efface des documents le fait sans confirmation de l'utilisateur. Un plugin d'essai laissé branché après l'abandon du prototype est le deuxième exemple de fonctionnalité en trop.

Les mesures écrites comme pouvant empêcher l'agence excessive bornent les extensions, leurs fonctions et leurs permissions. Un résumé de boîte aux lettres n'a pas à supprimer ni à envoyer. Une extension ouverte, commande ou récupération d'adresse, cède le pas à une fonction étroite. L'action s'exécute dans le contexte de l'utilisateur, avec la portée minimale. Une approbation humaine précède l'action à fort impact. Le système cible valide la demande : le modèle ne décide pas si elle est permise. Les entrées et les sorties sont assainies.

Journaux, surveillance et plafond de débit sont explicitement insuffisants pour empêcher l'agence excessive. Ils limitent le dommage. Le scénario de la messagerie réunit les trois causes. L'extension doit lire. Le plugin retenu sait aussi envoyer. Une injection indirecte, portée par un courriel entrant, fait transférer des informations vers une autre adresse. Les issues écrites sont une extension de lecture seule, une session en lecture seule, et une relecture humaine avant chaque envoi.

Une entrée voisine, sur la fuite de l'invite système, ajoute une règle d'architecture. Lorsque les tâches d'un agent demandent des niveaux d'accès différents, le texte recommande plusieurs agents, chacun avec les moindres privilèges utiles à sa tâche. La même page écrit que l'invite système ne doit pas être traitée comme un secret, ni servir de contrôle de sécurité. Les identifiants n'y ont pas leur place.

Dix entrées, décembre 2025

Ce que chaque entrée décrit, et ce qu'elle refuse de confondre
EntréeIntitulé du documentCe que le texte décritCe qu'il distingue
ASI01Agent Goal HijackSérie de tâches vers un objectif, consignes et contenu non séparésPlus large qu'une seule réponse de modèle (LLM01:2025)
ASI02Tool Misuse and ExploitationOutil légitime employé hors de l'usage prévuL'agent reste dans les privilèges déjà accordés
ASI03Identity and Privilege AbuseEscalade par délégation et héritage de rôlePrésenté comme l'évolution de l'agence excessive (LLM06:2025)
ASI04Agentic Supply Chain VulnerabilitiesOutils et agents tiers, chargés aussi à l'exécutionLLM03:2025 vise des dépendances statiques
ASI05Unexpected Code Execution (RCE)Code généré puis exécutéAu-delà du mésusage d'un outil déjà prévu (ASI02)
ASI06Memory and Context PoisoningMémoire, résumés, plongements, bases de rechercheHors invites ponctuelles, renvoyées à LLM01:2025
ASI07Insecure Inter-Agent CommunicationMessages entre agents sans authentification ni intégritéDistinct de l'abus d'identité (ASI03)
ASI08Cascading FailuresUne faute se propage et peut rester dans un état sauvegardéLes contrôles humains étape par étape peuvent être contournés
ASI09Human-Agent Trust ExploitationConfiance tirée de l'aisance de langageApprobation sans vérification indépendante
ASI10Rogue AgentsÉcart à la fonction ou au périmètre autoriséDistinct de l'agence excessive, qui vise des droits trop larges

Télécharger ce tableau au format CSV. OWASP, document version 2026 daté de décembre 2025. Les renvois LLM01, LLM03 et LLM06 pointent vers la liste du 18 novembre 2024.

La lettre du document version 2026 oppose ces systèmes aux automatisations limitées à une tâche. Les agents « plan, decide, and act across multiple steps and systems, often on behalf of users and teams ». Le même texte dit élargir le moindre privilège et l'agence excessive par une formule, « Least-Agency » : éviter l'autonomie inutile, parce qu'un comportement agentique sans besoin élargit la surface d'attaque. L'observabilité y est présentée comme non négociable : voir ce que l'agent fait, pourquoi, et quels outils il appelle. L'automatisation des processus, lorsqu'elle enchaîne des étapes fixées à l'avance, n'est pas l'objet de cette lettre [1].

ASI01 décrit une série de tâches vers un objectif. Le modèle ne sépare pas de façon fiable une consigne et un contenu. Le texte le distingue de LLM01:2025, qui vise une seule réponse. Le scénario nommé EchoLeak aboutit, sans action de l'utilisateur, à l'exfiltration de courriels, de fichiers et de journaux de discussion depuis l'outil nommé Microsoft 365 Copilot. Le mode de rédaction du message n'est pas repris. ASI02 reste dans les privilèges déjà accordés et étend les parades de LLM06:2025 aux enchaînements. ASI03 est l'escalade par délégation. Sans identité propre, l'agent est dans un « attribution gap » qui rend le moindre privilège inapplicable.

ASI04 vise des composants tiers, altérés aussi en transit. Les interfaces nommées sont MCP, Model Context Protocol, et A2A, Agent2Agent. La composition se fait à l'exécution, là où LLM03:2025 vise des dépendances statiques. ASI05 vise le code généré puis exécuté. Aucun éditeur n'est nommé dans cette phrase. ASI06 décrit la mémoire, les résumés, les plongements et les bases de recherche. Les invites ponctuelles en sont exclues. Le fonds branché avant le modèle est celui de la page sur le RAG en entreprise. ASI07 vise les messages entre agents sans authentification ni intégrité. ASI08 : une faute peut éviter les contrôles humains étape par étape et rester dans un état sauvegardé.

ASI09 part de la confiance créée par l'aisance de langage, nommée anthropomorphisme, lorsque l'approbation se fait sans contrôle indépendant. ASI10 sépare l'écart à la fonction prévue de l'agence excessive, qui porte sur des permissions trop larges. Les guides de taxonomie cités dans la lettre n'ont pas été ouverts.

Ce que le guide du 29 avril 2024 configure

La recommandation R9 demande de configurer le système pour qu'il ne soit pas en mesure d'exécuter de manière automatisée des actions critiques. Côté métier, les exemples sont les transactions bancaires, la production de contenu public et l'impact direct sur des personnes. Côté infrastructure, la reconfiguration de composants réseau, la création d'utilisateurs à privilège et le déploiement de serveurs virtuels. Le préambule rappelle que, sauf disposition réglementaire contraire, les recommandations « n'ont pas de caractère normatif ». Une autre règle R9, celle de la circulaire « Cloud au centre », est citée plus loin pour l'hébergement de l'administration. Cette circulaire n'a pas été ouverte. Les deux numéros coexistent dans le PDF [3].

Les plugins relient souvent le système à la bureautique, à des réseaux sociaux ou à l'infrastructure, dont un gestionnaire d'identités. L'injection de requête indirecte est nommée, avec l'exemple d'un courriel ou d'une page web. L'article cité en note n'a pas été ouvert. Le guide renvoie à R9 dès qu'une action part sans validation humaine. R26 exige des flux documentés, filtrés, chiffrés, authentifiés, avec un contrôle des autorisations en plus de l'authentification. R27 recommande fortement de limiter ou de proscrire les actions automatiques issues d'entrées non maîtrisées.

R29 fait journaliser requêtes, prétraitements, appels aux plugins, appels aux données additionnelles, filtres et réponses, en séparant la requête de l'utilisateur et ce qui part vraiment vers le modèle. La durée est renvoyée à la CNIL, sans nombre de mois. R30 proscrit l'exécution automatique du code généré dans l'environnement de développement, et le commit automatique. R35 demande une revue des droits dès l'activation, puis une revue régulière, l'exemple étant « tous les mois », sur la messagerie, les documents, les dépôts et la visioconférence. Cette revue est reprise sur la page de la charte d'utilisation de l'IA.

Six principes, un reste de risque

Le PDF commun, sous-titré fondation pour des systèmes agentiques sécurisés, décrit un système autour d'un modèle central, de bases, de plugins et d'une interface. Les entrées viennent des utilisateurs, d'autres agents ou d'autres composants, y compris un contenu de tiers. Un orchestrateur coordonne les échanges. Il peut être lui-même un modèle, ou une autre mise en œuvre. Le schéma ne dessine pas les journaux, les passerelles ni la gestion des identités. Le texte dit ces composants indispensables, et implicitement respectés par la figure [4].

Le sommaire aligne 6 principes : authentification et autorisation, restriction des entrées et des sorties, bac à sable, surveillance et contrôle, renseignement sur la menace, sensibilisation. La section d'authentification vise les utilisateurs humains et les agents non humains. Chaque demande, chaque accès et chaque interaction de composants sont authentifiés et autorisés. Lorsqu'une communication est nécessaire, la confiance ne s'établit que pour une courte période. Le document ne prescrit ni produit ni technologie pour le filtrage, la surveillance ou l'administration.

La conclusion tient en une phrase directrice. La confiance aveugle dans ces systèmes n'est pas conseillée, et le fonctionnement pleinement autonome sans supervision humaine n'est pas recommandé. Il est improbable que de tels agents assurent des garanties de sécurité significatives et fiables. Les limites entre composants sont donc strictes : autonomie délibérément bornée, transparence des décisions, supervision humaine des décisions critiques. Même si les principes sont suivis en entier, des risques résiduels peuvent demeurer. Les cas chiffrés publiés par des entreprises nommées, assistants ou enchaînements d'actions, sont relevés sur la page des cas d'usage d'IA en entreprise. Aucun de leurs taux n'est recalculé ici.

Autonomie dans le règlement, mot agent absent

L'article 3, point 1, du règlement (UE) 2024/1689, dans le texte du Journal officiel ouvert le 27 septembre 2026, définit un système d'IA comme un système automatisé « conçu pour fonctionner à différents niveaux d'autonomie » et qui « peut faire preuve d'une capacité d'adaptation après son déploiement ». Pour des objectifs explicites ou implicites, il déduit, à partir des entrées, comment générer des prédictions, du contenu, des recommandations ou des décisions susceptibles d'influencer des environnements physiques ou virtuels [5].

Le considérant 12 glose l'autonomie : un degré d'indépendance dans l'action par rapport à une ingérence humaine, et une capacité à fonctionner sans intervention humaine. La recherche du mot agent dans ce fichier HTML ne renvoie aucune occurrence. Le règlement ne crée donc pas, dans le texte ouvert, une catégorie qui porterait ce nom. Le fichier est celui du Journal officiel du règlement du 13 juin 2024. Le règlement modificatif de 2026 n'a pas été rouvert pour cette page. Aucune date d'application n'est reprise ici.

Aucune offre publique lue le 27 septembre 2026 ne donne un taux journalier, un nombre de jours ou un forfait pour concevoir, borner ou journaliser un agent. Il n'y a pas de prix sur cette page. Les taux déjà relevés sont sur la page du coût d'un projet d'IA. Aucune statistique ouverte, dans les pages lues pour celle-ci, ne dit quelle part des entreprises françaises fait enchaîner des actions par un modèle.

Ce que les pages ouvertes ne datent pas au jour près

  1. 29 avril 2024 : guide ANSSI-PA-102. L'agent conversationnel est un échange écrit. R9 proscrit l'action critique automatisée.
  2. 18 novembre 2024 : version 2025 de la liste des applications de grands modèles de langue. L'agence excessive est élargie. Trois causes.
  3. Août 2025 : document commun ANSSI et BSI. Pas de jour. Autonomie pleine non recommandée.
  4. Décembre 2025 : version 2026 de la liste agentique. Dix entrées. Pas de jour dans l'en-tête.
  5. 27 septembre 2026 : règlement modificatif non rouvert, article de la note 21 non ouvert, aucun prix de mission.

Le mot « panning », dans une phrase d'ASI01, est celui du PDF. Il n'est pas traité comme un terme. Les scénarios qui décrivent une commande, un enchaînement d'outils ou la rédaction d'un message ne sont pas recopiés : seuls le nom du risque et l'effet restent. Une question sur les droits d'un outil ou sur la validation humaine d'une action peut être posée par le formulaire de contact.

Questions fréquentes

Agent IA entreprise : de quoi s'agit-il ?

La liste du 18 novembre 2024 appelle agence la capacité d'appeler des fonctions ou d'autres systèmes par des extensions, aussi nommées outils, skills ou plugins, pour agir après une invite. Le choix de l'extension peut être délégué à un agent, qui rappelle le modèle avec la sortie précédente. Le guide de l'ANSSI du 29 avril 2024, note 2, définit autrement l'agent conversationnel : un échange écrit entre l'utilisateur et le système, pas un échange oral.

Agents IA : quelle différence avec un assistant ?

Le document commun de l'ANSSI et du BSI, mis à jour en août 2025, situe dans les chatbots et les assistants personnels les applications les plus répandues. Il appelle agentique un système de grand modèle de langue capable de processus autonomes et d'adaptation. La lettre de décembre 2025 ajoute que, à la différence d'automatisations limitées à une tâche, les agents planifient, décident et agissent sur plusieurs étapes et plusieurs systèmes, souvent pour le compte d'utilisateurs.

IA agentique entreprise : quels risques sont listés ?

Le document version 2026, daté de décembre 2025, numérote dix entrées, de ASI01 à ASI10 : détournement d'objectif, mésusage d'outil, abus d'identité, chaîne d'approvisionnement, exécution de code, empoisonnement de mémoire, communication entre agents, défaillances en cascade, exploitation de la confiance, agents hors fonction. La liste du 18 novembre 2024 place l'agence excessive en LLM06:2025, avec trois causes : fonctionnalités, permissions et autonomie excessives.

Un agent peut-il lancer une action sans personne ?

La recommandation R9 du 29 avril 2024 demande de configurer le système pour qu'il ne puisse pas exécuter de façon automatisée une action critique, qu'elle soit métier ou d'infrastructure. La sixième parade de LLM06:2025 demande une approbation humaine avant une action à fort impact. Le document d'août 2025 écrit que le fonctionnement pleinement autonome, sans supervision humaine, n'est pas recommandé. Journaux et limitation de débit limitent le dommage sans empêcher l'agence excessive.

Que demande l'ANSSI sur les plugins de messagerie ?

La recommandation R35 demande une revue des droits dès l'activation, puis une revue régulière. L'exemple écrit est le mois. Le périmètre nommé couvre la messagerie, l'espace documentaire, les dépôts de code et la visioconférence. R27 recommande fortement de limiter ou de proscrire les actions automatiques déclenchées par des entrées non maîtrisées, comme un courriel ou une page web. R26 ajoute un contrôle des autorisations en plus de l'authentification.

Le règlement européen définit-il un agent ?

L'article 3, point 1, du règlement (UE) 2024/1689, dans le texte du Journal officiel ouvert le 27 septembre 2026, définit le système d'IA par des niveaux d'autonomie variables et une capacité d'adaptation. Le mot agent n'apparaît pas dans ce fichier. Le considérant 12 précise que l'autonomie est un degré d'indépendance par rapport à une ingérence humaine. Ce fichier est le texte d'origine. Le règlement modificatif de 2026 n'a pas été rouvert pour cette phrase.

Sources

  1. OWASP Gen AI Security Project, « OWASP Top 10 for Agentic Applications 2026 », version 2026, décembre 2025 (PDF), genai.owasp.org, consulté le 27 septembre 2026.
  2. OWASP, « OWASP Top 10 for LLM Applications 2025 », version 2025 du 18 novembre 2024 (PDF), owasp.github.io, consulté le 27 septembre 2026.
  3. ANSSI, « Recommandations de sécurité pour un système d'IA générative », version 1.0 du 29 avril 2024, référence ANSSI-PA-102 (PDF), messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
  4. ANSSI et BSI, « Design Principles for LLM-based Systems with Zero Trust », mise à jour affichée en août 2025 (PDF), bsi.bund.de, consulté le 27 septembre 2026.
  5. Règlement (UE) 2024/1689 du 13 juin 2024, texte du Journal officiel (article 3 et considérant 12), eur-lex.europa.eu, consulté le 27 septembre 2026.