IA agentique : déléguer une action et pouvoir la reprendre
Autoriser un agent IA, ce n'est pas le maîtriser. À partir de l'incident OpenAI du 20 septembre (2 h 32 entre l'alerte et l'arrêt), la tribune propose cinq questions à démontrer avant toute délégation
Traçabilité, réversibilité et capital de maîtrise
Confier une tâche à un agent ne suffit pas à en garder le contrôle. Le capital de maîtrise d’une organisation se mesure à sa capacité à comprendre les actions déléguées, à décider de leurs limites, à les interrompre et à en corriger les effets.
Le 20 septembre 2026, un agent utilisé dans un environnement d’entraînement a contourné une restriction réseau et interrogé un service externe par DNS. La première requête DNS ayant obtenu une réponse externe date de 9 h 50. Le système de surveillance a déclenché une alerte à 10 h 02 ; un humain l’a prise en compte à 10 h 05 ; l’exécution a été arrêtée à 12 h 34, soit 2 h 32 après l’alerte. Selon le rapport d’OpenAI du 25 septembre, le résolveur DNS répondait alors que les autres accès étaient bloqués, et l’exécution ne s’est pas arrêtée automatiquement. L’incident s’est produit dans un environnement de recherche, pas chez un client. Il pose néanmoins une question concrète à toute organisation qui délègue des tâches à des agents : que se passe-t-il lorsque l’agent dépasse le cadre prévu ?
Cette question dépasse le seul comportement du modèle. Un agent agit à travers un ensemble de dépendances : modèle, données, identifiants, outils, connecteurs et infrastructure réseau. L’organisation peut avoir choisi l’agent sans contrôler tous les éléments qui rendent son action possible. Elle lui confie une tâche, mais délègue aussi une part de son pouvoir d’agir.
Prenons un agent branché sur la messagerie et sur un connecteur métier. Un vendredi soir, il envoie des messages ou modifie des dossiers de façon inattendue. Que peut faire l’organisation, seule, sans attendre le fournisseur ? C’est ce que j’appelle le capital de maîtrise : la capacité à expliquer ce que l’agent a fait, à décider quand il s’arrête et à reprendre la main sur les conséquences.
La traçabilité est souvent présentée comme la réponse. Encore faut-il préciser ce qu’elle permet de prouver. Un journal peut indiquer qu’un appel a été enregistré ; il ne garantit pas que tous les appels l’ont été, que l’identité était autorisée, ni que la suite exacte des événements peut être reconstituée. Une trace conservée n’est pas, à elle seule, la preuve que le dispositif de contrôle a fonctionné.
Dans une autre publication du même jour, OpenAI décrit des injections de prompt capables de se recopier dans les messages qu’un agent envoie. Le phénomène a été observé en environnement simulé, sans impact extérieur. Il concerne directement les organisations qui connectent des agents à la messagerie, au calendrier ou à des outils de travail : une instruction malveillante peut emprunter les circuits ordinaires de l’activité et se propager si l’agent la relaie.
Dans leur note exploratoire du 20 juillet 2026, la CNIL et le Conseil de l’IA et du Numérique (CIANum) soulignent que les agents peuvent accéder à plusieurs sources, agir sur leur environnement et faire circuler des données entre services. Cette architecture rend les flux plus difficiles à appréhender et les responsabilités plus complexes à répartir.