Un mécanisme de contrôle de sécurité et de gouvernance définissant de manière exclusive les outils, les API et les actions qu'un agent d'IA est autorisé à exécuter.
Contrairement à une liste noire (qui interdit les actions malveillantes connues), une liste blanche utilise une approche d'autorisation sélective où tout est interdit par défaut. Cet espace d'action délimité garantit qu'un agent ne peut interagir qu'avec des systèmes préalablement approuvés et dans des limites d'impact spécifiques (par exemple, un montant maximal en dollars par transaction), empêchant ainsi l'agent de découvrir et d'utiliser des outils non autorisés lors de l'exécution.
Un agent de service client doté d'IA est autorisé à accéder à la base de données des retours et à l'API de remboursement, mais il lui est strictement interdit d'accéder au système de paie des employés ou à la table de tarification globale.




