Explorez la suite complète de produits de gouvernance de l'IA d'Enzai, conçue pour aider les organisations à gérer, superviser et déployer l'IA en toute confiance. Du processus d'intégration structuré et des inventaires centralisés de l'IA aux évaluations automatisées et à la surveillance en temps réel, Enzai fournit les éléments fondamentaux pour intégrer la gouvernance directement au sein des flux de travail quotidiens liés à l'IA, sans ralentir l'innovation.

Enzai

Réglementations sur l'intelligence artificielle

Le règlement européen sur l'IA s'adapte à l'IA agentique. Il n'est nul besoin de le rompre.

Réglementations sur l'intelligence artificielle

Le règlement européen sur l'IA s'adapte à l'IA agentique. Il n'est nul besoin de le rompre.

Réglementations sur l'intelligence artificielle

Le règlement européen sur l'IA s'adapte à l'IA agentique. Il n'est nul besoin de le rompre.

Le règlement européen sur l'IA s'applique-t-il à l'IA agentielle ? Découvrez comment l'article 3, paragraphe 1, s'articule face aux systèmes autonomes et pourquoi le cadre opérationnel est confronté au « problème des mains multiples ». Apprenez comment Enzai aide les organisations à naviguer dans le paysage réglementaire européen en constante évolution.

Belfast

Belfast

15 minutes de lecture

Par

Par

Ryan Donnelly

Ryan Donnelly

Sujets

En deux ans, l'IA agentique est passée du statut de curiosité de recherche à celui de réalité de production. Fin 2025, quatre-vingts pour cent des entreprises du Fortune 500 utilisaient au moins un agent d'IA dans leurs opérations quotidiennes.[1] Ces systèmes sont qualitativement différents de l'IA qui dominait les discussions lorsque le règlement de l'UE sur l'IA (le « Règlement ») a été rédigé entre 2021 et 2023. Là où un chatbot génère du texte et un classificateur attribue des étiquettes, un système agentique poursuit des objectifs : planifier, sélectionner des outils, exécuter des actions, observer les résultats et itérer — souvent à travers des dizaines d'étapes avec une intervention humaine minimale.

Un nombre croissant de commentaires soutient que le Règlement n'est pas adapté à cette époque. Jones a fait valoir que le cadre de conformité est « structurellement inadéquat » pour les agents qui invoquent de manière autonome des outils tiers à travers différentes juridictions, inventant le concept de « Souveraineté de l'outil agentique ».[2] Le Comité de politique technologique pour l'Europe de l'ACM a appelé à une « refonte fondamentale », affirmant que le Règlement suppose que l'IA se comporte comme un logiciel traditionnel — « prévisible, délimité et sous contrôle humain ».[3] The Future Society a conclu que les normes techniques en cours d'élaboration « échoueront probablement à traiter pleinement les risques liés aux agents ».[4]

Ces critiques sont sérieuses, et les difficultés opérationnelles qu'elles identifient sont réelles. Cependant, elles ont tendance à traiter l'adéquation du Règlement comme une question unique, alors qu'il convient de la diviser en deux. Cet article propose une analyse à deux niveaux. Au niveau définitionnel — à savoir si l'IA agentique entre dans le périmètre réglementaire du Règlement — le texte s'avère remarquablement résilient. Au niveau opérationnel — les obligations, les procédures d'évaluation et les exigences de surveillance — les critiques ont de meilleurs arguments.

Cette distinction est plus importante qu'il n'y paraît à première vue. Si le niveau définitionnel était défaillant, le Règlement nécessiterait une révision complète. Comme il tient bon, le défi devient celui de l'adaptation opérationnelle — et les propres instruments secondaires du Règlement nous offrent une excellente base de travail.

Le niveau définitionnel : L'article 3, paragraphe 1, et sa résilience

L'article 3, paragraphe 1, définit un « système d'IA » comme :

un système basé sur une machine qui est conçu pour fonctionner avec différents niveaux d'autonomie et qui peut faire preuve d'adaptabilité après son déploiement et qui, pour des objectifs explicites ou implicites, déduit, à partir des intrants qu'il reçoit, comment générer des résultats tels que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuels.

Cette définition est le produit de négociations considérables, reflétant des choix délibérés de portée et d'abstraction.[6] Pour comprendre comment elle s'applique à l'IA agentique, il est utile d'analyser chaque élément.

« Différents niveaux d'autonomie »

Cette expression envisage explicitement un spectre, allant des systèmes nécessitant une intervention humaine constante à ceux fonctionnant avec une indépendance substantielle. Le considérant 12 précise que l'autonomie fait référence à « un certain degré d'indépendance des actions par rapport à l'implication humaine et de capacités à fonctionner sans intervention humaine ».[7] Un système qui planifie des appels d'outils, les exécute, évalue les résultats et ajuste son approche — le tout sans qu'un humain n'intervienne à chaque étape — fonctionne manifestement avec un niveau élevé d'autonomie selon cette définition.

« Objectifs explicites ou implicites »

Un chatbot fonctionne pour atteindre des objectifs explicites : répondre à cette question, classer cette image. Les systèmes agentiques opèrent souvent vers des objectifs qui sont implicites, sous-spécifiés ou émergents. Une instruction telle que « trouver le meilleur candidat pour ce poste » exige de l'agent qu'il décompose l'objectif, sélectionne les outils et prenne des décisions de son propre chef. Si la définition s'était arrêtée aux « objectifs explicites », les systèmes agentiques poursuivant des sous-objectifs émergents auraient bien pu échapper à la réglementation. L'inclusion du terme « implicite » exclut cet argument.

« Décisions » en tant que catégorie de résultats 

Parmi les quatre catégories de résultats de la définition — prédictions, contenus, recommandations et décisions — la dernière est essentielle. Une « décision » implique une action : un choix parmi des alternatives ayant des conséquences. Lorsqu'un agent décide quel outil appeler ou comment allouer des ressources, il prend manifestement des décisions dans ce sens.

« Influencer les environnements physiques ou virtuels » 

Cette clause finale est peut-être la plus lourde de conséquences. Elle dépasse le paradigme entrée-sortie, en envisageant explicitement des systèmes dont les résultats modifient l'état du monde. Un agent qui envoie des e-mails, exécute du code, modifie des bases de données ou contrôle des actionneurs influence son environnement. En optant pour l'« influence environnementale » plutôt que la simple génération de résultats, les rédacteurs ont élaboré une définition intrinsèquement compatible avec les systèmes d'action.

Pris dans son ensemble, la définition décrit ce que font les systèmes d'IA (déduire, décider, influencer) et comment ils fonctionnent (de manière autonome, adaptative, vers des objectifs), plutôt que la manière dont ils sont construits. Cette approche fonctionnelle et neutre sur le plan technologique est ce qui lui confère sa résilience. Une définition articulée autour de techniques spécifiques — apprentissage automatique, réseaux de neurones — aurait été enchaînée à un moment technologique précis. Une définition axée sur la « prise de décision automatisée » (comme à l'article 22 du RGPD) aurait manqué le caractère autonome, multi-étapes et transformateur d'environnement qui distingue les agents.

Cette résilience était-elle délibérée ? Ou s'agissait-il d'un sous-produit heureux d'une abstraction négociée ? Probablement un peu des deux. Le passage de la proposition initiale de la Commission, plus spécifique sur le plan technique, a résulté de pressions provenant de multiples directions : des États membres en quête de flexibilité, du Parlement souhaitant une portée large et du cadre de l'OCDE fournissant un modèle de haut niveau.[8] Le résultat doit peut-être plus à la logique du compromis qu'à une conception visionnaire. Mais quelles que soient ses origines, une définition réglementaire qui résiste à un changement de paradigme n'est pas une mince affaire.

Le niveau opérationnel : Là où le cadre se fragilise

Si le niveau définitionnel tient bon, le niveau opérationnel est celui où résident les véritables difficultés. Les obligations du Règlement ont été conçues pour des systèmes plus statiques et limités, et trois problèmes majeurs se posent.

Conformité statique par rapport aux systèmes dynamiques

L'architecture à haut risque du Règlement repose sur une évaluation de la conformité issue de la législation de l'UE sur la sécurité des produits — un modèle dans lequel les fournisseurs évaluent leurs propres systèmes par rapport aux exigences applicables avant de les mettre sur le marché.[9] Cela fonctionne assez bien lorsque les capacités d'un système sont globalement identifiables au moment de l'évaluation. L'IA agentique bouleverse cela. Un agent sélectionnant des outils à partir de registres mis à jour de manière dynamique au moment de l'exécution fera appel à des capacités qui n'existaient tout simplement pas lors de son évaluation. Le concept de « modification substantielle » à l'article 3, paragraphe 23 — un changement « non prévu ou planifié dans l'évaluation initiale de la conformité »[10] — met ce problème en évidence. Lorsqu'un agent appelle de manière autonome un nouveau service tiers, s'agit-il d'une modification substantielle ? Si oui, chaque nouvel appel d'outil déclenche une réévaluation — ce qui est manifestement absurde. Si non, des changements importants dans le profil de risque du système passent totalement inaperçus.

La dualité fournisseur-déployeur face à une chaîne de valeur fragmentée 

Le Règlement répartit les obligations entre deux rôles : les fournisseurs et les déployeurs.[11] La chaîne de valeur agentique ne correspond pas à cette division. Elle implique au moins quatre acteurs : le fournisseur de modèles de fondation, le fournisseur de cadres d'agents, le déployeur et les fournisseurs d'outils dont les API sont appelées au moment de l'exécution, souvent à leur insu. L'article 25, paragraphe 4, exige des accords écrits entre les fournisseurs et les tiers,[12] mais cela suppose des relations préétablies — ce qui est impossible lorsque les agents choisissent des outils à la volée. Comme Jones l'a documenté en détail, la responsabilité se fragmente tout au long de la chaîne, personne ne disposant à un moment donné d'une vision complète des décisions de l'agent, des flux de données ou de l'état de conformité — ce qu'il qualifie à juste titre de « problème des mains multiples ».[13]

Le paradoxe du contrôle humain

L'article 14 exige des mesures de contrôle « proportionnées aux risques, au niveau d'autonomie et au contexte d'utilisation ».[14] Pourtant, le but même de l'IA agentique est un fonctionnement autonome avec une intervention humaine minimale. Un agent prenant des dizaines de micro-décisions à la seconde opère à des vitesses qui dépassent tout simplement toute intervention humaine significative. Le Règlement ne fournit aucune indication sur ce à quoi ressemble concrètement un contrôle « proportionné » au sommet de l'échelle d'autonomie,[15] et le code de pratique sur l'IA à usage général finalisé fin 2025 ne résout pas non plus totalement cette question.

Ce ne sont pas les seuls défis opérationnels — la surveillance après commercialisation au titre de l'article 72, paragraphe 2, est confrontée à des difficultés similaires en matière de portée, d'accès et de temporalité[16] — mais ils illustrent la tension fondamentale : un cadre opérationnel conçu pour des systèmes prévisibles et limités se trouve désormais confronté à une technologie qui n'est ni l'un ni l'autre.

Les instruments secondaires : Une voie d'adaptation crédible

Les défis opérationnels sont réels, mais ils ne sont pas tous insolubles. Les instruments secondaires du Règlement offrent une voie d'adaptation crédible, bien qu'incomplète.

Normes harmonisées

Le CEN et le CENELEC élaborent des normes par l'intermédiaire du Comité technique conjoint 21, dans le cadre d'un mandat modifié en juin 2025, les deux organisations ayant adopté des mesures d'accélération exceptionnelles en octobre 2025.[17] C'est sans doute la voie la plus prometteuse. La formulation de l'article 14 relative à la proportionnalité est, en fait, une invitation ouverte à préciser ce qu'est un contrôle adéquat pour les systèmes hautement autonomes — espaces d'action limités, points de contrôle structurés, pistes d'audit et mécanismes d'intervention — sans exiger une présence humaine à chaque étape.

Actes délégués 

L'article 7 habilite la Commission à modifier l'annexe III — la liste des cas d'usage à haut risque — par voie d'actes délégués, sous réserve d'objection du Parlement et du Conseil.[18] Cela signifie que des catégories spécifiques de systèmes agentiques peuvent être intégrées au cadre à haut risque à mesure que les risques apparaissent, sans modification législative. L'article 6, paragraphe 3, permet également un ajustement dans l'autre sens.[19]

Orientations de la Commission et codes de pratique

La Commission a déjà publié des orientations interprétatives sur la définition du système d'IA,[20] et d'autres orientations pourraient aborder la manière dont le cadre fournisseur-déployeur s'applique aux chaînes de valeur agentiques, et à quel moment l'appel d'outils en cours d'exécution constitue une « modification substantielle ». Les codes de pratique au titre de l'article 56 offrent un autre levier, traitant des risques spécifiques aux agents au niveau du modèle d'IA à usage général — fonctionnalités de contrôlabilité, journalisation de l'utilisation des outils et contraintes de l'espace d'action — et ciblant les risques à un point d'étranglement naturel de la chaîne de valeur.[21]

Le « Digital Omnibus on AI » de la Commission, proposé en novembre 2025, est la preuve précoce que ce mécanisme d'adaptation fonctionne en pratique.[22] L'Omnibus propose de différer les obligations relatives au haut risque jusqu'à ce que des normes harmonisées soient effectivement disponibles, de prolonger les délais pour les exigences de transparence de l'IA générative, de simplifier la conformité pour les PME et de centraliser l'application des systèmes basés sur l'IA à usage général au niveau du Bureau de l'IA. Tout cela est réalisé sans modifier la définition de l'article 3, paragraphe 1 — le niveau définitionnel reste intact tandis que le niveau opérationnel est ajusté. Tout aussi révélateur, cependant, l'Omnibus ne traite pas spécifiquement de l'IA agentique, ce qui suggère que les instruments secondaires mentionnés ci-dessus ont encore un travail important à accomplir.

Deux caractéristiques structurelles nécessiteront probablement des modifications législatives au fil du temps. Le binôme fournisseur-déployeur ne peut pas être étendu par des instruments secondaires pour couvrir les fournisseurs d'outils d'exécution qui ne savent peut-être même pas qu'ils font partie d'un système agentique — cela requiert une nouvelle base législative. De plus, un véritable passage d'une évaluation de la conformité ponctuelle à une évaluation continue dépasse ce que les normes ou les orientations peuvent apporter à elles seules. Ce sont des domaines dans lesquels le Règlement devra évoluer, et ses propres mécanismes d'examen — y compris l'article 112 — offrent une voie pour y parvenir.[23]

Un cadre capable de s'adapter

Le discours dominant présente le règlement de l'UE sur l'IA comme un vestige de l'ère pré-agentique. Cet article a démontré que cette vision est largement incomplète.

Au niveau définitionnel, le Règlement fait preuve d'une véritable résilience. Les références de l'article 3, paragraphe 1, à l'autonomie variable, aux objectifs implicites, à la prise de décision et à l'influence environnementale dessinent un périmètre réglementaire qui englobe l'IA agentique sans difficulté. Au niveau opérationnel, les critiques ont raison de souligner qu'il existe de réelles lacunes. Cependant, ces lacunes s'inscrivent dans un cadre qui a été délibérément conçu avec l'adaptabilité à l'esprit. La proposition du Digital Omnibus montre déjà la volonté de l'UE d'ajuster le niveau opérationnel tout en préservant le fondement définitionnel, et les instruments secondaires plus larges du Règlement peuvent traiter une bonne partie du défi agentique sans modification législative complète.

L'UE doit résister à deux tentations : (i) la complaisance, en supposant que le cadre tiendra sans adaptation active ; et (ii) la panique, en concluant qu'il faut le rejeter. Le Règlement sur l'IA n'a pas été conçu pour l'IA agentique. Mais il a été suffisamment bien conçu pour l'accueillir — et cette distinction est extrêmement importante pour l'avenir de la gouvernance de l'IA en Europe. Le cadre s'adapte. Il n'a pas besoin de se briser.

Pour les organisations qui déploient aujourd'hui des systèmes agentiques, l'implication pratique est claire : la conformité n'est pas un problème futur à reporter en attendant que la loi s'adapte. Le périmètre définitionnel englobe déjà ces systèmes, et les obligations opérationnelles arrivent. La tâche consiste désormais à intégrer la gouvernance dans les flux de travail agentiques dès le départ : répertorier les systèmes d'IA à mesure qu'ils sont déployés, les cartographier par rapport aux classifications de risques en évolution et maintenir le type de surveillance continue que les instruments secondaires du Règlement exigeront de plus en plus. Chez Enzai, c'est précisément le défi que notre plateforme a été conçue pour aider les organisations à relever. Pour en savoir plus, contactez-nous ici.

Enzai est la plateforme leader de gouvernance de l'IA d'entreprise, spécialement conçue pour aider les organisations à passer de politiques abstraites à une surveillance opérationnelle. Notre plateforme de gestion des risques liés à l'IA fournit l'infrastructure spécialisée nécessaire pour gérer la gouvernance de l'IA agentique, maintenir un inventaire de l'IA complet et garantir la conformité au règlement de l'UE sur l'IA. En automatisant des processus complexes, Enzai permet aux entreprises de déployer l'IA à grande échelle en toute confiance, tout en restant alignées sur les normes mondiales telles que ISO 42001 et NIST.



Références

[1] Microsoft Security Blog, « 80% of Fortune 500 use active AI Agents: Observability, governance, and security shape the new frontier » (Février 2026), disponible sur https://www.microsoft.com/en-us/security/blog/2026/02/10/80-of-fortune-500-use-active-ai-agents-observability-governance-and-security-shape-the-new-frontier/.

[2] L. Jones, « Agentic Tool Sovereignty, » European Law Blog (2025), disponible sur https://www.europeanlawblog.eu/pub/dq249o3c.

[3] ACM Europe Technology Policy Committee, « Systemic Risks Associated with Agentic AI: A Policy Brief » (Octobre 2025), disponible sur https://www.acm.org/binaries/content/assets/public-policy/europe-tpc/systemic_risks_agentic_ai_policy-brief_final.pdf.

[4] M.L. Miller Nguyen, « How AI Agents Are Governed Under the EU AI Act, » The Future Society (Juin 2025), disponible sur https://thefuturesociety.org/aiagentsintheeu/.

[5] Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (règlement sur l'intelligence artificielle), Art. 3(1).

[6] La définition du Règlement sur l'IA s'appuie sur, mais s'écarte de, la définition des systèmes d'IA adoptée par l'OCDE en 2023. Voir les lignes directrices de la Commission européenne sur la définition d'un système d'IA (Février 2025).

[7] Règlement sur l'IA, Considérant 12.

[8] Voir la proposition originale de la Commission européenne, COM(2021) 206 final, ainsi que les positions ultérieures du Conseil et du Parlement lors des négociations en trilogue (2022-2023).

[9] Le cadre d'évaluation de la conformité s'inspire du « nouveau cadre législatif » de l'UE pour la sécurité des produits, y compris la décision n° 768/2008/CE.

[10] Règlement sur l'IA, Art. 3(23).

[11] Règlement sur l'IA, Art. 16-27 (obligations des fournisseurs) et Art. 26 (obligations des déployeurs).

[12] Règlement sur l'IA, Art. 25(4).

[13] Jones (n 2) ; Règlement sur l'IA, Considérant 88, qui encourage simplement la coopération au sein de la chaîne de valeur sans créer d'obligations contraignantes.

[14] Règlement sur l'IA, Art. 14(1) ; Art. 14(4)(a) et (d).

[15] M. Fink, « Human Oversight under Article 14 of the EU AI Act, » SSRN (2025), disponible sur https://papers.ssrn.com/sol3/papers.cfm?abstract_id=5147196.

[16] Règlement sur l'IA, Art. 72(2). Voir Jones (n 2), qui aborde l'incompatibilité temporelle du modèle d'application de la loi avec les opérations agentiques.

[17] Commission européenne, Demande de normalisation M/593, telle que modifiée par M/613 (Juin 2025) ; CEN-CENELEC, « Update on CEN and CENELEC's Decision to Accelerate the Development of Standards for Artificial Intelligence » (Octobre 2025).

[18] Règlement sur l'IA, Art. 7 et 97. La délégation est accordée pour une durée de cinq ans à compter du 1er août 2024, avec une période d'objection de trois mois.

[19] Règlement sur l'IA, Art. 6(3).

[20] Voir Orrick, « EU Commission Clarifies Definition of AI Systems » (Avril 2025). Le député européen Lagodinsky a formellement demandé à la Commission de clarifier la réglementation des agents en septembre 2025, signalant un intérêt politique pour des orientations supplémentaires : voir Jones (n 2).

[21] Règlement sur l'IA, Art. 56.

[22] Commission européenne, Proposition de règlement modifiant les règlements (UE) 2024/1689 et (UE) 2024/1689 (Digital Omnibus on AI), 19 novembre 2025. Voir également le Think Tank du Parlement européen, « Digital Omnibus on AI: EU Legislation in Progress » (Février 2026).

[23] Règlement sur l'IA, Art. 112.

Découvrez davantage

Découvrez davantage

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

Abonnez-vous à notre lettre d'information

En vous inscrivant, vous acceptez la politique de confidentialité d'Enzai

La conformité par conception

La conformité par conception

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

ISO 27001

Enzai est certifiée ISO 27001, et lest depuis 2023. Nous nous engageons à réaliser des audits annuels effectués par NQA et collaborons étroitement avec nos partenaires consultants en sécurité, Instil, afin de mettre à jour et de renforcer en continu notre posture de sécurité.

RGPD

Gouvernance de l'IA

Gouvernance de l'IA

infrastructure

infrastructure

Conçu pour inspirer la confiance.

Conçu pour inspirer la confiance.

Donnez à votre organisation les moyens d'adopter, de gérer et de surveiller l'IA avec une confiance de niveau entreprise. Conçu pour les organisations réglementées opérant à grande échelle.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.

Connectez en toute transparence vos systèmes existants, vos politiques et vos flux de travail IA, le tout au sein d'une plateforme unifiée.