AIUC instaure une certification trimestrielle des agents IA
AI-агентыбезопасность AIсертификация AIUC
Comment AIUC évalue les agents IA
Ce qui importe ici n'est pas la métaphore des ampoules, mais le mécanisme : AIUC transforme la sécurité d'un agent IA en contrôle externe reproductible. Le 15 septembre, l'entreprise a levé 40 millions de dollars pour tester, certifier et assurer ces systèmes.
Dans la présentation publique de sa norme AIUC-1, l'entreprise décrit quatre étapes : définir le périmètre, réaliser les tests techniques, mener un audit indépendant et délivrer la certification. L'agent est soumis à environ 5 000 combinaisons de risques et d'attaques adaptées à son scénario de déploiement.
- Les fuites de données et les atteintes à la vie privée sont vérifiées.
- Les hallucinations et les réponses instables sont recherchées.
- Des attaques de jailbreak et de prompt injection sont menées.
- L'usage inapproprié des outils et les actions hors périmètre sont contrôlés.
Il ne s'agit pas d'un simple questionnaire à cocher. Lors d'un déploiement majeur, la taxonomie couvrait 86 catégories de risques et 73 catégories d'attaques. AIUC relie sa norme à six domaines, dont la sécurité, la fiabilité, la responsabilité et les données, ainsi qu'à ISO 42001, NIST AI RMF, l'AI Act européen, OWASP et MITRE ATLAS.
Un certificat est valable un trimestre et les tests sont répétés au moins tous les trimestres. Au moment de la publication, Harvey et la plateforme aIQ Capture de KPMG figuraient parmi les solutions certifiées. Selon Harvey, son système a réussi plus de 3 000 tests uniques sans défaillance critique ; KPMG a indiqué avoir réalisé plus de 900 vérifications techniques.
Ce qui change pour les déploiements en entreprise
Ce n'est pas une garantie d'absence de panne, mais c'est déjà un langage commun utile aux développeurs, équipes de sécurité, auditeurs et assureurs. Au lieu d'une simple déclaration du fournisseur, on obtient un ensemble vérifiable de résultats lié à un cas d'usage réel.
Cela change les achats et l'autorisation donnée aux agents d'accéder aux données ou aux outils. La certification permet de comparer non seulement les capacités des modèles, mais aussi la qualité des garde-fous, la résistance aux attaques et la régularité des contrôles.
La faiblesse reste évidente : le comportement d'un agent dépend du contexte, des outils connectés et des conditions de déploiement. Une modification après l'audit peut invalider une partie des résultats ; le cycle trimestriel compte donc davantage que le badge. La vraie question n'est plus l'existence du certificat, mais la vitesse à laquelle les tests suivent les changements de l'agent.