3 min de lecture

AIUC instaure une certification trimestrielle des agents IA

AI-агентыбезопасность AIсертификация AIUC

AIUC développe une certification indépendante pour les agents IA. Les systèmes sont testés face à environ 5 000 combinaisons de risques et d'attaques, font l'objet d'un audit externe et sont réévalués au moins chaque trimestre. La sécurité devient ainsi vérifiable, sans supprimer tous les risques entre deux évaluations.

Comment AIUC évalue les agents IA

Ce qui importe ici n'est pas la métaphore des ampoules, mais le mécanisme : AIUC transforme la sécurité d'un agent IA en contrôle externe reproductible. Le 15 septembre, l'entreprise a levé 40 millions de dollars pour tester, certifier et assurer ces systèmes.

Dans la présentation publique de sa norme AIUC-1, l'entreprise décrit quatre étapes : définir le périmètre, réaliser les tests techniques, mener un audit indépendant et délivrer la certification. L'agent est soumis à environ 5 000 combinaisons de risques et d'attaques adaptées à son scénario de déploiement.

  • Les fuites de données et les atteintes à la vie privée sont vérifiées.
  • Les hallucinations et les réponses instables sont recherchées.
  • Des attaques de jailbreak et de prompt injection sont menées.
  • L'usage inapproprié des outils et les actions hors périmètre sont contrôlés.

Il ne s'agit pas d'un simple questionnaire à cocher. Lors d'un déploiement majeur, la taxonomie couvrait 86 catégories de risques et 73 catégories d'attaques. AIUC relie sa norme à six domaines, dont la sécurité, la fiabilité, la responsabilité et les données, ainsi qu'à ISO 42001, NIST AI RMF, l'AI Act européen, OWASP et MITRE ATLAS.

Un certificat est valable un trimestre et les tests sont répétés au moins tous les trimestres. Au moment de la publication, Harvey et la plateforme aIQ Capture de KPMG figuraient parmi les solutions certifiées. Selon Harvey, son système a réussi plus de 3 000 tests uniques sans défaillance critique ; KPMG a indiqué avoir réalisé plus de 900 vérifications techniques.

Ce qui change pour les déploiements en entreprise

Ce n'est pas une garantie d'absence de panne, mais c'est déjà un langage commun utile aux développeurs, équipes de sécurité, auditeurs et assureurs. Au lieu d'une simple déclaration du fournisseur, on obtient un ensemble vérifiable de résultats lié à un cas d'usage réel.

Cela change les achats et l'autorisation donnée aux agents d'accéder aux données ou aux outils. La certification permet de comparer non seulement les capacités des modèles, mais aussi la qualité des garde-fous, la résistance aux attaques et la régularité des contrôles.

La faiblesse reste évidente : le comportement d'un agent dépend du contexte, des outils connectés et des conditions de déploiement. Une modification après l'audit peut invalider une partie des résultats ; le cycle trimestriel compte donc davantage que le badge. La vraie question n'est plus l'existence du certificat, mais la vitesse à laquelle les tests suivent les changements de l'agent.

Nous avons déjà analysé les risques de sécurité et d'exploitation qui apparaissent lorsque des agents IA sont déployés dans les processus métiers. Ces mêmes risques expliquent pourquoi la certification et l'assurance intègrent désormais le marché des agents IA.