Acheter un agent IA en confiance : le guide des entreprises suisses
Un questionnaire recueille des promesses. Une décision d’achat demande un dossier de preuves qui relie chaque échec observé à une condition d’acceptation et à un responsable.
Exigez un dossier d’achat complet
Demandez le périmètre versionné, l’architecture, les sous-traitants et les lieux de traitement, la matrice d’accès, les outils, les approbations, les scénarios de défaillance, les journaux anonymisés, les incidents pertinents et les motifs de changement.
Distinguez les contrôles généraux d’un fournisseur de ceux configurés dans votre espace. Une preuve de plateforme ne démontre pas que votre intégration, vos sources ou vos droits sont correctement limités.
Transformez chaque échec en condition d’acceptation
Exemple : un test montre qu’un agent peut récupérer le document d’un autre client. La condition d’acceptation n’est pas « améliorer l’isolation ». Elle devient une règle de filtrage vérifiable, un test inter-clients reproductible, une trace de refus et un responsable de validation.
Même raisonnement pour une approbation réutilisable, une source périmée ou un outil avec droit d’écriture. La condition indique la preuve attendue, l’échéance, le propriétaire et le nouveau test.
La décision reste à l’acheteur
L’acheteur décide de l’usage autorisé, de la population concernée, de l’intégration, de la surveillance, du repli et de l’acceptation du risque résiduel. Un fournisseur peut expliquer son système. Il ne peut pas décider à votre place si l’usage vous convient.
Les obligations métier, contractuelles, de sécurité et de protection des données doivent être examinées avec les fonctions compétentes de votre organisation.
Acceptez avec des limites visibles
Les défauts critiques d’autorisation ou d’isolation bloquent l’adoption proposée. Les limites restantes sont confiées à un propriétaire, avec une échéance et un motif de relecture. Elles ne disparaissent pas dans une note générale.
Questions fréquentes
Quel document demander en premier ?
Un périmètre versionné, puis un index qui relie chaque affirmation importante à une preuve et à un test.
Qui accepte le risque résiduel ?
L’organisation acheteuse, avec ses responsables métier, sécurité, données et exploitation, selon son propre processus.
Une preuve du fournisseur suffit-elle pour mon espace ?
Non. Les paramètres, sources, connecteurs et droits de votre espace doivent aussi être vérifiés.