Djtal

Pour votre service informatique

Quelles garanties exiger avant de connecter un agent IA à votre système d'information ?

Vous portez la responsabilité de ce qui tourne sur votre SI. Un agent IA qui lit vos données et écrit dans vos systèmes mérite le traitement que vous réservez à tout nouveau logiciel : un périmètre, des droits, des journaux, une sortie propre. Cette page répond à ces exigences point par point, dans vos termes.

Cette page s'adresse au responsable informatique. Dirigeant ou chef de projet, transmettez-la telle quelle à votre équipe IT : elle contient les réponses que votre projet d'agent lui doit.

En bref

Que garantit Djtal à un service informatique ?

Avant de connecter un agent IA, Djtal remet à votre service informatique un périmètre écrit à valider, des accès limités aux scopes OAuth que votre IT accorde, un journal d'actions complet et une réversibilité démontrée : instructions en format ouvert, désactivation en quelques minutes. Le dispositif s'aligne sur l'OWASP Top 10 LLM.

Le point de départ

Votre niveau d'exigence est le bon.

Le 5 octobre 2026, le responsable informatique d'un grand site d'infrastructure romand nous décrivait son standard : une année de tests pour un nouveau système de gestion avant sa mise en production, parce qu'une seule faille arrêterait tout le site.

Nous tenons ce raisonnement pour le bon point de départ. Quand un service informatique dit non à un projet d'agent IA, il protège l'entreprise contre un déploiement dont il ignore le périmètre, les accès et la traçabilité. La réponse utile consiste à fournir ces trois éléments, par écrit, avant de construire. Le refus se transforme alors en liste d'exigences, à laquelle nous répondons point par point.

Huit garanties vérifiables

Ce que votre IT exige, ce que Djtal met en place, comment vous le vérifiez.

Chaque ligne se vérifie chez vous, par un document, une console ou un journal, jamais sur parole.

Les huit garanties de Djtal au service informatique pour un déploiement d'agent IA
Votre exigenceCe que Djtal met en placeComment vous le vérifiez
Périmètre maîtriséUn document écrit par agent : son rôle, les systèmes qu'il touche, les actions permises et celles qui exigent une validation humaine.Votre équipe le relit et le valide avant toute construction. Il fait foi pendant l'exploitation.
Accès contrôlésConnexion par les API officielles de vos systèmes, en OAuth, avec les seuls droits (scopes) que votre service informatique accorde.La liste des scopes vit dans votre console d'administration. Vous les révoquez à tout moment, sans nous.
Autonomie graduéeQuatre niveaux, de l'observation à l'action autonome auditée. Chaque montée de niveau attend votre accord.L'agent démarre en lecture seule. Les journaux du niveau courant se relisent avant chaque montée.
Traçabilité complèteUn journal d'actions horodaté et versionné : ce que l'agent a lu, écrit, soumis à validation.Le journal vous est remis. Il se relit comme un historique git, action par action.
Référentiel de sécuritéGrille de risques alignée sur l'OWASP Top 10 pour les applications LLM (édition 2025), « Excessive Agency » en tête.Le périmètre écrit répond point par point aux risques du référentiel. Vous comparez les deux documents.
Localisation des donnéesVos données restent dans vos outils de gestion, l'agent y accède par API. Composants sensibles hébergés de préférence en Europe, clause de non-entraînement sur les modèles d'IA.La clause figure au contrat et se vérifie à chaque projet.
RéversibilitéInstructions et savoir de l'agent en fichiers texte ouverts (Markdown), versionnés dans un dépôt dont vous êtes propriétaire.Révoquer les accès désactive l'agent en quelques minutes. Le test de désactivation se joue en recette, avant la mise en service.
Zéro shadow ITInventaire remis à votre équipe : accès et scopes, emplacement des journaux, superviseur humain nommé, procédure de désactivation.L'agent entre dans votre référentiel applicatif comme tout logiciel, avec un propriétaire désigné.

Les quatre niveaux d'autonomie et la supervision par construction se détaillent sur la page agents IA. La gradation suit la recommandation de l'OWASP (Top 10 LLM, édition 2025, risque « Excessive Agency »).

La preuve, chez nous

Nos neuf agents internes vivent sous ce régime.

Djtal opère neuf agents IA dans ses propres flux depuis mai 2026 : vente, comptabilité, communication, savoir. Chacun tourne sous une configuration de droits versionnée : les listes d'interdiction (secrets, commandes destructrices) s'appliquent par la configuration, jamais par la bonne volonté de l'agent. Chaque session de travail laisse des commits attribués à leur agent dans un journal git. Un contrôle automatique vérifie, avant chaque entrée au journal, qu'aucun mot de passe ni clé d'accès ne s'y glisse.

Le 2 septembre 2026, nous avons changé le modèle d'IA de ces neuf agents en une nuit, en production. C'est la réversibilité annoncée plus haut, exécutée sur notre propre informatique avant d'être promise à la vôtre.

Extrait simplifié d'un périmètre réel : Émile, notre agent finance

Agent      : Émile · Finance
Rôle       : comptabilité Zoho Books, préparation d'écritures
Accès      : API Zoho Books (lecture + brouillons), aucune autre surface
Interdits  : envoi d'email sans validation, paiement, suppression
Validation : toute écriture au grand livre attend l'accord humain
Journal    : chaque session commitée au dépôt, relue par le superviseur

Le périmètre d'un agent livré chez vous suit la même grammaire, adaptée à vos systèmes et validée par votre IT.

Six étapes

Comment un agent Djtal passe votre homologation.

Le parcours reprend la logique de vos homologations applicatives, documenter, accorder, observer, relire, étendre, votre équipe gardant la main à chaque étape.

  1. 1

    Périmètre soumis

    Avant toute construction, le document de périmètre arrive chez votre service informatique : rôle, systèmes, actions permises, validations exigées.

  2. 2

    Revue des accès

    Votre équipe crée les comptes et accorde les scopes OAuth. Djtal travaille avec les droits que vous donnez, par les API officielles.

  3. 3

    Démarrage en observation

    L'agent lit, analyse et rend compte. Vos systèmes restent en lecture seule pour lui pendant toute cette phase.

  4. 4

    Relecture des journaux

    Votre équipe relit le journal d'actions de la période d'essai : ce que l'agent a vu, ce qu'il aurait proposé.

  5. 5

    Montée niveau par niveau

    Chaque niveau d'autonomie supplémentaire s'appuie sur des journaux relus et sur votre accord écrit.

  6. 6

    Exploitation supervisée

    Revues d'usage périodiques, journal remis en continu, procédure d'arrêt testée et documentée chez vous.

nLPD et AI Act

Le cadre légal, en dates vérifiées.

En Suisse, la nLPD s'applique depuis 2023 à tout traitement de données personnelles, agents IA compris : registre des traitements, information des personnes, maîtrise des transferts à l'étranger. Côté UE, les obligations de transparence de l'AI Act (article 50) et son régime de sanctions s'appliquent depuis le 2 août 2026. Les exigences « haut risque » sont reportées au 2 décembre 2027 (annexe III) puis au 2 août 2028 (annexe I). La Suisse prépare son propre cadre, avant-projet attendu fin 2026.

Pour un service informatique, la lecture utile tient en trois disciplines, valables quel que soit le calendrier réglementaire : inventaire des systèmes d'IA, documentation des périmètres, journalisation des actions. Les trois figurent déjà dans le tableau des garanties ci-dessus. Un déploiement conforme aux exigences de votre IT prépare la conformité réglementaire au même geste.

Questions fréquentes

Les questions que posent les équipes IT.

Un agent IA peut-il agir hors du périmètre validé par notre service informatique ?

Chez Djtal, le périmètre d'un agent est un document écrit, soumis à votre service informatique avant la mise en service. L'agent accède aux seuls systèmes que vous avez listés, par leurs API officielles, avec les droits OAuth que votre équipe a accordés : un accès absent de la liste lui est techniquement fermé. Toute extension de périmètre repasse par la même validation, et le journal d'actions permet de vérifier a posteriori que l'agent est resté dans son cadre.

Quelles données l'agent voit-il, et où sont-elles hébergées ?

L'agent lit les données des systèmes auxquels votre service informatique lui a donné accès, par API, sans copie de base. Vos données restent dans vos outils de gestion (ERP, CRM, messagerie). Les composants sensibles s'hébergent de préférence en Europe et les modèles d'IA utilisés portent une clause de non-réutilisation : vos données restent à l'écart de tout entraînement des modèles publics. La clause se vérifie à chaque projet.

Comment auditer ce qu'un agent IA a fait ?

Chaque action d'un agent Djtal s'inscrit dans un journal horodaté et versionné : ce qu'il a lu, ce qu'il a écrit, ce qu'il a soumis à validation humaine. Ce journal est remis à votre équipe et se relit comme un historique git. C'est le dispositif que Djtal applique à ses neuf agents internes depuis mai 2026 : chaque session de travail laisse une trace attribuée à son agent, relue par un superviseur humain.

Un agent IA crée-t-il du shadow IT ?

Le shadow IT désigne les outils qui tournent dans l'entreprise à l'insu du service informatique. Un déploiement Djtal prend le chemin inverse : tout est déclaré avant la mise en service. Votre service informatique reçoit l'inventaire complet (périmètre écrit, liste des accès et de leurs scopes, emplacement des journaux, superviseur humain nommé) et l'agent entre dans votre référentiel applicatif comme n'importe quel logiciel, avec un propriétaire et une procédure de désactivation documentée.

Que reste-t-il si nous désactivons l'agent ?

Tout. Le périmètre, les instructions et le savoir de l'agent vivent en fichiers texte ouverts (Markdown), versionnés dans un dépôt dont vous êtes propriétaire, et vos données restent dans vos outils de gestion. Révoquer les accès OAuth désactive l'agent en quelques minutes. Le 2 septembre 2026, Djtal a changé le modèle d'IA de ses neuf agents internes en une nuit, en production : le dispositif survit à son éditeur d'IA.

Que change l'AI Act européen pour un déploiement d'agent en Suisse ?

Depuis le 2 août 2026, les obligations de transparence (article 50) et le régime de sanctions de l'AI Act s'appliquent dans l'UE. Les exigences « haut risque » sont reportées au 2 décembre 2027 (annexe III) puis au 2 août 2028 (annexe I). La Suisse prépare son propre cadre, avant-projet attendu fin 2026. Pour un agent d'entreprise, la préparation utile tient en trois disciplines, valables quel que soit le calendrier : inventaire des systèmes d'IA, documentation des périmètres, journalisation des actions. Un déploiement Djtal les fournit d'office.

Posez vos exigences. Nous répondons point par point.

Une revue technique d'une heure, entre votre équipe informatique et la nôtre : votre contexte, vos règles d'homologation et la manière dont un périmètre d'agent s'y conforme. Documents à l'appui, sur nos écrans.

Cette page complète la page agents IA (offre et prix) et l'audit de sécurité informatique (le SI dans son ensemble).

Pour aller plus loin : Changer de modèle d'IA en une nuit · Pourquoi les projets IA échouent

Dernière mise à jour :