AI & Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Adoption prudente de l'IA agentique selon les Five Eyes (AEGIS)

Adoption prudente de l'IA agentique selon les Five Eyes (AEGIS) — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-10-06

Qu'est-ce que Adoption prudente de l'IA agentique selon les Five Eyes (AEGIS) ?

Les cas d'usage agentiques exigent deux voies dès le premier jour — agents informationnels en lecture seule et agents actionnables sous contrôle — sinon l'équipe d'audit reconstruit le design sous pression au mois six.

De quoi il s'agit

L'analyste Forrester Janet Worthington résume la directive conjointe des Five Eyes sur l'adoption prudente de l'IA agentique et montre comment le cadre AEGIS de Forrester l'opérationnalise. Pour les consultants SAP, cela compte dès qu'un client dit "laissons les agents Joule agir sur nos données, pas seulement répondre".

La directive Five Eyes (États-Unis, Royaume-Uni, Canada, Australie, Nouvelle-Zélande), prise à la lettre, exige : des checkpoints humains explicites sur les actions irréversibles, des pistes d'audit complètes des décisions d'agent, des identifiants au moindre privilège par tâche d'agent, et des tests adverses avant mise en production. AEGIS cartographie ces exigences en un socle de contrôle à quatre piliers que le consultant peut remettre à un CISO sans étape de traduction. Côté SAP, la combinaison Joule + Build Process Automation touche les écritures comptables, les demandes d'achat et les mises à jour de données maîtres — toutes irréversibles au sens de l'audit. Aucune ne devrait s'exécuter sans les checkpoints exigés par le schéma Five Eyes.

Conséquence pratique pour la livraison SAP : les cas d'usage agentiques nécessitent une conception à deux voies dès le premier jour — une voie « informationnelle » (réponses Joule en lecture seule) et une voie « actionnable » (approbations sous contrôle, logs d'audit signés, tokens à portée de rôle limitée). La plupart des pilotes qui sautent cette conception à deux voies la reconstruisent sous pression d'audit au mois 6.

Pourquoi c'est important

  • La directive Five Eyes exige des checkpoints humains sur les actions irréversibles, des pistes d'audit complètes, des identifiants au moindre privilège et des tests adverses avant mise en production.
  • Côté SAP, Joule + Build Process Automation touche écritures comptables, demandes d'achat et données maîtres — tout irréversible au sens audit, donc rien ne devrait s'exécuter sans ces checkpoints.
  • AEGIS cartographie la directive Five Eyes en un socle de contrôle à quatre piliers qu'un consultant peut remettre directement à un CISO, sans traduction.

Points clés

  • Five Eyes exige : checkpoints humains, audit trails complets, moindre privilège, tests adverses
  • AEGIS = cartographie opérationnelle Forrester de la directive Five Eyes
  • Concevoir les pilotes Joule en deux voies dès J1 : informationnelle + actionnable
  • Écritures GL, demandes d'achat, données maîtres = irréversibles côté audit
  • Le SAP AI Agent Hub (lancé dans LeanIX en novembre 2025, AI Governance Assistant ajouté en septembre 2026) est l'artefact concret d'inventaire/gouvernance pour les piliers moindre-privilège et piste d'audit
  • NVIDIA OpenShell répond à « cette action peut-elle s'exécuter sans risque » ; la couche de gouvernance runtime de Joule Studio répond à « cette action doit-elle avoir lieu » — garder les deux distincts
  • Enregistrer chaque voie (informationnelle/actionnable) comme une identité d'agent séparée avec sa propre portée d'identifiants — un identifiant de compte de service partagé effondre silencieusement la conception à deux voies
  • La révocation d'identifiant dépend toujours de la propagation par Cloud Identity Services aux sessions en cours — le AI Agent Hub peut signaler un agent non gouverné mais ne garantit pas lui-même la révocation en cours de session

Termes employés sur cette page

Five Eyes
Alliance de renseignement (US, UK, Canada, Australie, Nouvelle-Zélande) émettant une directive conjointe de sécurité IA via CISA, NSA, ASD, CSE et NCSC/UK.
AEGIS
Cadre de Forrester opérationnalisant la directive Five Eyes sur l'IA agentique en un jeu de contrôles d'entreprise.
Conception deux-voies
Séparer les capacités d'agent en une voie informationnelle en lecture seule et une voie actionnable sous contrôle et journalisée.
SAP AI Agent Hub
Couche d'inventaire et de gouvernance cross-fournisseur pour agents, LLM et serveurs MCP, lancée dans SAP LeanIX en novembre 2025 ; porte des badges de vérification et, depuis septembre 2026, un AI Governance Assistant classant l'exposition EU AI Act/NIST.
NVIDIA OpenShell
Runtime open source co-développé par SAP et NVIDIA qui isole ce qu'une action d'agent peut techniquement exécuter — la couche « cela peut-il se faire sans risque », distincte de la gouvernance de politique métier.
Tests adverses (agentique)
Tenter délibérément l'injection de prompt, l'escalade de privilèges et le contournement de politique contre un agent avant mise en production et selon un rythme continu, comme l'exige la directive Five Eyes.

Sources

  1. Forrester — Five Eyes Cybersecurity Agencies’ Careful Agentic AI Adoption Guidance, Operationalized By AEGIS (Janet Worthington)
  2. SAP Help — Joule security and access control
  3. NCSC UK — Guidelines for secure AI system development
  4. CISA — Artificial Intelligence
  5. CISA — Secure by Design
  6. NIST — AI Risk Management Framework
  7. SAP News Center — Autonomous Enterprise: Business Transformation Management Solutions, SAP AI Agents Work at Scale (AI Governance Assistant, 2026-09-22)
  8. SAP News Center — Secure AI Agents: How SAP and NVIDIA Co-Define Enterprise-Grade Agent Execution (NVIDIA OpenShell, 2026-05-12)
  9. LeanIX — SAP LeanIX Announces Launch of AI Agent Hub and Key Industry Partnerships (2025-11-04)
  10. SAP Help Portal — SAP Build Process Automation overview
  11. SAP Community — Step-by-Step Guide: SAP-Managed Joule Setup
  12. European Commission — Regulatory framework proposal on artificial intelligence (EU AI Act policy page)

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.

Ouvrir dans l'application →