Articles

Single Point of Failure et intelligence artificielle

Les organisations ont consacré des décennies à éliminer les points uniques de défaillance de leurs infrastructures informatiques. Elles ont multiplié les serveurs, distribué les données, développé des plans de continuité, diversifié les connexions, créé des mécanismes de relève et appris à évaluer les risques associés à leurs fournisseurs technologiques. L’arrivée massive de l’intelligence artificielle fait toutefois apparaître une nouvelle forme de concentration, beaucoup moins visible, parce qu’elle peut se dissimuler derrière une apparente diversité de solutions.

Une entreprise peut aujourd’hui utiliser plusieurs assistants, copilotes, agents, applications SaaS et solutions spécialisées tout en dépendant, derrière ces interfaces différentes, d’un nombre très limité de modèles fondamentaux, de fournisseurs cloud, de technologies, de données ou de composants logiciels. Elle peut donc avoir l’impression d’avoir diversifié son environnement alors qu’une partie importante de ses capacités d’intelligence artificielle repose sur quelques infrastructures communes.

Le secteur financier canadien commence justement à examiner cette question. Le rapport FIFAI II, issu d’une collaboration réunissant notamment des acteurs du secteur financier, des organismes gouvernementaux, des régulateurs et des spécialistes, souligne que la dépendance croissante envers un petit nombre de fournisseurs d’intelligence artificielle et l’opacité des chaînes d’approvisionnement technologiques peuvent augmenter la fragilité systémique. Les dépendances ne s’arrêtent d’ailleurs plus au fournisseur directement contracté : elles peuvent traverser plusieurs couches de modèles, de données, de logiciels, de composants open source, de puissance de calcul et d’infrastructures cloud.

Cette évolution soulève une question beaucoup plus large pour les organisations : comment bénéficier des meilleures technologies disponibles sans devenir prisonnier de celles-ci? La réponse réside probablement dans une approche pragmatique de la souveraineté numérique, fondée sur la compréhension des dépendances, la capacité de les évaluer, la préservation des possibilités de substitution et l’accès aux expertises nécessaires pour demeurer maître de ses décisions.

L’intelligence artificielle transforme rapidement l’architecture technologique des organisations. Les modèles deviennent des composantes intégrées aux outils de productivité, aux environnements de développement, aux systèmes de relation client, aux plateformes analytiques, aux solutions de cybersécurité et progressivement aux processus décisionnels et opérationnels. À mesure que cette intégration progresse, comprendre la chaîne technologique complète devient plus difficile, particulièrement lorsque plusieurs solutions commerciales reposent sur des infrastructures ou des modèles communs.

Une entreprise peut ainsi croire qu’elle utilise vingt solutions d’intelligence artificielle différentes alors que plusieurs reposent sur la même famille de modèles, le même fournisseur cloud ou certaines infrastructures communes. Les applications sont différentes, mais la dépendance sous-jacente peut être identique. Nous avons appris à rechercher les Single Points of Failure dans nos infrastructures; avec l’intelligence artificielle, nous devons maintenant apprendre à reconnaître ce que nous pourrions appeler les Single Points of Intelligence.

Cette notion dépasse largement la panne technique. Une dépendance excessive envers une même source d’intelligence artificielle peut exposer plusieurs fonctions à une vulnérabilité commune, à une modification du comportement d’un modèle, à une évolution tarifaire, à un changement contractuel, à une restriction géographique, à une décision commerciale du fournisseur ou à une transformation de ses politiques d’utilisation. Elle peut également créer des corrélations beaucoup plus difficiles à détecter lorsque plusieurs systèmes utilisent des modèles similaires, partagent certaines limites ou s’appuient sur des sources d’information communes.

Dans le secteur financier, le rapport FIFAI II soulève notamment la possibilité que des systèmes entraînés sur des données semblables puissent produire des comportements corrélés dans certaines situations de marché. Le risque ne provient alors plus uniquement de la défaillance individuelle d’un système, mais de plusieurs systèmes susceptibles de réagir de manière comparable au même événement. Cette concentration mérite donc d’être considérée comme une question d’architecture et de résilience, particulièrement lorsque les capacités d’IA commencent à participer directement aux processus opérationnels ou décisionnels.

La situation devient encore plus complexe lorsqu’on examine la chaîne d’approvisionnement de l’intelligence artificielle. Un fournisseur directement contracté peut lui-même utiliser un modèle provenant d’une autre entreprise, fonctionnant sur l’infrastructure cloud d’un troisième acteur et intégrant des composants open source, des services ou des données provenant d’autres organisations. Une entreprise peut ainsi être exposée à des quatrième, cinquième ou nth parties avec lesquelles elle n’entretient aucune relation contractuelle directe. Comprendre ces dépendances devient progressivement aussi important que connaître les fournisseurs apparaissant officiellement dans le portefeuille technologique.

Cette compréhension constitue une composante essentielle de la souveraineté numérique. Être souverain ne signifie pas nécessairement posséder chacun des éléments technologiques que l’on utilise. Une organisation peut parfaitement choisir des infrastructures cloud internationales, des modèles propriétaires, des logiciels commerciaux, des solutions open source et des fournisseurs spécialisés tout en conservant une forte autonomie. Cette autonomie repose sur sa capacité à comprendre ses choix, à connaître leurs conséquences et à préserver suffisamment d’options pour évoluer lorsque les circonstances changent.

L’autarcie numérique constitue d’ailleurs rarement une stratégie efficace à moyen et long terme. Construire systématiquement ses propres modèles, héberger toutes ses infrastructures, développer chaque composant logiciel et maintenir toutes les expertises nécessaires demanderait des ressources considérables. Les technologies d’intelligence artificielle évoluent également à une vitesse telle qu’une organisation pourrait consacrer énormément d’énergie à maintenir des capacités qui ne constituent pas son métier principal, tout en éprouvant de plus en plus de difficulté à conserver chacune de ces expertises au niveau requis.

Le rapport FIFAI II décrit justement un phénomène particulièrement révélateur : la vitesse d’apprentissage des technologies peut dépasser celle des organisations. Des modèles considérés comme révolutionnaires quelques années auparavant deviennent rapidement dépassés, tandis que les architectures, les agents, les mécanismes de sécurité et les pratiques de gouvernance continuent d’évoluer. Pour les PME, les organismes publics et même plusieurs grandes organisations dont la mission première n’est pas de développer des technologies d’intelligence artificielle, maintenir à l’interne toute la profondeur d’expertise nécessaire devient donc extrêmement difficile.

Une dépendance complète envers les fournisseurs technologiques présente toutefois le problème inverse. Lorsqu’une organisation confie entièrement la compréhension de ses systèmes d’IA aux entreprises qui les fournissent, celles-ci deviennent à la fois conceptrices, opératrices, évaluatrices et principales interprètes de leurs propres technologies. Le client demeure pourtant responsable des conséquences de leur utilisation et doit pouvoir porter un jugement indépendant sur les systèmes auxquels il confie progressivement ses données, ses processus et parfois certaines capacités décisionnelles.

Cette capacité de jugement indépendante ne nécessite pas que toutes les expertises soient inscrites à temps plein dans l’organigramme. Elle exige plutôt que l’organisation puisse accéder à des spécialistes suffisamment indépendants de ses fournisseurs technologiques pour analyser les solutions proposées, challenger certaines affirmations, tester les modèles, examiner les architectures et déterminer si les choix réalisés demeurent cohérents avec ses intérêts. Une entreprise peut ainsi déléguer des expertises extrêmement spécialisées tout en conservant la maîtrise de ses décisions et de son orientation technologique.

Cette distinction permet d’envisager l’expertise externe autrement que comme une simple externalisation. Lorsqu’elle est structurée correctement, elle devient une extension de la capacité du client à exercer sa propre souveraineté numérique. L’organisation conserve la connaissance de ses activités, de ses données, de ses objectifs, de ses responsabilités et de ses décisions, tandis que des spécialistes externes apportent les compétences pointues nécessaires pour comprendre et évaluer les technologies sur lesquelles elle choisit de s’appuyer.

Cette approche change profondément la relation avec les fournisseurs d’intelligence artificielle. Lorsqu’une organisation évalue un nouveau modèle ou une nouvelle plateforme, elle doit pouvoir dépasser les démonstrations commerciales et les comparaisons générales de performance pour déterminer comment la solution fonctionne dans son propre environnement, avec ses données, ses contraintes, ses risques et ses exigences. Cela implique de tester les modèles, de comparer leurs performances, d’examiner les mécanismes de sécurité, de comprendre les flux de données, d’analyser les conditions contractuelles, d’identifier les dépendances sous-jacentes et d’évaluer ce qui se produirait si la technologie devait un jour être remplacée.

Avec les agents d’intelligence artificielle, cette analyse devient encore plus importante. Un modèle qui génère du texte présente un profil de risque très différent d’un agent disposant d’une identité, de permissions, d’un accès aux données, de la capacité d’appeler des API et du pouvoir d’effectuer des actions dans les systèmes de l’entreprise. L’évaluation doit alors porter sur l’ensemble de l’architecture : le modèle, les données, les outils, l’identité, les permissions, la mémoire, l’orchestration, l’observabilité et les mécanismes d’intervention humaine. L’expertise nécessaire devient donc multidisciplinaire et dépasse largement la seule capacité de construire ou de configurer un modèle.

Cette évolution explique en partie pourquoi les organisations recherchent des professionnels expérimentés capables d’avoir traversé plusieurs projets d’intelligence artificielle et d’en comprendre les implications au-delà de la technologie elle-même. L’enjeu consiste à déterminer quand un outil est approprié, à reconnaître ses limites, à comprendre les risques créés par son intégration et à identifier les mécanismes permettant de conserver le contrôle. Pour certaines très grandes organisations, constituer plusieurs équipes internes spécialisées peut être réaliste. Pour beaucoup d’autres, reproduire une telle structure serait coûteux, complexe et difficile à maintenir dans le temps.

La mutualisation d’expertises pointues devient alors particulièrement pertinente. Une équipe spécialisée travaillant sur différentes architectures, différents modèles, différents fournisseurs et différents secteurs peut maintenir une vision technologique beaucoup plus large tout en actualisant continuellement son expertise. Chaque organisation peut ainsi accéder à cette profondeur de compétence lorsqu’elle en a besoin, sans devoir recruter individuellement tous les spécialistes nécessaires ni maintenir en permanence une équipe dimensionnée pour des besoins qui varient au fil des projets.

C’est précisément dans cet espace que Quantum Beyond entend intervenir. Notre rôle consiste à travailler aux côtés des équipes TI, des responsables de la sécurité, des spécialistes des données, des dirigeants et des partenaires technologiques déjà présents chez le client afin d’ajouter une couche d’expertise indépendante et transversale. Cette couche permet d’analyser l’ensemble de l’écosystème, d’apporter les compétences spécialisées requises et de préserver la capacité du client à évaluer les solutions qu’il utilise, même lorsque leur complexité dépasse les expertises qu’il serait raisonnable de maintenir entièrement à l’interne.

Une organisation peut ainsi continuer à utiliser les meilleurs fournisseurs disponibles, adopter différents modèles, exploiter des architectures cloud avancées et intégrer progressivement des agents d’IA tout en ayant accès aux expertises nécessaires pour en comprendre les implications. Les compétences spécialisées en gouvernance, IAM, Zero Trust, cybersécurité, observabilité, résilience, architecture et souveraineté peuvent être mobilisées selon les besoins, tandis que l’organisation conserve la maîtrise de ses objectifs, de ses données, de ses décisions et de son évolution technologique.

Cette approche permet également de préparer des stratégies de substitution et de sortie avant d’en avoir besoin. Une organisation réellement souveraine n’a pas nécessairement besoin de changer régulièrement de fournisseur; elle doit cependant conserver une possibilité crédible de le faire. La réversibilité devient alors une propriété de l’architecture, qui suppose de connaître les données à récupérer, les dépendances à remplacer, les intégrations à modifier, les compétences nécessaires à la transition et les délais réalistes pour y parvenir. Dans certains environnements critiques, cette réflexion peut également conduire à maintenir plusieurs modèles ou plusieurs fournisseurs afin de réduire certaines concentrations.

Le rapport FIFAI II recommande justement que les organisations examinent périodiquement leurs dépendances, leurs concentrations, leurs stratégies de sortie et de substitution, tout en réalisant des tests de résilience qui considèrent notamment des perturbations corrélées chez plusieurs fournisseurs. Cette logique rejoint directement une vision pragmatique de la souveraineté numérique dans laquelle la dépendance peut être choisie lorsqu’elle demeure comprise, maîtrisée et réversible.

L’organisation n’a donc pas à choisir entre tout internaliser et tout externaliser. Elle peut conserver à l’interne la connaissance profonde de ses activités, de ses données, de ses objectifs, de ses responsabilités et de ses décisions, tout en s’appuyant sur des spécialistes externes dans les domaines où la profondeur technologique, la rareté des compétences ou la vitesse d’évolution rendent la mutualisation beaucoup plus efficace. Les équipes internes connaissent l’entreprise, les fournisseurs connaissent leurs produits et des experts indépendants peuvent apporter la vision transversale permettant de confronter les deux. C’est dans cet équilibre que l’organisation peut préserver durablement son autonomie décisionnelle.

L’intelligence artificielle ne crée pas seulement de nouvelles possibilités technologiques; elle transforme progressivement la structure des dépendances numériques des organisations. Derrière une multitude d’applications peuvent se cacher quelques modèles, quelques infrastructures cloud, quelques chaînes technologiques et un nombre relativement limité de fournisseurs critiques. À mesure que l’IA s’intègre aux processus opérationnels, cette concentration peut devenir un nouveau type de Single Point of Failure : un Single Point of Intelligence.

La réponse à cette concentration ne réside pas dans l’autarcie numérique. Une organisation qui tenterait de construire, héberger et maîtriser seule toutes les technologies dont elle a besoin risquerait de consacrer une part disproportionnée de ses ressources à maintenir des expertises qui évoluent continuellement. La souveraineté numérique repose davantage sur la maîtrise des dépendances : savoir ce que l’on utilise, comprendre suffisamment comment cela fonctionne, pouvoir en évaluer les risques, conserver la propriété de ses décisions et maintenir des possibilités crédibles d’évolution, de substitution et de sortie.

Cette capacité peut parfaitement être développée avec des expertises externes sans que l’organisation externalise pour autant sa compétence stratégique. Chez Quantum Beyond, notre rôle est précisément de permettre aux organisations d’accéder aux expertises spécialisées nécessaires sans devoir toutes les recruter et les maintenir à l’interne. Nos experts travaillent aux côtés des équipes du client et de ses partenaires technologiques pour apporter une capacité indépendante en architecture, évaluation, gouvernance, cybersécurité, Hypersécurité et souveraineté numérique, tout en laissant au client la maîtrise de ses choix et de ses décisions.

Cette approche permet de bénéficier des meilleurs modèles, fournisseurs et technologies disponibles tout en préservant l’autonomie nécessaire pour les évaluer, les challenger et les remplacer lorsque les besoins évoluent. L’expertise spécialisée peut être mutualisée et déléguée, tandis que la compréhension des enjeux, la maîtrise des choix et l’autorité décisionnelle demeurent au cœur de l’organisation.

C’est probablement là que se trouve l’un des équilibres les plus importants de la prochaine décennie technologique. Profiter pleinement d’un écosystème mondial d’innovation exige de savoir construire des dépendances choisies plutôt que subies. La souveraineté numérique ne demandera pas aux organisations de tout posséder ni de tout savoir faire elles-mêmes; elle leur demandera de toujours savoir de quoi elles dépendent, pourquoi elles ont choisi cette dépendance et comment elles pourront reprendre une autre direction lorsque leurs intérêts l’exigeront.