Articles

De trois lois de la robotique à la gouvernance des intelligences artificielles

En 1942, pour Isaac Asimov, imaginer des règles capables d’encadrer le comportement d’un robot relevait encore largement de la science-fiction. Pourtant, les trois principes proposés à cette époque posaient déjà une question qui nous concerne directement aujourd’hui : quelles limites doit-on donner à une machine lorsqu’on lui confie la capacité d’agir?

La première règle d’Asimov protégeait l’être humain contre les actions du robot et contre les conséquences de son inaction. Sa deuxième établissait son obligation d’obéir aux humains, dans les limites imposées par la première. La troisième lui permettait de protéger sa propre existence lorsque cette protection demeurait compatible avec les deux précédentes.

L’intelligence artificielle donne aujourd’hui à cette réflexion une portée très concrète. Elle est accessible au grand public, intégrée aux entreprises et connectée progressivement aux logiciels, aux données, aux infrastructures et aux processus décisionnels. Les agents d’IA ajoutent une dimension supplémentaire puisqu’ils peuvent utiliser des outils et accomplir des séquences d’actions avec différents degrés d’autonomie.

Chez Quantum Beyond, nous abordons cette évolution à travers des principes qui sont au cœur de notre mission : sécurité, confiance, souveraineté, résilience et maîtrise des environnements numériques. La capacité d’une organisation à exploiter l’intelligence artificielle dépendra largement de sa capacité à déterminer l’autorité qu’elle souhaite lui confier et à maintenir cette autorité dans des limites clairement établies.

La première des trois lois conserve une pertinence remarquable. Porter atteinte à un être humain prend cependant un sens beaucoup plus large dans un environnement numérique. Une IA peut participer à la divulgation de renseignements confidentiels, faciliter une fraude, produire une recommandation erronée, influencer une décision importante, compromettre un système informatique ou déclencher une opération entraînant des conséquences financières.

L’inaction mérite la même attention. Une IA chargée de surveiller une infrastructure peut détecter une situation dangereuse avant qu’un humain ne puisse l’analyser. Selon les responsabilités qui lui ont été confiées, elle pourrait transmettre une alerte, suspendre une opération, isoler un équipement ou déclencher une procédure d’urgence. Chacune de ces possibilités correspond à un niveau d’autorité différent.

Cette notion d’autorité devient centrale lorsqu’on examine la deuxième loi, celle de l’obéissance aux humains. Une organisation est constituée de personnes possédant des responsabilités et des pouvoirs différents. Un employé, un gestionnaire, un administrateur informatique, un responsable de la cybersécurité et un dirigeant peuvent tous interagir avec le même système sans posséder les mêmes droits. Les politiques internes, obligations contractuelles, réglementations et lois viennent également encadrer leurs actions.

Une IA doit donc évoluer à l’intérieur de cette structure d’autorité. L’identité de la personne qui formule une demande, ses permissions, le contexte de cette demande et les pouvoirs qu’elle peut déléguer au système deviennent des informations essentielles à son fonctionnement.

Un employé autorisé à consulter certaines données pourrait, par exemple, demander à une IA de les analyser. Cette permission ne lui donne pas nécessairement le droit de les transmettre à un tiers, de les copier vers une autre plateforme ou de permettre à un agent autonome de les utiliser dans une série d’actions externes.

La délégation d’autorité aux intelligences artificielles devient ainsi un prolongement naturel des principes d’identité numérique, d’authentification, d’autorisation, de moindre privilège et de Zero Trust.

La troisième loi soulève une question différente. La protection de « l’existence » d’une intelligence artificielle possède peu de sens pratique lorsqu’on la transpose directement aux technologies actuelles. L’intégrité du système, elle, est essentielle.

Les modèles, données, instructions, identités numériques, clés cryptographiques, connexions, API, mécanismes de contrôle et journaux d’activité doivent demeurer fiables. Une IA dont les instructions ont été altérées ou dont l’identité numérique a été compromise peut continuer à fonctionner parfaitement sur le plan technique tout en accomplissant des actions contraires aux intentions de l’organisation.

L’intégrité comprend également la capacité de reprendre le contrôle. Une organisation doit pouvoir limiter les permissions d’un agent, interrompre une opération, isoler un système, révoquer une identité ou désactiver une fonction autonome lorsque les circonstances l’exigent. La démocratisation de l’intelligence artificielle amplifie considérablement cette problématique parce que les systèmes commencent à travailler ensemble.

Une instruction formulée par une personne peut être reçue par une IA, transformée en plusieurs tâches, distribuée à différents agents, exécutée au moyen d’API et propagée dans plusieurs systèmes informatiques. Une seule intention humaine peut ainsi produire des dizaines, voire des milliers d’actions numériques. Cette capacité change l’échelle à laquelle une erreur peut se propager.

Une mauvaise instruction donnée à une personne possède généralement une vitesse d’exécution humaine. Une instruction mal formulée confiée à un système autonome peut être exécutée simultanément sur plusieurs environnements et reproduite aussi rapidement que les infrastructures le permettent. La vitesse devient donc elle-même une composante du risque.

La gouvernance de ces environnements peut s’appuyer sur plusieurs principes simples : protection des personnes et de leurs droits, autorité légitime, proportionnalité des permissions, intégrité des systèmes, traçabilité des actions, réversibilité et maintien du contrôle humain.

La proportionnalité mérite une attention particulière. Une IA chargée de préparer une analyse financière peut recevoir l’accès nécessaire aux données concernées sans disposer de la capacité d’effectuer un paiement. Un agent chargé de détecter des vulnérabilités peut examiner une infrastructure sans posséder automatiquement l’autorisation de modifier les systèmes de production. Une IA préparant une réponse destinée à un client peut produire le contenu tout en laissant l’autorisation d’envoi à la personne responsable. Chaque capacité peut ainsi être associée à un niveau précis d’autorité.

Cette approche devient particulièrement importante avec les agents autonomes. Leur efficacité repose justement sur leur capacité à accomplir plusieurs opérations sans demander une validation humaine à chacune des étapes. Une gouvernance trop restrictive éliminerait une partie importante de leur valeur. Une autorité trop large augmenterait considérablement les conséquences possibles d’une erreur, d’une compromission ou d’une instruction malveillante.

La conception de cette autonomie demande donc une compréhension fine des permissions nécessaires, de leur durée, du contexte dans lequel elles peuvent être utilisées et des événements qui doivent provoquer une validation humaine.

Cette réflexion mène également à la traçabilité. Lorsqu’une action résulte d’une chaîne composée d’un humain, d’une IA, de plusieurs agents et de différents systèmes, l’organisation doit pouvoir reconstruire cette chaîne. Qui a formulé l’instruction initiale? Quelle identité l’a autorisée? Quels agents sont intervenus? Quelles données ont été utilisées? Quelles décisions ont été prises? Quelles opérations ont finalement été exécutées? Ces informations deviennent indispensables pour la cybersécurité, la conformité, la gestion des incidents et la responsabilité organisationnelle.

Les trois lois imaginées pour un robot évoluant auprès des humains pourraient ainsi inspirer aujourd’hui six principes adaptés aux systèmes intelligents : protéger les personnes, reconnaître l’autorité légitime, limiter les permissions à ce qui est nécessaire, préserver l’intégrité des systèmes, assurer la traçabilité des actions et maintenir des mécanismes de contrôle et de récupération.

Un principe transversal relie naturellement les six : l’autorité confiée à une intelligence artificielle devrait être proportionnelle à la mission qui lui est confiée.

L’intelligence artificielle progresse à une vitesse exceptionnelle et sa démocratisation accélère son intégration dans les organisations. Chaque nouvelle connexion à une base de données, à une application, à une API, à une infrastructure ou à un autre agent augmente son potentiel d’action. Elle augmente également l’importance de bien définir son environnement d’autorité.

Les trois lois de la robotique ont eu le mérite de placer l’être humain au centre de la relation entre la personne et la machine. Cette idée conserve toute sa valeur. Les technologies actuelles nous permettent maintenant de la prolonger avec des mécanismes concrets de gouvernance, d’identité, de sécurité, de traçabilité, de contrôle et de résilience.

Pour Quantum Beyond, cette réflexion s’inscrit directement dans notre vision d’une technologie capable de renforcer les organisations et les personnes qui les composent. L’intelligence artificielle peut accroître considérablement les capacités d’une équipe lorsqu’elle évolue dans un environnement où les responsabilités, les permissions et les mécanismes de contrôle sont clairement établis. La souveraineté numérique prend ici une dimension très pratique : une organisation demeure maîtresse de ses technologies, de ses données et de l’autorité qu’elle leur délègue.

Les prochaines générations d’IA pourront accomplir davantage de tâches, coordonner davantage de systèmes et prendre en charge des opérations de plus en plus complexes. Cette évolution donnera aux organisations des possibilités considérables. Elle leur confiera aussi une responsabilité fondamentale : déterminer consciemment jusqu’où elles souhaitent donner à une machine le pouvoir d’agir.