(+33) 09 72 14 88 31 - (+33) 06 95 80 79 23
info@ricciarelli.eu
23 Av. René Coty, 75014 Paris (France)

Suivez-nous :

Carnet de Julien Ricciarelli-BonnalActualitéIAQuand les agents IA commencent à coûter de l’argent, qui paiera ?

6 octobre 2026
Julien Ricciarelli-Bonnal

Article de Julien Ricciarelli-Bonnal

6 octobre 2026

L’essentiel

Les assureurs commencent à anticiper des sinistres potentiellement importants liés aux agents IA capables d’agir de manière autonome. Le sujet dépasse désormais la qualité des réponses produites par les modèles : un agent peut accéder à un système, utiliser des données, déclencher une opération ou provoquer une perte réelle. Dès lors, une question très concrète apparaît : qui paie lorsque l’action autonome tourne mal ? Entre cyberassurance, responsabilité professionnelle, atteintes à la propriété intellectuelle et responsabilité des dirigeants, plusieurs garanties pourraient être mobilisées. Mais cette fragmentation montre surtout que l’IA agentique transforme progressivement un débat technologique en problème économique, juridique et assurantiel.

Pendant longtemps, le risque lié à l’intelligence artificielle a été présenté comme un problème de qualité. Un modèle pouvait halluciner, produire une mauvaise analyse, inventer une référence ou rédiger un contenu inadapté. L’entreprise devait vérifier ce que le système produisait, corriger les erreurs et éviter que celles-ci ne deviennent des décisions.

Cette représentation devient progressivement insuffisante. Les agents ne se contentent plus nécessairement de produire une réponse que quelqu’un devra ensuite utiliser. Ils peuvent naviguer dans des systèmes, accéder à des ressources, utiliser des outils, envoyer des informations ou exécuter plusieurs étapes pour atteindre un objectif. Une erreur n’est alors plus seulement quelque chose que l’on lit. Elle peut devenir quelque chose qui se passe.

Cette différence commence désormais à intéresser un acteur dont le métier consiste précisément à transformer les risques abstraits en coûts mesurables : l’assurance. Le Financial Times rapporte que plusieurs assureurs étudient déjà la manière dont des incidents impliquant des agents IA pourraient générer des réclamations de plusieurs millions de dollars, avec une difficulté supplémentaire : identifier quelle garantie doit s’appliquer et, dans certains cas, jusqu’où remonte la responsabilité.

Lorsque les assureurs commencent à poser la question, le débat sur l’autonomie de l’IA change de dimension. Il ne s’agit plus uniquement de savoir si un agent peut se comporter de manière inattendue. Il faut déterminer qui assumera financièrement les conséquences lorsqu’il le fera.

Une mauvaise réponse et une mauvaise action n’ont pas le même coût

Les entreprises connaissent déjà le risque associé aux erreurs humaines ou logicielles. Un salarié peut envoyer le mauvais document, un logiciel peut tomber en panne, une faille de sécurité peut provoquer une fuite de données et une mauvaise décision commerciale peut générer une perte. Les assurances ont progressivement construit des catégories capables de couvrir une partie de ces événements.

Les agents IA compliquent cette architecture parce qu’ils peuvent intervenir à plusieurs niveaux simultanément. Une même séquence peut commencer par l’analyse d’une information, continuer par l’utilisation d’un outil externe, conduire à une action non souhaitée et finir par toucher un client ou un tiers. Selon les circonstances, le dommage pourrait relever de la cybersécurité, d’une erreur technologique, d’une atteinte à la propriété intellectuelle, d’un problème de confidentialité ou d’une responsabilité professionnelle.

L’assureur Aon, cité par le Financial Times, a analysé plus de 300 affaires juridiques liées à l’intelligence artificielle et constate précisément cette dispersion des risques entre différentes catégories de couverture. Il n’existe pas encore une jurisprudence suffisamment stable pour déterminer automatiquement comment seront traités les futurs sinistres provoqués par des agents autonomes.

Cette incertitude n’est pas qu’un problème pour les assureurs. Elle concerne directement les entreprises qui déploient ces outils. Une organisation peut croire qu’un risque est couvert alors qu’un assureur estimera que l’action relève d’une autre police, d’une exclusion ou d’un comportement qui n’avait simplement pas été envisagé au moment de la signature du contrat.

Le passage à l’IA agentique oblige donc à regarder beaucoup plus concrètement ce qui se cache derrière le mot « automatisation ». Automatiser une synthèse interne n’engage pas la même exposition que permettre à un agent d’envoyer des messages, d’utiliser des identifiants, d’accéder à des bases de données ou d’interagir avec des systèmes appartenant à des tiers.

L’assurance va finir par demander ce que l’entreprise autorise réellement à ses agents

Lorsqu’une compagnie assure un risque, elle ne regarde pas uniquement si celui-ci existe. Elle cherche à comprendre comment il est maîtrisé. Une entreprise disposant de procédures de cybersécurité solides, de contrôles d’accès et de mécanismes de surveillance ne présente pas exactement le même profil qu’une organisation dans laquelle chacun utilise librement des outils sensibles sans règles précises.

Il est raisonnable de penser que la même logique va progressivement s’appliquer aux agents IA. L’enjeu ne sera plus simplement de déclarer que l’entreprise « utilise l’intelligence artificielle », formulation devenue trop générale pour avoir beaucoup de sens. Il faudra probablement préciser quels systèmes agissent réellement, quelles permissions leur sont accordées et quels contrôles entourent les actions qu’ils peuvent exécuter.

Un agent capable de consulter un CRM n’engage pas le même niveau de risque qu’un agent capable de modifier les données qu’il contient. Un système qui prépare un email n’est pas équivalent à celui qui peut l’envoyer sans validation. Un agent pouvant analyser une facture n’a pas la même responsabilité potentielle qu’un système autorisé à déclencher le paiement.

Cette question rejoint directement ce que nous observions récemment lorsque même OpenAI cherchait encore à reconstruire l’étendue exacte de certaines actions réalisées par ses propres agents. Lorsqu’un système peut agir, la traçabilité cesse d’être un simple outil de suivi technique. Elle devient une condition permettant d’établir ce qui s’est réellement passé après un incident.

Pour un assureur, cette capacité sera probablement déterminante. Il est difficile d’évaluer la responsabilité d’une entreprise si personne ne sait exactement quelle instruction a été donnée, quels outils ont été utilisés, quelle étape a dévié et quels contrôles auraient dû intervenir.

La responsabilité pourrait remonter jusqu’aux dirigeants

L’un des aspects les plus sensibles soulevés par le Financial Times concerne les assurances dites « Directors and Officers », destinées à couvrir certaines responsabilités des dirigeants. La question n’est plus seulement de savoir si une entreprise peut être tenue responsable des conséquences d’un système qu’elle utilise, mais si ses dirigeants pourraient eux-mêmes être mis en cause lorsque le déploiement ou la supervision de l’IA est jugé insuffisant.

Le scénario est encore largement à construire juridiquement. Il n’existe pas aujourd’hui de doctrine simple selon laquelle un directeur général deviendrait personnellement responsable dès qu’un agent IA provoque un dommage. Mais les juristes et assureurs commencent à examiner une possibilité beaucoup plus classique : celle d’actionnaires estimant que des dirigeants n’ont pas suffisamment supervisé un risque connu et que cette défaillance a provoqué une perte pour l’entreprise.

La différence est importante. Le dirigeant ne serait pas nécessairement accusé d’avoir lui-même réalisé l’action dommageable. La question porterait sur la qualité du contrôle exercé sur les systèmes auxquels l’entreprise a confié une capacité d’action.

Ce mécanisme existe déjà dans d’autres domaines. Les conseils d’administration et directions générales doivent démontrer qu’ils ont identifié certains risques financiers, réglementaires ou cyber et qu’ils ont mis en place des dispositifs proportionnés. À mesure que les agents prennent davantage de décisions opérationnelles, leur gouvernance pourrait simplement rejoindre cette liste.

Le sujet risque donc de sortir rapidement des directions informatiques. Lorsqu’une technologie peut provoquer une perte significative, exposer des données ou engager un tiers, décider de son niveau d’autonomie devient une décision de gouvernance.

Les premiers grands sinistres fixeront probablement les règles

Les assureurs travaillent avec l’expérience accumulée. Ils connaissent relativement bien la fréquence et le coût d’un incendie, d’un accident automobile ou de nombreuses formes de cyberattaque parce qu’ils disposent d’années de données leur permettant de modéliser le risque.

Les agents IA ne leur offrent évidemment pas encore ce recul. Leur diffusion à grande échelle est trop récente, les architectures changent rapidement et les incidents les plus spectaculaires restent peu nombreux. Les assureurs doivent donc essayer de tarifer un risque dont la forme elle-même continue d’évoluer.

Les premiers grands dossiers joueront probablement un rôle important. Ils permettront de déterminer quelles polices sont mobilisées, comment les tribunaux attribuent la responsabilité et quelles précautions sont considérées comme raisonnables. Les contrats évolueront ensuite, avec de nouvelles exclusions, obligations de déclaration ou conditions de sécurité.

Ce processus peut paraître très éloigné des entreprises qui commencent simplement à expérimenter quelques agents internes. Pourtant, c’est souvent lorsque l’assurance commence à imposer des conditions qu’un risque technologique devient réellement opérationnel. Les recommandations de bonnes pratiques cessent alors d’être facultatives : leur absence peut finir par avoir un coût direct sur la couverture, la prime ou la possibilité même d’assurer certaines activités.

Les entreprises ont donc intérêt à ne pas attendre les premiers grands litiges pour structurer les usages, les responsabilités et les niveaux d’autonomie de l’intelligence artificielle. La question essentielle n’est pas d’ajouter des procédures partout, mais de savoir quelles actions peuvent être automatisées librement, lesquelles nécessitent une validation humaine et lesquelles sont suffisamment sensibles pour exiger des contrôles spécifiques.

Le vrai changement commence lorsque l’erreur apparaît dans les comptes

L’intelligence artificielle générative a d’abord habitué les entreprises à un risque relativement facile à conceptualiser : le contenu peut être faux. Cela obligeait à relire, vérifier et conserver une responsabilité humaine sur les productions importantes.

Les agents font apparaître une deuxième catégorie beaucoup plus matérielle. Le système peut désormais être techniquement capable de faire quelque chose que l’entreprise devra ensuite expliquer, corriger ou indemniser.

Cette évolution change forcément la manière d’évaluer la performance. Un agent qui réalise une tâche dix fois plus vite reste intéressant tant que l’on regarde uniquement le gain de productivité. L’équation devient différente lorsqu’il faut également intégrer la probabilité d’une action erronée, le coût potentiel de cette erreur et les moyens nécessaires pour la détecter.

L’objectif ne peut donc pas être de réduire l’autonomie par principe. Si chaque action doit être validée manuellement, une grande partie de l’intérêt des agents disparaît. Il faut plutôt adapter le niveau de contrôle à l’impact possible de l’action. Plus une décision est facile à annuler et peu coûteuse, plus l’autonomie peut être importante. Plus les conséquences sont financières, juridiques ou irréversibles, plus la supervision devient stratégique.

Les assureurs commencent finalement à poser à leur manière une question que toutes les entreprises devront bientôt se poser : jusqu’où sommes-nous prêts à laisser un système agir lorsque nous savons que nous resterons responsables de ce qui se passe ensuite ?

La réponse ne se trouvera probablement pas dans un principe général valable pour toutes les organisations. Elle dépendra des métiers, des données, des montants engagés et des conséquences possibles. Mais une chose devient beaucoup plus claire : l’autonomie ne pourra pas être mesurée uniquement par ce qu’elle permet de gagner.

Le jour où un agent provoquera un véritable sinistre, quelqu’un devra payer. Et bien avant de régler la facture, les assureurs voudront savoir qui avait décidé de lui donner les clés.

Si votre entreprise commence à confier des actions réelles à des agents IA, nous pouvons vous aider à clarifier leurs usages, leurs permissions et les responsabilités qui doivent rester sous contrôle humain.

Rédigé par Julien Ricciarelli-Bonnal

6 octobre 2026

23 Av. René Coty, 75014 Paris (France)
(+33) 09 72 19 21 58
info@ricciarelli.eu

Suivez-nous :

ENTRER EN CONTACT

Un projet ? Une idée en tête ? Une envie de progresser ? Nous sommes là !

Copyright © Ricciarelli Partners 2025