Demandez sur un site sensible qui peut entrer dans la salle des serveurs en ce moment et pourquoi, et voyez combien de temps cela prend. Quelqu'un exporte une liste depuis le système de contrôle d'accès. Quelqu'un d'autre vérifie les deux portes encore gérées par l'ancien contrôleur, parce que celui-ci tient sa propre liste. Il reste un groupe créé pour un prestataire lors d'un projet en mars, et personne ne sait vraiment s'il est encore actif. Il y a aussi une pile de badges temporaires à l'accueil qui n'ont jamais été attribués. Une heure plus tard, la seule personne qui connaît vraiment le site a rassemblé une réponse globalement juste, et personne ne peut vous dire à quel point on peut s'y fier.
Je ne dis pas que c'est un échec, car c'est ainsi que fonctionnent la plupart des bâtiments au quotidien, et chaque exploitant qui lit ces lignes en a vécu une version. La réponse finit par arriver, la journée continue, et jusqu'ici l'écart entre à peu près juste et juste n'a pas coûté grand-chose.
Mais tout change dès qu'un agent IA pose la question et qu'il lui faut la réponse en une fraction de seconde, à 2 heures du matin, sans personne à appeler. Une grande partie de notre secteur semble croire qu'une API ouverte règle le problème, et je ne le crois pas.
Au cours des douze prochains mois, tout le monde mettra en avant une API et de l'IA, et pour ce qui est de l'API, la plupart diront la vérité. Ce qui distingue vraiment un système d'un autre, c'est la capacité d'une machine à comprendre qui peut aller où, selon quelles règles et pourquoi. Une API donnera à un agent IA la liste de qui a accès aujourd'hui, mais seulement les raisons que quelqu'un a notées. Sur la plupart des sites, personne ne l'a jamais fait, et ces raisons sont encore dans la tête de celui qui a configuré le système.
Jusqu'ici, la discussion a surtout porté sur les agents IA qui ont besoin de leurs propres identifiants pour réserver une salle ou extraire un rapport, et il existe déjà des réponses correctes à cela.
On parle beaucoup moins de l'agent IA qui accorde les accès. Il enregistre un prestataire le mardi, prolonge son accès à 2 heures du matin quand l'intervention déborde et le révoque le vendredi, sans qu'aucun humain n'intervienne. Je ne vois pas cela comme un avenir lointain. Quelqu'un le développera l'an prochain si ce n'est pas déjà fait, et il sera développé, que les données sur lesquelles il repose soient bonnes ou non.
Quand cela fonctionne, c'est vraiment mieux. L'intervention déborde, alors l'agent lit l'ordre de travail et prolonge l'accès du prestataire de quatre heures. Il note pourquoi et referme l'accès à six heures, ce qui vaut mieux que d'appeler un responsable chez lui. Imaginez maintenant le même agent sur le site du début, avec un groupe de prestataire de mars que personne n'a fermé et une pile de badges à l'accueil dont il ne connaît pas l'existence.
Qui en répond quand l'agent se trompe ? Pour l'instant, personne ne peut vous le dire. Les contrats actuels n'ont pas été rédigés pour cela, et l'exploitant n'a jamais vu la décision être prise.
Nous en avons déjà vécu une petite version dans notre propre entreprise. Il y a quelques semaines, j'ai dit à l'un de nos agents IA qu'un deuxième agent pouvait publier quelque chose, et il a transmis mon accord. Le deuxième agent a refusé d'agir, parce qu'il n'avait aucun moyen de vérifier que l'accord venait vraiment de moi. Cela nous a coûté dix minutes, et c'était la bonne décision. Chaque bâtiment se heurtera au même problème dès que des agents IA commenceront à accorder des accès, car l'agent IA à la porte doit savoir que l'accord vient de quelqu'un qui avait le droit de le donner.
Je travaille chaque jour avec ces outils et ils font déjà des choses dont d'autres rêvent encore, donc ce n'est pas un plaidoyer pour moins d'IA. Un agent plus intelligent n'aide tout simplement pas beaucoup si le registre sur lequel il s'appuie est faux. Pour prendre cette décision en toute sécurité, il doit savoir qui peut ouvrir quoi et selon quelles règles, qui aurait pu l'ouvrir il y a un an et ce qui reste comme preuve. Ce registre doit tenir pour les clés comme pour les badges, pendant toute la durée de vie du système, et donner à un agent la même réponse qu'à une personne.
Nous développons portierX pour qu'il devienne précisément ce registre. Pour l'instant, sur invitation uniquement.
Je résiste pour l'instant à l'idée de donner un acronyme à tout cela, car dès qu'il en a un, les gens commencent à se disputer sur la catégorie au lieu de faire le travail. Tôt ou tard, un agent IA posera à votre bâtiment cette même question sur la salle des serveurs, et il n'attendra pas une heure que quelqu'un rassemble la réponse.