Gouvernance de l'IA27 juillet 202615 min de lecture

Le registre des agents IA : un modèle d'inventaire multiplateforme pour Copilot, Agentforce et les agents personnalisés

Téléchargez un modèle d'inventaire des agents IA multiplateforme couvrant la propriété, l'autonomie, les autorisations, les systèmes, les règles d'approbation, les preuves, les déclencheurs d'examen et les lacunes connues.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, créant le plan de contrôle de gouvernance d'exécution indépendant pour les agents d'IA réglementés en vertu de la loi européenne sur l'IA.

Une population

Réconciliez les exportations de plateforme, les identités, les référentiels, les catalogues d'outils, les enregistrements d'approvisionnement et les traces d'exécution dans un seul ensemble d'enregistrements.

Six champs de contrôle

Nommez le propriétaire, l'autonomie, les autorisations, les systèmes touchés, les règles d'approbation et l'emplacement des preuves pour chaque agent.

Attribué et observé

Enregistrez l'autorité configurée à côté des preuves d'exécution récentes afin que les réviseurs puissent voir à la fois la limite prévue et l'utilisation réelle.

Révision en cas de modification

Définissez une date de révision et rouvrez l'enregistrement après une modification de modèle, d'outil, d'autorisation, de données, de propriétaire, de flux de travail ou d'incident.

Un registre d'agents IA représente la population active pour la propriété, la révision des accès, le contrôle des modifications, la réponse aux incidents et l'assurance. NIST AI RMF Govern 1.6 appelle à des mécanismes pour inventorier les systèmes d'IA. Les consoles des fournisseurs fournissent des enregistrements utiles, mais chaque console couvre sa propre limite. L'inventaire Microsoft Power Platform, par exemple, distingue les agents créés par Power Platform de l'ensemble plus large disponible dans Microsoft 365. Salesforce expose les définitions Agentforce, les utilisateurs d'agent, les ensembles d'autorisations et les métadonnées sources via plusieurs surfaces d'administration et de développement. Les agents personnalisés ajoutent des référentiels, des identités de charge de travail, des passerelles, des serveurs d'outils, des planificateurs et des traces d'exécution. Ce guide donne à ces sources un schéma de fonctionnement. Téléchargez le modèle CSV, remplacez l'exemple de ligne et conservez les lacunes non résolues en tant que champs explicites.

Ce que contrôle le registre des agents IA

Utilisez le registre comme liste rapprochée des systèmes d'agents de l'organisation et de leurs limites opérationnelles. Chaque enregistrement connecte un identifiant d'agent stable à un objectif commercial, des propriétaires responsables, la version actuelle, une autorité déléguée, un chemin d'approbation, des preuves et un état d'examen. Le registre répond à quatre questions récurrentes : quels agents existent, qui répond à leur place, que peuvent-ils faire et quel document prouve la réponse.

L'unité utile est une configuration d'agent déployée ou déployable avec une identité ou une limite d'autorité distincte. Créez des enregistrements distincts lorsque deux environnements, identités, versions ou processus métier comportent des autorisations ou des règles d'approbation différentes. Les regrouper sous un seul nom de marque masque la limite dont un réviseur d'accès ou un intervenant en cas d'incident a besoin.

Incluez les agents actifs, pilotes, enrôlés, suspendus et retraités pendant que leurs dossiers restent pertinents. Enregistrez les copilotes qui recommandent ou rédigent, les agents qui appellent des outils ou des API, les flux de travail d'agent planifiés, les agents fournisseurs disponibles pour les employés et les orchestrateurs personnalisés qui peuvent sélectionner ou séquencer des actions. Enregistrez le système même lorsque la classification est incertaine ; utilisez le champ des limitations pour préserver l’incertitude.

  • Dans le champ d'application : agents créés par le fournisseur, agents créés par les employés, agents personnalisés, agents intégrés, flux de travail d'agent et applications agents avec un objectif ou une limite d'autorité distincte.
  • Enregistrements séparés : instances de production et de test avec des données, identités, outils, propriétaires ou politiques d'approbation différents.
  • États du cycle de vie : proposé, brouillon, pilote, actif, suspendu, retiré et inconnu.
  • Lacunes ouvertes : identité manquante, propriétaire non résolu, liste d'outils incomplète, données de trace indisponibles et métadonnées du fournisseur non vérifiées.

Téléchargez et démarrez le registre

Le AI Agent Register CSV s'ouvre dans des outils de feuille de calcul et est importé dans des systèmes communs de gouvernance, de gestion d'actifs, de données et de billetterie. La première ligne de données est synthétique et clairement marquée « EXAMPLE-001 ». Copiez-le pour connaître le niveau de détail attendu, puis supprimez-le avant de publier votre population.

Conservez une valeur par champ lorsque cela est possible. Utilisez des identifiants stables, des noms de système canoniques, des dates ISO, des liens de preuves durables et des rôles nommés. Enregistrez la limite de déploiement dans « environnement ». Enregistrez le rôle ou la personne qui a terminé la révision dans « reviewed_by », à côté de « last_reviewed_at ». Lorsqu'une valeur est inconnue, écrivez « inconnu », attribuez un propriétaire à l'écart et utilisez « next_review_due » pour définir une date de clôture. Une cellule vide peut paraître complète après une importation groupée.

Version 1.0 of, le modèle comprend les six champs de contrôle requis ainsi que les champs de découverte, d'environnement, d'attestation de révision, d'identité, de version, de surveillance, de révocation, de conservation et de limite de réclamation. Ajoutez des colonnes spécifiques à l'organisation après l'ensemble des normes afin que les futures exportations des fournisseurs et les soumissions des unités commerciales restent comparables.

Les six champs de contrôle obligatoires

Un enregistrement est prêt à être révisé lorsque ces six champs contiennent des réponses opérationnelles. Un titre de poste, un nom de produit ou un lien vers une politique peut contribuer à une réponse ; il en termine rarement un. Nommez la personne ou l’équipe qui exploite le contrôle et la limite exacte qui lui appartient.

Champs minimum du registre d'agent IA et tests d'achèvement
ChampEnregistrementTest d'achèvement
PropriétairePropriétaire de l'entreprise, propriétaire technique et propriétaire du risqueUn rôle nommé peut accepter le cas d'utilisation, exploiter l'agent, fermer un contrôle écart et répondre à un incident.
AutonomieNiveau plus une définition en langage clairUn réviseur peut savoir si l'agent rédige, recommande, attend l'approbation ou exécute dans le cadre d'une politique limitée.
AutorisationsIdentité, autorisations, outils, actions et limites de donnéesL'enregistrement distingue l'accès configuré de l'autorité observée lors des exécutions récentes.
Systèmes touchésChaque lecture, écriture, message, fichier, file d'attente, base de données, API et transfert en avalUn intervenant en cas d'incident peut retracer le chemin complet de l'effet, y compris les communications externes.
Règles d'approbationAction, condition, approbateur, délai d'attente, chemin de rejet et règle de remplacementUn réviseur peut identifier les actions exactes qui sont suspendues et l'humain qui les décide.
Emplacement des preuvesLiens durables vers la configuration, les décisions, les approbations, les traces, les modifications et les révisionsUn réviseur autorisé peut récupérer des enregistrements pour la période de publication et de révision nommée.

Utiliser une échelle d'autonomie opérationnelle

L'autonomie appartient au registre car elle modifie la conception du contrôle. Utilisez l’échelle à cinq niveaux ci-dessous comme raccourci opérationnel interne et conservez la définition en langage simple à côté du niveau. Un niveau ne peut à lui seul décrire un flux de travail complexe.

Cette échelle est une convention de gouvernance pour le triage. Il ne comporte aucune classification légale, conclusion de sécurité ou certification. Un agent A1 qui rédige une décision consécutive peut nécessiter un examen plus approfondi qu'un agent A3 effectuant une action de maintenance réversible. Évaluez l’impact, la réversibilité, les personnes affectées, la sensibilité des données et l’autorité avec le niveau.

Échelle d'autonomie interne du registre téléchargeable
NiveauLimite de fonctionnementExemple
A0Récupère ou résume des informations ; ne produit aucune décision ou actionRésumer une politique interne
A1Rédige, classe ou recommande ; un humain effectue l'action consécutiveRédige une réponse client
A2Propose une action d'outil et attend une approbation nommée avant l'exécutionPréparer un remboursement pour approbation
A3Exécute dans une limite de politique pré-approuvée et surveilléeMarquer les cas de support à faible risque dans une taxonomie définie
A4Planifie et exécute une séquence dans un mandat défini avec des conditions d'arrêtCoordonner un workflow de correction limité

Enregistrer les autorisations en tant que chaîne d'autorité

Commencez par l'identité de l'agent : principal du service, identité de la charge de travail, utilisateur de l'agent, client OAuth, propriétaire de la clé API ou session déléguée de l'utilisateur final. Nommez ensuite chaque outil et action, la portée de la ressource, la limite des données, la source des informations d'identification, la contrainte de temps ou d'objectif et la politique qui autorise l'utilisation. Le Guide des autorisations de l'agent AI fournit une méthode de révision des accès plus approfondie.

Conserver l'autorité assignée et observée dans des domaines séparés. L'autorité attribuée provient d'IAM, des ensembles d'autorisations, de la configuration du connecteur, des référentiels de stratégies, des manifestes d'outils et des règles d'approbation. L'autorité observée provient des exécutions, des traces, des enregistrements de passerelle API, des journaux d'audit de base de données, des enregistrements de remise de messages et des changements d'état en aval. Les différences entre les deux deviennent des résultats d’examen.

Le registre résume l'autorité actuelle et indique ses sources. Les enregistrements IAM, de stratégie, de contrôle de code source et d'exécution conservent leur propre autorité. Actualisez le résumé après une modification d'autorisation, d'outil, d'identité, de modèle, d'invite, de données, de déploiement ou de flux de travail.

  • Identité : ID stable, type d'identité, émetteur, propriétaire des informations d'identification et environnement.
  • Autorité de l'outil : outil ou API, actions autorisées, contraintes de ressources et actions refusées.
  • Autorité des données : ensembles de données, champs, juridictions, sensibilité, conservation et limites d'exportation.
  • Délégation : principal parrain, objectif, portée, durée et chemin de révocation.
  • Utilisation observée : période de trace, horodatage du dernier observé, actions exercées et autorisations non testées.

Cartographier les systèmes touchés et les effets en aval

Répertorier tous les systèmes que l'agent peut lire, modifier, notifier ou faire modifier un autre composant. Incluez l'application métier visible et le chemin le moins visible via les index de recherche, les magasins de vecteurs, les files d'attente, les planificateurs, les serveurs d'outils, les passerelles, les magasins de fichiers, les bases de données, la messagerie électronique, le chat et les API externes.

Enregistrez les effets au niveau de l'action. « Accès CRM » masque si l'agent lit un dossier, modifie un droit, émet un crédit ou envoie un message client. L’action détermine les exigences en matière d’approbation, de surveillance, de preuves et d’annulation.

Liez explicitement la délégation entre agents. Lorsqu'un agent demande à un autre agent ou workflow d'agir, enregistrez les deux systèmes ainsi que l'autorité transmise entre eux. L'enregistrement en amont doit identifier l'action déléguée ; l'enregistrement en aval doit identifier le principal et la politique qui l'ont accepté.

Écrivez des règles d'approbation pouvant être exécutées

Un champ d'approbation nécessite l'action, la condition de déclenchement, l'approbateur requis, la fenêtre de réponse et le résultat. « Human in le loop » laisse chaque partie en suspens. Écrivez des règles telles que : "Remboursements supérieurs à 250 pause EUR avant l'exécution ; un chef d'équipe des opérations client approuve ou rejette ; la demande expire après quatre heures ; le rejet ne crée aucun changement en aval. "

Nommez le propriétaire de la surveillance humaine pour le flux de travail et les rôles de décision autorisés pour chaque porte. Enregistrez ce que voit le réviseur, les alternatives qu'il peut choisir, comment il arrête le flux de travail et comment les remplacements sont enregistrés. Conservez la décision, la justification, la version de la politique, la version de l'agent, les références d'entrée, les horodatages et le résultat en aval dans l'emplacement des preuves.

L'approbation protège l'action uniquement lorsque l'agent ne peut pas contourner la porte. Vérifiez le chemin d'exécution et testez le rejet, le délai d'attente, la révocation, les demandes en double et l'échec en aval. Une déclaration de politique à elle seule ne peut pas démontrer son application.

Choisissez les emplacements des preuves qui survivent à l'examen

Pointez chaque enregistrement vers des preuves durables pour la diffusion et la période indiquées. Les sources utiles incluent les instantanés d'identité et d'octroi, la configuration approuvée, les décisions politiques, les enregistrements d'approbation, les traces d'appels d'outils, l'état avant et après, les enregistrements d'incidents, les révisions de modifications, les révisions d'accès et les résultats de conservation ou de suppression.

Utilisez des références qu'un réviseur autorisé peut récupérer après un changement dans l'équipe d'exploitation. Enregistrez le système d'enregistrement, l'identifiant de l'objet ou de la requête, la période de conservation, le mécanisme d'intégrité, le propriétaire de l'accès et les lacunes connues dans la collecte. Une URL de tableau de bord sans requête ou point stable crée un travail de reconstruction évitable.

KLA peut conserver l'enregistrement opérationnel dans le Agent Registry, connecter les capacités déclarées via le Tool Catalog, acheminer les décisions consécutives via le Decision Desk, suivre les effets dans Lineage Explorer et conserver les artefacts de révision dans le Evidence Room. La couverture dépend toujours des systèmes intégrés, des preuves collectées et des contrôles configurés. Le registre ne fournit aucune certification ni conclusion juridique.

Remplir les enregistrements Microsoft Copilot et Agent Builder

Commencez par l'inventaire Power Platform pour Copilot Studio et Microsoft 365 Copilot ressources Agent Builder créées sur Power Platform. Exportez le nom d’affichage de l’inventaire et de la carte, l’ID de plate-forme, l’environnement, le créateur ou le propriétaire, l’état de publication, l’authentification, les connecteurs, les opérations de connecteur, les canaux et les fonctionnalités dans le schéma commun.

Rapprochez cette exportation avec la vue de l'agent Microsoft 365 admin-center, les identités et les subventions Entra, les enregistrements de déploiement et les preuves d'exécution. Microsoft explique que les deux surfaces d'administration répondent à des questions de population différentes : l'inventaire Power Platform couvre les agents construits sur Power Platform, y compris les brouillons ; le Microsoft 365 view couvre les agents disponibles pour les utilisateurs locataires sur un ensemble plus large de sources.

Préservez les limitations documentées de Microsoft dans limitations_and_open_questions. Le schéma d'inventaire Copilot Studio exclut les agents V1 classiques, peut omettre les champs d'identité, reflète la configuration publiée lorsqu'une version plus récente existe et limite les ressources de fonctionnalités détaillées. Ces limites font de la réconciliation un élément du contrôle.

  • Exportez l'inventaire Power Platform avec des ID stables et des champs d'environnement.
  • Agents d'exportation ou de révision disponibles via le centre Microsoft 365 admin.
  • Rejoignez les contrôles des identités, des subventions, des propriétaires et des informations d'identification des agents ou des applications Entra.
  • Résolvez les opérations de connecteur en actions commerciales et en limites de données.
  • Comparez les connecteurs et les autorisations attribués avec les traces d'exécution récentes.
  • Ajoutez des enregistrements classiques, personnalisés, tiers, brouillons et inaccessibles en tant qu'espaces explicites.

Remplir les enregistrements Salesforce Agentforce

Utilisez le programme d'installation et Agentforce Studio pour répertorier les définitions d'agent et les ID stables. Salesforce explique comment récupérer un ID d'agent Agentforce, y compris l'objet « BotDefinition » utilisé par les agents actuels. Associez chaque définition à son environnement, à son état de cycle de vie, à ses sujets ou actions, à son accès aux données, à son déploiement et à son objectif commercial.

Enregistrez l'utilisateur de l'agent Agentforce, le profil, les ensembles d'autorisations, le contexte de l'application connectée ou de l'API et chaque action invoquée. Réconcilier les données d'administration avec les métadonnées sources Agentforce DX, les modifications de version, les enregistrements d'audit et les interactions d'exécution. Les métadonnées sources aident à identifier la conception déclarée ; les identités, les autorisations et les traces montrent la limite opérationnelle.

Conservez les enregistrements Salesforce et Microsoft dans le même schéma de contrôle à six champs. Les identifiants et la configuration spécifiques à la plate-forme restent précieux, tandis que les champs normalisés permettent au propriétaire d'examiner les agents à travers les processus métier et les fournisseurs.

Rechercher des agents personnalisés et l'IA fantôme

Les agents personnalisés et créés par les employés arrivent rarement via un seul point de terminaison d'inventaire. Créez la population de candidats à partir de référentiels, de plates-formes de déploiement, d'identités de charge de travail, de passerelles API, de comptes de fournisseurs de modèles, de catalogues d'outils et de serveurs MCP, de planificateurs, de files d'attente, de gestionnaires de secrets, de données d'observabilité, d'intégrations de navigateur ou de collaboration, d'approvisionnement, de dépenses, d'applications SSO, de tickets d'assistance et d'enregistrements d'architecture.

Recherche de signaux opérationnels : appels d'API de modèle combinés à des appels d'outils, identités non humaines appelant des systèmes d'entreprise, tâches LLM planifiées, dépendances du SDK d'agent, manifestes d'outils, cartes d'agent, invites avec instructions d'action et messages d'approbation récurrents. Validez les candidats avec les propriétaires techniques et commerciaux avant d'attribuer le cycle de vie et l'autonomie.

Le guide des risques de l'IA fantôme couvre l'admission et la réponse pour les systèmes non déclarés. Conservez le dossier initial même lorsque le propriétaire est inconnu. Les champs non résolus du propriétaire, de l’identité, de l’autorisation et des preuves définissent le retard dans le confinement et l’enquête.

Source de découverte pour enregistrer les champs
Source de découverteChamps qu'elle peut prendre en chargeRapprochement requis
Gestionnaires IAM et secretsIdentité, octrois, propriétaire des informations d'identification, révocationAssocier l'identité à un objectif commercial et aux actions observées
Référentiels et CI/CDDéfinition de l'agent, version, outils, propriétaires, environnementsConfirmer l'état déployé et la configuration du runtime
Passerelles, traces et journaux d'auditOutils, systèmes, données, effets et horodatages observésComparer avec l'autorité et la rétention attribuées
Consoles d'administration des fournisseursID de plateforme, état de publication, connecteurs, utilisateursEnregistrer les limites de la portée et joindre les identités et les preuves
Achats, SSO et dépensesFournisseur, acheteur, compte, unité commercialeConfirmer si un agent existe et qui l'exploite
Tickets et enregistrements d'architectureObjectif, propriétaire, examen, exceptions, incidentsLien vers l'agent déployé exact et la version

Exécuter un cycle de population reproductible

Un registre devient fiable grâce à la réconciliation. Conservez la date d'extraction, la source, la méthode de requête ou d'exportation, le nombre d'enregistrements, les exclusions, les jointures, les règles de duplication, le réviseur et les différences non résolues pour chaque cycle.

  • 1. Définissez la portée. Nommez les environnements, les unités commerciales, les plates-formes, les piles personnalisées, les états du cycle de vie et la date de date.
  • 2. Extraire. Préservez les fichiers sources bruts du fournisseur, de l'IAM, du référentiel, de l'approvisionnement, de la passerelle et de l'exécution avec des horodatages.
  • 3. Normaliser. Mappez les ID stables et les champs de plate-forme dans le modèle commun sans supprimer les ID source.
  • 4. Match. Associez les définitions de plateforme aux identités, aux propriétaires, aux déploiements, aux outils, aux systèmes, aux politiques et aux preuves.
  • 5. Dédoublonner. Conservez des enregistrements séparés lorsque les limites d'environnement, d'autorité, d'approbation ou de version diffèrent.
  • 6. Vérifier. Demandez aux propriétaires commerciaux et techniques de confirmer l'objectif, l'impact, l'état actuel et les lacunes non résolues.
  • 7. Observer. Comparez l'autorité attribuée avec une période définie d'appels d'outils et d'effets en aval.
  • 8. Corriger. Attribuez les propriétaires manquants, les subventions excessives, les approbations absentes, les systèmes inconnus et les lacunes en matière de preuves.
  • 9. Attester. Enregistrez le réviseur dans reviewed_by, la date dans last_reviewed_at, les sources, les exceptions et le prochain déclencheur de révision ou de changement.

Définir la cadence de révision et les déclencheurs de modification

Choisissez un intervalle de révision maximum basé sur le risque et rouvrez l'enregistrement lorsqu'un changement important se produit. Les flux de travail à fort impact ou à forte autonomie peuvent nécessiter des contrôles continus de la population et des révisions fréquentes par le propriétaire. Les assistants stables uniquement en brouillon peuvent justifier un intervalle plus long.

Utilisez des déclencheurs d'événements pour le départ du propriétaire, le nouvel environnement, le changement de modèle ou de version, le changement d'identité ou d'autorisation, le nouvel outil ou le domaine de données, le seuil d'approbation modifié, la nouvelle communication externe, l'exception de politique, l'incident, le comportement inexpliqué, le changement de capacité du fournisseur et le retrait. Enregistrez le déclencheur et la réponse du réviseur.

Le retrait nécessite une passe de contrôle finale : désactivez les déploiements et les planifications, révoquez les identités et les informations d'identification, supprimez les autorisations d'outils, conservez les preuves requises, mettez à jour les dépendances et attribuez des actions de suppression ou de conservation. Conservez le dossier retiré de manière visible pendant la période de preuve applicable.

Maintenir les obligations de la loi européenne sur l'IA et enregistrer les réclamations avec précision

Un registre interne des agents d'IA soutient la gouvernance et peut soutenir le travail effectué pour la loi européenne sur l'IA. Il s’agit d’un artefact distinct de l’enregistrement formel dans la base de données de l’UE. L'article 71 régit la base de données de l'UE pour les systèmes d'IA à haut risque spécifiés, avec des données d'enregistrement spécifiques au rôle et au système. Confirmez tout article 49 or article 71 duty à travers le texte juridique en vigueur et un avocat qualifié.

Article 26 fixe les devoirs des déployeurs de systèmes d'IA à haut risque. Les enregistrements pertinents peuvent inclure des instructions d'utilisation, une surveillance humaine assignée, des contrôles des données d'entrée, une surveillance, des journaux sous le contrôle du déployeur, des avis d'incident ou de risque, des informations sur les travailleurs et une coopération. L’applicabilité dépend du système, du rôle et des faits.

Utilisez « article_26_applicability » pour capturer une évaluation qualifiée ou un « examen requis ». Le champ lui-même ne prouve aucune classification ou conformité. Suivez la liste de contrôle de l'article 26 deployer pour l'examen du niveau d'obligation et conservez la liste de contrôle complétée avec les preuves du registre.

Limites des revendications pour le registre complété

Décrivez le résultat final comme une population réconciliée pour les sources, les environnements, les unités commerciales et la date testée. Indiquez les méthodes d'extraction, les angles morts connus, les enregistrements non résolus et le pourcentage d'enregistrements avec des propriétaires vérifiés, des identités, des autorisations, des règles d'approbation et des preuves récupérables.

Évitez « l'inventaire complet de l'entreprise » à moins que le rapprochement indépendant ne prenne en charge cette portée exacte. Les exportations des fournisseurs ont des limites documentées. L'observation d'exécution a une fenêtre temporelle. Les agents dormants peuvent ne produire aucune trace. Les identités partagées peuvent masquer l’attribution. Les agents créés par les employés et hébergés en externe peuvent rester en dehors des chemins de découverte gérés.

Le modèle organise le travail de gouvernance. Il ne fournit aucune assurance de sécurité, évaluation de la conformité, enregistrement légal ou conseil juridique. Ces conclusions nécessitent leurs propres critères, preuves, tests et examinateurs responsables.

Foire aux questions

Qu'est-ce qui est admissible au registre des agents IA ?

Inclut un système déployé ou déployable qui utilise un modèle d'IA pour récupérer, rédiger, recommander, sélectionner des outils, appeler des outils, séquencer le travail ou modifier l'état en aval. Incluez les dossiers de projet, de projet pilote, suspendus et retirés lorsqu'ils restent pertinents. Utilisez des enregistrements distincts dans lesquels les identités, les environnements, les autorisations, les versions, les règles d'approbation ou les objectifs commerciaux diffèrent.

Quelle est la différence entre un inventaire IA et un registre d'agents IA ?

Un inventaire établit la population et les métadonnées de base. Le registre transforme cette population en un dossier d'exploitation avec les propriétaires, l'autonomie, l'identité, les autorisations, les systèmes touchés, les règles d'approbation, les preuves, l'état d'examen et les lacunes connues. De nombreuses équipes utilisent un seul ensemble de données à ces deux fins.

Une exportation de fournisseur peut-elle fournir la population complète d'agents ?

Traitez chaque exportation comme une source avec une limite définie. Microsoft documente différentes couvertures pour l'inventaire Power Platform et la vue Microsoft 365 admin-center, ainsi que les limitations du schéma Copilot Studio. L'administration Salesforce, les métadonnées sources, les identités, les autorisations et les preuves d'exécution nécessitent également une réconciliation. Les agents personnalisés nécessitent des sources de référentiel, IAM, passerelle, outil, approvisionnement et exécution.

À quelle fréquence le registre des agents IA doit-il être révisé ?

Définissez un intervalle maximum basé sur le risque et examinez les changements importants. Déclenchez l’examen des modifications apportées au propriétaire, au modèle, à la version, à l’identité, à l’autorisation, à l’outil, aux données, à l’approbation, au flux de travail, au fournisseur, à l’incident ou au retrait. Enregistrez le réviseur, la période source, les lacunes et la prochaine date d'échéance.

Le niveau d'autonomie détermine-t-il la classification des risques selon la loi européenne sur l'IA ?

Les numéros A0 à A4 sont une échelle de fonctionnement interne pour ce modèle. La classification de l’EU AI Act dépend du système, de l’objectif prévu, du rôle, du contexte et des dispositions légales applicables. Enregistrez les limites opérationnelles en langage clair et obtenez un examen de classification qualifié si nécessaire.

Ce registre satisfait-il à l'article 26 or de la loi européenne sur l'IA en matière d'enregistrement dans la base de données de l'UE ?

Le registre peut soutenir le travail de collecte de preuves et de responsabilisation. L'article 26 appliest destiné aux déployeurs de systèmes d'IA à haut risque et contient des obligations spécifiques. L'article 71 governs la base de données de l'UE pour les systèmes à haut risque spécifiés. Déterminez l’applicabilité et l’achèvement séparément par rapport aux exigences légales en vigueur.

À quelles preuves chaque enregistrement d'agent doit-il être lié ?

Liez la configuration et la version approuvées, les instantanés d'identité et d'octroi, les limites des outils et des données, les décisions politiques, les enregistrements d'approbation, les traces d'exécution, les effets en aval, les modifications, les incidents, les révisions et les preuves de conservation. Indiquez la période, l'identifiant de l'objet stable ou de la requête, le propriétaire de l'accès et les lacunes connues.

Points clés à retenir

Téléchargez le AI Agent Register CSV, définissez la limite de population et conservez chaque exportation source. Normalisez les identifiants stables, associez chaque agent à ses propriétaires et à son identité, décrivez l'autonomie en langage clair, mappez les autorisations et les systèmes au niveau de l'action, codez les règles d'approbation et associez les preuves récupérables. Concilier la configuration déclarée avec l’utilisation récente observée. Publiez la portée, la date et les lacunes examinées à côté du nombre d'enregistrements. Le résultat donne aux opérateurs, aux propriétaires de risques, aux équipes de sécurité, aux réviseurs juridiques et aux auditeurs un point de départ durable pour la gouvernance des agents multiplateformes.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

Le registre des agents IA : un modèle d'inventaire multiplateforme pour Copilot, Agentforce et les agents personnalisés | KLA Blog