L'ambition de la France en matière d'IA doit s'appuyer sur une gouvernance agentique

GitLab

Alors que l'IA accélère la production de code, le défi se déplace vers sa gouvernance. Pour concrétiser ses ambitions en IA, la France doit désormais miser sur une infrastructure agentique maîtrisée.

La France a récemment obtenu 93 milliards d'euros d'investissements étrangers confirmés lors du Sommet Choose France, en grande partie destinés aux infrastructures d'IA, s'imposant ainsi comme la première destination européenne pour les investissements étrangers liés à l'IA pour la septième année consécutive.

Une récente enquête de GitLab menée auprès de plus de 1 500 développeurs et responsables technologiques vient nuancer ce pari. Si 78 % des répondants affirment que leurs équipes écrivent et soumettent leur code plus rapidement depuis qu'elles ont adopté des outils d'IA, seuls 21 % constatent des gains de productivité au-delà de la génération de code elle-même.

La rédaction de code n'est qu'une étape du cycle de développement, à laquelle les répondants déclarent ne consacrer que 16 % de leur temps. La planification, la revue, la conformité, les scans de sécurité, le déploiement et la gestion des incidents absorbent le reste, et c'est là que le rythme se brise. L'IA a raccourci cette étape sans rien changer à tout ce qui l'entoure. Une équipe qui génère du code dix fois plus vite, mais dont les processus de revue, de test et de validation restent inchangés, ne livre pas dix fois plus vite.

Le goulot d'étranglement se déplace : il ne s'agit plus de produire du code, mais de garantir sa fiabilité, sa traçabilité et sa conformité aux besoins de l'entreprise. 85 % des répondants estiment que la prochaine phase de l'IA dans le développement logiciel portera moins sur la génération de code que sur sa gouvernance. C'est donc la gouvernance, et non la vitesse d'écriture du code, qui constitue désormais le véritable enjeu concurrentiel pour les entreprises françaises.

Le coût par modification acceptée

La mesure à suivre n'est pas le coût par ligne de code, mais le coût par modification acceptée, soit le temps écoulé entre la génération d'une modification et le moment où l'organisation l'a examinée, vérifiée et livrée. Ce temps se répartit entre la configuration de l'environnement, la mise en contexte, la vérification, la revue, la correction et la gouvernance. La génération de code n'est qu'un élément de cette équation, dont l'IA a déjà réduit le coût. Les équipes qui mesurent les autres composantes constatent généralement que la génération de code n'en représente qu'une faible part.

La plupart des composantes qui dominent cette équation préexistaient à l'IA : des environnements dont le provisionnement prend une demi-journée, des pipelines qui se déclenchent après chaque push, des scans de sécurité mis en file d'attente pour la nuit et des revues qui attendent qu'un collaborateur dans un autre fuseau horaire soit disponible.

La plupart des organisations n'ont pas encore arrêté leur choix sur un modèle de codage standard. Or, un pipeline CI de trente minutes met à l'épreuve n'importe quel modèle, car les agents ne suppriment pas les contraintes déjà présentes dans une organisation : ils ne font que les révéler plus rapidement.

Parmi les éléments qui composent le coût d'une modification acceptée, la gouvernance est le facteur qui croît le plus rapidement à mesure que le volume d'agents augmente, car chaque modification proposée par un agent a toujours besoin d'un responsable, d'une politique en fonction de laquelle elle doit être vérifiée, et d'une piste qu'il sera possible d'auditer par la suite.

L'écart entre rapidité et contrôle

80 % des organisations déclarent avoir adopté des outils d'IA plus rapidement qu'elles n'ont élaboré les politiques permettant de les encadrer, et 82 % estiment que les risques liés au code généré par l'IA créent une nouvelle forme de dette technique que leurs organisations ne sont pas prêtes à gérer.

Pour les entreprises françaises, ce risque s'accompagne également d'enjeux réglementaires. Le règlement européen sur l'intelligence artificielle est désormais pleinement applicable, et les obligations relatives aux systèmes d'IA à haut risque sont entrées en vigueur en août 2026 pour les entreprises qui commercialisent des produits sur le marché français. Dans le cadre de ce règlement, la traçabilité et la supervision humaine constituent des exigences de conformité. Seules 28 % des organisations déclarent que leurs outils de développement logiciel sont pleinement intégrés à des données et à des workflows partagés. Cet écart complique la gouvernance des actions des agents et rend encore plus difficile le respect des exigences réglementaires en matière de responsabilité.

Le pilier manquant de la pile agentique

L'ingénierie agentique repose sur deux piliers : le codage agentique et l'infrastructure agentique. Jusqu'à présent, la majeure partie des dépenses liées à l'IA s'est concentrée sur le premier. C'est pourtant dans le second que réside le délai d'acceptation des changements, et c'est ce qu'un auditeur examinera en priorité.

L'infrastructure agentique s'articule autour de quatre couches qui doivent fonctionner ensemble : l'exécution, le contexte, l'orchestration et la gouvernance. Lorsque ces quatre couches reposent sur des systèmes distincts et déconnectés, les coûts sont multiples : dépenses liées à des outils dupliqués, temps perdu par les ingénieurs à réconcilier le contexte entre les plateformes et ajustements nécessaires lorsque des actions d'agents non contrôlées doivent être annulées a posteriori.

L'exécution à l'échelle des machines nécessite des backends Git, des pipelines CI/CD et des systèmes de déploiement capables de gérer des millions de sessions d'agents. Lorsqu'un incident survient en production, remonter à l'origine du problème devrait prendre quelques minutes, et non plusieurs jours.

Le contexte qui accompagne le code constitue la seconde couche. Comme l'a récemment souligné Bastian Stahmer, Business Owner of Vehicle Software Development Platform chez Mercedes-Benz, lors d'une table ronde : " Un agent ne peut être performant qu'à la hauteur du contexte et de la sémantique qui lui sont fournis. " Un graphe de contexte reliant le code, les éléments de travail, les pipelines, les risques de sécurité détectés et les signaux de production est ce qui rend les agents véritablement utiles à grande échelle et ce qui maintient la confiance artificielle sous contrôle.

L'orchestration constitue la troisième couche. Elle coordonne les actions des agents sur l'ensemble du cycle de vie logiciel, conformément aux politiques définies par les équipes ; elle détermine quels agents s'exécutent, dans quel ordre, et comment les échecs et les transferts sont gérés. Sans elle, l'infrastructure agentique n'est qu'un ensemble de capacités indépendantes plutôt qu'un système opérationnel.

La gouvernance intégrée aux workflows représente la quatrième couche : c'est elle qui détermine quelle part du cycle de vie une entreprise peut déléguer en toute sécurité. Les actions des agents doivent être rattachées à une identité, adossées à une politique et vérifiables par un relecteur. Dans le cadre du règlement européen sur l'intelligence artificielle, l'auditabilité et la responsabilité humaine ne sont pas de simples choix de conception. Les modifications à faible risque sont mises en œuvre rapidement, tandis que les modifications à risque plus élevé déclenchent un processus de revue. Les trois autres couches déterminent la vitesse à laquelle les agents peuvent travailler, tandis que celle-ci détermine jusqu'où ils peuvent aller.

Les organisations qui exploitent ces quatre couches au sein d'une seule et même plateforme maîtrisent conjointement les coûts, le contexte et la gouvernance, au lieu de les financer séparément à travers un ensemble d'outils fragmentés. Il s'agit là d'un niveau de fonctionnement fondamentalement différent de celui des agents opérant sur une infrastructure conçue pour des humains.

Perspectives

Les organisations qui intègrent la gouvernance au sein d'une plateforme unique et unifiée répondront aux exigences de traçabilité et de responsabilité du règlement européen sur l'intelligence artificielle. Ce sont elles qui seront les mieux placées pour concrétiser le pari sur lequel repose l'investissement de la France dans l'IA, à savoir proposer des logiciels capables d'évoluer au rythme qu'offrent les agents, avec les contrôles nécessaires pour garantir ce rythme sur la durée.