Due diligence des agents d'IA

Vous vérifiez chaque employé. L'agent d'IA à qui vous avez confié vos emails, votre CRM et vos fichiers, personne ne l'a vérifié.

Un agent d'IA est une identité numérique capable d'agir. Il reçoit des autorisations de niveau employé sans aucune vérification préalable. ProfCheck est le tiers neutre que vous mandatez pour le vérifier avant sa mise en service, examiné par un analyste, comme nous vérifions les personnes.

ProfCheck AI agent screening: an AI agent passing a verification gate beside an AI Agent Dossier listing origin, permissions, external connections and security risk.
L'angle mort

Trois raisons pour lesquelles personne n'a vraiment vérifié votre agent.

Tout outil est interne

Le marché regorge de logiciels que vous exécutez sur vos propres agents. Aucun n'est une vérification indépendante d'un agent conçu par un tiers.

Un passeport auto-émis n'est pas une vérification

Une attestation que l'opérateur délivre à son propre agent est une auto-déclaration. C'est l'inverse d'un tiers qui vérifie ce que l'agent peut réellement faire.

Les autorisations réelles dépassent le déclaré

« N'envoie jamais d'email » est une instruction, pas une autorisation. Si le scope permet l'envoi, une seule ligne injectée annule la promesse.

À qui s'adresse

À l'équipe qui accorde l'accès à l'agent.

Sécurité, GRC et achats

Ceux qui intègrent un agent d'IA tiers et répondent de ce qu'il peut atteindre.

Des agents reliés à de vrais systèmes

Des agents connectés à l'email, au CRM, à la finance ou aux systèmes de fichiers, agissant sur des données réelles.

Une porte d'intégration fournisseur

Une étape avant de connecter un agent, et des renouvellements de cyber-assurance qui exigent une évaluation des risques au dossier.

Audit et supervision du conseil

Un audit DORA ou de risque tiers, ou un conseil qui demande si la due diligence a été faite avant le déploiement.

Ce que nous vérifions

Toute l'entité opérationnelle, pas seulement le modèle.

Permission Intelligence

La capacité réelle face à la finalité déclarée. Chaque outil et scope classés sur une échelle d'autonomie à huit niveaux, de lire à autoriser.

Permission Attack Graph

Des chaînes depuis une entrée non fiable, un email entrant ou une page web récupérée, jusqu'à une action qui envoie, écrit ou transfère, avec les mesures qui tiennent réellement.

Éditeur et chaîne d'approvisionnement

Qui se trouve derrière l'agent : son éditeur, le fournisseur du modèle, les serveurs MCP et les outils tiers, et qui peut les modifier après la vérification.

Sept domaines de risque

Identité, autorisations, autonomie, chaîne d'approvisionnement, exposition des données, comportement et supervision, notés en un seul profil de risque.

Conforme aux normes citées

Aligné sur OWASP Agentic Top 10, NIST AI RMF et CSA Agentic IAM, l'équivalent dans le monde des agents des listes de sanctions et de surveillance.

Comment ça marche

Du manifeste à la décision, en quelques jours.

1. Vous nous remettez un Manifest

OAuth scopes, outils, serveurs MCP, le System Prompt et une brève description du cas d'usage.

2. Nous cartographions le réel face au déclaré

Et construisons un Permission Attack Graph des chaînes qui franchissent une frontière de confiance.

3. Un analyste examine et note

Sept domaines de risque selon OWASP, NIST et CSA, chaque constat rattaché à sa source.

4. Vous recevez un rapport d'aide à la décision

Un profil de risque, des recommandations de réduction des autorisations et un Agent Passport d'une page.

  • Livré en quelques jours ouvrés
  • PDF chiffré, un mot de passe par rapport
  • Analyse statique uniquement. Nous n'exécutons jamais votre agent ni ses identifiants
  • Aucun rapport ne sort sans revue d'un analyste
Ce que vous recevez

Un rapport sur lequel décider.

  • Profil de risque de l'agent sur sept domaines, noté de 0 à 100 avec un niveau de risque
  • Permission Attack Graph avec les chaînes qui comptent
  • Constats critiques, mis en avant séparément
  • Recommandations concrètes de réduction des autorisations
  • Un Agent Passport d'une page qui accompagne l'agent

ProfCheck fournit des preuves et des recommandations. La décision de connecter l'agent, et avec quelles autorisations, vous appartient.

Avant d'accorder l'accès au prochain agent, vérifiez-le.

Décrivez votre agent et ses accès, et nous cadrerons la vérification.