Vos agents IA, sous bonne gouverne.
La preuve, pas la promesse.
Nous éprouvons vos agents de façon adversariale avant la production et vous livrons un dossier de preuve que votre auditeur peut ré-examiner. Un agent gelé en pilote ? On le débloque. Un agent à bâtir ? On le bâtit — gouverné dès la conception.
Quand le conseil demande « peux-tu défendre cette IA ? », vous répondez oui.
Un fournisseur qui atteste lui-même son IA ne produit pas une preuve — il fait du marketing.
La preuve enfermée
La preuve first-party vit dans le tableau de bord du fournisseur — personne d'extérieur ne peut la ré-examiner.
La gouvernance-théâtre
Des politiques et des tableurs qui ne prouvent rien sur le comportement réel de l'agent. Une politique écrite n'est pas une preuve.
Le déploiement à l'aveugle
Mettre un agent en production sans l'avoir éprouvé — puis découvrir le problème après l'incident.
Ce n'est plus une question de principe. C'est une date.
Entrée en vigueur des attentes de l'Autorité des marchés financiers sur l'encadrement de l'intelligence artificielle dans les institutions qu'elle surveille.
Il reste — mois
Entrée en vigueur de la ligne directrice E-23 sur la gestion du risque de modèle — les modèles d'IA y sont explicitement visés.
Il reste — mois
Un agent déjà en production le jour de l'échéance devra être documenté rétroactivement, sur des comportements qui n'ont jamais été mesurés. Éprouver avant la mise en production coûte une fraction de ce que coûte de le reconstituer après. Dates à confirmer auprès du texte en vigueur au moment de votre mandat.
Une firme de gouvernance de l'IA agentique.
L'auto-attestation d'un fournisseur n'est pas une preuve. Nous produisons la preuve qui se vérifie — indépendante du fournisseur, ré-examinable par votre auditeur.
Une preuve, pas une parole
La valeur du dossier ne dépend pas de notre parole : il est fait pour être ré-examiné pièce par pièce et ré-exécuté par un tiers qualifié du côté client. Nous ne sommes pas l'arbitre — nous produisons la preuve.
Éprouvé avant, pas surveillé après
Nous éprouvons l'agent de façon adversariale avant la production — attaques multi-tours, pièges, portes de décision. Défendable avant l'incident, pas documenté après.
Une firme, pas une plateforme
Pas un douzième tableau de bord à opérer vous-même. Une firme qui prend position, signe une méthodologie et livre un dossier — comparable, lisible, documenté.
Une ligne dans votre code. Votre agent devient auditable.
Gardez votre stack. Notre instrumentation est passive et n'importe quel framework d'agent : dès qu'elle est branchée, tout ce que l'agent décide et fait devient une trace ré-examinable.
- Framework-agnostique — votre code d'agent reste le vôtre.
- Passif — aucune modification de la logique métier.
- Exécuté chez vous — vos données ne sortent pas.
- Prêt pour la CI — une porte de décision à chaque release.
# Votre agent, tel quel from votre_app import agent # + une ligne from aurelia import audit agent = audit(agent) # ← tout ce qu'il fait # devient une preuve agent.run(task) # trace ré-examinable, # prête pour le dossier
Intégration type — passive, framework-agnostique, exécutée chez vous.
De l'attaque adversariale au dossier.
On ne juge pas des sorties isolées : on met l'agent sous pression sur toute sa trajectoire, puis on lie chaque constat à une trace.
Attaques multi-tours
Des attaques réalistes, documentées et rejouables mettent l'agent à l'épreuve : conversations hostiles, pièges, chaînes d'attaque composites.
Portes de décision
Chaque évaluation débouche sur une porte claire — passe, revue ou blocage — avant toute mise en production.
Constats liés aux traces
Chaque constat est rattaché à une trace horodatée : le dossier se ré-examine, il ne se croit pas sur parole.
Notre couche de vérification s'appuie sur des méthodes open-source, éprouvées et rejouables — notre choix méthodologique : neutralité, aucun verrouillage, ré-exécutable par un tiers.
Le Dossier de preuve de déploiement d'agent.
Un livrable productisé et répétable, conçu pour tenir devant un régulateur, un conseil ou un comité de risque — et pour être ré-examiné pièce par pièce par votre propre auditeur.
Ne constitue pas une mission d'assurance ni d'audit au sens réglementaire.
- Rapport de constats liés à des traces horodatées
- Jeu de rejeu documenté (attaques, configurations)
- Protocole de re-vérification pour votre auditeur
- Constats mappés aux référentiels applicables
- Atelier de re-vérification avec vos équipes
Chaque constat est relié au texte qui l'exige.
Le dossier ne se lit pas comme un rapport d'outil. Chaque comportement observé est rattaché au référentiel qui s'applique à vous — pour que votre auditeur travaille dans son propre vocabulaire, pas dans le nôtre.
Une mise en correspondance entre un comportement observé et l'état d'un contrôle. Ce n'est pas une attestation de conformité légale — aucun outil ne peut en produire une, et nous n'en produisons pas.
Défini par la situation, pas par le secteur.
Toute organisation où un agent IA est déjà en production ou en pilote, touche à l'argent, aux données sensibles ou à des décisions conséquentes — et où quelqu'un doit pouvoir le défendre.
L'agent n'existe pas encore ? On le bâtit — gouverné dès la conception.
Développement d'agents IA sur mesure : cadrage, garde-fous, permissions, intégrations, traçabilité. Un intégrateur livre un agent qui marche en démo ; nous livrons un agent qui passe en production — dossier de preuve inclus.
On a bâti — et gouverné — nos propres agents.
DocFlow est un outil que nous avons conçu, développé et mis en production pour le notariat québécois — un domaine où la rigueur et la traçabilité ne sont pas optionnelles.
On sait où les agents cassent parce qu'on en a construit. C'est notre preuve de compétence — pas un client, pas la démonstration que « notre gouvernance marche ».
docflow.ca
- Automatisation documentaire — notariat québécois
- En usage réel, sur de vrais dossiers
- Conçu, développé et gouverné par nous
On forme vos équipes à gouverner l'IA agentique.
Au-delà du dossier : on rend vos équipes autonomes. Comprendre les risques propres aux agents qui agissent — et savoir les gouverner.
Fondamentaux de la gouvernance de l'IA
Les cadres (ISO 42001, NIST AI RMF, EU AI Act, AMF/BSIF), les rôles et responsabilités, et ce qui distingue une preuve défendable d'une politique sur papier.
Risques des systèmes agentiques
Ce qui change quand un agent agit : usage d'outils (MCP), escalade de privilèges, coordination agent-à-agent, identité d'agent, et red-teaming.
Éprouver et défendre vos agents
La méthode en pratique : évaluation adversariale, portes de décision, monter un dossier de preuve, et dialoguer avec un auditeur ou un régulateur.
Un livrable productisé, pas des heures floues.
Cadrage
Périmètre de l'agent, surfaces d'attaque, référentiels applicables, sélection de l'outillage avec votre auditeur, plan d'évaluation.
Dossier de preuve
Évaluation adversariale pré-déploiement complète + dossier ré-examinable mappé aux référentiels + atelier de re-vérification.
Garde de preuve
Chaque changement d'agent, de modèle ou d'outil invalide la preuve. Re-épreuve à chaque changement significatif, et périodique.
Un agent encore à bâtir ? Le développement d'agent gouverné dès la conception s'ajoute à ces paliers — dossier de preuve toujours inclus.
Chaque engagement est cadré sur un livrable défendable et productisé — jamais des heures floues, jamais une garantie.
Ce qu'on nous demande avant de commencer.
Qu'est-ce que la gouvernance des agents IA ?
C'est l'ensemble des contrôles, des garde-fous et des preuves qui permettent à une organisation de répondre « oui » quand on lui demande si elle maîtrise une IA qui agit : un agent qui appelle des outils, déclenche des transactions ou décide sans qu'un humain valide chaque étape. La gouvernance d'un agent ne se réduit pas à une politique d'usage de l'IA : elle doit couvrir les privilèges de l'agent, ses outils, sa supervision humaine, sa traçabilité et la preuve qu'il a été éprouvé avant d'être mis en production.
Qu'est-ce qu'un dossier de preuve de déploiement d'agent ?
C'est notre livrable principal : un dossier documenté qui rassemble le périmètre de l'agent, les attaques adversariales qu'on lui a fait subir, les traces d'exécution, les constats liés à ces traces, les portes de décision (passe / revue / blocage) et la correspondance avec les référentiels applicables. Le point clé : il est conçu pour être ré-examiné par l'auditeur de votre organisation, pas seulement lu. La reproductibilité est partielle et assumée comme telle — on documente ce qui est rejouable et ce qui ne l'est pas.
Est-ce que vous certifiez ou garantissez la conformité de mon agent IA ?
Non, et c'est délibéré. Personne ne peut garantir le comportement d'un système probabiliste. Ce qu'on produit, c'est de la défendabilité : des éléments de preuve qui vous permettent de justifier vos décisions devant un conseil, un auditeur ou un régulateur. Nos travaux ne constituent pas une mission d'assurance ni un audit au sens des normes professionnelles, et nous ne sommes pas un tiers certificateur — l'indépendance vient de l'auditeur de votre organisation, qui peut ré-examiner le dossier.
Sur quels référentiels vous appuyez-vous ?
Selon votre secteur et votre exposition : les attentes de l'AMF au Québec, la ligne directrice E-23 du BSIF sur la gestion du risque de modèle, ISO/IEC 42001 et 42005, le OWASP Agentic AI Top 10, le cadre de gestion du risque en IA du NIST, et le règlement européen sur l'IA quand il s'applique. On ne vend pas un référentiel : on établit avec vous lesquels s'appliquent, puis on rattache chaque constat du dossier aux exigences correspondantes.
À quel moment faut-il nous impliquer ?
Avant la mise en production, pendant que l'agent est encore en pilote — c'est là que les constats coûtent le moins cher à corriger. On intervient aussi sur un agent déjà en production quand une échéance réglementaire, un comité de risque ou un auditeur réclame de la preuve — et à chaque changement significatif ensuite : changer de modèle, d'outil ou de périmètre invalide la preuve précédente. Et si l'agent n'existe pas encore, on peut le bâtir — gouverné dès le cadrage.
Est-ce que ça s'applique à mon secteur ?
Notre critère n'est pas le secteur, c'est la situation : une organisation qui a déjà un agent IA en pilote ou en production, qui touche à de l'argent, à des données sensibles ou à des décisions conséquentes, et où quelqu'un — risque, conformité, conseil d'administration, régulateur, ordre professionnel — doit pouvoir en répondre. En pratique, cela couvre les services financiers et l'assurance, la santé, les services professionnels, le secteur public et les ordres professionnels.
Où êtes-vous, et travaillez-vous en français ?
Aurelia Ops est une firme canadienne établie à Montréal, au Québec. Nous travaillons en français et en anglais, sur place ou à distance, partout au Canada. Les dossiers de preuve, les ateliers et les formations sont livrés dans la langue de votre organisation.
Déployez vos agents IA — en restant défendable.
On ciblera avec vous un agent déjà en pilote ou en production, et on vous montrera à quoi ressemble un dossier de preuve que votre auditeur peut ré-examiner.
contact@aureliaops.comL'IA sous bonne gouverne.
Voyez ce que contient un dossier de preuve
Pièce par pièce : ce que votre auditeur reçoit, ce qu'il peut rejouer, et ce que nous ne promettons pas.