Concevoir des agents IA qui rendent compte à la gouvernance, à l’échelle des grandes entreprises
Comment une entreprise devrait déterminer les décisions qu’un agent IA prend seul, celles qu’il prend dans certaines limites et celles qui restent toujours entre les mains d’une personne. Et pourquoi la trace de ce que l’agent a fait, et de ses raisons, compte davantage que les instructions qu’il a reçues.
Sur cette page
La situation
Aux Émirats arabes unis, un assureur automobile doit indiquer à la personne qui déclare un sinistre, dans un délai de trois jours, les documents manquants, et régler le sinistre dans un délai de quinze jours à compter de la réception d’un dossier complet [1]. À 23 h, un assuré écrit sur WhatsApp : « Mon sinistre a-t-il été pris en charge ? » Un agent IA peut consulter l’état d’avancement du sinistre dans le système de gestion des sinistres, énumérer les deux documents encore manquants et expliquer ce que prévoit le contrat au sujet de la franchise. La seule chose qu’il ne doit jamais faire, c’est répondre à cette question par un oui ou par un non de son propre chef.
Toute entreprise qui déploie un agent IA trace une ligne de ce type. Un promoteur décide si l’agent est autorisé à réaménager un plan de paiement. Un hôtel décide s’il l’autorise à émettre un avoir à titre de geste commercial, et jusqu’à quel montant. Le plus difficile n’est pas de convenir qu’une telle ligne existe. C’est de décider où la placer, de s’assurer qu’elle tient quand personne ne regarde, et de pouvoir montrer ensuite exactement ce que l’agent a fait et sur quelle base.
Ce que montrent les sources
Les référentiels proportionnent la supervision au risque. Aucun ne demande qu’une personne intervienne sur chaque décision.
Le cadre de gestion des risques liés à l’IA du NIST (AI Risk Management Framework), une norme américaine d’application volontaire, définit le risque comme la combinaison de la probabilité d’un événement et de l’ampleur de ses conséquences, et demande aux organisations de documenter la manière dont des personnes supervisent un système et de conserver des mécanismes permettant de le « supplanter, de le désengager ou de le désactiver » [2]. La norme ISO/IEC 42001, une norme de système de management certifiable, ne comporte qu’une seule mesure relative à la journalisation, qui exige que les journaux d’événements soient conservés au moins tant que le système est utilisé [3]. Aucune des deux n’indique où une personne doit intervenir.
Le règlement européen sur l’IA (EU AI Act) est le plus précis. Pour les systèmes qu’il classe à haut risque, son article 14 exige que les personnes chargées de la supervision puissent surveiller le système, passer outre ses résultats ou les inverser, et l’arrêter. C’est le seul texte contraignant trouvé pour cette étude qui désigne le biais d’automatisation, cette tendance bien documentée à accepter le résultat produit par une machine sans le vérifier, comme un phénomène auquel il faut aider les superviseurs à résister [4]. Parmi ses critères de classement d’un usage à haut risque figurent le degré auquel le système agit de lui-même et « la mesure dans laquelle le résultat produit avec l’intervention d’un système d’IA est aisément corrigible ou réversible » [5].
Deux précisions comptent pour un lecteur du Golfe. La liste des usages à haut risque est organisée par thème, et ni le service client ni la gestion des sinistres n’y figurent ; seules y figurent l’évaluation des risques et la tarification en assurance vie et en assurance santé [6]. Par ailleurs, le règlement ne s’applique à une entreprise située hors de l’UE qui utilise un système d’IA que lorsque les résultats de ce système sont utilisés dans l’UE [7] : une entreprise des Émirats arabes unis ou d’Arabie saoudite qui sert des clients du Golfe se trouve donc hors de son champ d’application. Ses obligations relatives aux systèmes à haut risque s’appliquent désormais à partir de décembre 2027 [8].
Le droit des pays du Golfe s’attache à l’effet d’une décision, non à son objet.
La loi fédérale des Émirats arabes unis sur la protection des données reconnaît à toute personne le droit de s’opposer aux décisions « résultant d’un traitement automatisé, y compris le profilage, en particulier les décisions qui produisent un effet juridique à son égard ou l’affectent défavorablement », et impose au responsable du traitement d’« inclure l’élément humain dans l’examen des décisions de traitement automatisé à la demande de la personne concernée » [9]. La loi est en vigueur depuis janvier 2022, mais ses règlements d’application n’avaient toujours pas été publiés à la mi-2026 et le Bureau fédéral des données (Data Office) n’est jamais devenu pleinement opérationnel : il n’existe donc encore aucun dispositif pour la faire appliquer [10]. Elle ne s’applique ni dans le DIFC ni dans l’ADGM, qui ont leurs propres régimes.
Les règles du DIFC sont les plus abouties de la région. Le règlement 10 (Regulation 10) n’autorise un système à traiter des données personnelles à des fins commerciales que si ses finalités sont définies ou approuvées par des personnes ou, lorsque le système fixe lui-même ses finalités, s’il le fait « uniquement dans les limites de contraintes définies par des personnes » ; et l’article 38 permet à une personne de s’opposer à une décision exclusivement automatisée produisant des effets juridiques ou « d’autres conséquences ayant un impact sérieux », et d’exiger un réexamen manuel [11][12]. Ces règles ne s’imposent qu’aux entités du DIFC. En Arabie saoudite, le règlement d’application de la loi sur la protection des données personnelles (Personal Data Protection Law), appliqué depuis septembre 2024, exige un consentement explicite pour les décisions exclusivement automatisées et une analyse d’impact lorsque des décisions reposent sur un traitement automatisé ; ce point s’appuie sur le résumé d’un cabinet d’avocats, le texte anglais du régulateur n’ayant pas été accessible [13].
Pour les assureurs agréés sur le territoire continental (onshore) des Émirats arabes unis, la note d’orientation de février 2026 de la Banque centrale (Central Bank of the UAE) définit trois niveaux de supervision. Le niveau « humain hors de la boucle » (human-out-of-the-loop), où le système agit sans implication humaine directe, « ne devrait être utilisé que pour des processus à faible risque et non significatifs », et les consommateurs « devraient pouvoir demander un réexamen humain ou une explication des décisions générées par l’IA » [14]. Il s’agit d’une orientation, non d’une réglementation, et elle s’applique aux établissements financiers agréés, pas aux promoteurs ni aux hôtels.
La personne qui vérifie la machine est un contrôle moins solide qu’il n’y paraît.
Avec l’humain dans la boucle (human in the loop), une personne approuve chaque décision avant qu’elle ne prenne effet. Avec l’humain sur la boucle (human on the loop), le système agit et une personne surveille les résultats. Les deux supposent que cette personne s’implique réellement, et des décennies de recherche indiquent que c’est là que le dispositif échoue.
Dans une étude contrôlée sur simulateur de vol, les participants qui disposaient d’une aide automatisée très fiable, mais pas infaillible, ont manqué 41 % des événements qu’elle n’avait pas signalés, et ont suivi sa recommandation erronée dans 65 % des cas, même lorsque d’autres instruments la contredisaient [15]. Dans une étude portant sur 554 participants non spécialistes chargés de prédire ce qu’il adviendrait de prévenus avant leur procès, seuls 23,7 % des 304 participants qui disposaient d’un score de risque ont fait mieux que le score seul, 64,1 % ont fait moins bien, et leur confiance était inversement corrélée à leur performance [16]. Expliquer le raisonnement de la machine n’y remédie pas : dans une étude portant sur 1 626 participants, les explications ont renforcé l’adhésion à la recommandation, qu’elle soit juste ou erronée [17]. Dans sa liste 2025 des dix principaux risques des applications d’agents IA, l’OWASP fait figurer l’exploitation de la confiance entre l’humain et l’agent, dans laquelle des explications soignées, au ton assuré, induisent les opérateurs en erreur et les amènent à approuver des actions préjudiciables [18].
Les défaillances rendues publiques suivent toutes le même schéma. Dans le scandale des allocations de garde d’enfants aux Pays-Bas, les fonctionnaires qui examinaient les demandes signalées ne pouvaient pas voir les informations utilisées pour attribuer le score de risque [19]. Dans le dispositif australien Robodebt, le personnel examinait auparavant environ 20 000 dossiers à haut risque par an ; le système automatisé envoyait des notifications au rythme d’environ 20 000 par semaine [20]. Dans chaque cas, la personne chargée du contrôle manquait d’au moins un de ces trois éléments : le temps, l’information ou l’autorité. Dès que l’un des trois fait défaut, le contrôle humain n’est qu’une formalité.
Les étapes d’approbation qui se déclenchent souvent sont ignorées.
Une étape d’approbation qui interrompt chaque action courante habitue les gens à la franchir d’un clic, sans lire. Dans une étude portant sur 1,27 million de rappels cliniques adressés à 112 cliniciens, la probabilité qu’un rappel soit accepté diminuait de 30 % pour chaque rappel supplémentaire au cours d’une même consultation [21]. Une étape d’approbation ne devrait donc se trouver que là où elle est nécessaire. L’analyse, non évaluée par des pairs, qu’un fournisseur a faite du trafic des agents sur sa propre plateforme a montré que seules 0,8 % environ des actions des agents semblaient irréversibles [22]. Si ce chiffre se vérifie dans la communication avec les clients, concentrer l’attention humaine sur les actions irréversibles reste tenable, alors que tout examiner ne l’est pas.
Le jugement de l’agent sur le moment où s’arrêter ne peut pas suffire à lui seul.
Dans l’escalade fondée sur la confiance, l’agent passe le relais à une personne lorsque sa propre estimation de la probabilité d’avoir raison tombe sous un seuil. Cette estimation est un vrai signal, mais un signal biaisé. Une prépublication de 2026, qui a testé huit modèles de langage sur des tâches assorties de données réelles de décisions humaines, a constaté que le niveau de confiance à partir duquel chaque modèle choisissait de faire remonter la décision allait d’environ 53 % à plus de 100 %, deux modèles faisant tout remonter, et que dans 66 % des combinaisons de modèle et de condition, le modèle surestimait sa propre exactitude [23]. Sur un banc d’essai de 2 000 tests de sécurité d’agents, aucun agent n’a dépassé 60 %, et les auteurs ont conclu que « s’en remettre uniquement aux prompts de défense pourrait être insuffisant » [24]. Un seuil doit être mesuré pour le modèle concerné avant le déploiement, et il a sa place à côté de règles que l’agent ne peut pas contester, non à leur place.
Le contenu d’une trace exploitable est déjà établi dans d’autres domaines.
Un enregistreur de données de vol consigne ce qu’a fait l’appareil et ce qu’a fait l’équipage sur une même base de temps, de sorte que l’enregistreur phonique du poste de pilotage puisse y être superposé. Les enregistreurs phoniques des grands avions neufs conservent désormais 25 heures au lieu de deux, parce que les enregistrements de deux heures étaient régulièrement écrasés avant que quiconque sache qu’on en aurait besoin, y compris après un incident survenu à San Francisco en 2017 [25]. Les entreprises d’investissement européennes doivent enregistrer les conversations relatives aux ordres des clients « même si ces conversations ou communications ne donnent pas lieu à la conclusion de telles transactions », et les conserver de cinq à sept ans [26]. Aux États-Unis, la réglementation des valeurs mobilières exige que les documents soient conservés sur un support non réinscriptible ou accompagnés d’« une piste d’audit complète et horodatée » de chaque modification et de son auteur [27]. Le secteur de l’IA converge vers la liste de champs équivalente : les conventions OpenTelemetry pour l’IA générative, une norme ouverte d’observabilité, recensent le modèle, les instructions, les messages en entrée et en sortie, chaque outil appelé avec ses arguments et son résultat, ainsi que les identifiants de l’agent et de la conversation [28]. Un journal à falsification détectable (tamper-evident) chaîne ses entrées de sorte que chacune porte l’empreinte cryptographique de la précédente, ce qui rend détectable toute modification ultérieure [29].
C’est la trace qui tranche les litiges. En février 2024, un tribunal canadien a condamné Air Canada à indemniser un passager après que le chatbot du site web de la compagnie lui eut indiqué qu’il pouvait demander un tarif de deuil dans un délai de 90 jours suivant l’achat de son billet, en contradiction avec la page de la compagnie présentant sa politique en la matière. Air Canada a soutenu que le chatbot était, en pratique, une entité juridique distincte, responsable de ses propres actes. Le tribunal a qualifié cette position d’« argument remarquable » et a jugé qu’« il devrait être évident pour Air Canada qu’elle est responsable de toutes les informations figurant sur son site web » [30]. Le passager disposait d’une capture d’écran. En 2025, un examen mené par un régulateur britannique auprès de 23 assureurs habitation et voyage, sans aucune référence à l’IA, a constaté que dans de nombreux cas, les procès-verbaux des principales réunions des comités sinistres « manquaient de détails suffisants pour prouver une discussion, une remise en question ou une prise de décision réelles » [31]. Le niveau de preuve exigé ne change pas selon le type d’agent qui a pris la décision.
Ce que cela signifie
L’hypothèse de travail de cet article était que les décisions devraient être classées selon leurs conséquences et leur réversibilité plutôt que selon leur thème, et que le respect de la gouvernance doit être assuré par ce que l’agent est capable de faire et par une trace complète, et non par les seules instructions. Les sources étayent ces deux idées, avec deux corrections.
Premièrement, les conséquences et la réversibilité sont les bons axes, mais le thème compte toujours. Les législateurs se fondent sur les conséquences et la réversibilité pour décider de ce qu’il faut réglementer, puis réglementent par thème [5][6]. Certaines décisions sont réservées, quelle que soit leur réversibilité : par la loi, comme un jugement médical ; par les attentes d’un régulateur, comme une décision sur un sinistre, que la note d’orientation de la Banque centrale ne classerait pas parmi les processus à faible risque et non significatifs ; ou par l’entreprise elle-même, comme tout dossier déjà entre les mains d’un régulateur. Un système de classement a besoin d’une règle qui retire entièrement ces décisions à l’agent.
Deuxièmement, l’appréciation des conséquences doit être faite à l’avance, par type d’action, et par des personnes. La perception du risque qu’a l’agent pendant l’exécution est trop variable pour en porter la charge [23][24]. L’escalade fondée sur la confiance est une deuxième ligne, et non la première.
L’hypothèse sur l’application des règles tient, avec un ajout. Les limites de ce que l’agent est capable de faire et une trace complète constituent le socle minimal. Mais l’étape d’approbation humaine est elle-même un contrôle qui échoue de manière prévisible ; elle doit donc être conçue pour la personne qui examine : se déclencher rarement, présenter des faits plutôt qu’un résumé persuasif, et parvenir à quelqu’un qui a l’autorité de modifier le résultat. Une trace n’empêche rien à elle seule ; elle permet d’établir les responsabilités après coup et, si elle est lue, d’améliorer le système. L’arbitrage est réel. Moins d’étapes d’approbation, c’est davantage de décisions prises sans intervention d’une personne ; davantage d’étapes, c’est une personne qui cesse de lire. L’étape d’approbation devrait se situer là où se trouvent les actions irréversibles, et presque nulle part ailleurs.
Comment nous concevons en conséquence
Les actions sont classées avant le déploiement, et ce classement est imposé par ce que l’agent peut faire. Chaque action qu’un agent IA peut effectuer dans les systèmes d’une organisation cliente relève de l’une de quatre zones. Les actions qu’il effectue et consigne : consulter l’état d’avancement d’un sinistre, énumérer les documents manquants. Les actions qu’il effectue dans les limites fixées par l’entreprise : un réacheminement conforme aux règles tarifaires, un avoir jusqu’à un certain montant. Les actions qu’il prépare pour qu’une personne les approuve. Et les actions qui ne lui sont jamais confiées. Dans l’assurance, l’agent n’évalue jamais la responsabilité, ne fixe jamais le montant de l’indemnisation et n’accepte ni ne refuse jamais la prise en charge d’un sinistre ; cela tient au fait que ces actions de décision ne sont pas du tout accessibles à l’agent, et non au fait qu’on lui a demandé de ne pas les utiliser. L’entreprise définit, et peut modifier, les conversations qui passent à une personne, les déclencheurs de ce passage et les sujets exclus. Dans la deuxième zone, les règles de l’organisation cliente, comme les plafonds d’approbation et les droits ouverts à chaque client, sont appliquées dans l’architecture au lieu d’être formulées sous forme d’instructions que l’agent pourrait ignorer, et les actions que l’entreprise signale comme sensibles attendent l’approbation d’une personne.
La confiance de l’agent est un deuxième déclencheur, et le passage de relais donne à la personne des faits, pas un plaidoyer. Une conversation passe à une personne lorsque l’agent n’a pas un niveau de confiance suffisant ; au vu de ce que montrent les études sur l’excès de confiance, le seuil est mesuré pour chaque modèle avant le déploiement et s’ajoute aux règles décrites ci-dessus. Quand il n’est pas sûr, l’agent pose une question de clarification plutôt que de deviner. La personne qui prend le relais reçoit l’intégralité de la conversation et un résumé ; et compte tenu de l’effet des explications sur les personnes qui examinent, la synthèse est conçue pour montrer ce que le client a dit, ce que l’agent a fait et où se situe l’incertitude de l’agent, et non pour plaider en faveur d’un résultat.
La trace est conçue pour un litige dans deux ans, pas pour un tableau de bord demain. Chaque appel peut être enregistré, sous réserve du consentement, et transcrit en temps réel ; chaque conversation est résumée à sa clôture et son résultat est classé ; et l’agent ne répond qu’à partir des contenus approuvés par l’organisation cliente, si bien qu’une réponse peut être rattachée à sa source. Un journal d’audit complet consigne chaque action effectuée par l’agent et sa raison, sous une forme qui rend détectable toute modification ultérieure, avec une gestion des versions qui enregistre chaque modification apportée à un agent et la rend réversible, et des durées de conservation fixées par l’organisation cliente. La version du modèle et l’identité de toute personne ayant approuvé une action soumise à approbation ont leur place dans la même trace.
Le contrôle sert à apprendre, pas à désigner des coupables. L’aviation européenne associe ses enregistreurs à un régime de notification fondé sur une « culture juste », dans laquelle les personnes ne sont pas sanctionnées pour des erreurs commises de bonne foi et où les informations de sécurité ne peuvent pas être utilisées « pour attribuer des fautes ou des responsabilités » [32]. Chaque conversation peut faire l’objet d’une recherche. Chaque conversation est notée au regard du référentiel qualité de l’organisation cliente elle-même, de sorte que le contrôle est systématique plutôt que fondé sur un échantillon, et qu’il nourrit la conception de l’agent.
Ce que nous ne savons pas encore
Aucune étude publiée ne compare, au regard du préjudice effectivement survenu, un déploiement dont les étapes d’approbation sont fixées selon les conséquences et la réversibilité à un déploiement où elles le sont selon le thème. Le classement décrit ici découle des sources, mais il n’a pas été mis à l’épreuve face à l’autre approche.
Il n’existe aucune donnée auditée sur la fréquence à laquelle les personnes chargées d’examiner les sinistres ou les superviseurs du service client passent outre une recommandation automatisée, et personne n’a publié la taille de l’échantillon de conversations à examiner pour maintenir un taux d’erreur donné. Ce qui existe, ce sont des allégations formulées dans des contentieux et des usages du secteur, pas des mesures.
Si les décisions humaines d’accepter ou de corriger servent à régler le moment où un agent fait remonter une conversation, et que ces personnes sont elles-mêmes sujettes au biais d’automatisation, le signal d’escalade hérite de ce biais. Aucune étude ne semble l’avoir mesuré.
Les données propres au Golfe sont rares. Il n’existe aucune étude évaluée par des pairs sur les comportements de supervision dans le service client en langue arabe ou dans le Golfe, et l’on n’a pu trouver aucune décision publiée d’un tribunal ou d’un régulateur des Émirats arabes unis ou d’Arabie saoudite portant sur des déclarations faites à un client par un système d’IA. Trois questions réglementaires restaient ouvertes au moment de la rédaction : quand les règlements d’application émiriens seront publiés, si la consultation menée en 2026 par le DIFC sur le règlement 10 a débouché sur un texte adopté, et si l’Autorité des assurances (Insurance Authority) d’Arabie saoudite a adopté le délai de règlement plus court pour les sinistres individuels qu’elle avait proposé fin 2025 [33].
Sources
- 1.Insurance Authority Board of Directors' Decision No. (25) of 2016 Pertinent to Regulation of the Unified Motor Vehicle Insurance Policies, UAE (in force 2017; now in the CBUAE Rulebook).https://rulebook.centralbank.ae/en/rulebook/insurance-authority-board-directors-decision-no-25-2016-pertinent-regulation-unified-motor
- 2.NIST, Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1, 2023.https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
- 3.ISO/IEC 42001:2023, Information technology, Artificial intelligence, Management system, Annex A control A.6.2.8, 2023.https://www.iso.org/standard/42001
- 4.Regulation (EU) 2024/1689 (EU AI Act), Article 14, 2024.https://artificialintelligenceact.eu/article/14/
- 5.Regulation (EU) 2024/1689, Article 7(2), 2024.https://artificialintelligenceact.eu/article/7/
- 6.Regulation (EU) 2024/1689, Annex III, 2024.https://artificialintelligenceact.eu/annex/3/
- 7.Regulation (EU) 2024/1689, Article 2(1)(c), 2024.https://artificialintelligenceact.eu/article/2/
- 8.Regulation (EU) 2026/1744 (Digital Omnibus on AI), Official Journal, 24 July 2026.https://eur-lex.europa.eu/eli/reg/2026/1744/oj
- 9.UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, Article 18, 2021 (English translation, UAE legislation portal).https://uaelegislation.gov.ae/en/legislations/1972
- 10.Chambers and Partners, Data Protection & Privacy 2026: UAE, Trends and Developments, 2026; Morgan Lewis, UAE Establishes Federal Authority for Artificial Intelligence and Data, June 2026.https://practiceguides.chambers.com/practice-guides/data-protection-privacy-2026/uae/trends-and-developments ; https://www.morganlewis.com/pubs/2026/06/uae-establishes-federal-authority-for-artificial-intelligence-and-data
- 11.DIFC Data Protection Regulations, Consolidated Version No. 2, Regulation 10 (Personal Data Processed through Autonomous and Semi-Autonomous Systems), in force 1 September 2023.https://www.difc.com/business/registrars-and-commissioners/commissioner-of-data-protection/regulation-10
- 12.DIFC Data Protection Law, DIFC Law No. 5 of 2020 (consolidated July 2025), Article 38.https://www.difc.com/business/registrars-and-commissioners/commissioner-of-data-protection
- 13.Clyde & Co, Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law, September 2023 (secondary source; regulator text not reachable).https://www.clydeco.com/en/insights/2023/09/saudi-arabia-issues-implementing-regulations
- 14.Central Bank of the UAE, Guidance Note on Consumer Protection and the Responsible Adoption and Use of Artificial Intelligence and Machine Learning by Licensed Financial Institutions in the U.A.E., February 2026, sections 7(a) and 7(c).https://rulebook.centralbank.ae/en/rulebook/guidance-note-consumer-protection-and-responsible-adoption-and-use-artificial-intelligence
- 15.Skitka, L. J., Mosier, K. L. and Burdick, M., Does automation bias decision-making?, International Journal of Human-Computer Studies 51(5), 1999; figures as restated in Skitka, Mosier and Burdick, Accountability and automation bias, IJHCS 52(4), 2000, p. 702.https://www.sciencedirect.com/science/article/abs/pii/S1071581999902525 ; https://lskitka.people.uic.edu/IJHCS2000.pdf
- 16.Green, B. and Chen, Y., Disparate interactions: an algorithm-in-the-loop analysis of fairness in risk assessments, ACM FAT* 2019.https://www.benzevgreen.com/wp-content/uploads/2019/02/19-fat.pdf
- 17.Bansal, G. et al., Does the whole exceed its parts? The effect of AI explanations on complementary team performance, ACM CHI 2021.https://idl.cs.washington.edu/files/2021-AIExplanationsTeamPerformance-CHI.pdf
- 18.OWASP GenAI Security Project, OWASP Top 10 for Agentic Applications, December 2025, item ASI09.https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
- 19.Amnesty International, Xenophobic Machines, October 2021, p. 26.https://www.amnesty.nl/content/uploads/2021/10/20211014_FINAL_Xenophobic-Machines.pdf
- 20.Royal Commission into the Robodebt Scheme, Report, Volume 1, Overview, pp. xxiv and xxvi, Australia, July 2023.https://robodebt.royalcommission.gov.au/
- 21.Ancker, J. S. et al., Effects of workload, work complexity, and repeated alerts on alert fatigue in a clinical decision support system, BMC Medical Informatics and Decision Making 17:36, 2017.https://link.springer.com/article/10.1186/s12911-017-0430-8
- 22.Anthropic, Measuring AI agent autonomy in practice, February 2026 (vendor-published analysis of its own platform traffic).https://www.anthropic.com/research/measuring-agent-autonomy
- 23.DosSantos DiSorbo, M. and Ju, H., Act or escalate? Evaluating escalation behavior in automation with language models, arXiv preprint 2604.08588, 2026 (not yet peer reviewed).https://arxiv.org/abs/2604.08588
- 24.Zhang, Z. et al., Agent-SafetyBench: evaluating the safety of LLM agents, arXiv 2412.14470, 2024.https://arxiv.org/abs/2412.14470
- 25.US Federal Aviation Administration, 25-Hour Cockpit Voice Recorder Requirement, New Aircraft Production, final rule, Federal Register, 2 February 2026 (FR Doc. 2026-02110), and the December 2023 proposed rule; 14 CFR 121.344 and 121.359.https://www.federalregister.gov/documents/2023/12/04/2023-26144/ ; https://www.ecfr.gov/current/title-14/chapter-I/subchapter-G/part-121/subpart-K/section-121.359
- 26.Directive 2014/65/EU (MiFID II), Article 16(7), 2014.https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02014L0065-20240328
- 27.US Securities and Exchange Commission, Rule 17a-4(f), 17 CFR 240.17a-4, as amended 2022.https://www.ecfr.gov/current/title-17/chapter-II/part-240/section-240.17a-4
- 28.OpenTelemetry, Semantic conventions for generative AI systems, attribute registry, 2024 to 2026.https://opentelemetry.io/docs/specs/semconv/registry/attributes/gen-ai/
- 29.Crosby, S. A. and Wallach, D. S., Efficient data structures for tamper-evident logging, USENIX Security 2009.https://static.usenix.org/event/sec09/tech/full_papers/crosby.pdf
- 30.Moffatt v. Air Canada, 2024 BCCRT 149, Civil Resolution Tribunal of British Columbia, 14 February 2024, paras 27 to 29 and 40 to 44.https://decisions.civilresolutionbc.ca/crt/crtd/en/item/525448/index.do
- 31.UK Financial Conduct Authority, Home and travel claims handling arrangements: good practice and areas for improvement, July 2025.https://www.fca.org.uk/publications/good-and-poor-practice/home-travel-claims-handling-arrangements
- 32.Regulation (EU) No 376/2014 on the reporting, analysis and follow-up of occurrences in civil aviation, Articles 2(12), 15 and 16, 2014.https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32014R0376
- 33.Middle East Insurance Review, Saudi Arabia: Insurance Authority proposes shorter claims settlement period, 25 November 2025; Atlas Magazine, Saudi Arabia to speed up insurance claims processing, November 2025 (secondary sources reporting the Insurance Authority's draft amendment; regulator text not reachable).https://www.atlas-mag.net/en/article/saudi-arabia-to-speed-up-insurance-claims-processing
Recevez les nouvelles études dès leur publication
Des e-mails occasionnels, au fil de nos publications.