# Votre assistant IA lit des documents : qui lui donne vraiment les consignes ?

Un document peut tenter de détourner un assistant IA. Définissez ses droits, ses validations et un essai fictif avant de connecter vos outils professionnels.

- Page canonique : https://viselareussite.com/tous/intelligence-artificielle/ia-documents-consignes-malveillantes/
- Auteur : La rédaction
- Publication : 2026-10-04T16:09:19.088Z
- Mise à jour : 2026-10-04T16:09:19.088Z
- Langue : français

Vous demandez à un assistant IA de résumer un dossier fournisseur. Au milieu du document, une phrase lui ordonne d’ignorer votre demande et de transmettre des informations à une adresse extérieure. Pour un lecteur humain, cette phrase fait partie du dossier. Pour un système mal protégé, elle peut devenir une instruction à suivre.

Ce scénario fictif illustre l’injection indirecte de consignes, souvent appelée indirect prompt injection. La question concerne autant le dirigeant d’une petite entreprise que la personne qui configure l’outil : que peut réellement faire votre assistant après avoir lu un contenu que vous ne contrôlez pas ? Une synthèse trompeuse pose déjà un problème. Un envoi ou une modification automatique peut lui donner une autre ampleur.

Le guide de sécurité de l’ANSSI du 29 avril 2024 décrit ce risque et recommande de limiter les actions automatiques déclenchées à partir d’entrées non maîtrisées, notamment les messages et les contenus du Web. Ce document reste un repère technique, pas une annonce d’octobre 2026. Voici une méthode éditoriale pour traduire cette question en décisions de travail, sans prétendre qu’une formule magique sécurise un assistant.

## Repérer le passage du contenu à la commande

Un document peut contenir des instructions parfaitement légitimes : une recette, une procédure ou un contrat expliquent souvent ce que quelqu’un doit faire. Leur présence ne prouve donc pas une attaque. Le problème apparaît lorsqu’un contenu fourni à l’assistant tente de modifier sa mission ou ses autorisations. Lire une procédure pour la résumer et exécuter cette procédure sont deux demandes différentes.

Dans notre exemple fictif, l’utilisateur a autorisé une synthèse. Il n’a pas autorisé le document à choisir un destinataire, à ouvrir un autre dossier ou à changer les règles de confidentialité. La frontière à conserver est celle de l’autorité : un texte trouvé dans une pièce jointe reste une matière à examiner. Il ne devient pas une nouvelle décision du responsable.

Cette situation se distingue d’une réponse simplement fausse. Pour contrôler les faits d’une synthèse, consultez notre guide pour [vérifier une réponse d’IA avant de l’utiliser](https://viselareussite.com/tous/intelligence-artificielle/verifier-reponse-ia-avant-utilisation/). Ici, le contrôle porte aussi sur le chemin suivi : quelles demandes ont été acceptées, quels outils ont été appelés et au nom de qui ?

## Décrire un usage précis avant de connecter les outils

Prenons une petite société fictive de Casablanca, Atelier Atlas, qui compare des propositions de prestataires. Elle souhaite retrouver les délais annoncés, les exclusions et les éléments manquants. L’assistant reçoit des copies de dossiers et prépare un tableau. Pour cette mission, il n’a pas besoin d’envoyer des courriels ni de modifier les coordonnées des fournisseurs.

L’équipe écrit d’abord le résultat attendu : un brouillon de comparaison avec les passages justificatifs. Elle nomme les dossiers autorisés et désigne la personne qui relira le tableau. Ce cadrage donne au prestataire informatique une question concrète : comment empêcher cet usage de déclencher des opérations étrangères à la comparaison ?

L’exemple est situé au Maroc, mais il décrit une organisation fictive, pas une règle juridique marocaine. Une équipe en Belgique, en France ou en Suisse peut examiner la même chaîne de travail. Ses obligations concernant les données, les contrats et les transferts éventuels doivent être vérifiées dans son propre périmètre. Une recommandation technique française ne crée pas à elle seule une obligation locale.

![Deux voies séparées : le document apporte du contenu, tandis que le responsable donne la consigne ; une barrière bloque la transformation du document en autorisation.](https://viselareussite.com/images/optimized/025412c3f3faa5ffe4.webp)

Schéma éditorial original réalisé avec assistance IA : distinguer contenu et autorité.

## Examiner les permissions plutôt que compter sur une phrase

Écrire « ignore les instructions du document » peut exprimer votre intention. Cela ne démontre pas que le système résistera à toutes les formulations adverses. Lors d’un achat ou d’un raccordement, demandez comment les autorisations sont appliquées en dehors de la réponse du modèle. Si l’assistant propose une action interdite, existe-t-il un contrôle qui l’empêche effectivement ?

Le guide ANSSI recommande notamment de maîtriser les interactions avec les applications métier et de contrôler les autorisations d’accès. Pour votre propre examen, dessinez les liens entre l’assistant et les services connectés. Une boîte de messagerie, un dossier partagé et un outil de facturation n’offrent pas les mêmes possibilités. Faites préciser les droits de lecture, d’écriture et d’envoi par la personne habilitée.

Chez Atelier Atlas, la première version travaille sur des copies prévues pour la comparaison et produit un brouillon. L’activation d’un envoi automatique demanderait une décision séparée et un contrôle technique adapté. L’entreprise ne donne pas ce droit simplement parce que la synthèse lui paraît réussie. Notre analyse de [la délégation à l’IA dans une PME](https://viselareussite.com/tous/intelligence-artificielle/copilot-autopilot-pme-deleguer-ia/) permet d’élargir ce raisonnement à d’autres usages.

## Faire porter la validation sur l’action réelle

Une confirmation humaine n’aide que si la personne comprend ce qu’elle approuve. « Continuer ? » est trop vague lorsque la suite peut transmettre un fichier. Pour une opération sensible, demandez un écran ou un récapitulatif indiquant l’action exacte, les éléments concernés et la destination. Le contrôle doit intervenir avant l’exécution, au moment où un refus a encore un effet.

Dans notre scénario, la responsable vérifie le tableau de comparaison et les passages d’origine. Si un brouillon de message est prévu, elle lit aussi les pièces jointes et l’adresse du destinataire. Elle ne valide pas un lot indistinct contenant une opération qu’elle n’a pas examinée. Cette organisation demande du temps, qu’il faut prévoir dans le travail plutôt que demander une vigilance permanente sous pression.

Une entreprise peut choisir de conserver certaines opérations entièrement manuelles. Le choix dépend de leurs conséquences et des garanties disponibles. Pour répartir ces vérifications, notre guide sur les [responsabilités des agents IA en équipe](https://viselareussite.com/tous/management/agents-ia-equipe-responsabilites/) aide à identifier la personne qui prépare, celle qui contrôle et celle qui peut décider.

## Tester le parcours avec des documents fictifs

Avant de généraliser l’usage, proposez au prestataire un essai dans un environnement prévu pour cela, avec des données fictives et sans connexion à des comptes réels. Un dossier de test contient une information commerciale ordinaire et une demande étrangère à la mission. L’objectif est d’observer la réaction du système, pas de fabriquer une attaque contre une autre organisation.

Préparez à l’avance le comportement attendu : la synthèse traite l’information utile, la demande étrangère ne déclenche aucune opération et un éventuel doute devient visible pour le responsable. Notez ensuite ce que vous avez réellement observé. Un refus dans un scénario ne constitue pas une certification ni une preuve de résistance universelle.

Conservez les conditions de l’essai : version de l’outil, paramètres pertinents, droits accordés et scénario. Si le fournisseur change un connecteur ou si l’équipe ajoute une nouvelle source documentaire, réexaminez les tests concernés. Une validation obtenue sur un usage de lecture seule ne vaut pas automatiquement pour un assistant désormais capable d’envoyer des messages.

![Parcours d’une action : proposition de l’assistant, contrôle des droits, récapitulatif lu par le responsable et exécution ; un refus arrête le parcours.](https://viselareussite.com/images/optimized/9bf41e0d5112e7c1db.webp)

Schéma éditorial original réalisé avec assistance IA : vérifier les droits et la décision avant l’exécution.

## Préparer une réaction exploitable en cas de doute

Une synthèse contient soudain une destination inconnue ou une demande sans rapport avec le dossier. Ne lui donnez pas suite pour voir ce qui se passe. Relevez le résultat observé, l’heure et le document concerné dans l’espace interne prévu, puis contactez le responsable désigné. La suspension d’un usage ou d’une connexion doit suivre la procédure de votre organisation et les décisions des personnes habilitées.

Demandez au prestataire quelles traces permettent de comprendre le parcours, qui peut les consulter et comment elles sont protégées. Les journaux peuvent eux-mêmes contenir des informations sensibles. La CNIL souligne que le choix du déploiement dépend notamment des données personnelles ou stratégiques traitées. Évitez donc de copier un incident dans un autre service d’IA pour lui demander un diagnostic improvisé.

Pour commencer cette semaine, choisissez un seul usage documentaire et rendez sa frontière visible : ce que l’assistant lit, ce qu’il peut proposer et les opérations qu’un texte externe ne peut jamais autoriser. Faites vérifier cette description avec la personne qui configure le système. Vous obtiendrez une discussion précise sur votre fonctionnement, plutôt qu’une promesse générale de sécurité impossible à contrôler.
