# Votre IA retrouve les dossiers : vérifiez qui peut lire quoi

Une nouvelle approche présentée par AWS éclaire les droits d’accès documentaires. Voici les essais à demander avant de connecter les dossiers de votre équipe.

- Page canonique : https://viselareussite.com/tous/intelligence-artificielle/ia-documents-droits-acces/
- Auteur : La rédaction
- Publication : 2026-10-08T04:12:41.878Z
- Mise à jour : 2026-10-08T04:12:41.878Z
- Langue : français

Un collègue change d’équipe et perd l’accès à un dossier. Le lendemain, l’assistant IA lui en restitue encore un passage. Le document n’est plus visible dans son espace de travail, mais son contenu circule par une autre porte. Avant de connecter vos fichiers à une IA, une question mérite donc un essai concret : les réponses suivent-elles les droits actuels de la personne qui les demande ?

Dans une publication du 7 octobre 2026, AWS décrit un contrôle en deux étapes pour Amazon Quick et Amazon Bedrock Knowledge Bases. Un premier filtre utilise les droits enregistrés dans l’index de recherche. Les documents retenus passent ensuite par une vérification auprès de la source, au moment de la demande. Dans l’exemple Google Drive présenté, seuls les passages autorisés sont transmis au modèle pour composer sa réponse. C’est une description du fournisseur, sans test indépendant de notre rédaction.

Cette actualité offre un point de départ pour examiner votre propre organisation. La méthode proposée ici porte sur les changements d’accès, les essais à demander au prestataire et les résultats à conserver. Elle ne suppose pas que tous les assistants disposent du mécanisme décrit par AWS.

## Une synthèse peut révéler autant qu’un document ouvert

Le risque ne se limite pas à l’apparition d’un lien interdit. Une réponse peut reprendre un montant, une décision ou une phrase provenant d’un dossier restreint sans afficher le fichier d’origine. Demander seulement si les liens respectent les autorisations laisse donc une partie du parcours hors contrôle. Il faut regarder les informations utilisées pour produire le texte.

Un assistant documentaire fonctionne souvent en retrouvant des passages avant de rédiger sa réponse. Cette démarche est appelée RAG, pour génération augmentée par la recherche. Pour le responsable d’équipe, le point à éclaircir est pratique : quels passages arrivent jusqu’à l’outil, et au nom de quel utilisateur sont-ils sélectionnés ? Une belle synthèse ne permet pas de répondre à cette question.

Ce sujet prolonge notre guide sur les [consignes qu’une IA peut rencontrer dans les documents](https://viselareussite.com/tous/intelligence-artificielle/ia-documents-consignes-malveillantes/). Les deux problèmes demandent des contrôles différents. Ici, même un texte parfaitement ordinaire peut poser difficulté si la personne qui reçoit la réponse n’est pas autorisée à le consulter.

## Décrire les changements que votre équipe rencontre vraiment

Commencez par un inventaire limité à l’usage envisagé. Quel dossier l’assistant doit-il consulter ? Qui pourra poser des questions ? Qui décide de l’accès aux fichiers ? Cette préparation permet de parler d’un périmètre réel avec le prestataire, au lieu de demander une garantie générale sur « la sécurité de l’IA ».

Notez ensuite les situations qui modifient ce périmètre : départ d’un collaborateur, fin d’une mission externe, changement de groupe ou retrait d’un lien partagé. Votre organisation peut en connaître d’autres. Pour chaque cas, nommez la personne habilitée à effectuer le changement et le moment où il devrait être pris en compte par l’assistant.

Un accès autorisé hier peut être interdit aujourd’hui. Inversement, un nouveau collègue peut avoir besoin d’un document qui ne figure pas encore parmi les sources retrouvées. Les essais doivent examiner ces deux directions. Un assistant qui bloque tout ne rend pas le service attendu, tandis qu’un assistant qui retrouve tout ignore les limites nécessaires.

Évitez de régler cette difficulté en ouvrant un dossier plus largement pour faciliter une démonstration. Si un document manque à un utilisateur, faites d’abord confirmer le besoin par son responsable. L’accès reste une décision de l’organisation ; l’assistant ne doit pas devenir le motif automatique d’une extension des droits.

![Parcours d’un passage documentaire : recherche, vérification des droits de l’utilisateur, puis réponse ou exclusion.](https://viselareussite.com/images/ia-acces-parcours.webp)

Schéma : examiner les passages utilisés dans la réponse, au-delà des liens affichés.

## Tester un retrait avec des informations fictives

Préparez un espace d’essai avec le prestataire et des utilisateurs de test autorisés par l’administrateur. Un document fictif peut contenir une phrase facilement reconnaissable, sans nom de client, donnée personnelle ni information commerciale réelle. L’objectif est d’observer son apparition dans les réponses, sans exposer un dossier sensible pour prouver un défaut.

Imaginons une agence fictive de Bruxelles qui veut faciliter la recherche de procédures. Deux profils d’essai peuvent d’abord consulter la fiche « Préparation des réunions ». Un troisième n’y a pas accès. L’équipe pose une même question à chaque profil et conserve les réponses ainsi que les références affichées. Cette première étape établit ce qui fonctionne avant le changement.

L’administrateur retire ensuite l’accès à l’un des deux profils autorisés. L’équipe recommence la demande après le délai annoncé par le prestataire, puis dans une nouvelle conversation. Elle vérifie si la phrase fictive apparaît encore, si un résumé en restitue le sens ou si le document reste proposé. Ce scénario est inventé ; il ne rapporte aucun incident observé en Belgique.

Demandez aussi ce qui arrive à une conversation commencée avant le retrait. Son historique peut déjà contenir un passage qui avait été obtenu légitimement. Le retrait d’accès à la source et le traitement de cet historique sont deux questions à faire préciser. N’effacez pas les traces de l’essai avant que le prestataire ait pu comprendre l’anomalie.

Un résultat isolé ne prouve pas une protection universelle. Il permet cependant de décrire un écart utile : profil concerné, document fictif, heure du changement, question posée et réponse observée. Vous pouvez compléter cette démarche avec notre méthode pour [vérifier le résultat annoncé par un agent IA](https://viselareussite.com/tous/intelligence-artificielle/agent-ia-verifier-resultat/).

## Demander le comportement prévu quand la vérification échoue

Une démonstration réussie ne dit pas ce qui se passe lorsque la source documentaire est indisponible. Posez la question explicitement : si le système ne peut pas confirmer un droit, que transmet-il au modèle ? Le prestataire doit décrire le comportement de votre configuration et fournir un moyen de l’observer dans l’espace d’essai.

Un message indiquant que la vérification n’a pas abouti peut être plus utile qu’une réponse qui paraît complète. Encore faut-il que l’utilisateur comprenne ce qui manque. Faites préciser si l’assistant répond à partir des seuls documents dont l’accès est confirmé, signale une réponse partielle ou suspend la recherche. Ne déduisez pas ce choix d’une formule commerciale.

Examinez également la reprise après le retour de la source. Le système doit retrouver un fonctionnement cohérent avec les droits actuels. Conservez le scénario et les résultats pour pouvoir refaire l’essai lors d’un changement de connecteur, de dossier ou de configuration. Cette vérification relève du suivi de l’outil, pas d’une vigilance laissée à chaque salarié.

![Grille d’essai : accès accordé, accès retiré et vérification indisponible, chacun avec un résultat à examiner.](https://viselareussite.com/images/ia-acces-essais.webp)

Grille proposée : préparer les résultats attendus avant la démonstration.

## Un responsable doit pouvoir expliquer la décision d’accès

La personne qui configure l’assistant n’est pas toujours celle qui connaît les dossiers métier. Associez le propriétaire du contenu à la définition des utilisateurs autorisés. Le prestataire explique le mécanisme technique ; le responsable métier confirme le périmètre utile. Une décision commune évite de confondre possibilité de connexion et autorisation de diffusion.

Pour chaque anomalie, gardez un responsable et une prochaine étape. Vous pouvez suspendre la source concernée pendant l’examen, conserver l’outil sur des documents moins sensibles ou demander une correction avant d’élargir l’usage. Le choix dépend du service attendu et des conséquences possibles. Notre article sur les [responsabilités dans une équipe équipée d’agents IA](https://viselareussite.com/tous/management/agents-ia-equipe-responsabilites/) aide à organiser ce suivi.

## Lire Stuart Russell pour prolonger la question du contrôle

Dans Human Compatible: Artificial Intelligence and the Problem of Control, Stuart Russell examine la manière de concevoir des systèmes d’IA qui restent au service des objectifs humains. Cette réflexion offre un prolongement au choix des limites d’un assistant. Elle dépasse largement les droits d’accès documentaires et ne constitue pas un manuel de configuration d’Amazon Quick.

L’édition proposée est le broché en anglais publié par Penguin en novembre 2020. Elle s’adresse aux lecteurs à l’aise dans cette langue qui souhaitent explorer le problème du contrôle de l’IA. Pour votre équipe, commencez par un exercice plus restreint : choisissez un document fictif, préparez un changement d’accès et demandez au prestataire de montrer le résultat. Vous saurez alors ce qui a été observé, ce qui reste incertain et quelle décision prendre avant de connecter davantage de dossiers.

[](https://www.amazon.fr/dp/0525558632?tag=viselareussit-21)Publicité · lien affilié AmazonHuman Compatible: Artificial Intelligence and the Problem of ControlStuart RussellBroché · anglais · Penguin · novembre 2020Prix : voir le tarif actuel sur Amazon[Acheter en ligne sur Amazon](https://www.amazon.fr/dp/0525558632?tag=viselareussit-21)Le prix, les formats et la disponibilité sont confirmés sur la fiche Amazon.
