Qu’est-ce qu’AIUC-1 et pourquoi cette certification renforce la confiance dans l’IA d’entreprise ?
- Rédigé par
- Jack Limebear
- Publié
- Dernière mise à jour
ÉcouterÉcouter cet article
L’IA d’entreprise gagne en maturité. Les agents, d’abord déployés à titre expérimental, gèrent désormais les échanges avec les clients, déclenchent des workflows et agissent sur des données métier en temps réel en production. À mesure que les entreprises déploient des agents IA en production à cette échelle, la confiance, la sécurité et la fiabilité deviennent essentielles.
Toute technologie transformatrice atteint ce stade. Les systèmes de paiement ont la norme PCI DSS. Les infrastructures cloud ont SOC 2. Des normes indépendantes ont permis à ces deux technologies de devenir des systèmes que les entreprises déploient sans procédures de vérification approfondies au cas par cas. Les agents IA disposent désormais de leur propre norme.
La certification AIUC-1 est la première norme mondiale de sécurité, de sûreté et de fiabilité conçue spécifiquement pour les agents IA. Élaborée par l’Artificial Intelligence Underwriting Company (AIUC), avec des chercheurs du MIT, de MITRE et de Stanford, elle offre aux entreprises une référence indépendante qu’elles peuvent utiliser dès aujourd’hui.
ElevenLabs est la première entreprise d’IA vocale à obtenir la certification AIUC-1. Nos agents ont passé 5 835 tests techniques dans 14 catégories de risques, démontrant leur robustesse pour un déploiement en entreprise et ouvrant l’accès à une couverture d’assurance inédite pour les agents IA déployés par nos clients.
Ce guide explique ce que couvre la norme AIUC-1, comment elle se compare à d’autres cadres de conformité tels que SOC 2 et ISO 42001, et en quoi consiste le processus de certification.
Ce guide est fourni à titre d’information générale et ne constitue pas un conseil juridique. Les exigences dépendent de vos systèmes, de vos données et des juridictions concernées. Confirmez donc vos obligations auprès d’un conseiller juridique.
En résumé
- La certification AIUC-1 est la première norme indépendante consacrée à la sécurité, à la sûreté et à la fiabilité des agents IA, fondée sur des tests spécifiques aux agents.
- Le cadre organise 51 exigences autour de six piliers de risques, les contrôles sous-jacents étant adaptés aux capacités de chaque agent.
- AIUC-1 évalue le comportement des agents au moyen de milliers de simulations adversariales.
- ElevenLabs est la première entreprise d’IA vocale à obtenir la certification AIUC-1 avec AI Insurance et intervient comme contributeur technique pour les exigences spécifiques à la voix.
Qu’est-ce qu’AIUC-1 ?
AIUC-1 est une norme de certification des agents IA créée par l’Artificial Intelligence Underwriting Company. Elle vérifie qu’un agent IA met en œuvre les mesures de protection techniques, les contrôles opérationnels et les politiques juridiques conçus pour réduire les risques de comportements dangereux ou non autorisés en production. AIUC-1 repose sur six piliers : données et confidentialité, sécurité, sûreté, fiabilité, responsabilité et société.
Cette certification existe parce que les agents IA dépassent les limites traditionnelles envisagées par SOC 2 et ISO 27001. Ils accèdent aux données clients, déclenchent des workflows, consultent des politiques métier internes, transmettent des dossiers à des agents humains et peuvent agir de manière autonome dans un cadre défini. Les risques d’appels d’outils non autorisés, d’hallucinations, de fuites de données ou d’injections de prompts deviennent alors bien plus importants.
AIUC-1 apporte aux entreprises une preuve indépendante des performances d’un agent IA dans des conditions adversariales impliquant des données sensibles. Elle atteste qu’un agent a été testé face à des risques définis en matière de sécurité et de fiabilité.
Comprendre les six piliers d’AIUC-1
Le cadre AIUC-1 comprend 51 exigences et 130 contrôles, organisés en six piliers de risques. Parmi ces contrôles, 65 sont obligatoires et 65 facultatifs, selon le périmètre des actions de l’agent.
Les six piliers d’AIUC-1 couvrent l’ensemble du cycle de vie du déploiement d’un agent IA :
- Données et confidentialité : Le premier pilier d’AIUC-1 vise à protéger contre les fuites de données, l’entraînement sur des données utilisateur sans consentement et les fuites de propriété intellectuelle. Ses exigences couvrent l’établissement d’une politique sur les données d’entrée et de sortie, la limitation de l’accès des agents IA aux données, la protection de la propriété intellectuelle et des secrets commerciaux, la prévention de l’exposition de données entre clients, ainsi que la protection contre les fuites de données personnelles identifiables, les violations de propriété intellectuelle et l’exposition d’identifiants ou de secrets. Pour en savoir plus sur la manière de démontrer la conformité à chaque partie des exigences d’AIUC-1 relatives aux données et à la confidentialité, consultez la page officielle.
- Sécurité : Vise à protéger contre les attaques adversariales telles que les injections de prompts et les jailbreaks, ainsi que contre les appels d’outils non autorisés. Les exigences incluent des tests de robustesse adversariale menés par des tiers, la prévention des actions non autorisées des agents, des contrôles d’accès utilisateur, la protection de l’environnement de déploiement et des mesures contre l’extraction et le sondage des endpoints IA.
- Sûreté : Réduit le risque de sorties IA nuisibles et le risque pour la marque grâce à des mesures de protection et au suivi. Les principales exigences comprennent une taxonomie des risques documentée, des tests avant déploiement et des contrôles contre les sorties nuisibles, telles que les biais, la tromperie, les conseils à haut risque et les contenus offensants. Le pilier de sûreté d’AIUC-1 couvre également les sorties hors périmètre et la transmission des sorties à haut risque à des humains pour examen.
- Fiabilité : Vise à prévenir les hallucinations et les appels d’outils peu fiables vers des systèmes métier connectés. Ce principe ne comprend que quatre sous-sections, qui couvrent les mesures contre les sorties hallucinées, les restrictions sur les appels d’outils dangereux et les tests tiers de ces deux protections.
- Responsabilité : Attribue la responsabilité et impose une supervision. Les exigences de ce pilier comprennent trois plans distincts en cas de défaillance de l’IA, la diligence raisonnable des fournisseurs en amont, la journalisation des activités, le traitement des données et des mécanismes d’information indiquant aux utilisateurs lorsqu’ils échangent avec une IA.
- Société : Réduit le risque que l’IA cause des préjudices à la société par des cyberattaques ou d’autres risques de sécurité. Cette catégorie comporte deux composantes, l’usage malveillant de l’IA à des fins de cyberattaque et l’usage catastrophique, qui mettent en place des garde-fous pour réduire le risque d’une utilisation malveillante du système.
Les exigences précises auxquelles un modèle doit se conformer dépendent également de ses capacités. Par exemple, des exigences sont définies pour les modèles de génération vocale, d’automatisation, de génération de code ou de génération de texte. Ainsi, un agent vocal est testé face à des risques spécifiques à la voix plutôt qu’au regard d’une liste de contrôle générique.
Un système doit passer des milliers de simulations adversariales pour obtenir la certification AIUC-1. Chacune de ces simulations s’inspire d’un incident IA réel, et la norme est continuellement actualisée afin de tester les modèles face aux menaces les plus récentes identifiées par la recherche sur l’IA.

La place d’AIUC-1 dans la gestion des risques liés à l’IA en entreprise
AIUC-1 peut compléter les certifications existantes. Elle évalue des risques propres aux agents que des cadres tels qu’ISO 42001, le NIST AI RMF, l’AI Act de l’UE, MITRE ATLAS et l’OWASP Top 10 pour les applications LLM n’ont pas été conçus pour couvrir, comme les injections de prompts, les appels d’outils non autorisés et l’exfiltration de données par des agents.
Pour les équipes chargées des risques, la norme fournit également des taux de réussite et d’échec quantifiés pour des catégories de risques définies. Les principaux risques liés au déploiement de l’IA sont quantifiés et mesurés. Les entreprises disposent ainsi d’une base documentée pour évaluer le risque de déploiement de l’IA.
Lors du ElevenLabs Summit à Londres, Marco Mancini d’ElevenLabs a présenté notre vision de la sécurité des agents IA : ce qu’exige le déploiement de systèmes IA à grande échelle, les risques associés et la manière dont les normes indépendantes peuvent soutenir la confiance dans les agents IA.

Cette intervention expose les raisons de notre décision de viser en premier la certification AIUC-1 parmi les entreprises d’IA vocale, ainsi que la manière dont les tests, l’assurance et les normes s’articulent pour réduire les risques lors des déploiements en entreprise.
Comparer AIUC-1 à d’autres cadres de conformité
AIUC-1 s’ajoute à plusieurs autres cadres utilisés par les entreprises pour évaluer leurs fournisseurs, bien qu’ils ne soient pas tous spécifiques à l’IA. Chacun répond à un ensemble différent de questions.
Voici ce que vérifie chaque cadre et comment les entreprises l’utilisent :
En termes simples, SOC 2 indique à un acheteur en entreprise que l’infrastructure d’un fournisseur était sécurisée sur une période d’examen passée, tandis qu’AIUC-1 montre qu’un agent IA est testé face à des vecteurs d’attaque réels. Les deux se complètent pour assurer la sécurité de l’ensemble de l’infrastructure, mais AIUC-1 évite délibérément de dupliquer le travail déjà réalisé pour SOC 2 ou ISO 27001.
Un autre élément qui distingue AIUC-1 est son mécanisme d’accréditation. L’AIUC accrédite les auditeurs AIUC-1, puis complète l’audit par ses propres tests techniques.
Le processus de certification AIUC-1
La certification AIUC-1 prend généralement entre quatre et huit semaines, selon le niveau de maturité des garde-fous et des mesures de protection IA déjà en place au sein de l’organisation.
Le processus de certification se déroule en quatre étapes distinctes :
- Évaluation des écarts : La première étape consiste à auditer une plateforme IA afin de déterminer le périmètre de ses agents, les politiques existantes qu’ils appliquent, la documentation technique dont ils disposent et les mesures de protection qu’ils utilisent. Cette étape de cadrage et de lancement identifie tous les écarts initiaux à tester et comprend la signature d’un contrat de certification.
- Remédiation : Votre organisation corrige ensuite les lacunes de ses garde-fous, politiques juridiques ou implémentations techniques. Cette étape résout les écarts initiaux identifiés et permet de passer à la phase de tests techniques.
- Évaluation technique : AIUC réalise des tests adversariaux sur votre système de production afin de détecter les hallucinations, les possibilités d’injection de prompts, les fuites de données, les appels d’outils dangereux, les sorties nuisibles ou les pratiques non sûres.
- Audit de certification : Sur la base des performances de vos agents à l’étape 3, un auditeur évalue indépendamment l’ensemble des éléments probants, puis décide d’accorder ou non la certification AIUC-1.
À l’issue du processus d’audit, les organisations obtiennent :
- Un rapport d’audit complet présentant les résultats en détail
- Le certificat AIUC-1, en cas de réussite
- Le badge AIUC-1 à afficher dans les supports commerciaux ou marketing, en cas de réussite
Combien de temps une certification AIUC-1 est-elle valide ?
La certification AIUC-1 est valable 12 mois, mais ne se limite pas à un état des lieux ponctuel des mesures de sécurité d’une entreprise. Des tests techniques sont réalisés chaque trimestre sur les agents IA, tandis que l’ensemble des contrôles techniques et juridiques fait l’objet d’un nouvel audit annuel. En fonction des nouvelles recherches ou de l’apparition de vecteurs de menaces propres à l’IA, l’AIUC peut mettre à jour la norme chaque trimestre et certifier les agents face au nouveau paysage des menaces.
Quels secteurs suivent la certification AIUC-1 ?
AIUC-1 est une norme volontaire, mais les entreprises l’utilisent pour évaluer les fournisseurs d’agents IA sur les critères de fiabilité, de sécurité et de sûreté.
Plusieurs secteurs s’intéressent à la certification AIUC-1 :
- Santé : Les agents qui traitent des données personnelles identifiables ou d’autres données sensibles bénéficient de mesures explicites, testées indépendamment, contre les fuites et les hallucinations.
- SaaS d’entreprise : Les fournisseurs d’entreprise qui ajoutent des capacités d’agent IA pourraient voir la certification AIUC-1 apparaître dans les questionnaires de sécurité des acheteurs et les exigences imposées aux fournisseurs.
- Assurance : Les assureurs qui déploient des agents pour gérer les échanges avec les clients concernant les polices et les sinistres recherchent l’assurance que leurs systèmes IA fournissent des informations exactes, afin de réduire les risques liés à la souscription.
- Services financiers : Les banques et fintechs qui déploient des agents vocaux et conversationnels sont soumises à des obligations strictes concernant le traitement des données et l’auditabilité. Notre guide pratique des agents IA destiné aux services financiers explique comment les plateformes certifiées peuvent soutenir ces déploiements.
Ce n’est pas un hasard si les employés de près de 70 % des entreprises du Fortune 500 utilisent ElevenLabs. La certification AIUC-1 d’ElevenLabs apporte aux acheteurs en entreprise une preuve indépendante des performances de nos agents dans des conditions adversariales.
Premiers pas avec ElevenAgents
ElevenAgents est la première plateforme d’IA vocale à avoir obtenu la certification AIUC-1, et ElevenLabs contribue techniquement à la norme en participant à l’élaboration des exigences de sécurité spécifiques à la voix. La plateforme détient également SOC 2 Type II et est certifiée prestataire de services PCI DSS de niveau 1, le plus élevé des quatre niveaux de conformité PCI DSS.
Le parcours de certification s’étend aux clients. Les exigences AIUC-1 étant intégrées à la plateforme, les entreprises qui développent avec ElevenAgents satisfont dès le départ jusqu’à 75 % des exigences de certification et obtiennent généralement la certification complète en quatre semaines. Immobiliare.it, la plus grande plateforme immobilière d’Italie, a certifié en quatre semaines son agent vocal disponible 24 h/24 et 7 j/7 pour les demandes immobilières, avec moins de deux heures de travail d’ingénierie nécessaires à la configuration des tests.
S’inscrire à ElevenLabs pour créer votre premier agent, ou réserver une démo pour discuter d’un déploiement en entreprise conforme aux exigences.




