Qu’est-ce qu’AIUC-1 et pourquoi cette certification renforce la confiance dans l’IA d’entreprise ?
- Rédigé par
- Jack Limebear
- Publié
- Dernière mise à jour
ÉcouterÉcouter cet article
L’IA d’entreprise gagne en maturité. Les agents, d’abord déployés à titre pilote, gèrent désormais les échanges avec les clients, déclenchent des workflows et exploitent des données métier en temps réel en production. À cette échelle, la confiance, la sûreté et la fiabilité deviennent essentielles.
Toute technologie transformatrice atteint ce stade. Les systèmes de paiement ont PCI DSS. Les infrastructures cloud ont SOC 2. Ces normes indépendantes ont permis aux entreprises de les déployer sans vérifications approfondies au cas par cas. Les agents IA disposent désormais de leur propre norme.
La certification AIUC-1 est la première norme mondiale de sécurité, de sûreté et de fiabilité conçue spécifiquement pour les agents IA. Élaborée par l’Artificial Intelligence Underwriting Company (AIUC), avec des chercheurs du MIT, de MITRE et de Stanford, elle offre aux entreprises une référence indépendante utilisable dès aujourd’hui.
ElevenLabs est la première entreprise d’IA vocale à obtenir la certification AIUC-1. Nos agents ont passé 5 835 tests techniques dans 14 catégories de risques, démontrant leur robustesse pour un déploiement en entreprise et ouvrant droit à une couverture d’assurance inédite pour les agents IA déployés par nos clients.
Ce guide explique ce que couvre la norme AIUC-1, comment elle se compare à d’autres cadres de conformité tels que SOC 2 et ISO 42001, ainsi que les étapes de la certification.
Ce guide est fourni à titre d’information générale et ne constitue pas un avis juridique. Les exigences dépendent de vos systèmes, de vos données et des juridictions concernées : confirmez vos obligations auprès de votre conseil juridique.
En résumé
- La certification AIUC-1 est la première norme indépendante dédiée à la sécurité, à la sûreté et à la fiabilité des agents IA, fondée sur des tests spécifiques aux agents.
- Le cadre organise 51 exigences autour de six piliers de risque, les contrôles associés étant adaptés aux capacités de chaque agent.
- AIUC-1 évalue le comportement des agents au moyen de milliers de simulations adversariales.
- ElevenLabs est la première entreprise d’IA vocale à obtenir la certification AIUC-1 avec une assurance IA et contribue aux exigences propres à la voix en tant que Technical Contributor.
Qu’est-ce qu’AIUC-1 ?
AIUC-1 est une norme de certification des agents IA créée par l’Artificial Intelligence Underwriting Company. Elle vérifie qu’un agent IA applique les garde-fous techniques, contrôles opérationnels et politiques juridiques destinés à réduire le risque de comportements dangereux ou non autorisés en production. AIUC-1 repose sur six piliers : données et confidentialité, sécurité, sûreté, fiabilité, responsabilité et société.
Cette certification existe parce que les agents IA dépassent les limites traditionnelles prévues par SOC 2 et ISO 27001. Ils accèdent aux données clients, déclenchent des workflows, consultent les politiques internes de l’entreprise, transmettent des cas à des agents humains et peuvent agir de manière autonome dans un cadre défini. Les risques d’appels d’outils non autorisés, d’hallucinations, de fuite de données ou d’injection de prompt deviennent alors bien plus importants.
AIUC-1 fournit aux entreprises des preuves indépendantes des performances d’un agent IA dans des conditions adversariales impliquant des données sensibles. Elle démontre qu’un agent a été testé face à des risques définis de sécurité et de fiabilité.
Comprendre les six piliers d’AIUC-1
Le cadre AIUC-1 compte 51 exigences et 130 contrôles, organisés autour de six piliers de risque. Parmi ces contrôles, 65 sont obligatoires et 65 sont facultatifs, selon le périmètre d’action de l’agent.
Les six piliers d’AIUC-1 couvrent l’ensemble du cycle de vie du déploiement d’un agent IA :
- Données et confidentialité : Le premier pilier d’AIUC-1 vise à prévenir les fuites de données, l’entraînement sur les données des utilisateurs sans consentement et les fuites de propriété intellectuelle. Ses exigences couvrent notamment la définition d’une politique de données en entrée et en sortie, la limitation de l’accès de l’agent IA aux données, la protection de la propriété intellectuelle et des secrets d’affaires, la prévention de l’exposition de données entre clients, ainsi que la protection contre les fuites de données personnelles identifiables, les violations de propriété intellectuelle et l’exposition d’identifiants ou de secrets. Pour savoir comment démontrer la conformité à chaque volet des exigences AIUC-1 relatives aux données et à la confidentialité, consultez la page officielle.
- Sécurité : Vise à protéger contre les attaques adversariales telles que les injections de prompt et les jailbreaks, ainsi que contre les appels d’outils non autorisés. Les exigences incluent des tests de robustesse adversariale réalisés par des tiers, la prévention des actions non autorisées de l’agent, des contrôles d’accès utilisateur, la protection de l’environnement de déploiement et des mesures contre l’extraction et le sondage des endpoints IA.
- Sûreté : Réduit le risque de sorties IA dangereuses et les risques pour la marque grâce à des garde-fous et à la supervision. Les principales exigences comprennent une taxonomie des risques documentée, des tests avant déploiement et des contrôles contre les sorties dangereuses, telles que les biais, la tromperie, les conseils à haut risque et les contenus offensants. Le pilier de sûreté d’AIUC-1 couvre aussi les sorties hors périmètre et la transmission des sorties à haut risque à des humains pour examen.
- Fiabilité : Vise à prévenir les hallucinations et les appels d’outils non fiables vers des systèmes métier connectés. Ce principe ne compte que quatre sous-sections, couvrant les garde-fous contre les sorties hallucinées, les restrictions sur les appels d’outils dangereux et les tests par des tiers de ces deux protections.
- Responsabilité : Attribue la responsabilité et impose une supervision. Les exigences de ce pilier comprennent trois plans distincts en cas de défaillance de l’IA, la diligence raisonnable des fournisseurs en amont, la journalisation des activités, le traitement des données et des mécanismes d’information indiquant aux utilisateurs lorsqu’ils échangent avec une IA.
- Société : Réduit le risque que l’IA cause des préjudices sociétaux par des cyberattaques ou d’autres risques de sécurité. Cette catégorie comporte deux volets, l’utilisation abusive de l’IA à des fins cybercriminelles et l’utilisation abusive catastrophique, qui mettent en place des garde-fous afin de réduire le risque d’utilisation malveillante du système.
Les exigences spécifiques auxquelles un modèle doit se conformer dépendent également de ses capacités. Par exemple, des exigences sont définies pour les modèles de génération vocale, d’automatisation, de génération de code ou de génération de texte. Ainsi, un agent vocal est testé face à des risques propres à la voix, plutôt qu’à l’aide d’une liste générique.
Un système doit passer des milliers de simulations adversariales pour obtenir la certification AIUC-1. Chaque simulation s’appuie sur un incident réel impliquant l’IA, et la norme est continuellement actualisée afin de tester les modèles face aux menaces les plus récentes identifiées par la recherche en IA.

La place d’AIUC-1 dans la gestion des risques liés à l’IA d’entreprise
AIUC-1 peut compléter les certifications existantes. Elle évalue des risques propres aux agents que des cadres tels qu’ISO 42001, le NIST AI RMF, l’AI Act de l’UE, MITRE ATLAS et l’OWASP Top 10 pour les applications LLM n’ont pas été conçus pour couvrir, comme l’injection de prompt, les appels d’outils non autorisés et l’exfiltration de données par un agent.
Pour les équipes chargées des risques, la norme fournit aussi des taux de réussite et d’échec chiffrés pour des catégories de risques définies. Les principaux risques liés au déploiement de l’IA sont quantifiés et mesurés. Les entreprises disposent ainsi d’une base documentée pour évaluer les risques de déploiement de l’IA.
Lors du ElevenLabs Summit à Londres, Marco Mancini d’ElevenLabs a présenté notre vision de la sécurité des agents IA : les conditions nécessaires au déploiement de systèmes IA à grande échelle, les risques associés et la manière dont les normes indépendantes peuvent renforcer la confiance dans les agents IA.

Cette session présente les raisons de notre choix de poursuivre en premier la certification AIUC-1 parmi les entreprises d’IA vocale, et montre comment tests, assurance et normes s’articulent pour réduire les risques du déploiement en entreprise.
Comparer AIUC-1 à d’autres cadres de conformité
AIUC-1 s’ajoute à plusieurs cadres que les entreprises utilisent pour évaluer leurs fournisseurs, même si tous ne sont pas spécifiques à l’IA. Chacun répond à un ensemble de questions différent.
Voici ce que valide chaque cadre et comment les entreprises l’utilisent :
En termes simples, SOC 2 indique à un acheteur d’entreprise que l’infrastructure d’un fournisseur était sécurisée sur une période d’examen passée, tandis qu’AIUC-1 démontre qu’un agent IA est testé face à des vecteurs d’attaque réels. Ces deux cadres se complètent pour assurer la sécurité de l’infrastructure, mais AIUC-1 évite délibérément de reproduire les travaux déjà menés pour SOC 2 ou ISO 27001.
Un autre élément qui distingue AIUC-1 est son mécanisme d’accréditation. L’AIUC accrédite les auditeurs AIUC-1, puis associe l’audit à ses propres tests techniques.
Les étapes de la certification AIUC-1
La certification AIUC-1 prend généralement entre quatre et huit semaines, selon la maturité des garde-fous et mesures de protection de l’IA déjà en place dans l’organisation.
Le processus de certification se déroule en quatre étapes distinctes :
- Analyse des écarts : La première étape audite une plateforme IA afin de déterminer le périmètre de ses agents, les politiques existantes qu’ils appliquent, leur documentation technique et les garde-fous utilisés. Cette phase de cadrage et de lancement identifie les écarts initiaux à tester et comprend la signature d’un contrat de certification.
- Remédiation : Votre organisation corrige ensuite les lacunes de ses garde-fous, politiques juridiques ou implémentations techniques. Cette étape résout les écarts identifiés et vous permet de passer aux tests techniques.
- Évaluation technique : L’AIUC effectue des tests adversariaux sur votre système de production afin de rechercher des hallucinations, des possibilités d’injection de prompt, des fuites de données, des appels d’outils dangereux, des sorties dangereuses ou des pratiques non sûres.
- Audit de certification : En fonction des performances de vos agents à l’étape 3, un auditeur évalue indépendamment l’ensemble des éléments probants, puis décide de délivrer ou non la certification AIUC-1.
À l’issue du processus d’audit, les organisations obtiennent :
- Un rapport d’audit complet avec le détail exhaustif des résultats
- Le certificat AIUC-1, en cas de réussite
- Le badge AIUC-1 à afficher dans les supports commerciaux ou marketing, en cas de réussite
Combien de temps la certification AIUC-1 est-elle valable ?
La certification AIUC-1 est valable 12 mois, mais elle ne constitue pas un instantané unique des mesures de sécurité d’une entreprise. Des tests techniques sont réalisés chaque trimestre sur les agents IA, tandis que l’ensemble des contrôles techniques et juridiques fait l’objet d’un nouvel audit annuel. En fonction des nouvelles recherches ou de l’apparition de vecteurs de menace propres à l’IA, l’AIUC peut actualiser la norme chaque trimestre et certifier les agents face à ce nouveau paysage de menaces.
Quels secteurs suivent la certification AIUC-1 ?
AIUC-1 est une norme volontaire, mais les entreprises l’utilisent pour évaluer les fournisseurs d’agents IA en matière de fiabilité, de sécurité et de sûreté.
Plusieurs secteurs s’intéressent à la certification AIUC-1 :
- Santé : Les agents qui traitent des données personnelles identifiables ou d’autres données sensibles bénéficient de garde-fous explicites, testés indépendamment, contre les fuites et les hallucinations.
- SaaS d’entreprise : Les fournisseurs d’entreprise qui ajoutent des capacités d’agents IA peuvent voir la certification AIUC-1 apparaître dans les questionnaires de sécurité des acheteurs et les exigences imposées aux fournisseurs.
- Assurance : Les assureurs qui déploient des agents pour gérer les échanges clients sur les polices et les sinistres recherchent la certitude que leurs systèmes IA fournissent des informations exactes, afin de réduire les risques de souscription.
- Services financiers : Les banques et fintechs qui déploient des agents vocaux et conversationnels sont soumises à des obligations strictes en matière de traitement des données et d’auditabilité. Notre guide pratique des agents IA pour les services financiers explique comment les plateformes certifiées peuvent soutenir ces déploiements.
Ce n’est pas un hasard si les employés de près de 70 % des entreprises du Fortune 500 utilisent ElevenLabs. La certification AIUC-1 d’ElevenLabs apporte aux acheteurs d’entreprise des preuves indépendantes des performances de nos agents dans des conditions adversariales.
Commencez avec ElevenAgents
ElevenAgents est la première plateforme d’IA vocale à avoir obtenu la certification AIUC-1, et ElevenLabs contribue à la norme en tant que Technical Contributor afin de définir les exigences de sécurité propres à la voix. La plateforme dispose également de SOC 2 Type II et est certifiée prestataire de services PCI DSS niveau 1, le plus élevé des quatre niveaux de conformité PCI DSS.
Le parcours de certification s’étend aux clients. Les exigences AIUC-1 étant intégrées à la plateforme, les entreprises qui développent avec ElevenAgents satisfont dès le départ jusqu’à 75 % des exigences de certification et obtiennent généralement la certification complète en quatre semaines. Immobiliare.it, la plus grande plateforme immobilière d’Italie, a certifié son agent vocal disponible 24 h/24 et 7 j/7 pour les demandes immobilières en quatre semaines, avec moins de deux heures de travail d’ingénierie pour configurer les tests.
Inscrivez-vous à ElevenLabs pour créer votre premier agent, ou contactez l’équipe commerciale pour échanger sur un déploiement en entreprise conforme.
.png&w=3840&q=80)



