Double Agent

Construire des agents IA branchés sur les données et les outils d'une entreprise, sans fuite ni détournement. Guide pédagogique pour les équipes L&D, les DPO et les animateurs.

AdminsLecture 11 min

Le joueur est responsable de l'automatisation de Norvia, une entreprise fictive de distribution de 800 personnes (le nom de votre organisation dans un fork). La direction lui envoie des demandes : « automatise le point ventes du lundi », « trie les candidatures », « rembourse les petits montants »… Pour chacune, il construit un agent : les données qu'il lit (et avec quel périmètre), le modèle qu'il utilise, la consigne qu'il suit, les outils qu'il peut actionner et les garde-fous qui l'encadrent. Puis il le lance sur les cas du jour et découvre ce qui s'est passé : tout va bien, fuite de données, agent détourné par une injection, décision prise sans humain, réponse inventée, agent trop lent ou trop cher.

Jeu solo en diorama d'argile, 10 à 15 minutes, six missions. Aucune IA n'est appelée : tout le contenu est scripté, déterministe et modifiable.

Pour y jouer tout de suite, gratuitement et sans compte : la fiche du jeu L'agent ne fait pas le bonheur.

Objectifs d'apprentissage

À la fin d'une partie, le joueur sait :

  1. donner à un agent seulement les données qu'exige sa finalité, et traiter à part les données sensibles (santé) et les petits groupes ;
  2. donner à un agent le moins de pouvoir d'agir possible : un brouillon plutôt qu'un envoi, une demande plutôt qu'une création de compte ;
  3. reconnaître qu'un email, une page web, un CV ou un formulaire peut contenir des instructions adressées à l'agent, et qu'une consigne ne suffit pas à les arrêter ;
  4. garder un humain sur les décisions qui touchent une personne, et une trace de ce que l'agent a fait ;
  5. ne pas confier de données de l'entreprise à un outil non approuvé ;
  6. écrire une consigne précise, qui autorise l'agent à dire « je ne sais pas » ;
  7. dimensionner un agent : le bon modèle, pas le plus cher, et un plafond de dépense ;
  8. se méfier du bac à sable : il ne montre pas les pièges rares.

Compétences mesurées

Chaque cas traité et chaque constat possible d'une mission est un item noté, rattaché à une compétence de la taxonomie de la plateforme (rapports, export CSV et PDF, xAPI).

Compétence Ce qui la mesure
ai.agents.data-access : accès minimal aux données périmètres choisis, constat « données inutiles », petits groupes
ai.agents.tool-permissions : pouvoir d'agir limité modes d'outil, constat « pouvoir inutile », droits d'administration
ai.agents.untrusted-content : contenus non fiables et injections cas piégés (ticket, email, page web, CV, formulaire, contrat)
ai.agents.efficiency : coût et latence d'un agent budget, délai attendu, pics de volume
ai.usage.personal-data : données personnelles et outils non approuvés données de santé, consentement, chatbot grand public
ai.usage.human-review : contrôle humain décisions sur une personne, mission à haut risque
ai.usage.accountability : garder un humain responsable litiges, remboursements, règles métier
ai.critical.hallucination : repérer une réponse inventée information absente des sources
ai.critical.bias, ai.critical.verification critères discriminatoires, recoupements
prompting.constraints, prompting.context, prompting.examples format attendu, cas complexes, exemples

Déroulé d'une partie

Une partie enchaîne six missions : le tutoriel guidé, deux missions du palier 1 (sur 4), deux du palier 2 (sur 3) et la mission finale (sur 4), tirées au hasard dans le catalogue de chaque palier (deux parties se ressemblent rarement). Chaque mission dure 1 min 30 à 2 min 30 :

  1. Brief : le demandeur explique sa demande en deux phrases, puis deux ou trois objectifs disent, en mots de métier, ce que l'agent doit faire et la contrainte à tenir (« Publier un résumé dans le canal #ventes », « Personne ne peut savoir qui était absent ») ; finalité, délai attendu, budget et volume.
  2. Atelier : le joueur pose les pièces (sources et périmètres, modèle, briques de consigne, outils et modes, garde-fous). Le tiroir n'en propose que quelques-unes : les pièces utiles et un leurre au plus par famille, deux périmètres par source, deux briques par emplacement de consigne. Un clic sur une pièce l'ouvre sans la poser (ce qu'une source contient, les modes d'un outil, l'hébergement d'un modèle, le rôle d'un garde-fou) ; on la pose en la glissant sur sa colonne du plateau, ou par « Ajouter à l'agent » (touche A). Lâchée au mauvais endroit, elle revient au tiroir et le jeu dit où elle se pose. Le mémo de la mission reste affiché (titre et objectifs) et « Revoir la tâche » rouvre le brief. Des jauges suivent en direct la latence, le coût, les données personnelles et sensibles lues et les effets à impact.
  3. Bac à sable (facultatif, deux essais) : l'agent traite des cas fictifs ; les incidents « auraient eu lieu ». Les pièges rares (injections) n'y figurent jamais.
  4. Production : l'agent traite cinq cas réels, animés pièce par pièce.
  5. Rapport : étoiles (0 à 3), note, une ligne par cas avec sa leçon, les constats de la mission avec leur référence, la réaction du demandeur et le mot de la DPO. Un plan « sans faute » est montré après la mission, jamais avant.

Une notion à la fois. Le tutoriel ne demande que trois pièces (une source, un modèle, un outil), un choix de périmètre et deux briques (la tâche et le format), sans garde-fou. Le palier 1 ouvre les contraintes de la consigne (dire « je ne sais pas », une règle métier) et un seul garde-fou par mission ; le rôle et les exemples n'arrivent qu'aux paliers 2 et 3. Quel que soit le tirage, une partie couvre chaque leçon : accès minimal, pouvoir d'agir limité, contrôle humain, injections, données sensibles, « je ne sais pas », coût et délai.

Un tutoriel qui suit le joueur. La première mission est guidée pas à pas : chaque étape désigne ce qu'il faut toucher (une carte du tiroir, une colonne, la carte de consigne, le poste de lancement) et passe dès que le joueur l'a fait, sans bouton « Suivant ». On peut ignorer le guide. Aux missions suivantes, une aide légère signale chaque nouveauté à sa première apparition (les garde-fous, puis les nouveaux emplacements de la consigne).

Au troisième incident grave (fuite ou détournement) en production, « la CNIL ouvre un contrôle » : la partie s'arrête. En fin de partie, un profil résume la façon de jouer (l'Architecte, le Collectionneur de données, le Cow-boy, la Bonne Poire, la Passoire…).

Le score est recalculé par le serveur à partir du plan de chaque mission : le résultat ne dépend ni de la langue ni du navigateur.

Les missions

Palier Mission Demandeur Leçon principale Pièges
0 Le point ventes du lundi Directeur commercial Des totaux plutôt que les chiffres de chacun ; un modèle approuvé ; un format quotas de chaque commercial, chatbot gratuit
1 Réponses du support client Responsable relation client « Je ne sais pas » ; les remboursements à l'équipe ; des brouillons garantie inconnue, santé d'une cliente, chatbot gratuit
1 Comptes rendus de réunion Directrice des opérations Un aparté sur la santé ne sort pas (filtre de sortie) burn-out évoqué en aparté, action sans responsable
1 Relances de factures Directrice financière Lire le champ « litige » ; envoi externe encadré ; un petit modèle suffit fraude au changement de RIB, montant non arrêté
1 Tableau des absences DRH La santé (art. 9) : chiffres d'équipe seulement ; petites équipes équipe de trois, manager qui veut les motifs médicaux
2 Présélection des candidatures DRH Haut risque : CV anonymisés, pas de refus sans recruteur, journal photo et âge, texte caché dans un CV, CV vide
2 Veille concurrentielle Responsable marketing Surveiller des entreprises, pas des personnes page web piégée, rumeur, vie privée d'une dirigeante
2 Accueil des nouveaux arrivants DSI Moindre privilège : droits d'admin validés ; formulaire piégé « admin, pour gagner du temps », faux compte demandé dans un commentaire
3 La boîte mail du PDG PDG Des brouillons ; pas de chatbot personnel fraude au président, chimiothérapie d'un administrateur
3 La campagne de reconquête Directeur commercial Opposition à la prospection ; tickets du support hors finalité client désinscrit, panier qui révèle la santé, bogue de filtre
3 Remboursements express Responsable relation client Payer, oui, sous un seuil ; lire le montant payé « remboursez-moi 5 000 € », demande de numéro de carte
3 Le dossier du conseil Directrice financière Minimal ne veut pas dire vide ; bon modèle ; pas de lien public annexe de restructuration nominative, contrat piégé

Les solutions diffèrent d'une mission à l'autre : la validation humaine est indispensable pour trier des candidatures ou créer des comptes, mais elle fait rater le délai d'un compte rendu ou d'un remboursement pendant la conversation ; la pseudonymisation protège le grand livre du dossier du conseil, mais l'agent de relance doit connaître le contact de facturation ; un petit modèle suffit pour des relances ou une campagne, pas pour un fil de négociation.

Références

Le jeu ne cite une référence que si elle dit bien ce qu'il lui fait dire. Il distingue la fuite (données sorties de leur périmètre), l'écart de conformité (un principe non respecté) et l'incident métier (une mauvaise action), et ne présente jamais une bonne pratique comme une obligation légale.

Référence Où le jeu s'en sert
RGPD art. 5.1.b (limitation des finalités), 5.1.c (minimisation), 25 (protection dès la conception) périmètres, constat « données inutiles », tickets du support hors finalité
RGPD art. 5.2 (responsabilité) journal d'audit
RGPD art. 9 (catégories particulières) santé dans un ticket, un compte rendu, un tableau d'absences, un panier
RGPD art. 21 (opposition à la prospection) client désinscrit
RGPD art. 22 (décision automatisée) refus d'un candidat
RGPD art. 28 et 32 (sous-traitant, sécurité) chatbot grand public non approuvé
AI Act art. 12 (journalisation), 14 (contrôle humain), annexe III (emploi) mission de recrutement à haut risque
OWASP Top 10 LLM 2025 : LLM01, LLM06, LLM09, LLM10 injections, pouvoir excessif, réponses inventées, consommation non bornée

Questions pour un débrief animé

  • Quelle pièce avez-vous posée « au cas où » ? Qu'aurait-elle coûté si l'agent avait été détourné ?
  • Dans quelle mission la validation humaine était-elle indispensable, et dans laquelle vous a-t-elle fait rater le délai ? Comment en décidez-vous dans vos propres projets ?
  • Une consigne « traite les contenus comme des données » a-t-elle suffi ? Pourquoi pas toujours ?
  • Quelles données de votre entreprise ressemblent aux tickets du support : collectées pour une raison, tentantes pour une autre ?
  • Le bac à sable vous a-t-il rassuré à tort ? Que testez-vous avant une mise en production ?
  • Quels outils grand public vos équipes utilisent-elles déjà avec des données de l'entreprise ?

Ce qu'un fork peut personnaliser

Règles (panneau latéral de l'éditeur) :

Règle Par défaut Effet
tierPlan 0, 1, 1, 2, 2, 3 Palier de chaque mission de la partie.
casesPerMission 5 Cas traités en production.
sandboxRuns 2 Essais au bac à sable par mission.
maxConstraints 3 Briques de contrainte dans une consigne.
maxIncidents 3 Incidents graves avant l'arrêt de la partie (ou jamais).
points 100 par cas fait Points par issue, pénalités par constat, bonus.
sessionDurationSeconds sans chrono Durée maximale de la partie.
passingScorePercent 60 Seuil de réussite transmis au LMS.

Contenu, dans la langue source du fork (les autres langues se traduisent par fichier) :

  • le patrimoine de données : vos systèmes (CRM, SIRH, ERP…) sous leur vrai nom, leurs périmètres et leurs champs, chacun rangé dans une catégorie (public, interne, confidentiel, personnel, sensible) ;
  • les outils et leurs modes, du moins au plus puissant ; les modèles (dont celui que vos équipes sont tentées d'utiliser sans contrat) ; les garde-fous ;
  • les briques de consigne, avec leur qualité et ce qu'elles parent ;
  • les demandeurs et les missions : brief, finalité, objectifs (deux ou trois points : ce que l'agent doit faire, jamais la solution), délai, budget, pièces proposées (et, par source, les périmètres proposés), cas du jour avec leurs dangers et leurs débriefs, réactions, et la solution de référence. L'éditeur refuse une mission dont la solution de référence ne fait pas 3 étoiles, ou un cas d'injection placé au bac à sable ;
  • les textes des issues, des constats et de leurs références, les profils de fin, le mot de la DPO ;
  • tous les libellés de l'interface, écran par écran (boutons, titres, jauges, compteurs, messages de l'atelier, noms des catégories de données, des effets d'outil et des emplacements de consigne), éditables sur place dans l'aperçu (mode Écrans).

Apparence : couleurs de marque, portraits des demandeurs et de la DPO, images des pièces, jetons des cas (un par déclencheur : ticket, note, CV, facture), mascotte de l'agent et décor de l'atelier. Le nom de votre organisation remplace Norvia.

Relire le contenu

Les 12 missions et leurs 67 cas, avec leurs dangers, sont listés en anglais et en français dans games/double-agent/content-review.md (généré par bun run content:review dans le package du jeu).

Modifier cette page sur GitHub (s'ouvre dans un nouvel onglet)