Pendant des années, les banques ont cherché à répondre à une question centrale : qui est réellement derrière un compte bancaire ?

Identité, bénéficiaire effectif, justificatifs, authentification, lutte contre la fraude : une grande partie de l'infrastructure financière repose sur la capacité à rattacher une opération à une personne ou à une entreprise identifiable.

L'arrivée des agents d'intelligence artificielle fait émerger une deuxième question.

Qui, ou plutôt quoi, agit réellement sur le compte ?

Car lorsqu'un agent IA devient capable de consulter des données financières, choisir une action, préparer un paiement ou transmettre une instruction à la place de son utilisateur, connaître l'identité du client ne suffit plus à expliquer ce qui s'est passé.

Entre le client et la banque vient de s'insérer un nouvel acteur : un logiciel capable d'agir.

C'est précisément le problème auquel tente de répondre une notion encore émergente dans la finance : le KYA, pour Know Your Agent.

Le sujet peut sembler technique. Il touche pourtant à une question beaucoup plus large déjà visible avec le développement des agents IA autonomes dans les entreprises : que se passe-t-il lorsque l'intelligence artificielle ne se contente plus de conseiller un humain, mais commence réellement à exécuter des actions à sa place ?

Du KYC au KYA : le changement est plus profond qu'il n'y paraît

Le rapprochement avec le KYC est évident.

Mais le Know Your Agent n'a pas vocation à remplacer le Know Your Customer.

Une banque devra toujours connaître son client, vérifier son identité et surveiller la relation conformément aux règles de lutte contre le blanchiment, la fraude et le financement du terrorisme.

Le problème apparaît lorsque l'action observée n'est plus directement produite par ce client.

Imaginons qu'une entreprise donne demain à un agent IA une partie de la gestion de sa trésorerie.

L'agent reçoit un objectif.

Il consulte les échéances.

Il analyse les fournisseurs.

Il identifie les paiements à réaliser.

Puis il transmet une instruction au système financier.

Le compte appartient toujours à l'entreprise.

Son dirigeant reste identifié.

Mais entre les deux est apparue une nouvelle couche d'exécution.

La banque doit alors pouvoir répondre à plusieurs questions :

  • quel agent a déclenché l'action ?
  • qui exploite cet agent ?
  • pour quelle personne ou entreprise agit-il ?
  • quelle autorisation lui a réellement été donnée ?
  • quelles données peut-il consulter ?
  • quelles opérations peut-il exécuter ?
  • jusqu'à quel montant ?
  • pendant combien de temps ?
  • l'opération demandée respecte-t-elle encore son mandat initial ?

C'est ici que le KYA prend tout son sens.

Le problème n'est plus seulement de savoir qui est le client

L'une des idées les plus intéressantes développées dans l'analyse de FindFi vient d'un constat terrain.

Les infrastructures financières ont progressivement construit des mécanismes de vérification extrêmement poussés autour de l'humain.

Pour sécuriser une opération sensible, une banque ou une entreprise peut notamment :

  • demander une authentification supplémentaire ;
  • vérifier un document ;
  • contrôler plusieurs coordonnées ;
  • confirmer une information par un autre canal ;
  • effectuer une vérification auprès d'un interlocuteur connu.

Dans certaines entreprises, un changement de RIB ou d'IBAN peut par exemple déclencher une contre-vérification indépendante avant qu'un paiement important soit autorisé.

Ces procédures reposent sur une hypothèse implicite :

quelqu'un agit au bout de la chaîne.

L'essor de l'IA agentique fragilise précisément cette hypothèse.

L'agent ne se contente plus de fournir une réponse que l'utilisateur devra ensuite appliquer.

Il peut accéder à des logiciels, appeler des API, transmettre des informations et, progressivement, exécuter une succession d'actions.

C'est ce passage de la réponse à l'exécution qui change profondément le problème.

Un agent peut être authentique sans être autorisé à tout faire

Le cœur du KYA pourrait alors reposer sur trois niveaux de vérification.

1. Identifier l'agent

Le premier enjeu consiste à savoir quel logiciel est réellement en train d'agir.

Une banque doit pouvoir différencier :

  • un agent reconnu ;
  • une copie ;
  • un programme compromis ;
  • un autre système tentant d'usurper son identité.

L'identité numérique ne concernerait donc plus uniquement les particuliers et les entreprises.

Certains logiciels disposant de capacités d'action pourraient eux aussi devoir présenter une forme d'identité vérifiable.

2. Savoir pour qui il agit

Identifier le logiciel ne suffit pas.

Il faut également savoir qui lui a donné son autorité.

Un même agent pourrait potentiellement agir pour plusieurs utilisateurs ou plusieurs entreprises.

L'infrastructure doit donc pouvoir reconstruire une chaîne claire :

utilisateur → agent → mandat

Le sujet rejoint directement les problématiques de gouvernance déjà observées dans les entreprises qui commencent à déployer plusieurs agents IA.

Comme nous l'expliquions dans notre analyse sur Swiftask et le contrôle des agents IA en entreprise, le défi n'est plus seulement de disposer d'une intelligence artificielle performante.

Il devient nécessaire de savoir à quelles données chaque agent peut accéder, quelles applications il peut modifier et quelles décisions il peut prendre seul.

Dans la banque, cette question devient encore plus sensible.

3. Vérifier son mandat

C'est probablement la couche la plus importante.

Un agent peut être parfaitement authentique.

Son propriétaire peut être correctement identifié.

Et pourtant, l'opération demandée peut être interdite.

Prenons un exemple.

Une PME autorise un agent à régler automatiquement ses factures récurrentes jusqu'à 2 000 euros.

L'agent est connu.

L'entreprise est identifiée.

Les informations d'authentification sont valides.

Mais si le logiciel tente soudainement de transférer 40 000 euros vers un nouveau bénéficiaire, l'identité de l'agent ne suffit plus.

Il faut vérifier son mandat.

La question bancaire évolue donc.

Elle n'est plus seulement :

Qui êtes-vous ?

Elle devient :

Qui êtes-vous, pour qui agissez-vous et avez-vous réellement le droit d'effectuer cette opération maintenant ?

C'est là que le KYA devient différent du KYC

Le KYC cherche à établir et maintenir une connaissance suffisante du client et du risque associé à la relation.

Le KYA ajoute potentiellement une couche beaucoup plus dynamique.

L'identité de l'agent compte.

Mais son périmètre d'action compte tout autant.

Une autorisation pourrait être limitée :

  • à certains comptes ;
  • à certains bénéficiaires ;
  • à certaines catégories de dépenses ;
  • à un montant maximum ;
  • à certaines heures ;
  • à certaines applications ;
  • à une durée déterminée ;
  • ou à des opérations nécessitant ensuite une validation humaine.

Le futur de l'identité financière des agents pourrait donc ressembler moins à une simple carte d'identité qu'à un passeport accompagné de permissions extrêmement précises.

Le KYA n'est déjà plus seulement une hypothèse

Le sujet pourrait encore sembler prospectif.

Il l'est de moins en moins.

Le 10 septembre 2026, Visa, Mastercard et Ant International ont annoncé travailler conjointement sur l'interopérabilité autour du Know Your Agent.

L'idée consiste notamment à permettre aux infrastructures de paiement et aux différentes plateformes de mieux reconnaître les agents considérés comme fiables.

Trois dimensions apparaissent centrales :

  • la traçabilité de l'agent et de son opérateur ;
  • l'existence d'exigences permettant de certifier sa fiabilité ;
  • le suivi continu de son comportement et de ses transactions.

Le signal est important.

Les réseaux de paiement ne se demandent déjà plus seulement si les agents IA effectueront des transactions.

Ils commencent à réfléchir à la manière de les reconnaître lorsqu'ils le feront.

Cette évolution prolonge directement ce que l'on observe déjà dans la finance d'entreprise face à l'intelligence artificielle.

Aujourd'hui, l'IA est principalement utilisée pour analyser, détecter, rapprocher, prévoir ou préparer des décisions.

La prochaine étape consiste à lui permettre d'agir.

Et c'est précisément à cet endroit que les mécanismes actuels de contrôle deviennent insuffisants.

Un agent légitime peut devenir dangereux sans changer d'identité

C'est probablement l'une des limites les plus importantes d'un KYA réduit à une simple identification.

Un agent peut être parfaitement légitime lorsqu'il est enregistré.

Son propriétaire peut être connu.

Ses permissions peuvent avoir été correctement configurées.

Puis quelque chose change.

Sa configuration est modifiée.

Une clé d'accès est compromise.

Une nouvelle permission lui est accordée.

Il interprète incorrectement une instruction.

Une donnée externe le conduit à prendre une mauvaise décision.

Ou il exécute parfaitement une action techniquement autorisée mais que l'utilisateur n'avait pas réellement anticipée.

C'est pourquoi identifier un agent ne permettra probablement jamais, à lui seul, de lui faire confiance.

Le problème dépasse largement le secteur bancaire.

Les premiers incidents impliquant des agents autonomes montrent déjà ce qui peut se produire lorsque des systèmes disposent de capacités d'action réelles.

Entreprisma a notamment analysé la manière dont des agents peuvent transformer une simple erreur de configuration en action réelle lorsqu'ils disposent d'un accès suffisant aux systèmes informatiques.

Cette problématique explique pourquoi la sécurité des modèles et des agents IA devient progressivement un enjeu commun aux grands acteurs du secteur.

Dans la finance, une erreur supplémentaire apparaît toutefois : une mauvaise action peut directement déplacer de l'argent.

Le véritable sujet sera probablement la responsabilité

Une question posée par FindFi est encore plus difficile.

Qui paie lorsqu'un agent IA se trompe ?

Prenons un scénario simple.

Une entreprise donne à son agent l'autorisation de gérer certaines opérations financières.

Une transaction incorrecte est effectuée.

Plusieurs causes sont possibles.

L'utilisateur a mal configuré l'agent.

L'éditeur du logiciel a produit un comportement défaillant.

Une donnée externe a manipulé son raisonnement.

Une clé a été compromise.

La banque n'a pas détecté une anomalie.

Le réseau de paiement a simplement exécuté une instruction techniquement valide.

Chaque acteur peut alors soutenir qu'il n'est pas directement à l'origine de la défaillance.

Cette problématique existe déjà dans les usages actuels de l'IA financière.

Dans notre précédente analyse réalisée avec FindFi sur les usages réels de l'IA dans la finance en 2026, la responsabilité apparaissait déjà comme l'une des principales limites de l'automatisation.

Tant que l'intelligence artificielle prépare une analyse qu'un humain valide ensuite, la chaîne de responsabilité reste relativement identifiable.

Lorsqu'elle commence elle-même à exécuter l'action, le problème change d'échelle.

Le KYA devra peut-être créer une véritable preuve de délégation

C'est ici que le KYA pourrait devenir beaucoup plus intéressant qu'un simple système d'identification technique.

L'infrastructure financière pourrait avoir besoin de conserver une trace permettant de reconstruire :

client → agent → permission → instruction → action → transaction

Pour chaque opération importante, plusieurs éléments pourraient devenir essentiels :

  • l'identité de l'utilisateur ;
  • l'identité de l'agent ;
  • la version du logiciel ;
  • les permissions actives au moment de l'action ;
  • la date de délivrance du mandat ;
  • sa durée de validité ;
  • l'instruction à l'origine de l'action ;
  • les éventuelles validations humaines ;
  • l'opération finalement exécutée.

Cette piste d'audit deviendrait alors essentielle en cas de fraude, d'erreur ou de litige.

Le KYA ne servirait plus uniquement à répondre à la question :

« Quel agent est-ce ? »

Il permettrait de répondre à une question beaucoup plus importante :

« Pourquoi cet agent avait-il le droit de faire cela ? »

La banque pourrait devoir apprendre à gérer des permissions comme un système informatique

Cette évolution rapproche paradoxalement la banque de la cybersécurité.

Dans un système informatique moderne, un utilisateur ne reçoit normalement pas tous les droits simplement parce que son identité est connue.

Il dispose d'un ensemble de permissions.

Un administrateur peut faire certaines actions.

Un salarié en réalise d'autres.

Une application possède ses propres autorisations.

Chaque accès peut être journalisé et révoqué.

L'arrivée des agents pourrait imposer une logique comparable dans les services financiers.

La banque ne vérifierait plus seulement l'identité d'un client.

Elle pourrait devoir gérer une véritable architecture de délégation de droits financiers.

Ce basculement serait considérable.

Aujourd'hui, l'essentiel du système bancaire numérique reste conçu pour que des humains utilisent des logiciels.

Demain, une partie des logiciels pourrait utiliser directement les infrastructures bancaires au nom des humains.

Une nouvelle infrastructure pourrait naître entre les banques et les agents IA

Si les agents se généralisent, plusieurs acteurs devront probablement intervenir.

Les banques devront contrôler les transactions.

Les réseaux de paiement devront transporter et interpréter certaines informations.

Les plateformes d'agents devront certifier leurs systèmes.

Les entreprises devront gérer les permissions accordées à leurs logiciels.

Les fournisseurs d'identité numérique pourraient développer de nouveaux mécanismes de vérification.

Et de nouveaux tiers de confiance pourraient apparaître.

Une économie entière pourrait donc se développer autour de la gouvernance des agents IA.

C'est déjà une tendance perceptible dans les entreprises.

Dans notre dossier consacré aux agents IA autonomes pour les TPE et PME, nous expliquions que la difficulté ne résiderait bientôt plus uniquement dans la création d'agents.

Le problème deviendra leur supervision.

Quels outils utilisent-ils ?

Que peuvent-ils modifier ?

Qui peut interrompre leur action ?

Comment retracer ce qu'ils ont fait ?

Comment révoquer immédiatement leurs permissions ?

Le secteur bancaire pourrait devenir l'un des premiers domaines où ces questions cessent d'être théoriques.

L'Europe encadre les humains et les systèmes d'IA, mais pas encore réellement cette relation

L'Europe dispose déjà de nombreuses briques réglementaires.

Les règles anti-blanchiment encadrent l'identification des clients et la surveillance des relations financières.

L'identité numérique européenne développe des mécanismes destinés aux personnes physiques et morales.

L'AI Act encadre certaines catégories de systèmes d'intelligence artificielle.

Les établissements financiers sont eux-mêmes soumis à des obligations importantes en matière de cybersécurité, de contrôle et de gestion des risques.

Mais une question reste beaucoup moins structurée :

comment identifier, autoriser et surveiller un agent logiciel agissant directement au nom d'un client ?

Cette question se situe à l'intersection de plusieurs réglementations sans encore disposer d'une architecture universelle comparable au KYC.

Et c'est probablement dans cet espace que les prochaines années seront déterminantes.

Visa, Mastercard et Ant International pourraient contribuer à écrire les règles avant les régulateurs

C'est peut-être la dimension la plus stratégique du sujet.

Lorsque Visa, Mastercard ou Ant International travaillent sur le KYA, ils ne développent pas seulement une nouvelle fonctionnalité de paiement.

Ils participent potentiellement à définir comment une machine sera reconnue comme digne de confiance dans une infrastructure financière.

Or celui qui contribue à définir cette identité peut également contribuer à déterminer :

  • les critères nécessaires pour qu'un agent puisse agir ;
  • les informations qu'il doit transmettre ;
  • la manière dont ses permissions sont prouvées ;
  • les mécanismes de révocation ;
  • les systèmes reconnus comme suffisamment sûrs ;
  • l'interopérabilité entre plusieurs réseaux.

Derrière un sujet apparemment très technique apparaît donc une problématique industrielle majeure.

Qui contrôlera l'identité des agents financiers ?

La banque ?

Visa ou Mastercard ?

L'entreprise qui développe l'agent ?

Un fournisseur d'identité spécialisé ?

Une infrastructure européenne ?

La réponse n'est pas encore écrite.

Le KYA pourrait devenir le passeport de l'économie agentique

Pendant des décennies, le système financier numérique a principalement été construit autour d'une relation :

une personne ou une entreprise utilise un logiciel pour interagir avec une banque.

Les agents IA pourraient progressivement introduire une deuxième architecture :

une personne donne un mandat à un logiciel qui interagit lui-même avec la banque.

Cette différence peut sembler minime.

Elle change pourtant presque tout.

Car l'agent pourrait avoir besoin d'un véritable passeport opérationnel indiquant :

  • qui il est ;
  • qui l'exploite ;
  • pour qui il agit ;
  • quelles données il peut consulter ;
  • quels systèmes il peut utiliser ;
  • quelles actions il peut exécuter ;
  • quels montants il peut engager ;
  • pendant combien de temps ;
  • et dans quelles situations une validation humaine reste obligatoire.

Le KYA est encore un concept émergent.

Son architecture définitive n'existe pas.

Mais son apparition révèle déjà le prochain problème que devra résoudre la finance numérique.

Pendant vingt ans, les banques ont perfectionné leurs systèmes pour mieux connaître l'humain derrière le compte.

Avec l'économie agentique, elles devront également apprendre à connaître la machine qui agit devant lui.

Les trois questions qui restent ouvertes

Trois questions résument aujourd'hui le problème.

Qui vérifiera l'agent ?

La banque qui reçoit l'instruction ?

Le réseau de paiement qui transporte la transaction ?

La plateforme ayant créé l'agent ?

Ou un futur tiers de confiance capable de certifier son identité et son comportement ?

Qui sera responsable lorsqu'un agent se trompe ?

L'utilisateur qui lui a donné son mandat ?

L'entreprise qui développe le logiciel ?

La banque qui exécute l'opération ?

Le réseau de paiement ?

La réponse dépendra probablement de la nature de l'erreur et de la capacité à reconstruire précisément la chaîne de délégation.

Et surtout : qui écrira le standard ?

Cette dernière question dépasse largement la technologie.

Si quelques groupes privés parviennent à imposer leurs mécanismes d'identification des agents avant qu'un cadre commun ne soit établi, ils pourraient contribuer à bâtir une nouvelle infrastructure critique du système financier.

Le sujet du KYA n'est donc pas seulement celui de l'intelligence artificielle.

Il touche à la confiance, à la responsabilité et au contrôle de l'infrastructure financière de demain.

Ce qu'il faut retenir

Le KYA ne remplace pas le KYC.

Il répond à un nouveau problème créé par l'essor des agents IA : un établissement financier peut parfaitement connaître son client sans connaître précisément le logiciel qui agit à sa place ni l'étendue réelle de son mandat.

L'enjeu se déplace donc vers trois dimensions :

identifier l'agent, prouver sa délégation et contrôler ses permissions.

Le marché commence déjà à travailler sur ces mécanismes.

La réglementation, elle, devra déterminer jusqu'où cette délégation peut aller et comment répartir la responsabilité lorsqu'une machine capable d'agir commet une erreur.

La question n'est probablement plus de savoir si les agents IA finiront par interagir avec les infrastructures financières.

La vraie question est désormais :

quelle identité devront-ils présenter lorsqu'ils le feront ?


À propos de cette analyse

Cet article a été développé par Entreprisma en collaboration éditoriale avec FindFi, média indépendant spécialisé dans l'intelligence artificielle appliquée à la finance et aux entreprises.

L'analyse initiale de FindFi autour du Know Your Agent a servi de point de départ à ce décryptage, enrichi et vérifié par la rédaction d'Entreprisma afin d'en examiner les implications pour les banques, les entreprises et l'économie agentique.

Découvrir FindFi

Pour poursuivre sur le sujet, retrouvez également notre analyse commune : IA dans la finance : les vrais usages qui transforment déjà les entreprises.