Article — Position doctrinale · ○ Accès libre

Un rôle n'est pas une capacité

Pourquoi une architecture agentique doit justifier séparément la capacité qu'elle mobilise, l'autonomie qu'elle accorde et l'autorité qu'elle refuse

Jérôme Vetillard · · Twingital Institute · 12 pages · 13 min de lecture
🇬🇧 Read in English ↓ Télécharger en PDF

Résumé

Une pratique s’installe dans la conception des systèmes agentiques : découper le travail en personas (un agent « finance », un agent « conformité », un agent « épidémiologiste »), chacune incarnée par une instance de LLM dotée d’un rôle rédigé en prompt et d’un droit de parole dans une délibération. L’article nomme cette pratique agentification par persona et soutient qu’elle confond trois décisions d’architecture distinctes. La première porte sur la capacité : quel composant, évalué sur quel domaine d’emploi, satisfait réellement les exigences de la fonction. La deuxième porte sur l’autonomie : quelle valeur démontrée justifie qu’un composant choisisse et révise lui-même ses actions. La troisième porte sur l’autorité : quelle part des règles, des preuves et des ressources qui autorisent un effet externe reste hors de portée du composant qui le propose.

La thèse ne condamne ni l’agent, ni le multi-agent, ni le LLM. Elle fixe une discipline de justification applicable aux systèmes agentiques qui agissent sur des ressources, des données ou des systèmes externes, en priorité dans la santé, la pharmacie et la défense, là où la preuve a un coût et une valeur. Le PDF original, ci-dessous, contient l’argumentation complète et ses références.

Ce que l’on décide en nommant un agent « épidémiologiste »

Le point de départ est un cas situé : l’émulation d’un essai comparant les CAR-T au traitement standard dans les lymphomes agressifs. La méthode de l’essai cible consiste à expliciter l’essai randomisé que l’on aurait voulu mener, puis à l’imiter sur données observationnelles (Hernán et Robins, 2016). Construire le graphe causal qui sous-tend le choix des variables d’ajustement relève du jugement scientifique : confusion non mesurée, mécanismes de sélection, définition du temps zéro, dont l’omission suffit à produire un biais de temps immortel (Hernán et al., 2016).

Une fois ce graphe explicité et examiné, une partie du travail change de nature. Identifier les ensembles d’ajustement qui satisfont les critères graphiques, vérifier l’admissibilité temporelle des variables ou contrôler la cohérence des données au regard d’une ontologie sont des opérations reproductibles, indépendantes de la manière dont la question est formulée. Elles ne valident pas pour autant la justesse du graphe, l’identifiabilité de l’effet ni la pertinence de l’estimateur.

Confier l’ensemble à une persona « épidémiologiste » revient à fusionner trois objets que l’exemple sépare : le jugement qui construit le problème, le calcul qui en traite la partie contrôlable, la validation qui porte sur les deux. L’exécutabilité d’un contrôle ne vaut pas validation de l’inférence causale ; c’est précisément cette frontière que l’article propose de rendre explicite.

Agentification par persona : définitions opératoires

La discussion repose sur un vocabulaire stable. Un agent est un composant doté d’un objectif, d’un accès à des outils et d’une boucle de décision sur ses propres actions ; son autonomie mesure l’étendue des décisions prises sans validation extérieure. Un rôle est une spécification comportementale attribuée par prompt. Une capacité est une aptitude effective à réaliser une fonction, dont les propriétés et les limites ont été évaluées sur un domaine d’emploi défini : le rôle peut y contribuer, il n’en est ni la preuve ni la garantie.

Deux notions de contrainte structurent la suite. Une contrainte est mécaniquement contrôlable lorsqu’un mécanisme spécifié peut conclure, à partir des informations accessibles, qu’elle est satisfaite, violée ou non évaluable, seule la première issue autorisant une conclusion positive. Elle est ouverte lorsque son évaluation exige un jugement que l’on ne sait pas, aujourd’hui, spécifier. Enfin, un effet externe est toute action qui consomme une ressource, divulgue une donnée ou modifie un état hors du contexte de raisonnement.

Pourquoi les équipes découpent par rôles, et ce que le rôle fait bien

L’agentification par persona est pratiquée par des équipes compétentes, et l’article en propose quatre mécanismes explicatifs, présentés comme hypothèses faute de données de fréquence. Le mécanisme organisationnel prolonge la loi de Conway (1968) : un organigramme d’agents reproduit l’organigramme de l’entreprise, avec ses lignes de responsabilité et de budget. Le mécanisme cognitif fait du rôle une interface de compréhension, utile pour expliquer et maintenir le système, mais qui porte sur sa représentation et non sur ses propriétés. Le mécanisme outillé tient aux frameworks qui demandent une persona avant un contrat d’interface, le triptyque role, goal, backstory de CrewAI en étant la forme la plus explicite. Le mécanisme protocolaire, enfin, tient à A2A : quand l’interopérabilité se négocie d’agent à agent, envelopper une fonction dans un agent devient le moyen de la rendre adressable.

Le rôle a une vertu réelle, et il faut la reconnaître avant de le critiquer. En environnement régulé, la séparation entre celui qui produit et celui qui approuve est une exigence ; un rôle qui matérialise cette frontière a une valeur architecturale. Le problème apparaît quand le rôle découpe le calcul sans correspondre à aucune frontière d’autorité, de droits ou de contexte. La persona devient alors un artefact de gouvernance déguisé en artefact de calcul : elle dit qui répond de quoi, sans rien garantir de ce qui est calculé.

Les quatre coûts cachés d’une architecture multi-agent par personas

Le premier coût est d’interprétation. Anthropic rapporte qu’un orchestrateur Claude Opus 4 associé à des sous-agents Claude Sonnet 4 dépasse de 90,2 % l’agent Opus 4 seul sur une évaluation interne de recherche, et que, sur BrowseComp, trois facteurs expliquent 95 % de la variance de performance, la consommation de jetons en expliquant à elle seule 80 %. Ces résultats montrent qu’une configuration multi-agent peut gagner en mobilisant davantage de calcul ; ils n’établissent ni causalité ni mérite propre de la décomposition en rôles.

Le deuxième coût est comptable, et la facture d’inférence ne le montre pas : contexte reconstruit par chaque agent, sorties intermédiaires générées puis relues, latence séquentielle, vérifications croisées, observabilité d’une délibération. La mesure pertinente est le coût complet par tâche correctement accomplie, reprises et validation comprises, lue à côté de la couverture fonctionnelle, du taux d’abstention et de l’exposition aux effets interdits. Une architecture qui refuse correctement paraîtra toujours plus chère qu’une architecture qui exécute à tort.

Le troisième coût tient au format d’échange. Quand des composants se transmettent leurs résultats en prose, un montant devient une phrase à relire et une incertitude devient un adverbe. Des contrats d’interface typés ne garantissent pas la vérité de ce qui circule, mais ils rendent détectables certaines violations de structure.

Le quatrième coût est structurel. Cemri et al. (2025) analysent sept frameworks multi-agents et identifient quatorze modes de défaillance répartis entre spécification, désalignement entre agents et vérification, tout en observant que les gains restent souvent minimes face aux agents uniques. Deux instances d’un même modèle partagent ses biais : leur accord ne prouve pas leur justesse. La sûreté de fonctionnement connaît ce problème sous le nom de défaillance de cause commune.

On a passé une décennie à apprendre à ne pas découper un monolithe en cent services bavards. On s’apprête à le refaire avec des services qui facturent leur bavardage au jeton.

Allouer chaque fonction à la capacité qui la satisfait

La proposition centrale inverse l’ordre habituel : caractériser la fonction avant de choisir le composant. L’allocation procède en trois temps. On décrit la fonction (entrées, sorties, variabilité, degré de spécification des règles, fiabilité des données, niveau de preuve exigé, effets externes). On identifie ensuite toutes les solutions admissibles, quelle que soit leur nature : fonction déterministe, solveur, moteur de règles, modèle spécialisé, LLM, hybride, artefact généré puis validé. On arbitre enfin entre elles en documentant le compromis retenu, son responsable et ses conditions de réexamen. Un arbitrage non documenté n’est pas une allocation ; c’est une habitude.

Cette discipline n’est pas un dogme anti-génératif. La qualification fonctionnelle (la générativité apporte-t-elle une capacité utile ?) se distingue de l’arbitrage (quelle solution admissible convient le mieux ?). Un solveur convient quand le problème est posé ; un LLM peut convenir quand il reste à poser.

La contre-indication médicamenteuse contextuelle illustre le cas le plus fréquent, celui de la contrainte partiellement contrôlable. L’interaction répertoriée et le seuil de fonction rénale sont spécifiables ; l’arbitrage bénéfice-risque chez un patient donné ne l’est pas. Si la valeur biologique est ancienne, le contrôle doit conclure « non évaluable » plutôt que transformer l’absence de donnée en autorisation implicite. Tout confier au LLM laisse la partie contrôlable à un composant probabiliste ; tout confier au moteur de règles prétend avoir spécifié le jugement. La seconde erreur est la plus fréquente chez ceux qui découvrent les vertus du déterminisme.

Deux principes complètent l’allocation. D’abord, on ne prouve pas un composant, on prouve une propriété d’un composant sous des hypothèses : certaines propriétés d’un LLM peuvent d’ailleurs être garanties par son enveloppe d’exécution (permissions, bornes de ressources, formats acceptés). Ensuite, concevoir avec un LLM n’oblige pas à exécuter avec un LLM : une règle, une requête ou un workflow générés peuvent être validés puis exécutés sans générativité, à condition de ne pas laisser l’échec de l’artefact rouvrir automatiquement la porte à une exécution générative non qualifiée. La doctrine fixe un critère, pas une frontière : celle-ci se déplace avec les prix, les données et les modèles.

Séparer un composant ne justifie pas d’en faire un agent

Six propriétés peuvent motiver un découpage : parallélisme, isolation de contexte, séparation des droits, diversité de vérification, frontières d’autorité réglementaires ou inter-organisationnelles, exploration indépendante de stratégies. Chacune justifie une séparation seulement si celle-ci la délivre effectivement à un coût acceptable, et aucune ne justifie encore un agent : une branche parallèle peut être une fonction, une frontière de droits un service classique, une vérification indépendante un test déterministe.

Deux décisions successives doivent donc être argumentées : pourquoi séparer, puis pourquoi doter le composant séparé d’une autonomie de décision. La séparation se justifie par la propriété qu’elle apporte ; l’autonomie, par la valeur qu’elle démontre face aux solutions sans autonomie. Un agent qui ne sépare rien et dont l’autonomie n’apporte rien n’est qu’un prompt supplémentaire avec une identité.

L’orchestration concentre le risque, parce que l’orchestrateur cumule souvent la proposition du plan, l’autorisation des étapes, l’allocation des ressources et le pilotage de l’exécution. Un processus connu se pilote par un workflow ou une machine à états, le LLM n’intervenant qu’aux points d’interprétation. Un orchestrateur génératif reste pertinent pour les tâches ouvertes à condition qu’il choisisse parmi des capacités autorisées sans créer de droits, que l’état de la tâche soit externalisé hors du contexte du modèle et que les conditions d’arrêt soient imposées de l’extérieur. L’autonomie d’un agent se mesure à ce qu’il peut décider ; sa sûreté, à ce qu’il ne peut pas empêcher.

Un agent ne doit pas détenir l’autorité sur ses propres effets

Cette seconde erreur existe avec ou sans persona. Le cas type est un contrôle déterministe captif : un LLM produit une demande de virement avec un montant et un champ d’approbation à vrai ; un moteur de règles vérifie le plafond et l’approbation, fonctionne exactement comme spécifié, et autorise une opération illégitime. Le montant peut venir de l’agent ; l’approbation ne le peut pas, car c’est une assertion du contrôlé acceptée comme preuve. Il faut distinguer les paramètres de l’action, que l’agent peut produire, les attributs d’autorité (identité, droits, approbations), qui exigent une attestation indépendante, les faits métier, qui peuvent exiger une vérification externe, et les politiques, que l’agent ne doit ni modifier ni négocier. On retrouve la médiation complète et la séparation des privilèges de Saltzer et Schroeder (1975), avec une limite assumée : l’indépendance réduit la manipulation, elle ne garantit pas la justesse.

L’injection de prompt est la version contemporaine du confused deputy décrit par Hardy (1988) : un appel d’envoi parfaitement typé, dans le périmètre exact des permissions, peut exfiltrer une pièce confidentielle. Autoriser un type d’action n’est pas autoriser son contenu ; pour les effets critiques, l’autorisation doit être liée à un objet précis, par exemple l’empreinte du document approuvé. Le risque propre aux LLM est le blanchiment d’instructions : une consigne issue d’une donnée sans autorité, reformulée, revient dans le système comme étape légitime d’un plan. Une sortie générative peut devenir une instruction, mais seulement par un acte d’autorisation distinct, attribuable et journalisé. L’autorité vient de l’acte qui valide, non du texte qui propose. CaMeL (Debenedetti et al., 2025) en fournit une instanciation : 77 % des tâches AgentDojo résolues avec une sécurité que les auteurs qualifient de prouvable, contre 84 % sans défense. Le chiffre vaut pour leur modèle de menace et ce benchmark ; il illustre la différence de nature entre une contrainte imposée par l’architecture et une résistance améliorée du modèle.

Trois distinctions achèvent le dispositif. Une sortie d’agent doit porter un statut explicite (proposition, information, action autorisée). Une action permise n’est pas une action financée : l’allocation des ressources relève d’un mécanisme indépendant des agents. Une autorisation n’est pas une transaction : entre l’ordre émis et l’effet confirmé, l’état peut rester indéterminé, et une reprise aveugle est exactement la manière de payer deux fois. Pour les contraintes ouvertes, la bonne question n’est pas « quel vérificateur ? » mais « sur quelle base vérifier ? » : référence externe d’abord, second jugement ensuite, abstention calibrée enfin. Le contrôle humain y trouve sa place, ciblé et informé, à condition que des humains restent exercés à juger.

Ce que la thèse ne prétend pas démontrer

L’article défend un critère de conception, pas la supériorité globale des architectures qui l’appliquent. Cette seconde question est expérimentale : à fonction, exigences et ressources comparables, que rapporte la substitution d’une capacité spécialisée à une persona LLM, et que rapporte en plus l’autonomie ? Y répondre suppose de fixer la population de tâches, l’estimand, l’horizon, le critère principal, un comparateur incluant un LLM unique doté des mêmes outils, et une définition du budget égal quand jetons, temps de calcul, coût et énergie ne sont pas interchangeables.

Les limites sont explicites. La caractérisation d’une fonction évolue, et l’allocation avec elle. Séparer facilite certaines preuves mais multiplie les interfaces à qualifier. L’attestation et la liaison à l’intention ont un coût d’ingénierie et d’usage qui peut excéder leur bénéfice. Le traitement des contraintes ouvertes reste moins établi que les contrôles mécaniques. Les mécanismes explicatifs de l’agentification par persona restent des hypothèses.

Trois questions pour auditer une architecture agentique

Le critère s’applique à toute architecture existante. Pour chaque composant, il faut pouvoir dire quelle capacité il apporte et sur quel domaine d’emploi elle a été évaluée. Pour chaque boucle de décision autonome, il faut pouvoir nommer la valeur démontrée qui justifie cette autonomie. Pour chaque effet externe, il faut pouvoir établir quelle part des règles, des preuves, des ressources et des mécanismes d’autorisation échappe au composant qui le propose.

Une architecture incapable de répondre n’a pas seulement trop d’agents. Elle n’a pas établi ce qu’elle calcule, pourquoi elle délègue et ce qu’elle autorise. Cette exigence survivra à la baisse du prix de l’inférence, parce qu’elle ne porte pas sur ce que les modèles savent faire, mais sur ce qu’on les laisse décider.

Questions fréquentes

Qu’est-ce que l’agentification par persona ? C’est la pratique qui consiste à attribuer à chaque fonction nommée (finance, conformité, épidémiologie) une instance de LLM, un rôle rédigé en prompt et une interface conversationnelle, avant d’avoir établi si cette fonction exige un traitement génératif.

L’article s’oppose-t-il aux systèmes multi-agents ? Non. Plusieurs agents spécialisés se justifient lorsqu’ils apportent des capacités, des droits ou des contextes distincts. L’article exige que cette justification soit explicite et que les coûts de coordination et les effets soient mesurés.

Pourquoi deux instances du même LLM ne constituent-elles pas une vérification indépendante ? Parce qu’elles partagent le même modèle fondation, donc ses biais et ses vulnérabilités. Leur accord relève de la redondance homogène, qui protège mal contre une défaillance de cause commune.

Un contrôle déterministe suffit-il à sécuriser les actions d’un agent ? Non. Un contrôle déterministe est captif s’il vérifie des attributs d’autorité (approbation, identité, droits) fournis par le composant contrôlé. Ces attributs doivent être attestés par des sources indépendantes, et les autorisations critiques liées à un objet précis.

Dans le corpus Twingital Institute

Cet article prolonge L’agent n’est pas l’architecture, qui posait l’agent comme choix d’implémentation plutôt que comme primitive, et La gouvernance agentique ne viendra pas des modèles, qui plaidait pour une gouvernance exogène. La question de l’autorité déléguée rejoint Déléguer n’est pas se décharger ; le statut explicite des sorties et des assertions rejoint Replay n’est plus Replay ; l’issue « non évaluable » et l’abstention prolongent la taxonomie des refus agentiques. Le repositionnement du LLM dans une architecture composite est développé dans Au-delà du paradigme LLM-centré ; l’externalisation de l’état et la préférence pour les compensations sur les reprises aveugles, dans L’architecture événementielle comme complément essentiel de l’IA agentique ; l’angle mort cybersécurité des frameworks agentiques, dans L’IA agentique : une histoire sans fin ; et la condition d’humains exercés à juger dans Le contrôle humain n’est pas extérieur au système. Le terrain de l’exemple d’ouverture, les thérapies CAR-T sous contrainte temporelle, est traité dans Quand le délai devient une propriété du traitement.

Lire le document