Aller au contenu
NextOfGen

FIDO veut établir la confiance des agents IA dans les paiements

La FIDO Alliance explore des standards pour authentifier les agents d’intelligence artificielle autorisés à effectuer des paiements. Son directeur général estime toutefois que les obstacles liés à la fraude, aux rétrofacturations et à la responsabilité freineront un déploiement massif.

Silhouette humaine reliée à un agent logiciel devant un symbole de paiement sécurisé

La FIDO Alliance travaille sur les conditions de confiance nécessaires au développement du commerce dit « agentique », dans lequel un logiciel d’intelligence artificielle pourrait effectuer une recherche, sélectionner un produit ou initier un paiement au nom d’une personne. L’organisation et plusieurs acteurs des paiements étudient notamment des mécanismes capables de vérifier l’identité de l’utilisateur derrière l’agent.

Le sujet se situe à l’intersection de l’authentification, de la lutte contre la fraude et des paiements numériques. Il ne s’agit pas encore de l’annonce d’un produit commercial ou d’un standard finalisé. Dans un entretien accordé à Payments Dive, Andrew Shikiar, directeur général de la FIDO Alliance, décrit plutôt des travaux en cours et les difficultés qui doivent être résolues avant une adoption à grande échelle.

Relier l’agent à une personne vérifiée

La FIDO Alliance rassemble des entreprises technologiques, des réseaux de paiement, des banques et d’autres acteurs afin de développer des standards d’authentification. Parmi ses membres figurent notamment Visa, PayPal, Apple, Meta, JPMorgan et Wells Fargo, selon la source. Son objectif général est de renforcer la capacité des services numériques à vérifier qu’un utilisateur est bien celui qu’il prétend être.

Selon Andrew Shikiar, les progrès de l’intelligence artificielle accentuent les risques déjà présents : vol d’identifiants, identités frauduleuses, création de comptes malveillants et trucages vidéo. Dans ce contexte, l’enjeu ne consiste pas seulement à authentifier l’agent logiciel. Il faut également pouvoir établir un lien fiable entre cet agent et l’être humain qui l’a autorisé.

Le dirigeant présente les données de paiement et les signaux associés à une connexion ou à une transaction comme des éléments permettant à un prestataire d’évaluer son niveau de confiance. Ces informations ne constituent pas, à elles seules, une preuve suffisante d’identité, mais elles peuvent contribuer à la décision d’autoriser ou non une opération.

Des travaux sur une authentification des agents

La FIDO Alliance a mis en place plusieurs groupes de travail consacrés à ce problème. L’un des axes évoqués porte sur l’authentification agentique : un agent autorisé par une personne devrait pouvoir se connecter à un service au moyen d’un mécanisme résistant à l’hameçonnage et dépourvu de mot de passe.

Andrew Shikiar cite un fonctionnement proche de celui des clés d’accès, sans affirmer qu’il s’agira nécessairement d’une passkey au sens strict. L’objectif décrit est de donner aux agents un moyen de connexion plus difficile à détourner, tout en conservant une relation vérifiable avec l’utilisateur humain. Ces travaux sont encore en développement et aucun calendrier de déploiement généralisé n’est indiqué dans l’entretien.

Cette approche ne couvre toutefois qu’une partie du problème. Les commerçants et les prestataires de services devront aussi examiner l’historique d’un agent : origine, services utilisés, transactions précédentes et signaux comportementaux. Cette logique, parfois désignée par l’expression « know your agent », dépasse le périmètre traditionnel de la FIDO Alliance, mais pourrait compléter l’authentification technique.

Fraude, rétrofacturation et responsabilité

La question centrale reste celle de la responsabilité lorsqu’un agent agit de manière inattendue. Un commerçant devra savoir si l’opération a été autorisée par le client, si l’agent a dépassé ses instructions ou si le compte a été compromis. Les règles de rétrofacturation et de prise en charge des pertes devront également préciser les responsabilités respectives du consommateur, du fournisseur de l’agent, du commerçant et des acteurs du paiement.

Ces incertitudes expliquent la prudence exprimée par Andrew Shikiar. Il estime que le commerce agentique ne se généralisera pas rapidement tant que les infrastructures de paiement existantes n’auront pas suffisamment confiance dans ces logiciels. La source rapporte également une estimation de McKinsey évaluant le marché potentiel du commerce agentique à 3 000 milliards de dollars en 2030. Ce chiffre est une projection attribuée au cabinet, et non une mesure actuelle du marché ni une garantie de réalisation.

Pour les banques et les entreprises de paiement, l’enjeu est donc moins de permettre immédiatement à n’importe quel bot de payer que de définir des conditions d’autorisation, de traçabilité et de contestation. Pour les commerçants, accepter des agents pourrait ouvrir un nouveau canal de vente, mais aussi accroître l’exposition aux erreurs automatisées, aux abus d’identité et aux litiges.

Les conséquences concrètes

À court terme, les travaux de la FIDO Alliance devraient surtout alimenter la normalisation et les discussions entre acteurs des paiements. Les entreprises devront suivre l’évolution des mécanismes d’authentification, des signaux de confiance et des règles de responsabilité avant d’intégrer largement des agents capables d’acheter au nom de leurs clients.

Pour les utilisateurs, la question pratique sera de pouvoir définir clairement ce qu’un agent est autorisé à faire, puis de comprendre pourquoi une transaction a été acceptée. Pour les prestataires financiers, la priorité sera de conserver une preuve exploitable du consentement humain, de l’identité de l’agent et du déroulement de l’opération. Sans ces garanties, le commerce agentique restera une possibilité technologique étudiée plutôt qu’un usage de paiement déployé à grande échelle.

Source : FIDO wrestles with agentic trust