ASB Bank, Bank of America, Capital One, Commonwealth Bank of Australia, ING et NatWest ont publié le 22 septembre un document commun intitulé Building Trust in Agentic Commerce. Les six établissements partent d'une hypothèse qui n'a déjà plus grand-chose de théorique : les assistants IA ne vont pas seulement recommander des produits. Certains pourront agir pour le client et participer directement au paiement.

Leur définition du commerce agentique couvre justement l'utilisation d'agents IA pour aider à effectuer ou faciliter des paiements entre un consommateur et un commerçant. L'autonomie peut rester faible, avec une simple recherche avant que l'humain termine lui-même l'achat, ou devenir beaucoup plus large lorsqu'une instruction initiale suffit à laisser le logiciel choisir puis acheter.

Le problème commence lorsque l'agent peut dépenser

Les banques ne présentent pas l'IA comme automatiquement dangereuse. Leur inquiétude porte sur ce qui se passe lorsque plusieurs responsabilités habituellement séparées sont confiées au même logiciel. L'agent peut connaître les préférences de son utilisateur, comparer des produits, sélectionner un marchand, accéder à un moyen de paiement et déclencher la transaction.

À ce stade, une erreur n'est plus seulement une mauvaise recommandation. Le rapport évoque le risque d'un agent qui achète le mauvais produit, dépense plus que prévu ou entraîne son utilisateur vers une fraude. Il pointe également des pratiques jugées fragiles, par exemple lorsqu'un système demande directement les coordonnées d'une carte puis les saisit sur un site, ou lorsqu'il privilégie un moyen de paiement offrant moins de protections.

Un attaquant peut aussi chercher à compromettre ou imiter un agent, un marchand ou une partie du parcours. Le problème devient vite assez désagréable : l'acheteur pense avoir donné une consigne précise, le marchand voit arriver une transaction techniquement valide, et l'intermédiaire de paiement ne possède pas forcément tout le contexte permettant de savoir ce que la machine avait réellement été autorisée à faire.

Les banques veulent pouvoir reconstruire l'histoire de l'achat

C'est probablement la proposition la plus intéressante du document. Les participants devraient conserver suffisamment d'informations pour reconstituer le chemin entre l'instruction donnée par le client et le résultat final : identité de l'agent, autorisation, intention, authentification, décisions prises pendant le parcours et résultat de la transaction.

Autrement dit, « paiement autorisé » ne devrait pas être la seule information disponible lorsqu'un agent autonome est au milieu de la chaîne. Si le logiciel reçoit l'ordre d'acheter une télévision sous 800 euros et revient avec un modèle à 1 100 euros, il faut pouvoir déterminer où la consigne a été dépassée. Même problème si l'agent sélectionne un vendeur douteux ou change de moyen de paiement.

Cette traçabilité pourrait également servir aux contestations et aux tentatives de récupération des fonds après une fraude. Les banques demandent que les différents acteurs susceptibles d'assumer une responsabilité puissent intervenir dans la procédure de litige et, lorsque nécessaire, exiger une authentification.

Cinq principes, mais pas encore de véritable standard

Le texte s'organise autour de cinq thèmes : transparence, sécurité, confidentialité et données, choix, puis interopérabilité. La transparence doit notamment permettre de savoir qu'un agent participe à la transaction, pour qui il agit et, dans certains cas, pourquoi il privilégie un produit ou un moyen de paiement.

Ce dernier point devient particulièrement sensible dès que des intérêts commerciaux apparaissent. Un agent peut théoriquement recommander l'option la plus pertinente pour son utilisateur, celle qui verse la meilleure commission à son opérateur, ou celle qui réduit ses propres coûts. Les banques estiment donc que les mécanismes de classement et les éventuels contenus sponsorisés doivent être suffisamment compréhensibles.

La confidentialité complique encore le tableau. Pour prouver ce qu'un agent a fait, il faut enregistrer des informations. Mais plus le journal est détaillé, plus il peut contenir de données révélatrices : requête initiale, préférences, historique de décisions, montant maximal autorisé, achats effectués. Un système de contrôle mal conçu peut donc fabriquer lui-même une jolie nouvelle base de données sensible.

Les six établissements demandent que les accès soient limités aux informations nécessaires à chaque acteur et que les usages supplémentaires des données reposent sur un consentement approprié.

Le commerce agentique va plus vite que son mode d'emploi

Les banques ne sont pas seules à préparer ce terrain. OpenAI, Anthropic, Google, Meta, les réseaux de cartes et les spécialistes du paiement développent ou expérimentent déjà différentes briques permettant aux agents de rechercher, sélectionner ou acheter des biens. Reuters relevait également que chez le britannique John Lewis, la part des recherches provenant d'agents IA était passée de 0,3 % à 2,5 % en un an.

Recherche de produit ne veut évidemment pas dire paiement autonome. C'est justement la frontière que le document tente de traiter avant que l'usage devienne banal.

Les principes publiés cette semaine restent volontaires et non contraignants. Ils n'imposent pas de protocole technique unique et ne fixent pas de calendrier. Le consortium prévoit une étape supplémentaire consacrée à la traduction de ces idées en mécanismes, standards et politiques plus pratiques, avec l'ambition d'y associer d'autres acteurs du paiement et du commerce.

Pour le moment, les banques ont surtout posé une question utile : lorsqu'une IA arrive à la caisse avec votre argent, le système doit être capable de prouver qui lui a donné les clés, jusqu'où elle pouvait aller et ce qu'elle a réellement fait avec.