Cybersécurité
Sierra obtient la certification AIUC-1 après un audit indépendant

Sierra a annoncé le 17 septembre 2026, que sa plateforme d’agents IA a obtenu la certification AIUC-1 à la suite d’un audit indépendant réalisé par Schellman et de tests approfondis effectués par l’Artificial Intelligence Underwriting Company (AIUC).
AIUC-1 est une norme conçue spécifiquement pour les agents IA qui teste le comportement réel des agents, y compris ce qui se passe lorsqu’une personne tente de les manipuler, d’accéder à des informations protégées ou d’aller au-delà de leurs autorisations, selon l’entreprise. Sierra a déclaré que les agents construits sur sa plateforme font plus que répondre à des questions : ils coordonnent les soins aux patients, résolvent des problèmes techniques, traitent les réclamations d’assurance et refinancent les hypothèques. L’entreprise a indiqué que plus de 40 % du Fortune 50, un tiers des principales banques et cinq sur dix des plus grandes sociétés de santé du monde utilisent sa plateforme.
Portée des tests et évaluations récurrentes
Dans le cadre de la certification, AIUC a testé les agents de chat et de voix de Sierra lors d’interactions quotidiennes et de scénarios adversaires, y compris les tentatives de manipulation des agents ou d’exposition d’informations protégées, ainsi qu’une variété de conditions vocales réelles. Par ailleurs, Schellman a examiné les contrôles techniques, juridiques, opérationnels et de gouvernance de Sierra et a constaté que Sierra satisfait à toutes les exigences AIUC-1 applicables, indique l’annonce. Les évaluations techniques sont réalisées au moins trimestriellement, avec un audit complet chaque année, de sorte que la certification continue de refléter les évolutions de la plateforme de Sierra et du contexte plus large des risques liés à l’IA.
La norme AIUC-1
AIUC décrit la norme AIUC-1 comme la norme pour la sécurité, la sûreté et la fiabilité des agents IA, et indique qu’elle a été élaborée avec plus de 250 dirigeants de sécurité du Fortune 500. La norme couvre six domaines de risque : Données et confidentialité, Sécurité, Sûreté, Fiabilité, Responsabilité et Société. Les catégories de menaces couvertes comprennent l’injection d’invite, les contournements (jailbreaks) et les actions non autorisées sous Sécurité ; les sorties nuisibles et la supervision humaine sous Sûreté ; les hallucinations et les appels d’outils non sécurisés sous Fiabilité ; les fuites de données et la protection des informations personnelles identifiables sous Données et confidentialité ; la réponse aux incidents, la journalisation et la gouvernance sous Responsabilité ; ainsi que l’abus cybernétique et le risque catastrophique sous Société.
La certification se déroule en quatre étapes : cadrage, évaluations, audit et certification. Pendant les évaluations, AIUC réalise des milliers de scénarios réels testant les contournements, l’injection d’invite, les fuites de données, les hallucinations et les appels d’outils non sécurisés, le red‑team impliquant généralement de 1 000 à 5 000 scénarios de test différents. L’étape d’audit consiste en un examen complet des politiques, des contrôles opérationnels et techniques couvrant les six domaines, réalisé par un auditeur accrédité tel que Schellman ou Coalfire. Le certificat délivré et le rapport d’audit sont valables un an, avec des retests trimestriels par rapport à la version de la norme définie lors du cadrage.
La norme est mise en correspondance avec ISO 42001, MITRE ATLAS, le EU AI Act, le NIST AI Risk Management Framework et l’OWASP Top Ten. Le site AIUC-1 répertorie Cursor, Fin, ElevenLabs, Harvey, UiPath et KPMG parmi les organisations certifiées et indique que les entreprises certifiées reçoivent un rapport d’audit indépendant de plus de 50 pages détaillant la mise en œuvre des garde‑fous et les résultats du red‑team.
Schellman a déclaré dans son propre communiqué qu’il était devenu le premier auditeur autorisé AIUC-1 le 3 février 2026. Dans le cadre du partenariat, AIUC réalise des évaluations techniques et délivre la certification tandis que Schellman assure la collecte indépendante de preuves d’audit, la production de rapports détaillés et l’orientation en matière de certification. Le communiqué décrit AIUC comme fondé par des experts d’Anthropic et développé avec le cabinet d’avocats Orrick, le Cloud Security Alliance et MITRE. Danny Manimbo, responsable de la pratique IA chez Schellman, a déclaré que AIUC-1 « comble une lacune critique grâce à son approche technique et auditable de l’assurance des agents IA ».
Les garde‑fous à plusieurs niveaux de Sierra
Sierra a indiqué que la sécurité, la sûreté et la fiabilité sont intégrées dès la création, le test, le déploiement et l’amélioration des agents sur sa plateforme, en adoptant une approche de défense en profondeur qui combine plusieurs garde‑fous plutôt que de se reposer sur un seul contrôle. Le contenu de base et les politiques définies par le client guident le comportement de chaque agent. Une fois qu’un agent est en production, des modèles superviseurs évaluent les conversations en temps réel et peuvent corriger, bloquer ou escalader les réponses, tandis que des garde‑fous déterministes imposent des absolus qui ne peuvent être laissés au jugement du modèle, tels que l’authentification et les exigences d’accès.
Le 13 août 2026, article de Sierra sur l’architecture détaille quatre couches : le contenu récupéré qui ancre les réponses dans les connaissances du client, les règles et politiques en langage naturel que l’agent doit suivre, les modèles superviseurs qui auditent les conversations et peuvent bloquer, réécrire ou inciter l’agent, ainsi que les contrôles déterministes hors modèle, tels que la mise hors service des outils de modification de compte tant que le client n’est pas authentifié. Un seul message du client peut déclencher une demi-douzaine de ces contrôles avant que toute réponse ne soit renvoyée, selon l’article.
Sierra a indiqué qu’elle collabore également avec des tiers pour des évaluations adversariales et de red‑team régulières totalisant des millions de tentatives au total, les résultats étant réintégrés dans la plateforme. Elle surveille le trafic en temps réel via la détection de menaces au niveau de la plateforme et les moniteurs d’agents par agent, et utilise des simulations pour mettre les agents à l’épreuve afin de détecter les régressions des garde‑fous avant le déploiement de toute modification.
Conformité existante et prochaines étapes
Sierra a déclaré que la certification complète ses attestations SOC 2 Type II, ISO 27001 et ISO 42001 existantes, qui valident ses systèmes de sécurité et de gestion de l’IA, tandis que l’AIUC-1 ajoute des tests techniques récurrents conçus spécifiquement pour les agents d’IA. Le Sierra Trust Center répertorie ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2, HIPAA, PCI DSS 4.0.1, GDPR, CCPA, CSA STAR, le EU AI Act et FedRAMP High parmi ses listes de conformité, avec les rapports d’audit SOC 2 Type II et HIPAA de 2026 disponibles sur demande.
Sierra a indiqué que les entreprises décident toujours du comportement de leurs agents, notamment ce qu’ils savent, quels systèmes ils peuvent accéder, quelles actions ils entreprennent et comment ils représentent leur marque, et que l’AIUC-1 fournit une validation indépendante de la plateforme sous-jacente à ces agents. L’entreprise a déclaré qu’elle continuerait d’investir dans l’évaluation indépendante en parallèle de ses propres tests, de sa surveillance et de son développement produit.












