Code LEI et paiements par agents IA

Les agents IA effectuent désormais des paiements sur les réseaux Visa, Mastercard et Stripe sans qu'une personne ne confirme chaque étape. Le document de discussion de GLEIF d'août 2026 propose un Agent Mandate Credential fondé sur des données LEI vérifiables, afin de prouver qui a autorisé un agent, ce qu'il peut faire, et pour combien de temps. Le cadre reste une proposition, mais une chose est claire : un enregistrement LEI exact est le fondement dont tout futur modèle d'autorisation d'agent aura besoin.

Par Kristian Hein – LEI System   |   Publié September 3, 2026

Pourquoi les agents IA ont besoin d'une nouvelle forme de confiance

Aujourd'hui, lorsque vous achetez quelque chose en ligne, une personne clique sur « acheter ». Le système de paiement suppose que la personne derrière les données de la carte a réellement autorisé l'achat. Cette hypothèse commence à vaciller. L'Intelligent Commerce de Visa, l'Agent Pay de Mastercard, l'Agent Payments Protocol (AP2) de Google et le partenariat de Stripe avec ChatGPT existent déjà. Chacun permet à un agent IA de finaliser un achat sans qu'une personne ne confirme chaque étape.

Dès qu'un agent prend la décision à la place d'une personne, la trace habituelle disparaît. Trois questions restent sans réponse.

Question

Ce que cela signifie

Qui a mandaté l'agent

L'agent représente-t-il vraiment l'entreprise qu'il prétend représenter, ou a-t-il été usurpé

Ce qu'il est autorisé à faire

L'agent peut-il dépenser 50 euros ou 50 000, acheter des fournitures de bureau ou commander un nouveau serveur

Combien de temps dure cette permission

L'autorisation est-elle valable pour un seul achat, ou reste-t-elle active indéfiniment, un risque de sécurité si l'agent est compromis

Sans réponse à ces questions, un réseau de paiement constate simplement qu'un paiement est arrivé. Il n'a aucun moyen de confirmer que l'agent était réellement autorisé à l'envoyer.

Ce qui existe déjà et ce qui reste une proposition

GLEIF (Global Legal Entity Identifier Foundation) a publié un document de discussion (PDF) le 13 août 2026. Son titre est « Agentic AI in Payments: Establishing Interoperable Trust and Control ». Un détail compte ici : il s'agit d'un document de discussion, pas d'une norme finalisée. GLEIF liste elle-même plusieurs questions ouvertes, notamment qui devrait délivrer le mandat d'un agent, et qui devrait gérer des limites comme les plafonds de dépenses une fois celles-ci en vigueur.

L'idée centrale du document est l'Agent Mandate Credential (AMC). Il s'agit d'une preuve cryptographique qui relie un agent aux données LEI vérifiables (vLEI) de son organisation. Elle définit également le périmètre et la durée d'autorité de l'agent. GLEIF précise clairement que l'objectif n'est pas de créer un tout nouveau système d'identité pour les agents. Le plan réutilise l'identité organisationnelle que les entreprises possèdent déjà.

Le document cite quatre protocoles de paiement avec lesquels ce modèle de confiance est censé fonctionner. Il s'agit de Visa Intelligent Commerce, Mastercard Agent Pay, AP2 de Google, et l'intégration Stripe et ChatGPT Instant Checkout.

Pourquoi un simple code LEI reste le fondement essentiel

Le modèle AMC dépend entièrement des données LEI sous-jacentes de l'organisation. L'enregistrement LEI d'une entreprise peut expirer, comporter une adresse obsolète, ou perdre son statut actif. Dans ce cas, toute couche d'autorisation construite dessus repose sur une base fragile. En tant qu'agent d'enregistrement (RA), nous constatons ce schéma quotidiennement. Des entreprises oublient de renouveler un code LEI à temps, ou laissent leur enregistrement inchangé après un changement de propriétaire. Aujourd'hui, il s'agit surtout d'une question de conformité. Les modèles d'autorisation d'agents s'appuieront bientôt sur les mêmes données LEI. Dès que ce sera le cas, maintenir cet enregistrement exact fera partie intégrante de la chaîne de confiance. Ce ne sera plus une simple case que les régulateurs demandent aux entreprises de cocher.

La délivrance d'un identifiant vLEI dépend d'une infrastructure exigée par GLEIF, appelée Key Event Receipt Infrastructure (KERI). KERI confère à chaque autorisation et rotation de clé un historique infalsifiable et traçable. Construire et exploiter une infrastructure KERI est coûteux et techniquement exigeant. C'est aussi précisément ce qui fait fonctionner le modèle de confiance vLEI. Pour nous, cela signifie rejoindre cette voie une fois que l'écosystème vLEI et la demande qui l'accompagne auront mûri, pas avant. Pour l'instant, notre contribution reste simple : maintenir votre enregistrement LEI existant exact et actif. Cet enregistrement est le fondement sur lequel tout le reste, vLEI compris, sera construit plus tard.

Si les données LEI ou le statut d'enregistrement de votre entreprise nécessitent une vérification, occupez-vous-en dès maintenant. Cela vaut la peine de le faire avant que des cadres comme celui-ci ne se généralisent. La même logique s'appliquait déjà à l'Agent Name Service pour les agents IA, une norme connexe que nous avons déjà présentée.

Ce que cela signifie pour votre entreprise dès maintenant

Rien de tout cela n'est encore obligatoire. Aucun régulateur ni réseau de paiement n'a transformé le modèle AMC en exigence. GLEIF indique elle-même que l'architecture reste ouverte. Un code LEI qui reste exact et à jour est une assurance bon marché face à cet avenir. Cela vaut que ce modèle précis s'impose ou non au final.

Si votre entreprise n'a pas encore de code LEI, nous pouvons vous aider à en enregistrer un. Si vous en avez déjà un, nous pouvons le vérifier et le renouveler avant son expiration.

Questions fréquentes

Mon entreprise a-t-elle besoin d'un code LEI pour les agents IA dès maintenant ? Non. Ce n'est pas encore obligatoire. Un code LEI standard est simplement le fondement dont les futurs modèles d'autorisation d'agents dépendront probablement.

LEI System proposera-t-elle la délivrance de vLEI ? Nous prévoyons de rejoindre cette voie une fois que l'écosystème vLEI et la demande qui l'accompagne auront mûri. L'infrastructure KERI requise est coûteuse et techniquement exigeante. Nous suivons son évolution plutôt que de délivrer nous-mêmes des identifiants vLEI aujourd'hui.

L'Agent Mandate Credential est-il déjà utilisé ? Non. Il s'agit d'une proposition issue d'un document de discussion de GLEIF publié en août 2026, pas d'une norme finalisée ni d'une exigence.