Control Plane IA

Control Plane IA : la frontière avant l’exécution

Le Control Plane IA gouverne la frontière de décision et d’autorisation entre une proposition IA et une action opérationnelle.

Résultat concret : aucune action externe ne se déclenche sans permis valide et Human GO explicite.

Pourquoi c’est important

La décision d’agir doit être un point de contrôle, pas un effet de bord

Le control plane n’exécute pas à la place de l’humain et n’observe pas seulement après coup : il décide ce qui est autorisé, quand, et sous quelle preuve.

  • L’exécution doit rester bornée par un permis explicite.
  • Un permis doit être scopé, à usage unique et expirant.
  • Le système doit rester fail-closed en cas de doute.

Sans contrôle

Ce qui peut mal tourner

  • des actions exécutées trop tôt ;
  • une autorité insuffisamment bornée ;
  • des transitions non traçables ;
  • une exécution hors de la frontière autorisée ;
  • un permis réutilisé ;
  • une revue contournée.

L’approche BOSAI

Un point de contrôle explicite du cycle

BOSAI place un point de contrôle entre la proposition et l’action. La machine à états refuse les transitions invalides et exige un permis pour exécuter.

  1. Événement

    Un signal opérationnel entre dans le système.

  2. Diagnostic

    Une analyse bornée qualifie la situation.

  3. Proposition exacte

    L’action précise est proposée, pas exécutée.

  4. Dry-run

    La proposition est simulée sans effet réel.

  5. Revue humaine

    Un humain examine la proposition exacte.

  6. Human GO

    Un permis borné et expirant est délivré.

  7. Exécution contrôlée

    L’action reste dans la limite autorisée.

  8. Readback vérifié

    Le résultat réel est relu et confirmé.

  9. Preuve d’audit

    Un dossier attribuable est produit.

Autorité & frontières

Ce que le control plane autorise

L’IA peut proposer

  • une proposition exacte
  • un dry-run
  • un diagnostic borné

L’humain autorise

  • le Human GO
  • la portée du permis
  • la clôture après readback

Ce qui échoue fermé

  • permis absent
  • permis périmé
  • transition invalide

Hors périmètre BOSAI

  • agir de façon autonome sans permis
  • remplacer toute l’orchestration ou l’observabilité

Cas d’usage

Là où la frontière change le résultat

Incident opérationnel

L’exécution reste dans un permis scopé et expirant, avec readback vérifié.

Action à effet externe

Le clic reste bloqué tant qu’il n’y a pas de permis + Human GO.

Preuve & maturité

Statut honnête

Chaîne incident → commande → permis

Run contrôlé prouvé

Un run réel mono-incident a été mené de bout en bout (limitation de portée d’audit).

Runtime répétable multi-incidents

Roadmap

L’exécution répétable à l’échelle n’est pas revendiquée.

Cette page explique la doctrine ; elle ne constitue pas une preuve de capacité runtime.