Operations

Le connecteur s'est écrit tout seul. Il faut toujours quelqu'un pour le signer.

Un avertissement sponsorisé par un éditeur, selon lequel l'adoption de l'IA dépasse la gouvernance, sonne comme un aveu : dans l'intégration des commandes, des stocks et des retours, écrire le connecteur n'a jamais été la partie coûteuse. Être la personne qui le certifie l'est encore.

A nautilus in a clerk's eyeshade holds a pen above the blank signature line of a change request headed 'ORDER SYNC', while a brass machine behind it pours an unbroken ribbon of printed code across the floor.

Neritus Vale

Les éditeurs d’intégration du retail ont cessé de vendre la vitesse. Celigo a profité d’un article sponsorisé dans Modern Retail le 18 août pour avertir que « l’adoption de l’IA va plus vite que la gouvernance », et qu’il est désormais « plus facile que jamais de coller un prompt, générer du code et le déployer, pour découvrir trois semaines plus tard », en pleine bousculade de la haute saison, « que la synchronisation des commandes était fausse depuis le début ». Quand l’entreprise qui vend des connecteurs affirme elle-même que les écrire est la partie facile, la contrainte dans l’intégration des commandes, des stocks et des retours s’est déplacée de la production à la responsabilité.

On peut accorder sans réserve l’argument sur la génération, et la thèse tient quand même. Le rapport DORA 2025 de Google a constaté que 90 % des professionnels de la tech utilisent l’IA au travail, et qu’une adoption plus forte est associée à une hausse du débit de livraison logicielle. Il a aussi constaté qu’une adoption plus forte est associée à une hausse de l’instabilité des livraisons, ce qui revient à lire le même résultat par l’autre bout. Chaque semaine, davantage de changements arrivent dans des systèmes dont la capacité à les absorber ne s’est pas améliorée. Le travail n’a pas disparu ; il s’est déplacé vers celui qui doit certifier que le changement est sûr.

L’intégration est le pire endroit du retail pour se tromper en silence. Une page de paiement cassée échoue de façon visible et se corrige ; un mauvais mapping de champ réussit encore et encore, inscrivant son erreur dans les positions de stock, les promesses de livraison et les registres de remboursement bien avant que quiconque n’en lise le symptôme. Trois conditions doivent être réunies pour qu’un connecteur soit sûr, et aucune n’est du code : le changement doit être contrôlé, les deux côtés doivent se réconcilier, et l’accréditation doit être cantonnée à son périmètre. Chaque mode de défaillance précède l’IA, ce qui rend le dossier lisible. Sainsbury’s a perdu « la grande majorité » des commandes en ligne d’un samedi de mars 2024 à cause d’« une erreur liée à une mise à jour logicielle de nuit », selon The Grocer.

La migration ERP d’Asda montre à quoi ressemble un échec de réconciliation quand rien ne plante. Un rapport d’incident majeur interne consulté par The Register en octobre 2024 relevait un écart de 21 millions de livres entre le système d’entrepôt Manhattan de l’enseigne et ses rapports de clôture de stock SAP sur deux mois. Les deux systèmes fonctionnaient, tous deux renvoyaient des réponses, et le désaccord constituait le défaut. Le seul écart de juillet s’élevait à 11 millions d’articles et était encore en cours de correction au moment de la rédaction du rapport. Le risque qu’il pointait n’était pas une interruption de service mais « le retard de publication d’informations financières validées » et une « prise de décision commerciale dysfonctionnelle ». Asda a affirmé que l’écart était mineur, rapidement corrigé, et sans « aucun impact financier ou opérationnel ».

L’autorisation que porte un connecteur est un objet plus vaste que le connecteur lui-même. Jusqu’en août 2025, des attaquants suivis par Google sous le nom UNC6395 ont utilisé des jetons OAuth dérobés à l’intégration de chat Salesloft Drift pour interroger des instances Salesforce d’entreprises et récupérer des identifiants dans les tickets d’assistance. L’avis de Google précise que la campagne « ne provient pas d’une vulnérabilité au sein de la plateforme Salesforce elle-même », et Google a indiqué à The Hacker News que plus de 700 organisations avaient potentiellement été touchées. L’intégration s’est comportée exactement comme prévu. Ce qu’elle transportait, c’était une habilitation, et une habilitation, c’est précisément ce qu’une connexion existe pour délivrer. Un connecteur généré hérite du périmètre que la personne à l’origine du prompt a accepté, et le prompt ne demande jamais pourquoi le service des retours a besoin d’un accès en écriture aux fiches clients.

Un connecteur qui s’est écrit tout seul n’a personne à désigner quand l’auditeur demande qui a approuvé le changement.

Les retours sont l’endroit où une erreur de mapping cesse d’être une affaire d’ingénierie pour devenir une affaire de trésorerie. La NRF et Happy Returns chiffrent les retours 2025 aux États-Unis à 849,9 milliards de dollars, les achats en ligne revenant à un taux supérieur à la moyenne — le taux qui gouverne quiconque vend des vêtements sur internet. Chacun de ces mouvements traverse la fiche de commande, la position de stock et le registre de paiement. Un connecteur de retours qui crédite deux fois, ou qui remet en stock une unité jamais reçue, ne génère aucune erreur, parce qu’aux yeux de chaque système, l’instruction paraissait valide. La même enquête a estimé qu’environ un retour sur onze est frauduleux, ce qui fait de la réconciliation un contrôle antifraude autant qu’un exercice comptable.

L’objection la plus solide est que la vérification sera la prochaine chose à devenir bon marché. Si un modèle peut écrire le connecteur, il peut écrire les tests, la tâche de réconciliation et le rapport d’exceptions, auquel cas le goulot d’étranglement n’est que transitoire et la contrainte revient au code. Pour que cela tienne, vérifier et se porter garant du résultat devraient relever du même type de travail. Ce n’est pas le cas. Le rapport d’incident d’Asda a nommé l’enjeu réel : la publication d’informations financières validées, où la validation est une attestation faite par une personne nommément désignée en vertu de la loi, pas un calcul. Automatiser le contrôle ne produit personne de responsable quand le contrôle s’est trompé, et aucun éditeur n’a proposé d’endosser ce rôle.

Le dossier des mesures est plus mince que ce que chaque camp de cet argument veut bien admettre. L’essai randomisé de juillet 2025 de METR a montré que des développeurs open-source expérimentés étaient 19 % plus lents avec des outils d’IA, alors qu’ils croyaient avoir gagné 20 % de vitesse — un résultat que le suivi 2026 de METR lui-même n’a pas pu confirmer proprement, du fait d’effets de sélection dans son nouvel échantillon. Sa poursuite de février 2026 a élargi l’échantillon, a quand même renvoyé des estimations ponctuelles négatives, et portait l’avertissement de METR lui-même selon lequel des effets de sélection tirent ces chiffres vers le bas. Le groupe qui travaille le plus dur à mesurer la moitié facile de cette question ne parvient pas à lire le signal proprement, et personne ne fait tourner l’équivalent de cet essai pour savoir si les intégrations générées se réconcilient effectivement.

Le choix qui se présente aux opérateurs du retail porte sur la fonction à doter en effectifs. Une entreprise qui laisse la vitesse de génération justifier une équipe d’intégration plus réduite a décidé que les connecteurs sont le coût et la revue la charge superflue, alors que ses propres rapports d’incident disent l’inverse. Si le rythme du changement continue de grimper et que le nombre de personnes qualifiées pour l’approuver reste plat, l’écart ne se présentera pas sous la forme d’une panne. Il se présentera sous la forme d’un fichier de stock que personne ne peut certifier, d’une campagne de remboursements que personne ne peut expliquer, et d’un constat d’audit que personne n’a vu venir. Les avis d’expédition, les avoirs et les habilitations d’accès ne sont pas des artefacts d’ingénierie ; ce sont des promesses, et chacune porte le nom de quelqu’un. Le connecteur n’a jamais été la partie coûteuse, et la signature n’est pas devenue moins chère.