WeAreFlowAnalyser mon site
Visibilité générative

Pourquoi le GEO devient un sujet d'architecture, et ce que votre DSI doit y décider

L’équipe WeAreFlow21 septembre 20267 min de lectureScoré 94/100 par Flow
94/100
Indice de complétude
Visibilité
Attractivité
Citabilité IA
Qualité

Ce que vous devez retenir

  • Trois états successifs, pas un seul : une information doit être trouvable, puis compréhensible, puis exploitable. Le troisième ne se déduit pas des deux premiers.
  • Le 11 janvier 2026, Google a publié Universal Commerce Protocol. Son point d'entrée est un fichier servi à /.well-known/ucp, qui déclare vos services, vos capacités et vos clés publiques.
  • La liaison d'identité du protocole permet à une plateforme d'obtenir une autorisation OAuth 2.0 pour agir au nom d'un utilisateur chez vous : une décision d'architecture, pas d'éditorial.
  • L'ANSSI documente déjà les dérapages : droits d'accès démesurés accordés aux agents, secrets d'authentification partagés, fuites vers des ressources non maîtrisées, perte de maîtrise des actions.
  • La mesure arrive avant que vous ne soyez prêt : NIQ et Similarweb annoncent une première version au quatrième trimestre 2026, encore en construction à ce jour.
T4 2026
première version annoncée de la mesure du commerce agentique, encore en construction (NIQ et Similarweb, 2 septembre 2026)
/.well-known/ucp
le fichier par lequel un agent découvre vos services, vos capacités et vos clés publiques
OAuth 2.0
l'autorisation par laquelle une plateforme agit au nom d'un utilisateur chez vous
150+
organisations soutenant la pile agentique ouverte de l'Agentic AI Foundation

Faire du GEO sans votre DSI dans la pièce ne sert à rien.

Si votre stratégie GEO ne concerne que le marketing, vous êtes probablement en train de résoudre le problème d'hier.

Hier, on optimisait des pages pour qu'un humain les trouve. Aujourd'hui, on optimise des contenus pour qu'une IA les comprenne. Demain, il faudra rendre l'entreprise directement exploitable par des agents.

Ce demain a une date et un format. Le 11 janvier 2026, Google a publié Universal Commerce Protocol, un standard ouvert décrivant comment un agent découvre vos services, consulte votre catalogue, constitue un panier et déclenche un paiement chez vous. Son point d'entrée est un fichier servi à l'adresse /.well-known/ucp, qui déclare vos services, vos capacités, vos gestionnaires de paiement et vos clés publiques.

Ce fichier n'est pas un objet éditorial. Personne, dans une équipe contenu, ne décide de ce qu'il contient.

Cet article examine les trois états successifs d'une information, ce qu'un agent lira réellement chez vous et sous quelle autorisation, ce qu'une page ne fournira jamais, qui tranche aujourd'hui ce qu'une machine a le droit de faire, et ce que le contenu décide encore dans cette affaire.

Trouvable, compréhensible, exploitable : la plupart des organisations sont arrêtées au deuxième état

Pour être citée par une IA, une entreprise doit rendre son information trouvable et compréhensible. Pour être utilisée par un agent, elle doit la rendre exploitable, avec des règles claires sur ce qui peut être exposé et sous quel contrôle.

Ce sont trois états distincts, et le troisième ne se déduit pas des deux premiers. Vous pouvez publier le meilleur contenu de votre marché et rester incapable de traiter la moindre demande d'agent, simplement parce que personne n'a posé la question à votre DSI.

La mesure du troisième état, elle, est déjà en construction. NIQ et Similarweb ont annoncé le 2 septembre 2026 une solution commune de mesure du commerce agentique, articulée autour de cinq domaines : intention des utilisateurs, visibilité des produits dans les recommandations d'IA, préparation des contenus produit, trafic issu des plateformes d'IA, et conversion vérifiée en achats.

Une précision compte, et l'annonce la donne elle-même : l'outil n'existe pas encore. À la question de sa disponibilité, NIQ répond qu'elle est en cours de construction, pour une première version au quatrième trimestre 2026, sur un ensemble restreint de catégories et de marchés. Aucune méthodologie ni aucun échantillon ne sont publiés à ce jour.

Ce calendrier est pourtant l'information utile. La mesure de votre exploitabilité arrivera avant que vous ne l'ayez construite, et elle vous situera face à vos concurrents sur un terrain que vous n'aurez pas préparé.

Universal Commerce Protocol : ce qu'un agent lira chez vous, et sous quelle autorisation

Le protocole publié par Google, sous licence Apache 2.0 et co-développé avec Shopify, Etsy, Wayfair, Target et Walmart, décrit la mécanique sans ambiguïté.

Un agent commence par lire votre profil à l'adresse /.well-known/ucp. Il y trouve la version du protocole que vous servez, vos services, la liste de vos capacités, vos gestionnaires de paiement et un jeu de clés publiques. Il s'annonce lui-même par un en-tête UCP-Agent qui désigne son propre profil.

Les capacités sont nommées une à une dans la documentation : recherche dans le catalogue, consultation d'un produit par son identifiant, gestion du panier avant commande, ouverture et finalisation d'une session d'achat, événements du cycle de vie d'une commande, liens partageables vers un panier pré-rempli, recherche et consultation de points de vente physiques.

L'une d'elles mérite une attention particulière. La liaison d'identité permet à une plateforme d'obtenir une autorisation OAuth 2.0 pour agir au nom d'un utilisateur chez vous, ce qui ouvre l'accès aux avantages de fidélité, aux offres personnalisées et au paiement authentifié.

Rien dans cette liste ne relève d'un système de gestion de contenu. Un fichier de découverte, un jeu de clés publiques, des portées d'autorisation, des règles métier derrière chaque capacité : ce sont des objets d'architecture, arbitrés par des gens qui ne sont pas dans la réunion GEO.

Le mouvement dépasse d'ailleurs Google. L'Agentic AI Foundation, créée sous l'égide de la Linux Foundation en décembre 2025, a reçu le Model Context Protocol cédé par Anthropic, puis le protocole Agent2Agent en août 2026, et revendique le soutien de plus de cent cinquante organisations. Les formats se consolident plutôt qu'ils ne se fragmentent, ce qui rend l'attentisme plus coûteux que le contraire.

L'assurance en exemple : cinq accès qu'aucune page ne fournira jamais

Prenons l'assurance. Une IA peut aujourd'hui trouver une page qui explique une offre santé et en restituer les grandes lignes.

Un agent chargé d'accompagner réellement un client aurait besoin de bien davantage :

La version en vigueur de l'offre

les conditions évoluent, et une information périmée engage.

Les conditions d'éligibilité

vérifiables pour le profil précis de la personne en face.

Les exclusions

faute de quoi l'agent promet une couverture qui n'existe pas.

Le tarif correspondant à sa situation

calculé, et non approché.

Le seuil de passage à un humain

à partir de quel niveau de risque il doit renoncer à répondre seul.

Une page bien structurée peut fournir l'information. Elle ne suffit plus dès qu'il faut interroger une donnée en temps réel, appliquer une règle métier ou exécuter une action. Là, l'architecture devient déterminante.

C'est pour cette raison que le GEO ne restera pas longtemps un sujet de contenu. Il devient un sujet d'architecture du système d'information : qui possède la donnée, qui la structure, qui décide de ce qu'une machine a le droit de faire avec.

Qui décide de ce qu'une machine peut faire : l'ANSSI a commencé à documenter

Cette question n'est pas rhétorique. Le règlement européen sur l'IA, lui, ne la tranche pas, et deux autorités françaises ont commencé à y répondre. Leur réponse, pour l'instant, est que personne ne tranche.

L'ANSSI a publié le 13 avril 2026 un bulletin consacré aux risques des produits d'automatisation par IA agentique sur les postes de travail. Elle y relève des droits d'accès démesurés accordés aux agents, des secrets d'authentification partagés avec eux, des fuites de données vers des ressources externes non maîtrisées, et une perte de maîtrise sur les actions effectivement réalisées. Ce sont vos droits, vos secrets et vos données.

La CNIL, dans une note conjointe avec le Conseil de l'intelligence artificielle et du numérique publiée en juillet 2026, décrit de son côté une architecture distribuée qui élargit les surfaces d'exposition et rend difficile l'identification des acteurs responsables d'un traitement ou d'un dommage. Elle souligne l'absence de règles spécifiques aux agents dans le calendrier d'application complète du règlement européen sur l'IA, prévue en 2027.

Il faut en tirer une conséquence désagréable pour vos plannings. L'exposition de vos systèmes à des agents se décide aujourd'hui, dans un cadre qui ne sera stabilisé qu'après. Ce n'est pas un argument pour attendre : c'est un argument pour que la décision soit prise par ceux qui en portent le risque, et consignée.

Laisser le GEO au marketing seul revient à ne pas prendre cette décision. Vous la subirez, au premier agent qui frappe à votre porte.

Identifiable avant exploitable : ce que le contenu décide encore, et ce qu'il ne décide plus

Tout ce qui précède ne dispense de rien. On ne devient pas exploitable par un agent avant d'être identifiable dans les réponses : un agent qui ne vous trouve pas n'ira jamais lire votre profil de découverte.

La frontière est nette, et elle vaut d'être posée. Le contenu décide encore si votre marque est nommée, sur quels sujets, et à quelle distance de vos concurrents. Il ne décide plus de ce qu'une machine pourra faire chez vous, ni sous quelle autorisation : cela se joue dans des fichiers, des portées et des règles métier que personne n'écrit dans un CMS.

WeAreFlow travaille sur le premier versant et pas sur le second. La plateforme analyse votre patrimoine de contenus et celui des concurrents de votre marché, score chaque contenu sur quatre dimensions dont la citabilité par les moteurs génératifs, et situe votre position. Le chantier d'exploitabilité, lui, appartient à votre DSI, et aucun outil éditorial ne le mènera à sa place.

Ces deux chantiers n'ont ni le même propriétaire ni le même calendrier. Les mener séparément est possible. Les mener sans jamais se parler ne l'est pas.

À savoir : Citabilité IA : savoir comment vos contenus sont repris par les moteurs génératifs. L'analyse de votre site score chaque contenu sur cette dimension et situe votre marque face à celles de votre marché. [Voir votre score de citabilité IA avec WEAREFLOW →]

Votre stratégie GEO inclut-elle déjà vos architectes d'entreprise, ou reste-t-elle pour l'instant un sujet de marketing qui espère que la technique suivra un jour ?

Questions fréquentes

L'Agentic Shelf Visibility permet-il déjà de mesurer notre conversion issue des agents ?+

Non, et il faut se méfier des reprises qui l'annoncent au présent. NIQ indique que la solution est en cours de construction, pour une première version au quatrième trimestre 2026 sur un ensemble restreint de catégories et de marchés. L'Agentic Shelf Visibility est par ailleurs l'un des cinq domaines annoncés, celui qui porte la visibilité des produits dans les recommandations ; la conversion vérifiée relève d'un domaine distinct. Aucune méthodologie n'est publiée à ce jour.

Faut-il implémenter Universal Commerce Protocol dès maintenant ?+

La question à instruire d'abord est celle des données, pas celle du protocole. Servir un profil de découverte n'a d'intérêt que si les capacités déclarées derrière reposent sur des données à jour, des règles d'éligibilité applicables et des seuils de bascule vers un humain. Un protocole implémenté au-dessus d'un référentiel incertain expose plus vite ce qui ne tenait déjà pas.

Notre secteur ne vend rien en ligne. Sommes-nous concernés ?+

Le commerce est le premier terrain parce qu'il porte la transaction, mais la mécanique est indifférente à ce qui est vendu. Dès qu'un agent doit interroger une information à jour, appliquer une règle et déclencher une action en votre nom, les mêmes objets reviennent : découverte, autorisation, portées d'accès, journalisation. Les secteurs régulés y arriveront par le risque plutôt que par la vente.

Par où commencer, concrètement ?+

Par une conversation qui n'a souvent jamais eu lieu, entre la direction du contenu et l'architecture d'entreprise, sur une seule question : parmi nos informations, lesquelles une machine devrait-elle pouvoir lire, lesquelles interroger en temps réel, et lesquelles ne jamais atteindre. La réponse détermine l'ordre des chantiers, et elle relève d'un arbitrage de gouvernance avant d'être un sujet technique.

Sources

  1. 01Universal Commerce Protocol, Core Concepts, documentation du standard, consultée le 21 septembre 2026. Profil publié à `/.well-known/ucp` déclarant version, services, capacités, gestionnaires de paiement et clés publiques JWK ; en-tête `UCP-Agent` par lequel une plateforme annonce son propre profil ; capacités nommées de recherche et consultation du catalogue, de panier, de session d'achat, de cycle de vie de commande, de lien partageable, de liaison d'identité et de recherche de points de vente, la documentation renvoyant à la spécification pour la liste faisant autorité ; autorisation OAuth 2.0 permettant à une plateforme d'agir au nom d'un utilisateur auprès d'une entreprise. Publié sous licence Apache 2.0. https://ucp.dev/documentation/core-concepts/
  2. 02Google, New tech and tools for retailers to succeed in an agentic shopping era, 11 janvier 2026. Annonce du Universal Commerce Protocol, co-développé avec Shopify, Etsy, Wayfair, Target et Walmart, endossé par plus de vingt partenaires, compatible avec Agent2Agent, Agent Payments Protocol et Model Context Protocol. https://blog.google/products/ads-commerce/agentic-commerce-ai-tools-protocol-retailers-platforms/
  3. 03ANSSI, centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques, bulletin CERTFR-2026-ACT-016, Vulnérabilités et risques des produits d'automatisation par IA agentique sur les postes de travail, 13 avril 2026. Droits d'accès démesurés accordés aux agents, partage de secrets d'authentification, fuite de données vers des ressources externes non maîtrisées, perte de maîtrise des actions réalisées. https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-016/
  4. 04CNIL et Conseil de l'intelligence artificielle et du numérique, IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs, note conjointe, juillet 2026. Architecture distribuée élargissant les surfaces d'exposition, difficulté à identifier les acteurs responsables d'un traitement ou d'un dommage, absence de règles spécifiques aux agents dans l'application complète du règlement européen sur l'IA prévue en 2027. https://www.cnil.fr/sites/default/files/2026-07/ia-cianum-cnil.pdf
  5. 05NIQ et Similarweb, NIQ and Similarweb Advance Agentic Commerce Measurement for the AI Shopping Era, 2 septembre 2026. Cinq domaines de mesure annoncés : Consumer Intent, Agentic Shelf Visibility, Product Content Readiness, AI-Driven Traffic et AI-Driven Conversion. Solution en cours de construction, première version annoncée pour le quatrième trimestre 2026 sur un ensemble restreint de catégories et de marchés ; aucun échantillon ni méthodologie publiés. https://nielseniq.com/global/en/news-center/2026/niq-and-similarweb-advance-agentic-commerce-measurement-for-the-ai-shopping-era/
  6. 06Agentic AI Foundation, A2A joins AAIF's open agentic stack, 17 août 2026, et Linux Foundation, annonce de la création de l'Agentic AI Foundation, 9 décembre 2025. Transfert du Model Context Protocol par Anthropic en décembre 2025, adhésion de l'Agent2Agent en août 2026, soutien revendiqué de plus de cent cinquante organisations. https://aaif.io/blog/a2a-joins-aaif

Vous serez aussi intéressé par

Découvrez la valeur réelle de votre patrimoine

Faites passer votre site dans WeAreFlow : inventaire, Score Patrimoine et niveau de Citabilité IA face à vos concurrents, en quelques minutes.

Lancer mon analyse gratuite →