Contexte et enjeux
Les agents d’intelligence artificielle sont déployés en production plus rapidement que les équipes de sécurité ne peuvent les maîtriser. Selon le rapport Global CISO Insights 2026 d’Okta, seulement 47 % des RSSI estiment pouvoir identifier chaque agent IA présent dans leur environnement. Parmi ceux qui se déclarent confiants, environ 80 % craignent que des accès excessifs restent non révisés, créant ainsi une surface d’attaque difficile à contrôler.
Visibilité vs contrôle des agents IA
La visibilité ne suffit pas : identifier un agent ne garantit pas la maîtrise de ses privilèges. La plupart des organisations continuent d’appliquer des contrôles conçus pour les comptes de service traditionnels. Une enquête citée par Okta indique que un quart seulement des entreprises a adopté un cadre dédié à la sécurisation des agents IA, tandis que 21 % s’appuient encore sur des identifiants partagés ou des comptes à permissions larges. Cette pratique rend difficile la réponse aux questions essentielles – quel agent possède quel accès, qui l’a approuvé, et comment révoquer ces droits sans impacter d’autres services.
Modèle d’identité de première classe
Okta préconise de traiter chaque agent IA comme une identité de première classe, dotée d’un propriétaire, d’un cycle de vie complet et d’évaluations d’accès périodiques. Cette approche implique : (1) la création d’un objet d’identité distinct dans le répertoire, (2) l’attribution d’un rôle basé sur le principe du moindre privilège, (3) la mise en place d’un processus d’approbation automatisé et (4) l’exécution d’audits d’accès réguliers. En intégrant ces étapes dans les flux d’orchestration d’identité (SCIM, OAuth, SAML), les organisations peuvent automatiser la révocation rapide lorsqu’un risque évolue, limitant ainsi l’exposition potentielle.
Gestion du shadow AI et bonnes pratiques
Le « shadow AI » désigne les agents déployés en dehors des processus d’approbation formels. Bloquer ces agents ne suffit pas ; il faut les découvrir, cartographier leurs dépendances et les ramener sous le même cadre de gouvernance. Les recherches d’Okta montrent que les entreprises disposant d’une gouvernance d’identité mature observent moins de shadow AI, une détection plus rapide des agents non autorisés et une réduction de l’inquiétude liée aux violations induites par l’IA. Les actions concrètes recommandées incluent : l’utilisation d’outils de découverte d’actifs IA, la définition de politiques d’accès basées sur le contexte (ex. : environnement, sensibilité des données) et la mise en place de revues d’accès automatisées déclenchées par des changements de risque.