{ Tribune Expert } - Faut-il gérer les agents IA comme des utilisateurs humains, ou sommes-nous face à une nouvelle catégorie d’identités qui exige de revoir nos modèles de gouvernance ?
The post Quand les agents IA agissent en notre nom, qui est responsable ? appeared first on Silicon.fr.
Lors d’une récente discussion avec plusieurs directeurs des systèmes d’information, un mot revenait sans cesse : démocratisation. Il était question de mettre des agents IA entre les mains des collaborateurs, de les connecter aux processus métiers et de permettre à chaque équipe de créer ses propres assistants.
Quelques jours plus tard, le sujet est revenu lors d’une réunion avec des responsables de la sécurité des systèmes d’information. L’enthousiasme avait laissé place à des questions plus concrètes : qui peut utiliser ces agents, avec quelles permissions et comment garantir la responsabilité et la traçabilité de leurs actions ?
Une question s’est alors imposée : faut-il gérer les agents IA comme des utilisateurs humains, ou sommes-nous face à une nouvelle catégorie d’identités qui exige de revoir nos modèles de gouvernance ? Cette question devient urgente.
Gartner estime que jusqu’à 40 % des applications d’entreprise pourraient intégrer des agents spécialisés d’ici fin 2026, contre moins de 5 % en 2025. Le mouvement ne concerne donc plus uniquement quelques expérimentations. Les agents commencent à s’insérer dans les processus commerciaux, financiers, juridiques et opérationnels.
Une identité qui ne ressemble à aucune autreUn agent peut agir au nom d’un collaborateur, accéder à plusieurs systèmes et déléguer des actions à d’autres agents. Lui accorder les mêmes droits peut convenir pour une tâche courte, mais devient risqué si sa mission se prolonge. Il faut donc le traiter comme une identité de charge de travail : temporaire, limitée et éphémère.
Mais contrairement à une identité traditionnelle, l’agent IA peut adapter son comportement et élargir son périmètre d’action selon les instructions, les outils ou les modules utilisés. L’agent n’est donc pas seulement une identité à authentifier, c’est une identité capable d’agir de manière autonome.
Le problème n’est plus seulement l’accès, mais l’autoritéLorsqu’un agent accède à un dossier client, il faut déterminer ce qu’il peut réellement en faire : l’analyser, le transmettre, le modifier, déclencher une procédure ou engager l’entreprise.
Avoir un accès technique ne signifie pas être autorisé à prendre toutes les décisions associées. C’est l’angle mort de nombreux programmes actuels : ils savent identifier qui peut entrer, mais moins bien ce que cette identité peut décider. Le risque augmente lorsque les agents se délèguent des tâches. À chaque niveau, des permissions peuvent être transmises et créer une chaîne d’accès plus large que prévu.
Les identités non humaines sont aussi difficiles à contrôler. Contrairement à une personne, un agent n’a ni fonction clairement identifiable ni interlocuteur direct. En cas d’incident, les équipes doivent reconstituer sa finalité, ses accès et les décisions qu’il pouvait prendre.
Une gouvernance à la vitesse des machinesL’authentification et le principe du moindre privilège ne suffisent pas à garantir que les actions d’un agent restent conformes à sa mission. La gouvernance doit donc suivre son comportement en temps réel en bloquant les accès à risque, renforçant les validations sensibles et en retirant les permissions injustifiées.
Cette évolution s’inscrit aussi dans un contexte réglementaire européen marqué par NIS2 et l’AI Act, qui renforcent les exigences de gestion des risques, de sécurité et de supervision des systèmes d’IA. L’identité des agents dépasse donc désormais le seul périmètre de la Gestion des Identités et des Accès (IAM).
Les premières mesures à prendreLes entreprises doivent fiabiliser leurs annuaires, inventorier leurs identités non humaines et appliquer le principe du moindre privilège. Chaque agent doit avoir un responsable, une finalité et des droits limités dans le temps.
L’authentification multifacteur (MFA) conçue pour résister aux attaques de phishing doit protéger les comptes, les jetons, les sessions et les délégations. Il faut également anticiper la compromission d’un identifiant grâce à la segmentation, aux accès éphémères et à la surveillance continue.
Ces mesures ne sont pas propres aux agents IA. Elles relèvent des mêmes principes de gouvernance que ceux qui devraient s’appliquer à l’ensemble des identités numériques de l’entreprise. Mais avec les agents, il n’est plus possible de continuer à les reporter.
*Michael Adams est Chief Information Security Officer chez Docusign
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Agents IA : NVIDIA veut imposer les règles au silicium | 0 | 5.38 | 28-09-2026 |
| 2 | OpenAI alerte plus de 100 organisations sur les compromissions de ses agents IA | 0 | 7.05 | 02-10-2026 |
| 3 | Agents IA : la FTC ouvre une enquête au lendemain de l’accord de la Maison-Blanche | 0 | 6.67 | 01-10-2026 |
| 4 | 15 outils open source à mettre dans sa toolbox IA | 0 | 8.47 | 30-09-2026 |
| 5 | IA sous surveillance : Helsinki et Oslo tentent de fédérer la communauté internationale | 0 | 6.4 | 25-09-2026 |
| 6 | Face à l’IA, les bug bountys se remettent diversement en question | 0 | 6.08 | 05-10-2026 |
| 7 | Opinion: Why dismissing AI doom talk as hype may be the laziest take | 0 | 7.49 | 15-09-2026 |
| 8 | Le Barreau de Paris veut former ses avocats à l’IA | 0 | 5.82 | 24-09-2026 |
| 9 | Qui est chargé d'arrêter les agents d'IA rebelles ? Et bien c'est vous | 0 | 7.26 | 28-09-2026 |
| 10 | Microsoft drafts ‘humanist’ AI code of conduct amid safety debate | 0 | 6.96 | 15-09-2026 |