Une récente discussion entre des directeurs des systèmes d’information a porté sur l’idée de démocratiser l’intelligence artificielle en donnant aux employés accès à des agents IA — des logiciels capables d’exécuter des tâches, d’interagir avec des systèmes et même de prendre des décisions. Ces agents s’intègrent progressivement aux processus métiers, permettant aux équipes de créer leurs propres assistants adaptés à des besoins spécifiques. Cependant, des échanges avec des responsables de la sécurité des systèmes d’information ont révélé des inquiétudes croissantes quant à la gestion de ces agents IA, notamment sur la question de savoir qui peut les utiliser, quelles autorisations ils doivent avoir, et comment garantir que leurs actions soient traçables et responsables.
Une question centrale s’est imposée : les agents IA doivent-ils être traités comme des utilisateurs humains, avec des contrôles d’accès standardisés, ou représentent-ils une nouvelle forme d’identité numérique nécessitant une gouvernance spécifique ? Selon le cabinet Gartner, jusqu’à 40 % des applications d’entreprise pourraient intégrer des agents IA d’ici 2026, contre moins de 5 % en 2025. Cette croissance rapide souligne le rôle croissant de l’IA dans des domaines comme les opérations métiers, la finance, les processus juridiques, et bien d’autres.
Les agents IA peuvent accomplir une large gamme de tâches, allant de l’accès à plusieurs systèmes à la délégation d’actions à d’autres agents. Si leur accorder les mêmes droits que les utilisateurs humains peut sembler acceptable pour des tâches simples et ponctuelles, cela peut poser des risques majeurs si leurs activités se prolongent. C’est pourquoi les agents IA devraient être considérés comme des identités de charge de travail — temporaires, limitées et éphémères. Contrairement aux identités utilisateur traditionnelles, les agents IA peuvent adapter leur comportement et étendre leurs capacités en fonction des outils ou modules qu’ils utilisent. Cela signifie qu’ils ne sont pas seulement des identités à authentifier, mais aussi des entités capables d’agir de manière autonome.
Le défi actuel ne concerne pas uniquement l’accès, mais aussi l’autorité. Lorsqu’un agent IA accède à un fichier, il doit être clair ce qu’il est autorisé à en faire : analyser, transmettre, modifier ou déclencher un processus. Un accès technique ne signifie pas automatiquement que l’agent a l’autorité de prendre toutes les décisions liées à cet accès. De nombreux systèmes actuels peuvent identifier qui a accès, mais sont moins efficaces pour déterminer ce que cet accès implique. Cette lacune accroît les risques, notamment lorsque les agents délèguent des tâches, pouvant créer une chaîne d’accès dépassant l’intention initiale.
La gestion des identités non humaines, comme les agents IA, est plus complexe que celle des utilisateurs humains. Contrairement à une personne, un agent IA n’a pas de fonction clairement définie ni de point de contact direct. En cas d’incident, les équipes peuvent devoir reconstituer l’objectif de l’agent, les systèmes auxquels il a accédé et les décisions qu’il aurait pu prendre. Par conséquent, les modèles de gouvernance doivent évoluer pour surveiller les agents IA en temps réel, bloquer les accès risqués et révoquer les autorisations inutiles. Ces efforts s’inscrivent dans un contexte réglementaire européen en pleine évolution, comme la directive NIS2 et l’AI Act, qui insistent sur une sécurité renforcée, la gestion des risques et la supervision des systèmes d’IA. La gestion des identités des agents IA dépasse désormais les systèmes traditionnels de gestion des identités et des accès (IAM).
Pour relever ces défis, les entreprises doivent s’assurer que leurs annuaires sont fiables, inventorier toutes les identités non humaines et appliquer le principe du moindre privilège — n’accorder que les autorisations nécessaires à une tâche spécifique. Chaque agent IA devrait avoir un responsable désigné, une finalité définie et un accès limité dans le temps. L’authentification multifactorielle (MFA) doit être utilisée pour protéger les comptes, jetons et sessions contre les attaques par phishing. Les entreprises devraient également anticiper la possibilité qu’un agent se fasse pirater ses identifiants en recourant à la segmentation, à l’accès temporaire et à une surveillance continue. Ces mesures ne sont pas exclusives aux agents IA, mais s’alignent sur des principes de gouvernance plus larges pour toutes les identités numériques. Toutefois, avec les agents IA, ces considérations ne peuvent plus être reportées.
La gestion des agents d'IA dans la gouvernance d'entreprise soulève de nouveaux défis
Contenu réécrit par une IA à partir de sources de presseComment ça marche
ai-agentsidentity-governanceenterprise-securitydigital-identityrisk-management



