Le Mois de la sensibilisation à la cybersécurité met depuis longtemps l’accent sur l’importance du comportement humain pour garantir la sécurité numérique. Cela inclut la reconnaissance des courriels d’hameçonnage, la protection des identifiants de connexion et la prise de décisions réfléchies concernant l’accès aux réseaux, aux données et aux comptes de l’entreprise. Cependant, à mesure que les systèmes d’intelligence artificielle (IA) se généralisent dans les entreprises, un nouveau défi apparaît : la gestion des identités numériques de ces agents d’IA. Contrairement aux utilisateurs humains, ces systèmes d’IA peuvent être déployés en grand nombre sans le même niveau de surveillance, créant ainsi une nouvelle catégorie d’identités numériques souvent mal encadrées. Ces agents d’IA fonctionnent de plus en plus comme des entités indépendantes au sein des organisations. Ils peuvent s’authentifier sur des systèmes, accéder à des informations sensibles, interagir avec des applications, exécuter des tâches et prendre des décisions — le tout à la vitesse d’une machine. Lorsqu’un agent d’IA dispose d’identifiants de connexion et de permissions, il devient effectivement une identité, et comme toute identité, il peut représenter un risque si son accès est trop large, trop durable ou mal surveillé. Le défi réside dans l’ampleur de ces identités d’IA. Les entreprises peuvent déployer des centaines, voire des milliers d’identités non humaines bien plus rapidement qu’elles ne peuvent intégrer des employés humains. Si ces agents d’IA se voient attribuer des identifiants permanents, des permissions étendues ou un accès à long terme sans surveillance adéquate, le risque de violations de sécurité augmente rapidement. Un seul agent d’IA compromis disposant d’un accès privilégié pourrait permettre aux attaquants d’accéder directement à des systèmes et des données critiques, tout comme un compte humain compromis. Les principes pour sécuriser ces identités d’IA ne sont pas nouveaux. Les organisations doivent traiter les agents d’IA de la même manière que les utilisateurs humains en appliquant des pratiques de sécurité zero trust. Cela inclut la vérification de chaque identité, l’attribution exclusive de l’accès minimal nécessaire pour une tâche spécifique, la surveillance continue des activités privilégiées et la mise à jour régulière des identifiants. À mesure que la technologie évolue, la sensibilisation à la cybersécurité doit également suivre. Tout comme les entreprises ont appris à gérer avec soin les identités humaines, elles doivent désormais étendre cette compréhension aux systèmes d’IA. Reconnaître les agents d’IA comme des utilisateurs et les encadrer de manière appropriée aidera les organisations à tirer parti de leurs capacités sans créer une couche non gérée d’accès à haut risque.