Claude Compliance API : les conversations vers 100+ outils

Claude Compliance API : les conversations vers 100+ outils

Les entreprises qui utilisent Claude Enterprise peuvent désormais transmettre les conversations de leurs employés, les fichiers téléversés et les sessions de développement aux outils de sécurité et de conformité dont elles disposent déjà. Plus de 100 éditeurs ont développé des intégrations avec la Claude Compliance API, parmi lesquels CrowdStrike, Microsoft Purview, Splunk, Palo Alto Networks, Cloudflare et Zscaler.

L'API permet à une organisation de faire remonter l'activité Claude vers ses outils de supervision existants. Les équipes de sécurité n'ont pas besoin de mettre en place un processus distinct pour contrôler l'usage que le personnel fait de l'assistant IA.

Ce que contient le flux

Pour les clients Enterprise, le flux est large. Il comprend les conversations elles-mêmes, les fichiers téléversés par les utilisateurs et leurs projets. Il couvre également les sessions Cowork et Claude Code, jusqu'au détail des prompts, des réponses du modèle et des appels d'outils.

L'API fournit en plus une piste d'audit. Celle-ci indique qui s'est connecté, ce qu'ont fait les administrateurs et quels paramètres ont été modifiés.

Concrètement, une équipe de défense peut examiner ce que les employés collent dans Claude et voir quels outils une session de développement a sollicités. Les enregistrements de session des compléments Microsoft 365 et de Claude Science sont également disponibles, même si les deux sont encore en bêta.

Qui est connecté

La liste des partenaires couvre plusieurs catégories de produits. Les outils de prévention des fuites de données (DLP) signalent les données sensibles qui sortent de l'entreprise. Les plateformes SIEM centralisent les journaux de sécurité à des fins d'investigation. D'autres partenaires interviennent dans la gestion des identités, l'eDiscovery (la recherche et la conservation de documents électroniques dans le cadre de procédures judiciaires) et la gestion de la posture de sécurité de l'IA.

Certaines intégrations s'adressent à des secteurs précis. Hadrius et Shield archivent les conversations pour les sociétés financières soumises à des obligations de conservation des documents.

Les éditeurs n'ont pas tous accès aux mêmes données. Salt Security et Torch Security ne lisent aucun contenu de conversation. Datadog récupère les journaux d'audit de Claude Platform.

Enterprise contre Platform

Les clients Claude Enterprise comme Claude Platform peuvent utiliser l'API, mais le périmètre diffère. Les clients Platform ne reçoivent que des événements d'activité. Ils n'obtiennent ni les prompts ni les réponses du modèle.

Côté Enterprise, l'accès est par ailleurs strictement encadré. Seul le Primary Owner peut activer l'API. Les Owners peuvent créer des clés d'accès pour leur propre organisation, tandis que les Admins ne voient même pas la page de paramètres.

Calendrier de déploiement

Toutes les intégrations ne sont pas encore opérationnelles. Celle de Netskope est en préversion privée, et celle d'Okta passe en bêta pour certains clients.

KnowBe4 prévoit une disponibilité générale en novembre 2026. L'intégration de Vanta est en bêta pour certains clients, avec une disponibilité générale prévue en janvier 2027.

Notre analyse

Pour les équipes de sécurité, c'est une lacune qui se comble, alors qu'elle ne cessait de se creuser depuis l'arrivée des outils d'IA générative en entreprise. Chaque jour, des employés collent du code source, des fichiers clients et des documents internes dans des fenêtres de discussion, et jusqu'ici une grande partie de cette activité échappait aux systèmes DLP et SIEM. En l'envoyant vers des outils comme Purview ou Splunk, l'usage de l'IA peut être traité comme l'e-mail ou le partage de fichiers : journalisé, consultable et soumis à des règles.

L'inclusion des sessions Claude Code et des appels d'outils est sans doute le détail le plus important. Les agents IA qui exécutent des commandes et appellent des outils deviennent une surface d'attaque à part entière. Des incidents récents, comme l'affaire PixelLeak, où des agents IA ont divulgué des captures d'écran sur GitHub, ou les failles SalesBleed dans Salesforce Agentforce, montrent à quel point le comportement d'un agent peut déraper. Disposer d'une trace de ce qu'un agent a réellement fait donne aux équipes de réponse à incident une base concrète sur laquelle travailler.

Il y a un revers à la médaille. Un flux qui capte des conversations entières constitue lui-même un stock de données sensibles. Il peut contenir des données personnelles, des secrets d'affaires ou des identifiants que les utilisateurs n'auraient jamais dû saisir. Les organisations devront réfléchir sérieusement aux éditeurs qui reçoivent le contenu, à la durée de conservation et aux personnes qui peuvent le lire. Le fait que certains partenaires, comme Salt Security et Torch Security, fonctionnent sans le contenu des conversations montre qu'il est possible de choisir un périmètre plus restreint. Les employés ne savent pas forcément non plus à quel point leurs échanges peuvent être examinés, ce qui soulève des questions de vie privée au travail dans certaines juridictions.

Le modèle d'accès, réservé au Primary Owner, semble être une protection judicieuse contre un compte administrateur compromis qui activerait discrètement un export massif. Reste à voir si d'autres éditeurs d'IA proposeront des flux de conformité comparables, et à quelle vitesse les intégrations en bêta et en préversion atteindront la disponibilité générale dans les mois à venir.