Agents IA : l'accès aux données survit à la tâche (Delinea)
Les organisations rédigent des politiques pour encadrer les outils d'IA, mais beaucoup ne parviennent pas à les faire respecter au moment où un agent passe à l'action. C'est le principal constat du 2026 Identity Security Report: The AI Enforcement Gap de Delinea. Le rapport décrit des agents IA qui conservent leurs autorisations longtemps après avoir terminé leur travail.
L'étude a interrogé des responsables informatiques et de la sécurité ainsi que des salariés. Les équipes chargées de la sécurité des identités disent s'inquiéter de deux choses : l'accès permanent des agents IA aux systèmes de l'entreprise, et les actions que ces agents effectuent au nom des utilisateurs.
"Une politique écrite ne vaut que par votre capacité à l'appliquer au moment où un agent IA agit", a déclaré Art Gilliland, PDG de Delinea. "Nos recherches font écho à ce que j'entends sans cesse de la part des dirigeants : ils ont mis en place des politiques sur l'IA, mais ils ne peuvent ni voir ni rendre compte de ce que font réellement leurs agents."
Des politiques en place, une application à la traîne
Presque tous les répondants, soit 99,7 % des responsables informatiques et de la sécurité, ont indiqué que leur organisation disposait d'une politique formelle définissant les données auxquelles les outils et agents IA peuvent accéder. Ces mêmes responsables ont aussi signalé ou soupçonné qu'un outil ou agent IA avait atteint, au cours de l'année écoulée, des données sensibles au-delà de ce qu'exigeait sa tâche.
Seuls 57 % ont affirmé que leurs politiques étaient documentées et appliquées de façon suffisamment claire pour savoir à quelles données les outils d'IA avaient le droit de toucher. Environ 51 % vérifient en temps réel la conformité des accès de l'IA à leur politique. Moins d'un sur cinq a repéré en direct le cas le plus récent d'un agent sortant de son périmètre prévu.
Les salariés décrivent le même décalage. Soixante pour cent disent avoir subi une pression au travail pour utiliser des outils d'IA avec des informations sensibles ou confidentielles sans savoir si c'était autorisé. Quand les délais poussent à adopter l'IA plus vite que les processus de gouvernance ne peuvent suivre, certains employés ne savent pas quelles démarches suivre. La plupart savent qu'une validation formelle est nécessaire pour connecter des outils d'IA aux données, applications ou systèmes de l'entreprise. Pourtant, 76 % reconnaissent avoir déjà contourné cette validation.
Des autorisations qui survivent à la tâche
Les agents reçoivent souvent des autorisations qui restent actives une fois le travail terminé. Ils peuvent continuer à accéder aux systèmes et aux données jusqu'à l'expiration de l'accès ou jusqu'à ce que quelqu'un le révoque.
L'accès est parfois accordé par des équipes métier ou des salariés sans l'aval de l'informatique ou de la sécurité. Les outils peuvent se connecter via le compte professionnel d'un utilisateur, ou ce sont les employés eux-mêmes qui établissent les connexions. Les données concernées comprennent des fichiers clients, des informations sur le personnel, des données financières, des journaux de sécurité et du code source.
Les pratiques de nettoyage varient. Certaines organisations révoquent les autorisations selon un calendrier, d'autres laissent les identifiants actifs jusqu'à un audit, et certaines comptent sur les employés pour déconnecter les outils. Quarante-deux pour cent des responsables informatiques et de la sécurité déclarent ne disposer d'aucun moyen automatique de supprimer l'accès de l'IA à la fin d'une session.
Les agents peuvent aussi hériter des autorisations de la personne qui les lance. Les responsables informatiques expliquent s'appuyer sur les autorisations existantes d'un utilisateur pour limiter la portée d'un agent, mais ces autorisations peuvent inclure des privilèges accumulés pendant des années. Un agent peut choisir ses outils et enchaîner des actions pour atteindre un objectif : un accès étendu lui permet donc d'effectuer des opérations que personne n'avait prévues au moment de la validation. Ces actions imprévues peuvent causer des dégâts.
Une visibilité limitée et une détection lente
La surveillance ne couvre souvent qu'une partie des outils, laissant des actions individuelles sans contrôle. Les pipelines de build et de déploiement ainsi que les environnements Kubernetes affichent le plus faible niveau d'application des règles au moment de l'action. Les agents de codage qui y opèrent peuvent être en mesure de modifier des applications et des infrastructures.
Les répondants ont souvent mis une journée ou plus à détecter le cas le plus récent d'accès hors périmètre. Pendant ce temps, un agent peut continuer à agir sans intervention humaine. Certaines organisations peuvent révoquer des identifiants immédiatement mais ont besoin de plus de temps pour mettre fin à une session active, ce qui peut permettre à l'outil de continuer à tourner.
La traçabilité est elle aussi faible. Seuls 36 % des répondants informatiques affirment pouvoir toujours remonter un accès de l'IA à des données sensibles jusqu'à la personne qui l'a autorisé. Les salariés ne savent pas bien ce qui est considéré comme sensible, si leurs outils peuvent y accéder, ni qui en serait responsable. Certains, qui ont vu un outil accéder à plus de données que prévu, ne l'ont jamais signalé.
Notre analyse
Les chiffres laissent penser que la gouvernance de l'IA est devenue, dans de nombreuses organisations, un exercice purement administratif : la politique existe, mais les contrôles au moment de l'action, non. Pour les défenseurs, les problèmes d'identité bien connus - privilèges permanents, identifiants orphelins, accumulation de droits - concernent désormais des logiciels qui agissent de leur propre initiative.
Cela s'inscrit dans une tendance que nous avons couverte récemment, des agents IA qui laissent fuiter des captures d'écran aux failles permettant à des attaquants de détourner Salesforce Agentforce. Des agents dotés d'accès étendus et durables amplifient les conséquences lorsque quelque chose tourne mal.
Il faudra observer si les organisations s'orientent vers des identifiants limités à la tâche et à expiration automatique pour leurs agents, et si les pipelines CI/CD et Kubernetes bénéficient de contrôles plus stricts. Le taux élevé de validations contournées indique aussi que les contrôles devront peut-être être plus faciles à respecter, et pas seulement plus stricts.
