> Sécurité > IA : la sécurité se prépare aux accès agentiques

IA : la sécurité se prépare aux accès agentiques

Sécurité - Par Sabine Terrey - Publié le 07 octobre 2026

L’intelligence artificielle s’installe durablement dans les entreprises françaises : 69% des collaborateurs y recourent désormais. Mais derrière la progression des outils d’IA gérés se dessine un nouveau défi cyber : contrôler les accès accordés aux agents autonomes, aux données sensibles et aux services externes.

IA : la sécurité se prépare aux accès agentiques

Une adoption de l’IA désormais massive

L’IA générative a franchi un nouveau cap dans les organisations françaises. D’après la dernière étude du Threat Labs de Netskope, 69% des salariés utilisent désormais des outils d’intelligence artificielle, contre 43% un an auparavant. Cette évolution témoigne d’une banalisation rapide de l’IA dans les processus métiers, le développement logiciel, la rédaction, l’analyse de données ou l’automatisation des tâches.

Les entreprises semblent reprendre progressivement la main sur le phénomène du Shadow AI, c’est-à-dire l’usage d’outils non validés par la DSI ou les équipes de cybersécurité. La part des utilisateurs passant par des comptes personnels est passée de 80% à 51% en un an. Dans le même temps, l’adoption de solutions administrées par l’entreprise a bondi, de 28% à 66%.

Ce déplacement vers des environnements contrôlés constitue un progrès notable pour la gouvernance de l’IA. Il permet notamment de mieux appliquer des règles de sécurité, de gestion des identités et de protection des données. Toutefois, le risque ne disparaît pas : il se déplace vers les nombreuses applications intégrant désormais des fonctions d’IA.

L’IA intégrée aux applications multiplie les surfaces d’attaque

L’usage de l’IA ne se limite plus aux assistants conversationnels. Selon Netskope, 96% des employés français utilisent des applications incluant des capacités d’IA. Plus préoccupant encore, 89% interagissent avec des services susceptibles d’exploiter des données clients ou utilisateurs dans leurs mécanismes d’entraînement ou de traitement.

Cette diffusion élargit la surface d’exposition des entreprises. Une politique de sécurité IA ne peut donc plus se limiter au filtrage de quelques plateformes conversationnelles. Elle doit couvrir les outils SaaS, les environnements de développement, les extensions métier et les applications cloud dans lesquelles l’IA est intégrée de manière parfois peu visible.

La France affiche par ailleurs un profil spécifique dans les outils les plus adoptés. Anthropic Claude arrive en tête, utilisé par 86% des organisations françaises étudiées. Claude Code atteint 74%, juste devant ChatGPT à 73%. Ce classement illustre une maturité croissante des usages : les entreprises ne se contentent plus de tester des assistants généralistes, elles intègrent l’IA dans les workflows de développement et dans leurs propres applications via des API.

Certaines plateformes font néanmoins l’objet de restrictions. Tolk.ai est bloquée par 34% des organisations, devant Particular Audience à 33% et DeepSeek à 30%. Ces blocages traduisent un durcissement des politiques de contrôle face aux risques de confidentialité, de conformité ou de fuite d’informations.

Données sensibles : le vrai point de vigilance

La principale menace reste l’exposition de données sensibles dans les outils d’IA. Les données réglementées concentrent 58% des violations de politiques IA relevées en France. Elles devancent nettement le code source, impliqué dans 26% des cas, puis la propriété intellectuelle avec 9%, et les mots de passe ou clés API avec 6%.

Les transferts de données confidentielles vers des services d’IA représentent à eux seuls 86% des alertes de sécurité observées. Autrement dit, le problème ne repose pas uniquement sur le choix du modèle ou du fournisseur : il concerne surtout les informations que les utilisateurs saisissent, importent ou connectent à ces services.

Les équipes cybersécurité doivent donc mettre en place une visibilité fine sur les flux de données, les comptes utilisés, les autorisations attribuées et les connecteurs actifs. La classification des données, les politiques de prévention des fuites de données (DLP), l’authentification renforcée et le principe du moindre privilège deviennent essentiels pour sécuriser les usages de l’IA générative.

Les accès agentiques, nouvelle frontière de la cybersécurité

Le développement des agents IA rend ce contrôle encore plus complexe. L’activité liée au Model Context Protocol (MCP) distant a progressé depuis mai : le nombre d’utilisateurs a augmenté d’environ 5 000%, tandis que les événements ont crû de près de 2 800%. Ces connexions permettent à des agents d’interagir avec des outils, des applications et des sources de données externes.

« En France, l’enjeu ne réside plus dans l’ampleur de l’adoption de l’IA, mais dans le degré d’autonomie qu’on lui accorde », analyse Gianpietro Cutolo, Cloud Threat Researcher au Threat Labs de Netskope. « La nouvelle frontière de la sécurité concerne donc désormais les accès agentiques. »

Le risque est clair : un agent doté d’autorisations excessives peut accéder à des données, exécuter des actions ou interroger des services sans intervention directe de l’utilisateur. Les entreprises doivent cartographier non seulement les applications IA utilisées, mais également les outils auxquels elles sont connectées et les droits dont elles disposent.

Des attaques qui exploitent la confiance dans l’IA

Les cybercriminels suivent logiquement cette accélération. Les campagnes d’usurpation de marques IA restent actives, avec environ 80 utilisateurs ciblés pour 100 000 depuis août 2025. Les liens malveillants associés à l’IA ont diminué, passant de plus de 100 à environ 35 occurrences hebdomadaires pour 100 000 utilisateurs, mais leur persistance impose de maintenir la vigilance.

Face à cette évolution, la sécurité de l’IA doit combiner gouvernance, contrôle des accès, supervision des données et sensibilisation des collaborateurs. L’enjeu  est de savoir ce que l’IA peut voir, décider et faire.

 

Ressources complémentaires sur iTPro.fr

 

Cyber risques et IA : 78% des RSSI pointent une déconnexion inquiétante des dirigeants

 

L’IA accélère les attaques et expose les identités non gouvernées

Téléchargez cette ressource

Plan de sécurité Microsoft 365

Plan de sécurité Microsoft 365

Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?

Les plus consultés sur iTPro.fr

A lire aussi sur le site

À la une de la chaîne Sécurité