L’intelligence artificielle s’installe durablement dans les entreprises françaises : 69% des collaborateurs y recourent désormais. Mais derrière la progression des outils d’IA gérés se dessine un nouveau défi cyber : contrôler les accès accordés aux agents autonomes, aux données sensibles et aux services externes.
IA : la sécurité se prépare aux accès agentiques
Une adoption de l’IA désormais massive
L’IA générative a franchi un nouveau cap dans les organisations françaises. D’après la dernière étude du Threat Labs de Netskope, 69% des salariés utilisent désormais des outils d’intelligence artificielle, contre 43% un an auparavant. Cette évolution témoigne d’une banalisation rapide de l’IA dans les processus métiers, le développement logiciel, la rédaction, l’analyse de données ou l’automatisation des tâches.
Les entreprises semblent reprendre progressivement la main sur le phénomène du Shadow AI, c’est-à-dire l’usage d’outils non validés par la DSI ou les équipes de cybersécurité. La part des utilisateurs passant par des comptes personnels est passée de 80% à 51% en un an. Dans le même temps, l’adoption de solutions administrées par l’entreprise a bondi, de 28% à 66%.
Ce déplacement vers des environnements contrôlés constitue un progrès notable pour la gouvernance de l’IA. Il permet notamment de mieux appliquer des règles de sécurité, de gestion des identités et de protection des données. Toutefois, le risque ne disparaît pas : il se déplace vers les nombreuses applications intégrant désormais des fonctions d’IA.
L’IA intégrée aux applications multiplie les surfaces d’attaque
L’usage de l’IA ne se limite plus aux assistants conversationnels. Selon Netskope, 96% des employés français utilisent des applications incluant des capacités d’IA. Plus préoccupant encore, 89% interagissent avec des services susceptibles d’exploiter des données clients ou utilisateurs dans leurs mécanismes d’entraînement ou de traitement.
Cette diffusion élargit la surface d’exposition des entreprises. Une politique de sécurité IA ne peut donc plus se limiter au filtrage de quelques plateformes conversationnelles. Elle doit couvrir les outils SaaS, les environnements de développement, les extensions métier et les applications cloud dans lesquelles l’IA est intégrée de manière parfois peu visible.
La France affiche par ailleurs un profil spécifique dans les outils les plus adoptés. Anthropic Claude arrive en tête, utilisé par 86% des organisations françaises étudiées. Claude Code atteint 74%, juste devant ChatGPT à 73%. Ce classement illustre une maturité croissante des usages : les entreprises ne se contentent plus de tester des assistants généralistes, elles intègrent l’IA dans les workflows de développement et dans leurs propres applications via des API.
Certaines plateformes font néanmoins l’objet de restrictions. Tolk.ai est bloquée par 34% des organisations, devant Particular Audience à 33% et DeepSeek à 30%. Ces blocages traduisent un durcissement des politiques de contrôle face aux risques de confidentialité, de conformité ou de fuite d’informations.
Données sensibles : le vrai point de vigilance
La principale menace reste l’exposition de données sensibles dans les outils d’IA. Les données réglementées concentrent 58% des violations de politiques IA relevées en France. Elles devancent nettement le code source, impliqué dans 26% des cas, puis la propriété intellectuelle avec 9%, et les mots de passe ou clés API avec 6%.
Les transferts de données confidentielles vers des services d’IA représentent à eux seuls 86% des alertes de sécurité observées. Autrement dit, le problème ne repose pas uniquement sur le choix du modèle ou du fournisseur : il concerne surtout les informations que les utilisateurs saisissent, importent ou connectent à ces services.
Les équipes cybersécurité doivent donc mettre en place une visibilité fine sur les flux de données, les comptes utilisés, les autorisations attribuées et les connecteurs actifs. La classification des données, les politiques de prévention des fuites de données (DLP), l’authentification renforcée et le principe du moindre privilège deviennent essentiels pour sécuriser les usages de l’IA générative.
Les accès agentiques, nouvelle frontière de la cybersécurité
Le développement des agents IA rend ce contrôle encore plus complexe. L’activité liée au Model Context Protocol (MCP) distant a progressé depuis mai : le nombre d’utilisateurs a augmenté d’environ 5 000%, tandis que les événements ont crû de près de 2 800%. Ces connexions permettent à des agents d’interagir avec des outils, des applications et des sources de données externes.
« En France, l’enjeu ne réside plus dans l’ampleur de l’adoption de l’IA, mais dans le degré d’autonomie qu’on lui accorde », analyse Gianpietro Cutolo, Cloud Threat Researcher au Threat Labs de Netskope. « La nouvelle frontière de la sécurité concerne donc désormais les accès agentiques. »
Le risque est clair : un agent doté d’autorisations excessives peut accéder à des données, exécuter des actions ou interroger des services sans intervention directe de l’utilisateur. Les entreprises doivent cartographier non seulement les applications IA utilisées, mais également les outils auxquels elles sont connectées et les droits dont elles disposent.
Des attaques qui exploitent la confiance dans l’IA
Les cybercriminels suivent logiquement cette accélération. Les campagnes d’usurpation de marques IA restent actives, avec environ 80 utilisateurs ciblés pour 100 000 depuis août 2025. Les liens malveillants associés à l’IA ont diminué, passant de plus de 100 à environ 35 occurrences hebdomadaires pour 100 000 utilisateurs, mais leur persistance impose de maintenir la vigilance.
Face à cette évolution, la sécurité de l’IA doit combiner gouvernance, contrôle des accès, supervision des données et sensibilisation des collaborateurs. L’enjeu est de savoir ce que l’IA peut voir, décider et faire.
Ressources complémentaires sur iTPro.fr
Cyber risques et IA : 78% des RSSI pointent une déconnexion inquiétante des dirigeants
L’IA accélère les attaques et expose les identités non gouvernées
Téléchargez cette ressource
Plan de sécurité Microsoft 365
Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?
Les articles les plus consultés
- Cybercriminalité : des attaques de plus en plus sophistiquées
- Envahissement de l’Ukraine par la Russie : la cybersécurité en deuxième ligne, les SOC en alerte maximale
- Cybersécurité : Techniques de cartographie Active Directory avec BloodHound
- Le Grand Défi Cybersécurité à l’honneur
- Maintenez votre sécurité dans le temps
Les plus consultés sur iTPro.fr
- La raison cachée pour laquelle l’IA d’entreprise échoue : pourquoi DocLang est essentiel
- Raccourcis PowerShell et Windows Terminal pour les Professionnels IT
- L’IA défensive a aussi besoin de contrôles d’accès
- Le mégawatt est devenu le nouveau mètre carré
Articles les + lus
Microsoft Digital Defense Report 2026 : dix priorités pour bâtir une cyber résilience durable
Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
Analyse Patch Tuesday Septembre 2026
Analyse Patch Tuesday Août 2026
À la une de la chaîne Sécurité
- Microsoft Digital Defense Report 2026 : dix priorités pour bâtir une cyber résilience durable
- Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
- RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
- Analyse Patch Tuesday Septembre 2026
- Analyse Patch Tuesday Août 2026
