LIVE
+ nAIvigateA SHEET FOR PEOPLE WITHOUT 2 HOURS
+ nAIvigate · fiches / securite-agents-ia
▣ fiche-003.md ×
□ index.md
ContentsVerdictMenacesSignaux marchéRéférentielsPlan d'action

AI agents: your new employees have no badge.

Un agent IA, c’est un process qui agit : mails, bases, API, repos. Il travaille avec les droits qu’on lui prête, sans identité propre, souvent sans journal. Le marché vient de le reconnaître — deux lancements dédiés le même jour début août. Vos agents, eux, tournent déjà. Qui les surveille ?

Verdict

l'essentiel en 10 secondes3 lignes
IDENTITÉVos agents agissent avec vos droits — comptes humains prêtés, tokens partagés, service accounts fourre-tout.ANGLE MORT
TRAÇABILITÉQui a fait quoi ? L’agent ou l’humain ? Sans journalisation dédiée, impossible à prouver.ANGLE MORT
RÉGLEMENTAIREL’omnibus n’a rien reporté ici : transparence et littératie IA restent exigibles sur vos agents.EXIGIBLE

Menaces

les 6 vecteurs à connaître6 lignes
injectionPrompt injection — un contenu lu par l’agent (mail, page web, ticket) devient un ordre exécuté.TOP RISQUE
exfiltrationFuite par outil — un connecteur MCP mal borné exfiltre vos données vers l’extérieur, proprement.
shadow-agentsAgents fantômes — déployés par les métiers, inconnus de la DSI. Le Shadow AI version active.FRÉQUENT
privilègesÉlévation — l’agent cumule les droits de ses outils ; la somme dépasse ce qu’aucun humain n’aurait.
poisoningEmpoisonnement de contexte — mémoire, RAG ou docs corrompus orientent durablement ses décisions.
supply-chainChaîne d’outils — serveur MCP tiers compromis = accès direct au cœur du SI, sous pavillon de confiance.

Signaux marché

ce qui vient de bouger4 lignes
06.08.2026Rubrik Agent Identity — contrôle des accès et surveillance des actions des agents. Le problème devient un marché.LANCEMENT
06.08.2026Mistral Shieldstral — règles de contrôle en langage naturel sur les contenus générés ou traités.LANCEMENT
13.04.2026ANSSI CERTFR-2026-ACT-016 — mise en garde officielle contre les agents autonomes sur postes de travail.BULLETIN
tendanceLes attaquants passent par les écosystèmes de confiance — cloud, SaaS, IA — pour rester invisibles.

Référentiels

qui couvre quoi4 lignes
ANSSIRecommandations agents autonomes — le réflexe français, opposable en interne.FR
NIST-AI-RMFCadre de gestion des risques IA — le vocabulaire commun risques/tests/rôles.US
ISO-42001Système de management de l’IA — la brique certifiable, cousine de 27001.CERTIF
AI-ActTransparence art. 50 + littératie : vos agents parlent à des humains qui doivent le savoir.EXIGIBLE

Plan d'action

à lancer cette semaine5 lignes
01Inventorier les agents — officiels ET fantômes : qui tourne, où, branché sur quoi.SOUS 10 J
02Une identité par agent — compte dédié, jamais un compte humain prêté. Sinon vos logs mentent.
03Moindre privilège par outil — chaque connecteur borné en lecture/écriture au strict nécessaire.
04Journaliser les actions — qui, quoi, quand, sur ordre de qui. Votre preuve en cas d’incident.
05Humain dans la boucle — validation obligatoire sur l’irréversible : paiement, suppression, envoi externe.

Go deeper

fundamentals, in Learn2 liens
Combien d’agents tournent chez vous, là, maintenant ? Shadow AI Sentinel : 90 jours pour cartographier vos agents — déclarés et fantômes — et poser identités, privilèges et journalisation.
DEMANDER UN RADAR IA →
⎇ mainfiche #003 · securitesources : ANSSI CERTFR-2026-ACT-016 · NIST AI RMF · ISO/IEC 42001 · annonces éditeurs 06.08.2026
Follow nAIvigate | naivigate.com/en/fiches