+ nAIvigateUNE FICHE POUR LES DSI QUI N'ONT PAS 2 HEURES
▣ fiche-003.md ×
□ index.mdAgents IA : vos nouveaux employés n’ont pas de badge.
Un agent IA, c’est un process qui agit : mails, bases, API, repos. Il travaille avec les droits qu’on lui prête, sans identité propre, souvent sans journal. Le marché vient de le reconnaître — deux lancements dédiés le même jour début août. Vos agents, eux, tournent déjà. Qui les surveille ?
Verdict
l'essentiel en 10 secondes3 lignesIDENTITÉVos agents agissent avec vos droits — comptes humains prêtés, tokens partagés, service accounts fourre-tout.ANGLE MORT
TRAÇABILITÉQui a fait quoi ? L’agent ou l’humain ? Sans journalisation dédiée, impossible à prouver.ANGLE MORT
RÉGLEMENTAIREL’omnibus n’a rien reporté ici : transparence et littératie IA restent exigibles sur vos agents.EXIGIBLE
Menaces
les 6 vecteurs à connaître6 lignesinjectionPrompt injection — un contenu lu par l’agent (mail, page web, ticket) devient un ordre exécuté.TOP RISQUE
exfiltrationFuite par outil — un connecteur MCP mal borné exfiltre vos données vers l’extérieur, proprement.
shadow-agentsAgents fantômes — déployés par les métiers, inconnus de la DSI. Le Shadow AI version active.FRÉQUENT
privilègesÉlévation — l’agent cumule les droits de ses outils ; la somme dépasse ce qu’aucun humain n’aurait.
poisoningEmpoisonnement de contexte — mémoire, RAG ou docs corrompus orientent durablement ses décisions.
supply-chainChaîne d’outils — serveur MCP tiers compromis = accès direct au cœur du SI, sous pavillon de confiance.
Signaux marché
ce qui vient de bouger4 lignes06.08.2026Rubrik Agent Identity — contrôle des accès et surveillance des actions des agents. Le problème devient un marché.LANCEMENT
06.08.2026Mistral Shieldstral — règles de contrôle en langage naturel sur les contenus générés ou traités.LANCEMENT
13.04.2026ANSSI CERTFR-2026-ACT-016 — mise en garde officielle contre les agents autonomes sur postes de travail.BULLETIN
tendanceLes attaquants passent par les écosystèmes de confiance — cloud, SaaS, IA — pour rester invisibles.
Référentiels
qui couvre quoi4 lignesANSSIRecommandations agents autonomes — le réflexe français, opposable en interne.FR
NIST-AI-RMFCadre de gestion des risques IA — le vocabulaire commun risques/tests/rôles.US
ISO-42001Système de management de l’IA — la brique certifiable, cousine de 27001.CERTIF
AI-ActTransparence art. 50 + littératie : vos agents parlent à des humains qui doivent le savoir.EXIGIBLE
Plan d'action
à lancer cette semaine5 lignes01Inventorier les agents — officiels ET fantômes : qui tourne, où, branché sur quoi.SOUS 10 J
02Une identité par agent — compte dédié, jamais un compte humain prêté. Sinon vos logs mentent.
03Moindre privilège par outil — chaque connecteur borné en lecture/écriture au strict nécessaire.
04Journaliser les actions — qui, quoi, quand, sur ordre de qui. Votre preuve en cas d’incident.
05Humain dans la boucle — validation obligatoire sur l’irréversible : paiement, suppression, envoi externe.
Approfondir
les fondamentaux, côté Apprendre2 liensCombien d’agents tournent chez vous, là, maintenant ? Shadow AI Sentinel : 90 jours pour cartographier vos agents — déclarés et fantômes — et poser identités, privilèges et journalisation.
DEMANDER UN RADAR IA →Suivez nAIvigate | naivigate.com/fr/fiches