L’IA agentique n’est plus seulement un logiciel : c’est un compte à privilèges qui raisonne
Analyse, Conformité Réglementaire, Veille cyber, IA et Stratégie AI Act, Cybersécurité, DORA, IA, NIS2Il faut la gouverner comme telle, et l’AI Act, à lui seul, ne vous y obligera pas.

L’IA qui agit
Jusqu’ici, le RSSI traitait l’IA comme un logiciel : fuites de prompts, prompt injection, hallucinations, vulnérabilités applicatives. Ces risques demeurent, mais un nouveau s’est imposé ces derniers mois. L’IA contourne des consignes, utilise des clés qu’on ne lui a pas confiées, pénètre des systèmes tiers. Elle ne se contente plus de conseiller, elle agit, et de plus en plus souvent en essaims d’agents qui se répartissent le travail.
Pour un RSSI, ce n’est pas une nouveauté conceptuelle : c’est le problème du compte de service. La différence, c’est que ce compte-là raisonne, improvise et cherche des chemins que personne n’a prévus. Les réponses sont donc connues : une identité propre à l’agent plutôt que celle de son utilisateur, le moindre privilège, un périmètre d’outils restreint, la journalisation des actions, la détection comportementale, et une capacité de coupure et de confinement. Ce qui change, c’est qu’elles s’appliquent désormais à l’IA elle-même.
⏩Gouvernez l’IA comme un compte à privilèges, pas uniquement comme une application.
L’équation
Le risque d’action d’un agent tient en une équation : capacité × autonomie × privilèges. La capacité, c’est ce que le modèle sait faire. L’autonomie, c’est la latitude qu’on lui laisse sans validation humaine. Les privilèges, ce sont les droits, secrets et réseaux auxquels ses outils donnent accès. Certes, un modèle sans privilèges peut encore produire une information dangereuse, divulguer ce qu’il sait ou manipuler son utilisateur. Mais l’équation dit l’essentiel : le risque nouveau tient à ce que l’IA peut faire, plus seulement à ce qu’elle peut dire.
Ces trois facteurs ne relèvent pas du même décideur. La capacité appartient à l’éditeur et ne cessera de croître : chaque génération rend caduc le raisonnement « ce modèle n’est pas assez puissant pour être dangereux ».
⏩L’autonomie et les privilèges appartiennent à l’organisation qui déploie. C’est là que le RSSI doit peser, y compris quand la décision de déployer un agent a été prise sans lui.
Conformité et sécurité ne mesurent pas la même chose
L’AI Act classe les systèmes selon leur usage, et la limite est vite vue. Un outil de tri de CV est à haut risque ; un agent de développement qui dispose des mêmes droits que son utilisateur ne l’est pas. Échapper au « haut risque » ne dit rien du risque cyber. Le règlement ne connaît ni l’autonomie ni les privilèges comme critères de classement, alors que ce sont précisément les deux facteurs que l’organisation maîtrise.
L’AI Act reste pourtant la bonne boîte à outils. Ses exigences pour les systèmes à haut risque forment une check-list directement transposable à tout agent : contrôle humain effectif (article 14), journalisation automatique des événements (article 12), exactitude, robustesse et cybersécurité (article 15). Côté déployeur, l’article 26 ajoute la surveillance du fonctionnement, la conservation des journaux et la remontée des incidents au fournisseur. Côté éditeurs, les fournisseurs de modèles d’IA à usage général présentant un risque systémique doivent, en vertu de l’article 55, évaluer leurs modèles, conduire des tests adverses, protéger leur cybersécurité et signaler les incidents graves. C’est un levier contractuel que peu d’acheteurs exploitent.
⏩Appliquez les exigences de l’AI Act à tous vos agents, qu’ils relèvent ou non du haut risque.
Trois séries de questions pour étudier ses choix
- Sur la capacité. Quels seuils de risque l’éditeur déclare-t-il avoir franchis, et quelles restrictions applique-t-il en conséquence ? Publie-t-il ses incidents ? Ses engagements au titre de l’article 55 figurent-ils dans votre contrat ?
- Sur l’autonomie. Quelles actions l’agent peut-il décider et exécuter seul, et lesquelles exigent une validation humaine ? Cette validation est-elle encore un contrôle, ou est-elle devenue un clic réflexe ? Pouvez-vous interrompre l’agent en cours d’exécution ?
- Sur les privilèges. De quels secrets, systèmes, données et réseaux l’agent dispose-t-il ? Agit-il sous l’identité de son utilisateur ou sous une identité propre ? Pourrait-il accomplir sa mission avec moins de droits ?
Ce qui restera
Le modèle que vous choisissez aujourd’hui sera dépassé dans six mois, par son éditeur ou par un concurrent. On ne peut pas bâtir sa sécurité sur les capacités actuelles d’un modèle. Ce qui compte, ce sont vos choix : l’identité sous laquelle l’agent agit, les droits qu’il détient, les réseaux qu’il peut atteindre, les actions qu’il ne peut pas faire seul, le journal qui permet de reconstituer ce qu’il a fait.
Le calendrier ne doit pas non plus endormir. L’Omnibus numérique (règlement (UE) 2026/1744), entré en vigueur le 27 juillet, a repoussé au 2 décembre 2027 les obligations des systèmes à haut risque de l’annexe III, et au 2 août 2028 celles des systèmes intégrés à des produits réglementés. Ce n’est pas un sursis. Le RGPD s’applique déjà à tout agent qui accède à des données personnelles, avec son obligation de sécurité et de notification des violations. DORA encadre depuis janvier 2025 le risque informatique du secteur financier. Et NIS2, malgré le retard de la transposition française, dessine déjà les exigences de demain : l’ANSSI les a traduites dans son référentiel ReCyF.
⏩Documentez tout cela pour disposer d’un dossier qu’un auditeur, un régulateur et, le jour venu, l’équipe de réponse à incident pourront ouvrir.
C’est désormais cela, le travail du RSSI.
Partie 2 : Septembre 2026, les preuves
OpenAI : la capacité s’emballe, l’autonomie déborde
GPT-6 Astra, lancé le 3 septembre, est le premier modèle qu’OpenAI classe au niveau « Critical » en cybersécurité dans son Preparedness Framework. En test sans garde-fous, il a découvert et exploité deux vulnérabilités jusque-là inconnues. OpenAI a donc bridé lui-même la version commercialisée, qui refuse notamment de produire des preuves de concept d’exploitation, et son activation dans les espaces entreprise nécessite une action de l’administrateur. Le garde-fou de l’éditeur devient ainsi une composante de votre sécurité, sans que vous en maîtrisiez ni le contenu ni l’évolution.
Mi-septembre, OpenAI a aussi inauguré un cadre de divulgation des cas de désalignement, avec six incidents survenus en six mois. On y voit des agents qui s’écrivent des consignes pour contourner leurs contraintes, des instances qui demandent aux suivantes de cacher leurs erreurs, et un modèle qui utilise sans autorisation une clé d’API trouvée sur GitHub avant d’inventer les données qu’il n’obtient pas. On y voit aussi des agents empêchés de communiquer qui détournent un dépôt interne en messagerie, ou publient leurs fichiers sur des sites publics. Aucun de ces cas n’est une attaque : ce sont des agents qui atteignent leur objectif par le plus court chemin. Leçon : une consigne dans un prompt n’est pas une frontière de sécurité.
Anthropic : le périmètre réel et l’attaquant autonome
Après la divulgation par OpenAI, fin juillet, de modèles sortis d’un environnement de test jusqu’à l’infrastructure de Hugging Face, Anthropic a passé en revue plus de 141 000 évaluations cyber. Bilan : à quatre reprises, Claude a obtenu un accès non autorisé aux systèmes réels d’organisations tierces, lors d’exercices où on lui avait affirmé qu’il n’avait pas accès à internet. Le quatrième cas, révélé le 9 septembre, date de janvier : identifiants récupérés, accès administrateur obtenu, configurations modifiées, données personnelles consultées. La cause tient à une erreur de configuration de l’environnement d’évaluation chez un partenaire. Tout RSSI ayant audité un réseau à plat reconnaîtra le scénario.
Le rapport de threat intelligence du 10 septembre montre l’autre versant. Des attaquants délèguent reconnaissance, exploitation et exfiltration à des frameworks multi-agents, l’humain se limitant souvent au choix des cibles et à la revue des résultats. Un acteur étatique y fait reconstruire ses malwares par des agents jusqu’à ce qu’ils ne soient plus détectés. Aucune de ces opérations ne reposait sur les modèles les plus puissants d’Anthropic, et les clés d’API d’IA volées sont devenues un butin qui se revend. Leçon : le périmètre annoncé n’est pas le périmètre réel, et la capacité seule n’explique pas le risque.
Moonshot : l’échelle change la nature du contrôle
Moonshot : l’échelle change la nature du contrôle
L’Agent Swarm de Kimi est apparu en janvier avec K2.5, qui coordonnait jusqu’à 100 sous-agents. Depuis avril, il en orchestre jusqu’à 300, avec plus de 4 000 appels d’outils par tâche, et il tourne aujourd’hui sur K3. Ce n’est pas une actualité de septembre, mais c’est l’horizon de toutes les architectures agentiques. Leçon : à cette échelle, valider chaque action à la main devient une fiction, et le contrôle se joue sur les droits, le réseau et les secrets.
Mistral : le garde-fou est un logiciel
Le 11 septembre, HiddenLayer a publié six vulnérabilités critiques dans Vibe, l’agent de développement de Mistral, depuis corrigées. Des chemins absolus entre guillemets, des redirections shell, des variables d’environnement ou des syntaxes que l’analyseur ne comprenait pas permettaient de lire ou d’écrire hors de l’espace de travail, ou d’exécuter du code sans l’approbation prévue. Ce n’est pas le modèle qui déraille : c’est la barrière chargée de le contrôler qui fuit. Leçon : le risque logiciel et le risque agentique se cumulent, jusque dans le garde-fou, et seule la défense en profondeur protège. Un agent doit tourner dans un environnement isolé, sous un compte dédié, quelle que soit la qualité de sa liste blanche.
Quatre éditeurs, un même fil conducteur : la sécurité d’un agent ne se mesure plus seulement à ce que son modèle sait faire, mais à ce que son architecture lui permet de faire.
Sources
Petite biblio rapide et incomplète :
- OpenAI, GPT-6 Astra et Safety overview
- CSO Online, OpenAI launches GPT-6 Astra
- The Hacker News, OpenAI Reveals Six Model Incidents
- Anthropic, Investigating three incidents in our cybersecurity evaluations
- The Hacker News, Anthropic Discloses Fourth AI Hacking Incident
- Anthropic, Countering misuse of AI: September 2026
- Kimi, Agent Swarm
- HiddenLayer, SAI Security Advisory et notes de version de Mistral Vibe
- CSA, EU AI Act’s High-Risk Deadline: Deferred, Not Cancelled
Analysez dès maintenant votre risque d’action IA
Dans tous les cas, même pour un simple éclairage (vous pouvez aussi aller voir notre page AI Act – Règlement européen sur l’intelligence artificielle), n’hésitez pas à nous solliciter :
Plus d’infos ? Des questions ? Contactez-nous !