Le récent décret présidentiel sur « la promotion de l’innovation et de la sécurité en matière d’intelligence artificielle avancée » clarifie sans équivoque la position des autorités fédérales sur l’IA. La politique des États-Unis vise à promouvoir l’innovation et la sécurité de l’IA conjointement, en collaborant avec le secteur privé pour moderniser et renforcer les systèmes gouvernementaux face aux menaces extérieures, et en accordant la priorité à la défense numérique des systèmes civils, de défense et de sécurité nationale. 

Le décret va plus loin, en demandant au procureur général de donner la priorité à la répression contre toute personne utilisant des agents d’IA pour accéder illégalement à des données ou faciliter une infraction. Cet ordre n’est pas théorique : il demande aux agences fédérales de déployer immédiatement des agents d’IA tout en leur imposant de les sécuriser en parallèle. 

Pour les organisations prises entre la pression d’innover et l’obligation de se conformer, cela crée un besoin urgent de gouvernance de l’IA axée sur l’identité. Si le décret présidentiel définit l’orientation des politiques, les prochaines directives opérationnelles contraignantes fixeront des exigences précises d'implémentation pour les agences fédérales, soulignant que la gouvernance des identités pour les agents d’IA n’est pas une question à envisager plus tard, mais une priorité immédiate.

Le message adressé aux agences est clair : adopter l’IA de manière ambitieuse, tout en veillant à la sécuriser au fur et à mesure. Cela place l’identité au cœur de la mission. Okta a récemment franchi d’importantes étapes en matière de conformité grâce à ses capacités agentiques, obtenant l’autorisation FedRAMP pour Okta for AI Agents - Core. Cette étape majeure introduit une gouvernance sécurisée des agents dans Okta for Government High et pour les clients éligibles d’Okta for Government Moderate, ouvrant une nouvelle ère pour la cybersécurité fédérale.

Les agents d’IA représentent la catégorie la plus récente d’entités non humaines, et celle qui fait l’objet du moins de régulation.

Zero Trust a toujours reposé sur un principe : il doit s’appliquer à toutes les identités. Les agences savent déjà qu’elles ont besoin de visibilité sur les identités non humaines (NHI) et d’une gouvernance automatisée, car il s’agit d’une faille de sécurité bien connue. 

Les agents d’IA représentent la catégorie d’identité non humaine à la croissance la plus rapide à ce jour, et ils sont aussi les plus difficiles à détecter. N’importe qui peut en créer un, les agents peuvent créer d’autres agents, et chacun se connecte à des applications, des API, des outils SaaS, des serveurs Model Context Protocol (MCP) et des systèmes de données.

Pour les organisations soumises à la nouvelle obligation de renforcer leurs systèmes et de se protéger contre les accès criminels facilités par l’IA, un agent non géré ne représente pas seulement une faille opérationnelle, mais bien une porte laissée sans surveillance.

L’écart est réel et précis

Les organismes publics subissent une forte pression pour déployer dès maintenant des agents d’IA. Mais exécuter des agents d’IA sur des données réglementées en dehors d’un environnement agréé FedRAMP représente bien plus qu’un simple écart de conformité : il s’agit d’une menace de sécurité majeure. 

Cet écart comporte des risques concrets :

  • Violations de conformité : Cela se produit lorsque des agents d'IA accèdent à des données provenant d'environnements qui ne sont pas autorisés FedRAMP. Dès qu’un agent accède à des données réglementées en dehors d’une zone autorisée, l’entreprise devient vulnérable.
  • Risque de brèche cumulatif : Ce phénomène survient lorsque des agents non contrôlés agissent à la vitesse des machines sur l’ensemble des applications, des API, des outils SaaS et des systèmes de données, sans dispositifs de sécurité homogènes. Un identifiant compromis ne donne pas accès à un seul système : il ouvre l’accès à l’ensemble des ressources auxquelles un agent peut accéder avant toute intervention humaine.
  • Échecs d’audit : Cela se produit fréquemment lorsque des agents fonctionnent sous des comptes orphelins, sans identité unique, sans responsable humain et sans traçabilité.
  • Adoption de l’IA en suspens : Cette situation se produit lorsque la seule option « conforme » consiste à reporter le déploiement, ce qui place les agences en contradiction avec un décret qui vise à encourager l’innovation.

Les cadres dirigeants se retrouvent face à un dilemme insoluble : avancer rapidement au risque d’une violation ou d’une brèche, ou rester en conformité en suspendant les initiatives liées à l’IA. Le décret demande à la fois rapidité et sécurité, et l’identité permet aux agences de les offrir conjointement.

Même périmètre fédéral, nouvelle catégorie d’identité

Notre nouvelle offre Okta for AI Agents - Core comble cette lacune en gérant l’ensemble du cycle de vie des agents au sein des mêmes environnements FedRAMP dans lesquels vous faites déjà confiance à Okta pour la gestion de l’identité humaine. Même périmètre. Les mêmes garanties. Nouvelle couverture pour une nouvelle catégorie d’identités.

Cela s’appuie sur les étapes clés qu’Okta a déjà franchies sur le marché fédéral. Okta Identity Governance a obtenu plus tôt cette année l’ autorisation FedRAMP High, étendant ainsi la gouvernance moderne et la gestion des identités et des accès (IAM) aux agences gouvernementales fédérales. Intégrer les agents à ce même tissu identitaire constitue la prochaine étape logique, et non la création d’un système parallèle à développer et à protéger.

Pour y parvenir, nous avons élaboré un modèle pour l’entreprise agentique sécurisée qui s’appuie sur votre infrastructure existante et vise à répondre à trois questions essentielles auxquelles toute entreprise agentique doit pouvoir répondre : 

  1. Où sont mes agents ? 
  2. À quoi peuvent-ils se connecter ? 
  3. Et que peuvent-ils faire ?

1. Découvrir et intégrer : Où sont mes agents ?

Vous ne pouvez pas gouverner ce que vous ne voyez pas, mais vous êtes responsable des actions de vos agents. Chaque agent devient une identité reconnue, maîtrisée et de premier ordre au sein de votre environnement, qu’il provienne d’une plateforme tierce ou de vos propres développeurs.

Pour atteindre cet objectif, Okta for AI Agents propose deux principales fonctionnalités d’onboarding conçues pour intégrer à la fois des agents tiers et des agents personnalisés au sein d’un point de contrôle unifié.

  • Importation d’agent IA : Importer des agents connus depuis les principales plateformes tierces grâce aux intégrations préconfigurées de l’ Okta Integration Network (OIN), afin de limiter la configuration manuelle et d’accélérer l’onboarding.
  • Registre des agents IA : Intégrer des agents personnalisés ou développés en interne dans Universal Directory en tant qu’identités à part entière. Attribuer des responsables humains, appliquer les contrôles d’identité déjà en place et gérer chaque agent à partir d’une source fiable.

Chaque agent est intégré avec un responsable humain clairement désigné, ce qui constitue la base de responsabilité attendue par les auditeurs, et l’accent est mis sur des systèmes renforcés et défendables.

2. Protéger : À quoi peuvent-ils se connecter ?

Une fois les agents identifiés et maîtrisés, vous contrôlez précisément les ressources auxquelles ils peuvent accéder. Les administrateurs définissent à quelles ressources un agent peut accéder, comment il s’authentifie et quelles autorisations il reçoit, avec une application des règles en temps réel à chaque connexion. Cela remplace les clés statiques à longue durée de vie et les accès permanents par des identifiants à durée limitée et à périmètre restreint, délivrés uniquement selon les besoins de l’agent. 

La protection s’étend à différents types de ressources :

  • Serveurs d’autorisation : Définir et appliquer des accès précis pour les agents développés en interne.
  • Applications : Se connecter via un consentement intermédiaire pour un accès sécurisé et autorisé par l’utilisateur aux applications tierces, appliqué dynamiquement lors de l’exécution.
  • Serveurs MCP : Se connecter directement en tant que ressources gérées avec des contrôles définis par l’administrateur et une application en temps réel.

Le principe est le Principe du moindre privilège, appliqué de manière cohérente, ce qui constitue également la défense la plus directe contre un agent doté de privilèges excessifs ou compromis, point qui préoccupe également l’ordre.

3. Gouverner : Que peuvent-ils faire ?

Les agents intègrent le même cycle de vie de gouvernance que celui déjà utilisé pour vos collaborateurs, ce qui permet un suivi continu plutôt qu’une configuration ponctuelle. Cela reflète les fonctionnalités modernes d'Identity Governance et d’administration sur lesquelles les agences fédérales s’appuient déjà : des certifications rationalisées et contextuelles pour limiter l’accumulation progressive de privilèges, ainsi qu’une traçabilité complète de chaque décision d’accès.

Pour garantir ce contrôle continu, Okta for AI Agents étend nos principales fonctionnalités de gouvernance aux workflows autonomes grâce aux éléments clés suivants :

  • Access Requests des utilisateurs pour les agents IA : Les utilisateurs effectuent leurs demandes d’accès depuis leur tableau de bord, tandis que les administrateurs gèrent les validations, automatisent les actions et appliquent des autorisations limitées dans le temps.
  • Access Certifications des utilisateurs pour les agents IA : Les agents utilisent les mêmes workflows de certification standardisés que les applications SaaS, ce qui permet aux propriétaires, responsables et administrateurs sécurité de contrôler, valider ou résillier l’accès avec une traçabilité complète et une application automatique des décisions.
  • Désactivation de l’Agent : Lorsqu’un agent s’écarte de sa mission initiale ou accède de manière inattendue à des données sensibles, les équipes sécurité disposent d’un dispositif d’arrêt immédiat pour contenir le risque avant qu’il ne se transforme en incident majeur.
  • Journaux d’audit et télémétrie : Consigner toutes les activités des agents, y compris les appels d’outils, les décisions d’autorisation et les tentatives d’accès, et, si vous le souhaitez, les transmettre à votre plateforme de gestion des informations et des événements de sécurité (SIEM), afin de fournir une piste d’audit complète répondant aux exigences strictes de reporting des organismes de contrôle tels que la Government Accountability Office (GAO).

Ce que cela implique pour les organismes fédéraux

La sécurité des identités n’est pas une simple case à cocher pour la conformité ; elle constitue la couche indispensable à une adoption de l’IA en toute sécurité. Comme le souligne notre CEO, Todd McKinnon, « vous ne pouvez pas avancer rapidement sur l’IA sans garantir la sécurité ». 

Le décret présidentiel en tient compte. Les organisations doivent désormais agir en conséquence.

Innover avec détermination. Protéger sans relâche.

Vous n’avez pas à choisir entre la rapidité d’adoption de l’IA et la robustesse de votre posture de sécurité. Avec Okta for AI Agents - Core, chaque agent dispose d’un responsable clairement identifié, d’autorisations définies et d’une supervision transparente, le tout au sein du périmètre réglementé qu’Okta gère déjà en toute confiance. Même périmètre, mêmes garanties et couverture complète pour la catégorie d’identités à la croissance la plus rapide dans le secteur public.

Prêt à offrir une Identity Governance sécurisée et conforme aux pipelines automatisés de votre organisme ? 

Contacter notre équipe dédiée au secteur public et au secteur fédéral pour découvrir comment Okta for AI Agents - Core peut protéger votre mission.

Continuez votre parcours dans l‘univers de l’identité