Enseignements tirés de la sécurisation de notre personnel numérique

À propos de l’auteur

Jenna Cline

SVP, Technology, Data & Intelligence

Jenna Cline is the Senior Vice President of Technology, Data, and Intelligence at Okta, where she leads the creation and scaling of workforce technology solutions. A champion of innovation and workplace efficiency, she recently spearheaded the rollout of dozens of AI tools across the organization, saving hundreds of thousands of hours in productivity. Prior to joining Okta, she helped drive the future of remote and hybrid work as the Head of Enterprise Technology at Atlassian.

17 septembre 2026 Temps de lecture: ~

La course a commencé. De nouveaux outils d’IA arrivent sur le marché chaque semaine en promettant de répondre précisément à vos besoins. Et chaque entreprise souhaite adopter l’IA rapidement. 

Travaillant moi-même à l’intersection de la technologie, des données et de l’intelligence artificielle d’Okta, je ressens cette pression. La situation est délicate pour les équipes IT, qui risquent facilement d’être perçues comme le « service qui dit non ». Mais j’ai constaté que se précipiter pour adopter cette technologie sans un socle solide conduit à des systèmes fragmentés, à des risques de sécurité et à une explosion des coûts. Cela ne diffère en rien des défis auxquels nous sommes confrontés dans l’informatique depuis des années. 

Compte tenu de ces enjeux majeurs, mes pairs du secteur et les clients et clientes me demandent souvent comment nous déployons l’IA en interne. Nous avons commencé par devenir notre propre client pilote et déployer nos propres produits. 

Être le premier utilisateur de nos propres solutions nous permet d’être les critiques les plus sévères de notre propre technologie. Nous testons ces fonctionnalités à l’échelle de l’entreprise et transmettons directement les points de friction à nos équipes d’ingénierie, afin que le produit final proposé à nos clients soit éprouvé, conçu en toute sécurité et adapté à la complexité du monde réel.

Comme de nombreuses entreprises, nous poursuivons encore ce parcours, mais voici un retour sincère sur notre situation actuelle, les enseignements que nous avons tirés et les mesures qui contribuent à sécuriser notre déploiement.

Leçon 1 : éviter la multiplication excessive des agents

Lorsque les outils d’IA ont commencé à apparaître chez Okta, leur adoption s’est faite naturellement et les équipes ont trouvé des solutions ponctuelles pour répondre à des besoins précis. Mais il est vite apparu que créer ou acquérir un agent d’IA personnalisé pour chaque cas d’usage ne pourrait pas suivre le rythme.

Les employés et employées n’utilisent pas un seul système, leurs agents d’IA ne devraient donc pas non plus se limiter à un seul environnement. Si nous avions continué à développer des agents isolés pour chaque workflow dans nos quelque 1500 applications logicielles, nous aurions fini par en avoir des dizaines de milliers — ou ce que j’appelle la mort par mille agents.

Nous avons donc choisi de ne pas fragmenter davantage et avons parié que moins d’agents, mais plus performants, seraient plus efficaces qu’une multitude d’agents disparates. C’est pourquoi nous avons créé Okta One, une plateforme sécurisée de collaborateur numérique et la couche d’orchestration pour les agents d’IA développés chez Okta. 

Nous avons structuré notre stratégie en matière d’IA autour de profils clés, en commençant par les collaborateurs et les clients. 

Pour les collaborateurs et collaboratrices, nous avons créé Dex, notre premier collègue numérique sur la plateforme Okta One. Dex est un agent d’orchestration pour le support IT, RH, voyages et gestion des dépenses, qui intervient sur différents systèmes afin de supprimer les obstacles pour l’ensemble des collaborateurs et collaboratrices. Prenons l’exemple d’une nouvelle recrue : lors de sa première semaine, cette personne se pose des questions sur les avantages sociaux, a besoin d’accéder à certains systèmes, doit connecter son appareil au réseau et peut avoir des questions concernant le VPN. Historiquement, une personne salariée devait déjà connaître les systèmes existants simplement pour savoir où poser sa question. Dex leur épargne cette contrainte en leur offrant une porte d’entrée unique.

Les premiers résultats sont encourageants : nous avons atteint un taux d’adoption de 25 % parmi les collaborateurs et collaboratrices en seulement deux semaines, et ce chiffre continue de progresser régulièrement depuis. À ce jour, Dex a traité plus de 23 500 interactions.

Leçon 2 : sécuriser les agents numériques comme les collaborateurs humains

Alors, comment gouverner un agent qui a accès à plusieurs systèmes disparates ? Nous traitons l’identité de l’IA de la même manière que l’identité humaine. Nous souhaitons que nos agents d’IA, ainsi que les personnes qui les utilisent, aient accès uniquement aux ressources qui leur sont destinées, et rien de plus.

Dans la pratique, cela signifie que chacun de nos agents, y compris les super agents comme Dex, est enregistré dans Okta Universal Directory (UD), de la même manière qu’une identité humaine. Un agent ne devrait pas disposer d’un accès aux systèmes et aux données supérieur à celui de la personne pour laquelle il agit. Chaque fois qu’une personne se connecte pour interagir avec un agent, cet accès est vérifié. Nous nous appuyons également sur le stockage sécurisé des jetons pour gérer la manière dont les agents s’authentifient en toute sécurité lorsqu’ils se déplacent dans notre écosystème, plutôt que de dépendre d’identifiants statiques. La création de Dex avec cette architecture a été possible parce que mon équipe a bénéficié d’un accès anticipé à Okta for AI Agents. En considérant les agents comme des identités à part entière, nous savons en permanence où se trouvent nos agents, à quelles ressources ils peuvent accéder et quelles actions ils peuvent effectuer : des questions fondamentales au cœur du plan d’action pour l’entreprise agentique sécurisée.

Il est essentiel que ce framework d’identité s’étende au-delà de notre propre périmètre. Nous utilisons toujours des agents d’IA intégrés nativement dans d’autres outils, comme Salesforce ou Atlassian, mais nous avons besoin que l’identité et la gouvernance fonctionnent de manière cohérente sur l’ensemble de ces outils. Même lorsqu’un agent est natif d’une plateforme tierce, nous rattachons son identité à notre point de contrôle central à l’aide d’Okta, de sorte que ses autorisations d’accès soient strictement encadrées et entièrement auditables. Cela correspond à une philosophie que nous suivons chez Okta depuis longtemps : nous souhaitons rester indépendants des fournisseurs et favoriser l’interopérabilité afin que nos clients ne soient pas dépendants d’un seul prestataire, et j’applique cette même approche à notre architecture d’IA.

Leçon 3 : définir des limites avant de créer des bots

Déployer l’IA dans votre entreprise en espérant que tout se passe bien n’est pas une stratégie fiable. Pour déployer des agents numériques de manière sécurisée et pérenne, les entreprises doivent établir des limites strictes concernant les données saisies, les comportements et les accès de chaque agent. Nous savons que sans gouvernance proactive et supervision continue, l’IA en entreprise peut rapidement devenir imprécise, imprévisible et extrêmement coûteuse. Voici la limite à ne pas franchir :

Les agents ne sont efficaces que si les données qu’ils reçoivent sont de qualité

Il faut un travail réel et soutenu pour amener vos bases de connaissances à un niveau permettant à un agent de fournir systématiquement la bonne réponse. L’IA peut se tromper avec assurance. Cela peut être un compromis acceptable pour une application grand public, mais dans l’entreprise, c’est une catastrophe. Par exemple, il n’est pas possible d’avoir un agent de rémunération dont la précision n’atteint que 80 %. Les employés doivent savoir qu’ils recevront le montant exact de leur rémunération, dans les délais prévus.

Le coût de la capacité de calcul peut rapidement devenir incontrôlable

Les tokens représentent un coût élevé. Chaque fois qu’un appel de modèle d’agent est effectué, il ne se contente pas de traiter la tâche en cours : il doit également analyser l’ensemble des outils qu’il pourrait utiliser, y compris ceux auxquels il n’a jamais recours. Si elle n’est pas maîtrisée, cette « pénalité des outils » peut devenir l’un des postes de dépense les plus importants dans un budget dédié à l’IA. 

Notre propre approche consiste à définir la portée des outils auxquels un agent peut accéder au moment où il se connecte à un système, plutôt que d’exposer l’ensemble du catalogue d’outils et d’espérer que la gouvernance détecte les usages inappropriés a posteriori. Si une identité (humaine ou agent) n’a droit qu’à un nombre limité d’outils, seul cet ensemble doit être transmis au prompt du modèle. Moins d’outils visibles pour le modèle signifie moins de tokens utilisés, avec en plus l’avantage de réduire l’ampleur des conséquences en cas de problème.

Où aller à partir de là

Ce que nous avons développé chez Okta continuera d’évoluer. Nous développons les capacités de Dex afin de gérer des orchestrations encore plus complexes, par exemple permettre à une personne salariée de mettre à jour son adresse personnelle dans Workday sans jamais se connecter directement à la plateforme RH. Nous lançons également des sous-agents spécialisés pour certains domaines, comme un agent juridique et un agent d’approvisionnement.

Mais voici ce que je souhaite que vous reteniez : il n’est pas nécessaire d’avoir tout compris avant de vous lancer. Même si notre parcours nous a appris de nombreuses leçons difficiles, nous nous sommes appuyés sur les fondements d’une bonne informatique : une gestion solide de l’identité, des contrôles des accès stricts et un engagement constant en faveur de la sécurité, afin d’orienter en toute sécurité ce que nous avons développé, à quel moment et les systèmes que nous avons exposés. 

Si l’on vous demande d’activer l’IA pour votre entreprise, évitez de céder à la tentation d’acheter chaque solution spécialisée séduisante. Ce dont vous avez réellement besoin, c’est d’un socle solide : commencez par structurer l’identité et les accès, privilégiez un nombre réduit d’agents plus performants, et adoptez une approche qui considère les inévitables imprévus comme des sources d’information plutôt que comme des échecs.

Venez nous rencontrer à Oktane, où nous lèverons le voile pour vous montrer comment déployer des agents d’IA sécurisés lorsque l’identité constitue votre socle.

À propos de l’auteur

Jenna Cline

SVP, Technology, Data & Intelligence

Jenna Cline is the Senior Vice President of Technology, Data, and Intelligence at Okta, where she leads the creation and scaling of workforce technology solutions. A champion of innovation and workplace efficiency, she recently spearheaded the rollout of dozens of AI tools across the organization, saving hundreds of thousands of hours in productivity. Prior to joining Okta, she helped drive the future of remote and hybrid work as the Head of Enterprise Technology at Atlassian.

Découvrez notre newsletter sur l'identité

Newsletter Access Granted