Qui gère vos agents d’IA ? Découvrez la présentation d’Okta sur la Shadow AI à l’occasion de la conférence RSAC

À propos de l’auteur

Brian Prince

Newsroom Reporter

Brian Prince is a marketing content creator and former journalist who has been focused on cybersecurity for more than 15 years.

18 mars 2026 Temps de lecture: ~

Pour les entreprises du monde entier, l’adoption des agents d’IA n’est plus vraiment une option, mais une étape inévitable pour rester compétitif. Déployés sans supervision, toutefois, les agents d’IA deviennent un vecteur supplémentaire dans la prolifération croissante de la Shadow AI.

La Shadow AI s’étend dans la mesure où les collaborateurs se tournent désormais vers des outils d’IA générative, des applications SaaS non approuvées et d’autres ressources non validées afin de gagner en productivité en dehors du champ d’action de l’équipe IT. 

Les risques sont bien réels, qu’il s’agisse d’exposition des données ou de perte de visibilité : il est donc compréhensible que les entreprises souhaitent restreindre totalement l’utilisation de l’IA. Les restrictions généralisées ne constituent cependant pas la solution au problème. 

Le meilleur outil d’un responsable de la sécurité ? La gouvernance, pas le contrôle d’accès 

À l’heure actuelle, les responsables de la sécurité doivent privilégier l’activation sécurisée plutôt que le blocage des activités, selon Sandeep Kumbhat, Head of Global Field CTO chez Okta. Permettre un accès agentique aux applications peut améliorer les expériences utilisateurs, mais doit être correctement géré pour éviter d’exposer les données de l’entreprise et d’augmenter considérablement les risques. 

« Il existe un décalage entre les bonnes intentions des parties prenantes et le niveau d’exposition auquel elles s’exposent si elles ne connaissent pas le cycle de vie de ces agents, explique Sandeep Kumbhat. Notre idée n’est pas de pénaliser les choix des utilisateurs, mais de découvrir ces agents et de les intégrer au dispositif de gestion. »

Lors de la conférence RSA à San Francisco le 24 mars, Sandeep Kumbhat expliquera comment les entreprises peuvent sécuriser l’identité des agents d’IA et relever les défis posés par la Shadow AI. Il doit également être rejoint par Akhila Nama, Head of Enterprise Security chez Box.

La Shadow AI génère des risques, les agents d’IA les aggravent  

Le comportement non déterministe des agents d’IA présente des défis de sécurité spécifiques, obligeant les entreprises non seulement à sécuriser les agents eux-mêmes, mais aussi à imposer une gouvernance totale depuis l’inscription jusqu’au déprovisioning.

« Dans le cas d’un agent non déterministe, il est nécessaire de sécuriser chacune de ses actions, et pas seulement l’agent lui-même, explique Sandeep Kumbhat. La sécurité de l’agent doit être établie dès sa conception, mais il vous faut également sécuriser ou autoriser toutes les transactions effectuées par cet agent. »

Le défi est accentué par la facilité avec laquelle la Shadow AI s’introduit désormais dans les entreprises.

L’importance de la Shadow AI

Des études montrent que les collaborateurs se tournent vers la Shadow AI pour une raison principale : les gains de productivité. Les accès à l’IA sont plus nombreux que jamais. L’IA générative sur applications SaaS peut être utilisée par un employé disposant d’un compte en ligne gratuit. Les plateformes de développement low-code et no-code leur permettent de créer des agents d’IA personnalisés et des intégrations sur mesure.

Sans gestion appropriée, les agents d’IA augmentent le risque de non-conformité réglementaire, de fuite de données sensibles et d’attaques de sécurité. De nombreux cadres dirigeants s’attaquent à ce défi en réduisant les obstacles à l’adoption des outils d’IA et en renforçant la visibilité et la gouvernance. 

La session organisée à l’occasion de la conférence RSA mettra en avant toute l’importance d’implémenter des mécanismes de découverte de la Shadow AI, afin de permettre aux collaborateurs d’adopter les outils dont ils ont besoin de façon sécurisée. Attribuer des propriétaires aux agents découverts créera une attribution de responsabilité et permettra d’améliorer la gouvernance de l’entreprise, ajoute Sandeep Kumbhat. Il souligne par ailleurs que les agents d’IA sont souvent déployés au niveau des départements plutôt qu’à l’échelle de l’entreprise, ce qui conduit à l’apparition d’une Shadow AI propre à chaque département. 

Chaque autorisation et chaque transaction impliquant un agent d’IA doivent être sécurisées afin d’éviter toute exposition de données, indique-t-il. 

« Il est nécessaire de disposer d’un mécanisme continu pour découvrir tous les accès agentiques présents dans votre environnement d’entreprise et les intégrer à la gestion », explique Sandeep Kumbhat.

Poser les bases d’une sécurité agentique

L’objectif principal de la session est de sensibiliser les équipes sécurité aux principes directeurs pour sécuriser l’accès des agents, explique-t-il. Parmi ces principes, citons : 

  • Pratiques de développement axées sur la sécurité, telles que la mise en coffre des tokens

  • Visibilité sur la Shadow AI et sur les agents autorisés

  • Gestion efficace du cycle de vie pour l’ensemble des agents d’IA

  • Gouvernance complète avec évaluation des accès et certification

  • Détection et réponse automatisées aux menaces s’appuyant sur l’analyse comportementale

  • Fonctionnalités d’audit qui soutiennent les démarches de conformité réglementaire 

« Il est primordial de sécuriser les transactions, explique Sandeep Kumbhat. L’un des thèmes que je vais aborder est qu’il ne faut pas craindre l’IA. Mais son adoption doit être abordée avec la prudence nécessaire en termes de sécurité. » 

La session, intitulée « Shadow AI : Securing the Rise of the Autonomous Super Admin », aura lieu à 8h30 le 24 mars (heure PDT). 

Pour en savoir plus les défis liés à la Shadow AI et les mesures à prendre pour les résoudre, consultez Okta sécurise l’IA : la visibilité qui transforme la Shadow AI en identité gérée.

À propos de l’auteur

Brian Prince

Newsroom Reporter

Brian Prince is a marketing content creator and former journalist who has been focused on cybersecurity for more than 15 years.

Découvrez notre newsletter sur l'identité

Image de la newsletter Okta