France
Dans les entreprises françaises, 88 % des responsables cyber constatent des usages non autorisés de l’IA
France # Numérique

Dans les entreprises françaises, 88 % des responsables cyber constatent des usages non autorisés de l’IA

L’intelligence artificielle progresse plus vite que les dispositifs mis en place pour la contrôler dans les entreprises. Selon une étude d’Okta menée auprès de 306 responsables de la cybersécurité dans six pays, 88 % des répondants français déclarent avoir déjà constaté au moins un usage non autorisé de l’IA par leurs collaborateurs. La supervision des agents autonomes constitue désormais un nouveau chantier pour les directions informatiques.

— Photo : Pete Linforth (Pixabay)

Après le « shadow IT », les entreprises doivent composer avec le « shadow AI », c’est-à-dire l’utilisation d’outils d’intelligence artificielle sans validation ou contrôle de l'organisation. En France, 88 % des responsables de la cybersécurité interrogés par Okta indiquent avoir constaté au moins une utilisation non autorisée de l'IA par leurs collaborateurs.

Ce chiffre est issu du rapport Global CISO Insights 2026 publié par l'entreprise américaine spécialisée dans la gestion des identités et des accès. L'étude repose sur une enquête réalisée avec Apprize360 Intelligence auprès de 306 CISO, responsables cybersécurité et dirigeants chargés des risques cyber, répartis entre la France, le Royaume-Uni, l'Allemagne, les États-Unis, le Canada et le Japon. Les Français représentent 11,1 % de l'échantillon, soit environ 34 répondants.

Les résultats doivent donc être considérés comme les réponses de cet échantillon de responsables cyber, et non comme une mesure représentative de l'ensemble des entreprises françaises.

Moins d’un responsable sur deux identifie tous ses agents IA

Au-delà de l'utilisation d'applications non autorisées par les salariés, l'arrivée des agents IA, capables d'interagir avec des logiciels et d'exécuter certaines tâches de manière autonome, crée de nouvelles problématiques de sécurité.

À l'échelle des six pays étudiés, seuls 47 % des responsables interrogés déclarent pouvoir identifier l'ensemble des agents IA présents dans leur environnement informatique. Ils sont 46 % à pouvoir contrôler les ressources auxquelles ces agents peuvent accéder et 45 % à être capables de déterminer précisément les actions qu'ils sont autorisés à réaliser.

Cette visibilité partielle inquiète les responsables cyber : 81 % se disent préoccupés par les droits d'accès excessifs accordés à l'intelligence artificielle.

Parmi les principales menaces citées figurent le phishing alimenté par l'IA pour 61 % des répondants, les agents malveillants pour 49 % et le contournement des mécanismes d'authentification grâce aux deepfakes pour 45 %.

Des agents parfois gérés comme des salariés

Les entreprises sont encore en train de définir la manière dont ces nouveaux outils doivent être administrés. Selon l'étude, 21 % des organisations interrogées utilisent des identifiants partagés ou des comptes de service disposant de permissions étendues pour leurs agents IA.

Dans 20 % des organisations, leur gestion est laissée aux équipes qui les ont déployés, sans dispositif centralisé. Plus largement, un responsable interrogé sur quatre indique que les agents IA sont encore gérés comme des identités humaines.

Or, contrairement à un utilisateur classique, un agent peut accéder simultanément à plusieurs applications et données et réaliser automatiquement une succession d'actions. Cette autonomie pousse les responsables de la cybersécurité à revoir leurs systèmes de gestion des identités et des autorisations.

Les entreprises citent notamment comme priorités le contrôle des personnes ayant accès aux agents, leur identification et la gestion de leurs identifiants. Mais 39 % des répondants évoquent des contraintes de budget ou d'effectifs, tandis que 33 % pointent les silos existant entre les équipes chargées de l'IA et celles responsables de la sécurité.

La France affiche une confiance limitée dans sa capacité de supervision

L'étude d'Okta met également en évidence d'importantes différences entre pays. Selon l'éditeur, la France présente parmi les marchés étudiés le niveau de confiance le plus faible concernant la supervision des agents IA.

Cette situation contraste avec la diffusion rapide des usages. Lorsqu'une utilisation non autorisée est découverte, 24 % des répondants français se limitent à avertir l'utilisateur, en s'appuyant ensuite sur le respect des règles internes.

Au Royaume-Uni, à l'inverse, 36 % des organisations interrogées déclarent disposer d'une gouvernance avancée et entièrement automatisée de leurs agents IA.

La gouvernance devient un enjeu de direction générale

La question dépasse désormais les seules directions informatiques. À l'échelle internationale, seulement 31 % des responsables cyber interrogés déclarent être totalement alignés avec leur direction générale et leur conseil d'administration sur le niveau de risque lié à l'IA qu'ils jugent acceptable.

Les entreprises les plus avancées semblent également capables de réagir plus rapidement en cas d'incident. La moitié des organisations classées par l'étude parmi les plus matures affirment pouvoir révoquer l'accès d'un agent compromis en quelques minutes, contre 26 % pour l'ensemble de l'échantillon.

À mesure que les entreprises confient davantage de tâches à des systèmes autonomes, le contrôle de l'identité numérique des agents, de leurs permissions et de leur cycle de vie devient ainsi un nouveau volet de la cybersécurité d'entreprise, aux côtés de la gestion des accès des salariés.

France # Numérique