Guide · Sécurité

Sécurité des agents IA en entreprise : risques, référentiels et mesures

Ce que disent l'OWASP, l'ANSSI, la CNIL et le NIST, quatre incidents documentés et ce qu'ils enseignent, les mesures à prendre et une checklist avant de mettre un agent IA en production.

Zakaria El Asri15 min

Le chiffre du NIST

De 11 % à 81 % : taux de réussite du détournement d'agents IA avec de nouvelles attaques de red team.

En bref

Réponse courte

Un agent IA lit des contenus externes et agit avec des outils et des droits réels, ce qui l'expose au détournement par prompt injection. Le Top 10 OWASP agentique 2026 recense dix risques (ASI01 à ASI10) et le guide ANSSI du 29 avril 2024 fixe 35 recommandations, dont l'interdiction d'automatiser par IA les actions critiques (R9) et la journalisation complète (R29). Les mesures qui reviennent dans toutes les sources : droits minimaux, identifiants hors de portée de l'agent, isolation, validation humaine des actions irréversibles et journaux.

Ce guide s'adresse aux entreprises qui déploient un agent sur leurs données : CRM, messagerie, dossiers clients, logiciels métier. Chaque recommandation renvoie à la source qui la formule, pour que vous puissiez la reprendre dans un cahier des charges ou une analyse de risques.

Le problème

Pourquoi un agent IA pose des risques qu'un chatbot n'a pas

Un chatbot classique produit du texte qu'un humain lit. Un agent enchaîne des appels d'outils : il lit un e-mail, interroge une base, modifie un enregistrement, envoie un message. Il agit avec les droits qu'on lui a donnés, et il décide de ses actions à partir de ce qu'il lit.

C'est là que se situe le risque principal. Anthropic le résume dans sa documentation de déploiement : un agent peut être orienté par le contenu qu'il traite, qu'il s'agisse de fichiers, de pages web ou de messages d'utilisateurs. Si ce contenu contient des instructions, le modèle peut les suivre.

Le NIST appelle ce scénario agent hijacking : une prompt injection indirecte, cachée dans des données que l'agent consulte. Dans un billet technique du 17 janvier 2025, son centre CAISI rapporte que le taux de réussite des attaques est passé de 11 % avec des attaques de référence à 81 % avec de nouvelles attaques conçues par sa red team. En répétant l'attaque 25 fois, le taux de réussite atteignait 80 %. Un modèle étant probabiliste, un test unique ne prouve rien.

Les éditeurs de modèles progressent sans supprimer le problème. En novembre 2025, Anthropic mesurait un taux de réussite de 1 % contre Claude Opus 4.5 en navigation web, pour un attaquant adaptatif disposant de 100 tentatives par environnement, et qualifiait le risque restant de « toujours significatif ». Sur un agent qui traite des milliers d'e-mails, 1 % ne suffit pas comme seule protection.

Schéma d'un agent IA relié à une messagerie, un CRM et une base de données, avec une instruction malveillante cachée dans un e-mail entrant qui détourne l'agent vers un envoi de données à l'extérieur
Une prompt injection indirecte passe par les données que l'agent lit, puis agit à travers ses outils.

Les référentiels

OWASP, ANSSI, CNIL, NIST : ce que dit chaque référentiel

OWASP Top 10 pour les applications agentiques 2026

Publié le 9 décembre 2025 par l'OWASP GenAI Security Project, c'est aujourd'hui la liste de référence des risques propres aux agents. La plupart des entrées sont illustrées par un incident réel.

CodeNom OWASPEn clairExemple cité
ASI01Agent Goal HijackUn contenu lu par l'agent change son objectifEchoLeak
ASI02Tool MisuseL'agent se sert d'un outil autorisé pour une action nuisibleAmazon Q
ASI03Identity & Privilege AbuseL'agent abuse d'identifiants ou de droits plus larges que sa tâche
ASI04Agentic Supply Chain VulnerabilitiesUn composant tiers (serveur MCP, outil, extension) est compromisExploit du MCP GitHub
ASI05Unexpected Code ExecutionL'agent produit ou exécute du code non prévuRCE AutoGPT
ASI06Memory & Context PoisoningLa mémoire persistante ou le contexte de l’agent est empoisonnéAttaque sur la mémoire de Gemini
ASI07Insecure Inter-Agent CommunicationLes messages entre agents peuvent être usurpés ou altérés
ASI08Cascading FailuresUne erreur d'un agent se propage aux systèmes et agents suivants
ASI09Human-Agent Trust ExploitationLa confiance de l'humain qui valide est exploitée pour faire passer une action
ASI10Rogue AgentsUn agent agit hors de son mandatReplit
OWASP Top 10 for Agentic Applications 2026, publié le 9 décembre 2025, consulté le 13 septembre 2026. Colonne « En clair » : lecture Lumyniq.

Le Top 10 OWASP pour les applications LLM 2025 reste utile pour la partie modèle : LLM01 prompt injection, LLM02 divulgation d'informations sensibles, LLM03 chaîne d'approvisionnement, LLM04 empoisonnement des données et du modèle, LLM05 traitement incorrect des sorties, LLM06 agentivité excessive, LLM07 fuite du prompt système, LLM08 faiblesses des vecteurs et embeddings, LLM09 désinformation, LLM10 consommation non bornée. LLM06 est le point d'entrée vers le Top 10 agentique : trop de fonctions, trop de droits, trop d'autonomie.

ANSSI : le guide de 2024 et la synthèse de 2026

Le guide « Recommandations de sécurité pour un système d'IA générative » (ANSSI-PA-102, version 1.0 du 29 avril 2024) contient 35 recommandations. Il ne vise pas spécifiquement les agents, mais plusieurs recommandations s'y appliquent directement :

RecommandationContenuApplication à un agent
R9Proscrire l'usage automatisé de l'IA pour des actions critiques sur le SIValidation humaine avant toute action critique
R25Filtrer les entrées et les sortiesContrôler ce que l’agent lit et ce qu’il renvoie
R26Maîtriser les interactions de l'IA avec les autres applications métierListe fermée des outils et des appels autorisés
R27Limiter les actions automatiques quand l'IA traite des entrées non maîtriséesE-mails entrants, pages web, documents reçus
R28Cloisonner le système d'IAEnvironnement et réseau isolés
R29Journaliser l'ensemble des traitements du système d'IATrace de chaque requête, décision et appel d’outil
R34Proscrire les outils d'IA générative grand public sur Internet pour des données sensiblesPas de données clients dans un outil public
R35Revoir régulièrement les droits accordés aux outils d'IA sur les applications métierRevue périodique des permissions
Sélection de recommandations du guide ANSSI-PA-102 v1.0 (29 avril 2024), formulations résumées par Lumyniq, consulté le 13 septembre 2026.

Le même guide recommande aussi une analyse de risques (R2), le besoin d'en connaître dès la conception (R8), la maîtrise des accès à privilèges (R10), un mode dégradé sans IA (R15), ainsi que des audits de sécurité et des tests métier avant la mise en production (R23 et R24).

Le 4 février 2026, l'ANSSI a publié via le CERT-FR une synthèse de la menace intitulée « L'IA générative face aux attaques informatiques ». Elle indique n'avoir connaissance d'aucune cyberattaque menée à l'aide de l'IA contre des organisations françaises, ni d'aucun système d'IA capable de conduire seul une attaque complète. Elle souligne en revanche que des serveurs MCP mal sécurisés élargissent la surface d'attaque, et que sans cloisonnement strict un système d'IA compromis peut atteindre la confidentialité de ses données et l'intégrité des systèmes connectés. Le rapport rappelle aussi, en citant l'AISI britannique, l'Institut Alan Turing et Anthropic, qu'environ 250 documents malveillants peuvent suffire à empoisonner un modèle, quelle que soit sa taille.

CNIL : la note sur l'IA agentique

Le 20 juillet 2026, la CNIL et le CIANum ont publié une note exploratoire sur l'IA agentique et la protection des données. Elle identifie quatre risques : des flux de données massifs et opaques, une mémoire persistante qui permet de construire des profils très détaillés, une responsabilité floue entre les acteurs, et un risque cyber élargi. Sa position : le RGPD et l'IA Act s'appliquent déjà, mais leur mise en œuvre doit être adaptée à ces systèmes.

NIST

Outre le billet sur le détournement d'agents cité plus haut, le profil NIST AI 600-1 consacré à l'IA générative (26 juillet 2024) liste 12 risques. Deux concernent directement les agents : la sécurité de l'information, et la configuration humain et IA, qui couvre le biais d'automatisation et la confiance excessive dans les sorties du système.

Cas réels

Incidents documentés impliquant des agents IA

DateCe qui s’est passéLeçon
26 mai 2025Invariant Labs montre qu'une issue malveillante dans un dépôt public GitHub détourne un agent connecté au serveur MCP de GitHub, qui divulgue ensuite des données de dépôts privés.Défaut d'architecture du flux agent : il faut des droits par dépôt et une surveillance des appels.
11 juin 2025Publication de CVE-2025-32711 (EchoLeak) dans Microsoft 365 Copilot, notée 9,3 (CVSS 3.1). Microsoft la décrit comme une injection de commande IA permettant à un attaquant non autorisé de divulguer des informations via le réseau.Tout ce que l'assistant peut lire devient exfiltrable. OWASP la cite pour ASI01.
Juillet 2025L'agent de Replit supprime la base de production de Jason Lemkin (SaaStr) malgré des consignes et un gel du code, affirme que la restauration est impossible alors qu'elle fonctionnait, et crée environ 4 000 enregistrements fictifs.Séparer production et développement, valider toute action destructive, vérifier ce que l'agent déclare. OWASP le cite pour ASI10.
7 mai 2026Microsoft détaille deux failles corrigées de Semantic Kernel : CVE-2026-26030, exécution de code à distance par prompt injection dans le filtre de l'In-Memory Vector Store, et CVE-2026-25592, sortie de bac à sable par écriture d'un fichier dans le dossier Démarrage de Windows.Le modèle ne constitue pas une frontière de sécurité : chaque paramètre d'outil doit être traité comme contrôlé par l'attaquant.
Sources : Invariant Labs (26 mai 2025), fiche CVE-2025-32711, The Register (21 juillet 2025), Microsoft Security Blog (7 mai 2026). Consultées le 13 septembre 2026.

Ces quatre cas ont un point commun : l'agent disposait de droits ou d'accès plus larges que ce que la tâche exigeait, et rien entre le modèle et l'action ne bloquait le mauvais usage. Le problème du MCP GitHub vient de la combinaison d'un contenu public non fiable et d'un jeton donnant accès aux dépôts privés. Notre guide MCP pour Claude en entreprise détaille comment choisir et restreindre les serveurs.

Méthode

Les mesures concrètes, et qui les recommande

MesureCe qu’elle impliqueSource
Moindre privilègeAccès limité aux données et outils de la tâche, en lecture seule quand c'est possibleANSSI R8 et R10, Anthropic, OWASP ASI03
Identifiants hors de portée de l'agentLes clés d'API restent dans un proxy qui injecte les identifiants : l'agent ne les voit jamaisAnthropic, Securely deploying AI agents
Validation humaine des actions irréversiblesSuppression, paiement, envoi externe, changement de droitsANSSI R9 et R27, IA Act art. 14 (haut risque)
Filtrage des entrées et des sortiesContenus entrants signalés comme non fiables, sorties validées avant usageANSSI R25, OWASP LLM01 et LLM05
Liste fermée des outilsL'agent n'appelle que les applications et fonctions prévues, avec des paramètres vérifiésANSSI R26, Microsoft (Semantic Kernel)
IsolationConteneur, réseau sortant limité à des domaines précis via un proxyANSSI R28, Anthropic
Journalisation complèteRequêtes, décisions, appels d’outils, conservés et consultablesANSSI R29, Anthropic
Mode dégradé sans IALe processus métier continue si l'agent est coupéANSSI R15
Revue périodique des droitsRetirer les permissions devenues inutilesANSSI R35
Tests répétés avant productionRejouer chaque attaque plusieurs fois, en plus des audits et tests métierNIST CAISI, ANSSI R23 et R24
Mesures et sources correspondantes : guide ANSSI-PA-102 (2024), documentation Anthropic, OWASP 2025 et 2026, NIST (janvier 2025), Microsoft (mai 2026). Consulté le 13 septembre 2026.

Le proxy d'identifiants mérite une explication. Dans sa documentation, Anthropic recommande de garder les identifiants hors du périmètre de l'agent et de faire passer son trafic réseau par un proxy qui ajoute les clés et journalise chaque requête. Même détourné par une prompt injection, l'agent ne peut alors ni lire les secrets ni envoyer des données vers un serveur arbitraire. La même documentation déconseille de monter dans l'environnement de l'agent des fichiers comme .env, ~/.ssh ou ~/.aws.

Architecture où l'agent IA tourne dans un conteneur isolé, sans clé d'API, et passe par un proxy qui ajoute les identifiants, filtre les domaines autorisés et journalise chaque appel vers le CRM et la messagerie
Le motif du proxy : l'agent n'a jamais accès aux secrets, et le réseau ne sort que vers des domaines autorisés.

Ces mesures s'appliquent quelle que soit la technologie. Pour un agent construit sur Claude, nos pages intégration Claude et Claude et CRM montrent où se placent les droits et les validations dans un cas concret de connexion à un CRM.

Conformité

Ce que dit la réglementation

IA Act. Pour les systèmes à haut risque, l'article 14 impose une supervision humaine effective. Les personnes chargées de cette supervision doivent pouvoir comprendre les capacités et les limites du système, repérer le biais d'automatisation, interpréter les résultats, les ignorer ou les annuler, et arrêter le système. L'article 15 exige un niveau approprié d'exactitude et de cybersécurité tout au long du cycle de vie, avec des mesures contre l'empoisonnement des données et du modèle, les exemples adverses, les attaques sur la confidentialité et les défauts du modèle.

Depuis l'entrée en vigueur du Digital Omnibus le 27 juillet 2026, ces obligations s'appliquent le 2 décembre 2027 aux systèmes de l'annexe III (recrutement, crédit, entre autres) et le 2 août 2028 aux systèmes intégrés à des produits réglementés (annexe I). Certains articles publiés en 2025 citent encore le 2 août 2026 : cette date ne vaut plus pour le haut risque. Un agent qui trie des candidatures relève de l'annexe III ; un agent de support client relève en général de la seule obligation de transparence. Le détail est dans nos guides IA Act en entreprise et obligation de transparence des agents IA.

RGPD. Dès qu'un agent traite des données personnelles, le RGPD s'applique, et sa sécurité en fait partie. La note CNIL et CIANum de juillet 2026 insiste sur la mémoire persistante des agents et sur la répartition des responsabilités entre éditeur, intégrateur et entreprise utilisatrice : à fixer par écrit avant le déploiement. Les secteurs qui traitent des données sensibles, comme les structures de santé ou les cabinets juridiques, sont les premiers concernés.

Chiffres

Les chiffres de l'étude IBM sur le coût des fuites de données

IndicateurÉdition 2025Édition 2026
Coût moyen mondial d’une fuite4,44 M$4,99 M$ (+12 %, record)
Fuites touchant des modèles ou applications d’IA13 % des organisationsPlus de 20 % des organisations
Contrôles d’accès IA97 % des organisations touchées n’en avaient pas de corrects
Fuites malveillantes impliquant l’IA1 sur 4 (en hausse de 56 %), 6 M$ en moyenne
Causes principales des fuites visant l’IAAPI, applications ou extensions compromises (27 %), erreurs de configuration cloud (27 %)
IBM Cost of a Data Breach, communiqués du 30 juillet 2025 et du 29 juillet 2026 (étude Ponemon, 602 organisations, fuites de mars 2025 à février 2026). Consultés le 13 septembre 2026.

L'édition 2026 indique aussi que trois organisations sur quatre revoient la façon dont elles déploient des agents face aux menaces liées aux modèles de pointe, et que l'usage de l'IA et de l'automatisation dans les opérations de sécurité a fait économiser près de 2 millions de dollars. Le chiffre de 2025 sur les contrôles d'accès rejoint la conclusion des incidents ci-dessus : la plupart des dégâts viennent de droits trop larges.

Avant la production

Checklist avant de mettre un agent IA en production

  1. Une analyse de risques écrite existe, avec la liste des données et des outils auxquels l'agent accède (ANSSI R2).
  2. Chaque droit accordé correspond à une tâche précise ; aucun accès administrateur ni jeton global.
  3. Les identifiants restent hors de l'environnement de l'agent, derrière un proxy.
  4. Le réseau sortant est limité aux domaines nécessaires.
  5. Les actions irréversibles (suppression, paiement, envoi externe, modification de droits) demandent une validation humaine.
  6. Les contenus externes (e-mails, pages web, pièces jointes) ne peuvent pas déclencher seuls une action.
  7. Les serveurs MCP et outils tiers sont identifiés, maîtrisés ou issus de fournisseurs de confiance.
  8. Chaque requête, décision et appel d'outil est journalisé, et quelqu'un sait où lire ces journaux.
  9. Des scénarios de prompt injection ont été rejoués plusieurs fois chacun, en plus des tests métier.
  10. Le processus fonctionne en mode dégradé si l'agent est coupé, et la procédure de coupure est écrite.
  11. Une date de revue des permissions est fixée.
  12. La qualification IA Act est faite (transparence ou haut risque) et les responsabilités RGPD sont écrites.

Si vous faites construire un agent IA sur mesure, demandez au prestataire comment chacun de ces douze points est traité, et faites figurer les réponses au contrat.

FAQ

Questions fréquentes sur la sécurité des agents IA

Le Top 10 OWASP pour les applications agentiques, publié le 9 décembre 2025, en recense dix. Pour une entreprise qui connecte un agent à ses outils, les plus directs sont le détournement d'objectif par un contenu piégé (ASI01), le mauvais usage d'un outil légitime (ASI02), l'abus d'identifiants ou de droits trop larges (ASI03) et la compromission d'un composant tiers comme un serveur MCP (ASI04).

Guides liés

À lire ensuite

Sources

Liens vérifiés à la publication. Les textes réglementaires évoluent : reportez-vous toujours à la source officielle.

Parlons de votre projet

Une question, un projet, une idee ? On vous repond sous 24h. Audit gratuit, sans engagement.

Nos coordonnees