Par Arthur Dekeyser
En résumé
Delinea indique que 87 % des organisations ont subi un accès IA non autorisé.
Seule la moitié environ des entreprises vérifie les accès IA en temps réel.
Cinquante-cinq pour cent des entreprises détectent un dépassement après au moins une journée.
Le signal : Delinea constate que 87 % des responsables IT signalent un accès IA à des données sensibles hors périmètre.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Delinea publie une étude mondiale sur l’application des règles de sécurité liées à l’intelligence artificielle. Selon son rapport 2026 Identity Security Report: The AI Enforcement Gap, 87 % des responsables informatiques déclarent qu’un outil ou agent IA a accédé à des données sensibles au-delà du cadre prévu durant l’année écoulée. L’étude porte sur deux enquêtes menées auprès de 2 254 responsables informatiques et sécurité, ainsi que 2 250 employés non informatiques. Les répondants travaillent dans des entreprises d’au moins 500 salariés utilisant l’IA. Les pays couverts comprennent notamment la France, le Royaume-Uni, les États-Unis, l’Allemagne et l’Inde. Lire l’étude rapportée par UnderNews
Les règles existent mais leur application reste inégale dans les usages quotidiens. Delinea indique que 99,7 % des entreprises disposent d’une politique formelle encadrant les données accessibles aux outils et agents IA. Pourtant, seule la moitié environ vérifie ces accès par rapport à la politique en temps réel. Cette différence sépare l’autorisation théorique du contrôle effectué pendant l’action. Les employés déclarent aussi contourner les procédures prévues. Selon l’étude, 76 % ont déjà ignoré le processus d’approbation requis pour utiliser l’IA. Par ailleurs, 60 % affirment avoir subi des pressions pour employer l’IA sur des données sensibles ou confidentielles, même en cas de doute sur l’autorisation.
La détection intervient souvent après l’accès. Moins d’une entreprise sur cinq peut repérer un dépassement de périmètre au moment où il se produit. Lorsqu’un agent sort de son cadre autorisé, 55 % des entreprises mettent au moins une journée à s’en rendre compte. L’attribution pose également problème. Seuls 36 % des responsables informatiques peuvent associer systématiquement un événement d’accès sensible lié à l’IA à un responsable humain. Cette difficulté persiste alors que la quasi-totalité des entreprises exige une approbation nominative pour certains usages sensibles. Art Gilliland, PDG de Delinea, estime qu’une politique écrite ne vaut que si elle s’applique au moment de l’action.
Les environnements techniques ne présentent pas tous le même niveau de contrôle. Delinea a examiné six grands environnements informatiques et constate que 47 % des organisations manquent de contrôle au moment de l’action dans au moins deux d’entre eux. Les pipelines CI/CD et Kubernetes apparaissent comme les maillons les plus vulnérables. Des failles subsistent aussi dans le stockage de données en nuage, décrit comme plus résistant. Ces résultats concernent particulièrement les environnements dans lesquels les développeurs délèguent davantage de travail aux agents de codage. Le rapport relie ainsi le déficit de contrôle à plusieurs étapes techniques utilisées pour exécuter et déployer du code.
Delinea préconise d’autoriser les accès IA au moment de l’action, plutôt qu’uniquement lors de la connexion. La plateforme applique, selon l’entreprise, une autorisation continue en temps d’exécution fondée sur le principe du moindre privilège. Elle vise les identités IA, humaines et machines. Delinea indique également fournir une visibilité sur les sessions afin d’établir un registre des accès. Ce registre doit permettre aux équipes de sécurité d’identifier l’auteur de l’autorisation, l’action réalisée par l’agent et la raison de son acceptation. Les chiffres du rapport placent donc l’exécution des règles au centre du dispositif présenté par Delinea. Consulter l’article source
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés