Par Arthur Dekeyser
En résumé
Kelly Herrell recommande d’examiner le chemin des données accessible à chaque agent IA.
Les systèmes de tickets, CRM, outils collaboratifs et disques partagés concentrent des données sensibles.
Un point d’application déterministe doit contrôler les données entrant et sortant de l’environnement agentique.
Le signal : Kelly Herrell recommande de cartographier les chemins de données dès la première semaine d’un plan de sécurisation sur 90 jours.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Kelly Herrell recommande une première étape précise pour sécuriser les données des agents IA. Le 24 septembre 2026, le dirigeant de Nol8 a participé à un entretien consacré à ce sujet. Il recommande d’examiner le chemin des données pour comprendre ce qu’un agent IA peut réellement consulter. Cette analyse doit intervenir dès le début d’un plan de 90 jours. Elle concerne les données accessibles avant même le déploiement de nouveaux agents. Herrell affirme que l’IA a modifié la vitesse, l’échelle et la facilité avec lesquelles les données sensibles peuvent être découvertes, combinées et déplacées. Lire l’entretien complet.
Les accès traversent plusieurs outils dans les organisations. Les systèmes de tickets peuvent exposer des informations sensibles aux agents. Les plateformes CRM constituent également des points d’accès à examiner. Les outils de collaboration et les disques partagés complètent ce périmètre. Dans des conditions normales, les organisations peuvent identifier les agents légitimes et les accès autorisés aux données. Elles rencontrent toutefois une difficulté lorsqu’elles doivent définir ce qu’un agent devrait voir dans une interaction précise. Un agent peut avoir besoin d’accéder à un système sans devoir consulter chaque donnée que ce système peut retourner, selon Kelly Herrell. Cette distinction structure l’analyse initiale.
La première semaine doit mesurer les flux avant toute refonte des systèmes. Les organisations engagées dans un délai de 90 jours devraient cartographier les chemins de données. Elles devraient aussi mesurer la quantité de données sensibles franchissant les frontières entre environnements. Cette priorité passe avant la redéfinition des systèmes durant la semaine initiale. L’objectif consiste à rendre visibles les parcours empruntés par les données accessibles aux agents. Les systèmes de tickets, les CRM, les outils collaboratifs et les disques partagés doivent donc figurer dans cette cartographie. Cette méthode porte sur les flux observables et sur les accès associés aux interactions traitées.
Les équipes divergent sur l’accès aux données des agents. Les équipes métier souhaitent un accès plus large pour les agents. Les équipes de sécurité cherchent plutôt à le restreindre. Kelly Herrell estime que les deux positions sont cohérentes. Cette tension apparaît lorsque les organisations définissent ce qu’un agent doit voir dans une interaction donnée. Un accès autorisé à un système ne signifie pas nécessairement un accès à toutes les données retournées par ce système. La cartographie des chemins aide alors à examiner les frontières traversées par les données sensibles. Elle fournit aussi un cadre commun pour comparer les besoins métier et les restrictions de sécurité.
Le contrôle doit précéder le déploiement de nouveaux agents. Les équipes de sécurité devraient établir un point d’application de politiques déterministe pour les données entrant dans l’environnement agentique. Ce contrôle doit également couvrir les données qui en sortent. Il intervient avant la mise en production de nouveaux agents. Cette étape complète la cartographie des chemins et la mesure des données sensibles franchissant les frontières. Elle répond aux désaccords entre les équipes métier et sécurité sur l’étendue des accès. Les recommandations présentées par Kelly Herrell portent donc sur deux séquences distinctes : comprendre les flux durant la première semaine, puis imposer une politique déterministe autour de l’environnement agentique. Pour en savoir plus, consultez Nol8 et l’entretien publié par Help Net Security.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés