Cybersécurité

Agent IA entreprise : sécurité des données et RGPD

12 min de lecture
Agent IA entreprise : sécurité des données et RGPD

Un agent IA exécute des tâches dans vos outils métier à votre place : il lit, il écrit, il déclenche des actions. Le déployer en TPE ou PME sans fuite de données repose sur quatre décisions : permissions minimales, cloisonnement des espaces, hébergement contractualisé, journalisation complète. Selon Bpifrance Le Lab, 55 % des TPE-PME utilisaient l’IA générative fin 2025.

Agent IA ou chatbot : ce qui change pour votre exposition

Un chatbot répond, un agent agit. La distinction paraît mince, elle décide pourtant de tout le dispositif de sécurité qui suit. Un assistant conversationnel produit du texte que vous relisez avant d’en faire quelque chose. Un agent reçoit un objectif, choisit une suite d’étapes, appelle vos applications et écrit dedans.

Ce que l’agent touche réellement

Branché sur une messagerie, un CRM et un espace de fichiers, un agent IA lit les échanges clients, extrait des coordonnées, met à jour des fiches, envoie des relances. Chacune de ces opérations manipule des données personnelles au sens du RGPD. Et chacune s’exécute sans qu’un salarié valide l’étape suivante.

L’adoption avance vite. Selon Bpifrance Le Lab, 55 % des TPE et PME déclaraient utiliser l’IA générative fin 2025, contre 31 % un an plus tôt, mais 17 % seulement en font un usage régulier. Cet écart entre l’essai et l’usage installé correspond exactement à la fenêtre où les projets se cadrent mal.

Le risque change de nature, pas seulement d’échelle

Avec un chatbot, le risque principal tient à la fuite par le prompt : un salarié colle un contrat, le contenu part chez l’éditeur. Avec un agent, deux risques s’ajoutent. L’agent détient des accès permanents, donc exploitables hors de sa session. Et il agit : une instruction détournée ne produit plus une phrase gênante, elle produit un mail envoyé, un enregistrement supprimé, un export généré.

L’OWASP a formalisé ce basculement dans son Top 10 des applications LLM, édition 2025, sous le nom d’autonomie excessive : fonctionnalités trop larges, permissions trop fortes, actions à fort impact sans humain dans la boucle. Les trois causes se traitent séparément.

Permissions : ce que l’agent a le droit de faire, et jusqu’où

Le point de rupture le plus fréquent tient en une phrase : l’agent hérite des droits de la personne qui l’a installé. Un dirigeant configure l’outil depuis son propre compte, l’agent obtient une vue complète sur la comptabilité, les contrats et les dossiers du personnel. Personne ne l’a décidé, la mécanique l’a fait.

Le chiffre qui cadre l’enjeu vient d’IBM : 13 % des organisations interrogées ont déclaré une violation touchant leurs modèles ou applications d’IA, et 97 % d’entre elles n’avaient aucun contrôle d’accès spécifique à l’IA (IBM, Cost of a Data Breach 2025). Le défaut vient rarement du modèle, presque toujours de la porte laissée ouverte autour.

Un compte de service dédié, jamais un compte humain

Créez un compte de service propre à l’agent, puis appliquez la règle qui tient en deux mots, le moindre privilège :

  • un compte technique distinct de tout compte salarié, révocable en une action ;
  • des droits accordés outil par outil, en lecture par défaut, en écriture uniquement là où la tâche l’exige ;
  • une portée limitée aux dossiers utiles : un agent de support n’a rien à faire dans l’espace juridique ;
  • une durée de validité courte pour les jetons d’API, avec rotation planifiée ;
  • une revue trimestrielle des accès, au même titre que pour un prestataire externe.

Le test de la question inversée

Avant d’accorder un accès, posez la question à l’envers : que se passe-t-il si cet agent est manipulé par une instruction cachée dans un document qu’il lit ? Cette attaque, l’injection de prompt indirecte, exploite précisément les droits accordés. Un agent en lecture seule sur un dossier archivé ne coûte rien. Le même agent avec droit de suppression ouvre une capacité de destruction.

Poste de travail de bureau avec deux écrans affichant des aplats de couleur unis

Cloisonner les données, et la mémoire de l’agent

Le cloisonnement précède le branchement. Tant que vos espaces de travail mélangent devis, bulletins de paie et dossiers clients dans une arborescence commune, aucun réglage de permissions ne rattrapera la structure. Trois catégories suffisent pour démarrer : données ouvertes à tous, données métier restreintes, données sensibles au sens du RGPD ou du secret des affaires. L’agent travaille sur la première, sur la deuxième au cas par cas, jamais sur la troisième sans décision explicite et tracée. Cette logique prolonge celle appliquée à la sécurisation d’une base de connaissances.

La mémoire persistante, angle mort du dispositif

Le point aveugle porte un nom : les mémoires persistantes. La CNIL et le Conseil de l’IA et du numérique ont publié le 20 juillet 2026 une note exploratoire sur l’IA agentique et les données personnelles. Elle pointe la conservation de l’historique des interactions, l’accès à d’importants volumes de données issues de sources multiples et la circulation de ces données entre de nombreux services, avec un risque de perte de maîtrise pour la personne concernée.

Conséquence pratique : le droit à l’effacement ne s’arrête pas à la base de données source. Vérifiez, avant toute mise en production, que l’éditeur documente la durée de rétention de cette mémoire, la procédure de purge et son déclenchement sur demande.

Séparer les environnements de test et de production

L’ANSSI recommande d’isoler chaque phase du système d’IA dans un environnement dédié (ANSSI, Recommandations de sécurité pour un système d’IA générative, 29 avril 2024). Pour une PME, la traduction reste simple : un environnement de test alimenté par des données fictives, un environnement de production alimenté par les vraies données, aucune passerelle entre les deux. Un agent qui apprend vos processus sur des jeux d’essai ne crée aucune dette de conformité.

Budget et cadrage : ce que coûte une intégration qui tient

Le coût d’un agent ne se lit pas sur la page tarifs de l’éditeur. La licence représente la part visible. Le cadrage, l’intégration aux outils existants, la reprise des droits d’accès et la documentation pèsent bien davantage sur un premier projet.

Trois postes structurent un budget réaliste : l’analyse préalable, qui identifie les processus, les données touchées et les droits nécessaires ; le développement des connexions vers vos logiciels métier ; la maintenance quand ces logiciels évoluent. Chiffrer les deux derniers suppose de savoir ce que vous récupérez à la fin. Travailler avec un intégrateur d’agents IA pour TPE qui vous livre la propriété du code et du paramétrage change la structure de la dépense : l’investissement initial dépasse celui d’un abonnement mensuel, mais il ne se transforme pas en dépendance, et changer de prestataire n’oblige pas à tout reconstruire.

Mesurer le retour sans se raconter d’histoires

Le gain se mesure sur des tâches identifiées, pas sur une impression générale. Selon Bpifrance Le Lab, 43 % des dirigeants de TPE-PME constatent une amélioration de la productivité de leurs salariés liée à l’IA, contre 1 % qui observe une baisse. Le signal est positif, il reste déclaratif. Trois indicateurs suffisent à trancher au bout d’un trimestre :

  • le temps réellement économisé sur le processus visé, mesuré avant et après ;
  • le taux de reprise humaine, c’est-à-dire la part d’actions de l’agent qu’un salarié doit corriger ;
  • le nombre d’incidents de sécurité ou d’écarts de conformité imputables à l’agent.

Un taux de reprise élevé signale un périmètre mal découpé, rarement un modèle défaillant. Réduisez le périmètre avant d’élargir les droits.

Baie de serveurs aux façades unies dans une salle technique d’entreprise

Hébergement, localisation et sous-traitance au sens de l’article 28

Un agent traite des données pour le compte de votre entreprise : au sens du RGPD, son fournisseur est un sous-traitant. Ce statut déclenche l’article 28 du règlement, et ce n’est pas une formalité administrative.

Le contrat, avant la connexion

L’article 28 impose un contrat écrit, souvent appelé DPA. Son paragraphe 3 énumère les clauses obligatoires, qui forment autant de points de vérification avant signature :

  • le traitement sur instruction documentée du responsable, et rien au-delà ;
  • l’engagement de confidentialité des personnes habilitées chez le fournisseur ;
  • les mesures de sécurité exigées par l’article 32, chiffrement et traçabilité compris ;
  • l’assistance en cas de demande de droits ou de violation de données ;
  • le sort des données en fin de contrat, restitution ou suppression au choix du responsable ;
  • la mise à disposition des éléments nécessaires à un audit.

Ces obligations s’articulent avec l’ensemble des règles RGPD applicables en entreprise.

Un point revient souvent en défaut : la sous-traitance ultérieure. Votre fournisseur s’appuie presque toujours sur un fournisseur de modèle, parfois sur un service de transcription ou de recherche vectorielle. L’article 28 exige votre autorisation, générale ou spécifique, et impose les mêmes obligations à chaque maillon suivant. Demandez la liste à jour, avec les pays de traitement.

Où tournent réellement les traitements

L’ANSSI oriente les déploiements en cloud public vers un hébergement qualifié SecNumCloud, ou vers un environnement aligné sur les mêmes exigences. Pour une PME sans contrainte sectorielle, quatre questions suffisent à qualifier une offre.

Question au fournisseurRéponse attendue
Qui traite les données, et dans quel pays ?Liste nominative des sous-traitants et des pays, engagée contractuellement
Nos contenus servent-ils à l’entraînement ?Exclusion activée par défaut, opposable par écrit
Que garde la mémoire de l’agent, et combien de temps ?Durée de rétention documentée, procédure de purge accessible
Que récupérons-nous en fin de contrat ?Export complet, suppression attestée, paramétrage restituable

Une offre incapable de répondre à la dernière ligne vous a déjà renseigné sur le niveau de dépendance qu’elle installe.

Journaliser chaque action, garder la main sur l’irréversible

Sans journalisation, un agent ressemble à un salarié sans badge : vous constatez le résultat, jamais le chemin parcouru. La journalisation de l’ensemble des traitements figure parmi les recommandations de l’ANSSI pour les systèmes d’IA générative (ANSSI, 2024).

Ce qu’un journal d’agent doit contenir

  • l’horodatage et l’identité du compte de service à l’origine de l’action ;
  • l’instruction reçue et sa source, utilisateur ou document ingéré ;
  • les outils appelés, les paramètres transmis, le résultat retourné ;
  • les données consultées, avec leur niveau de sensibilité ;
  • les échecs et les refus, aussi instructifs que les succès.

Ces traces servent trois usages : détecter une dérive, prouver votre diligence lors d’un contrôle, reconstituer le périmètre exact d’une fuite. L’article 33 du RGPD accorde 72 heures pour notifier une violation à la CNIL. Sans journal exploitable, ce délai se consomme entièrement à reconstituer les faits. Un audit de cybersécurité vérifie utilement que ces journaux existent et restent lisibles.

Validation humaine sur les actions à effet externe

Toutes les actions ne s’équivalent pas. Lire un document engage peu. Envoyer un message à un client, modifier un montant, supprimer un enregistrement engage l’entreprise. Classez les actions de l’agent en deux familles, réversibles et irréversibles, puis imposez une validation humaine sur la seconde. Ajoutez un mécanisme d’arrêt immédiat, actionnable par vos équipes sans passer par le support de l’éditeur.

Mains annotant un carnet uni lors d’une revue des accès en salle de réunion vitrée

Shadow IA : les agents que personne n’a déclarés

Le risque le plus courant porte un nom : le shadow IA. Il ne concerne pas l’agent que vous déployez, mais celui que vos équipes branchent seules. Le baromètre Ifop pour Talan 2025 éclaire le mécanisme : 43 % des utilisateurs d’IA générative s’en servent dans le cadre de leur travail, alors que 9 % seulement des salariés disposent d’outils fournis en interne et 15 % ont reçu une formation.

Côté gouvernance, IBM relève que 63 % des organisations étudiées n’avaient aucune politique de gouvernance de l’IA et que 45 % seulement appliquaient un processus de validation avant déploiement (Cost of a Data Breach 2025). Le vide de règles précède l’usage clandestin, jamais l’inverse.

Un agent installé hors cadre cumule les défauts : compte personnel, droits hérités, aucun journal accessible, aucun contrat de sous-traitance. La fuite ne se voit pas. Elle se découvre.

Ouvrir une voie officielle plus rapide que le contournement

  • publiez en une page la liste des agents autorisés et des cas d’usage validés ;
  • ouvrez un canal de demande avec une réponse sous quinze jours, délai réellement tenu ;
  • fournissez au moins un agent utile et paramétré, sinon l’alternative reste le compte personnel ;
  • recensez chaque trimestre les connexions applicatives actives, y compris celles créées par les métiers.

L’inventaire des autorisations OAuth de votre messagerie et de votre suite bureautique révèle en général plus d’agents connectés que la direction n’en soupçonne. Le même réflexe d’industrialisation vaut pour l’automatisation de la conformité RGPD : documenter d’abord, connecter ensuite.

Le socle CNIL et ANSSI à poser dès le premier agent

Deux référentiels français encadrent déjà ce sujet, sans attendre une doctrine propre aux agents.

L’ANSSI a publié le 29 avril 2024 ses Recommandations de sécurité pour un système d’IA générative, 35 recommandations couvrant l’analyse de risque, le cloisonnement, la sécurisation de la chaîne de déploiement, le filtrage des entrées et des sorties, la revue du code produit par l’IA et la journalisation. Le guide précise qu’il ne traite pas l’agentique, ce qui en fait un socle solide plutôt qu’une réponse complète. Sa place dans l’ensemble des référentiels de conformité portés par l’ANSSI éclaire la logique d’ensemble.

La menace, elle, est documentée. Dans sa note du 4 février 2026 consacrée à l’IA générative face aux attaques informatiques, le CERT-FR recense 42 groupes d’attaquants utilisant ces outils pour profiler des victimes, produire des contenus d’ingénierie sociale ou développer des codes malveillants. La même note rappelle qu’aucun système d’IA générative n’a mené seul l’ensemble des étapes d’une attaque.

Côté CNIL : finalité, analyse d’impact, information

La CNIL a publié en juillet 2025 ses recommandations sur l’application du RGPD aux systèmes d’IA. Pour un agent déployé en entreprise, trois réflexes en découlent : documenter la finalité précise de chaque traitement confié à l’agent, mener une analyse d’impact dès qu’un traitement présente un risque élevé, informer salariés et clients des traitements automatisés qui les concernent.

Le règlement européen sur l’IA ajoute une exigence de transparence, applicable depuis le 2 août 2026 : un agent conversationnel doit signaler clairement à son interlocuteur qu’il s’adresse à une intelligence artificielle, sauf lorsque le contexte ne laisse aucun doute.

Prochaine étape : listez les trois processus que vous confieriez à un agent, écrivez pour chacun les données touchées et les droits strictement nécessaires, puis exigez le contrat de l’article 28 avant la première connexion. Ce cadrage tient en une demi-journée et évite la reprise complète six mois plus tard.