Sécuriser des agents IA : injection de prompt, shadow AI, AI Act
Un agent IA lit des contenus qu’il ne maîtrise pas et agit avec des droits réels. Les risques propres aux agents, le shadow AI, les garde-fous à poser avant la mise en production, et ce que demande l’AI Act.
Sécuriser un agent IA, c’est décider à l’avance ce qu’il peut voir, ce qu’il peut faire et qui valide ses actions sensibles, puis le vérifier en continu. Un agent n’est pas un logiciel comme les autres : il lit des contenus qu’il ne maîtrise pas, il agit avec des droits réels, et un texte bien tourné peut suffire à le détourner.
Cet article passe en revue les risques propres aux agents, le shadow AI, les garde-fous à poser avant la mise en production, et ce que demande l’AI Act. Pour la définition d’un agent, voir notre article sur l’IA agentique.
Les risques propres aux agents
L’injection de prompt. Elle est en tête de la liste des risques des modèles de langage publiée par l’OWASP, dans ses éditions 2025 et 2026. Elle est directe quand une personne tape une consigne qui détourne le modèle, indirecte quand le modèle lit un contenu extérieur (une page web, un courriel, un document, la réponse d’un outil) qui cache des instructions. Pour un agent, c’est la seconde qui inquiète : un courriel piégé peut lui demander de transférer des documents, et il dispose des droits pour le faire.
Les actions non voulues. Un agent qui a plus de droits que sa tâche n’en demande peut aller plus loin que prévu : supprimer au lieu d’archiver, envoyer au lieu de préparer.
La fuite de données. Un agent peut transmettre des informations à un service extérieur, ou montrer à un utilisateur des données qu’il n’a pas le droit de voir.
En décembre 2025, l’OWASP a publié une liste dédiée aux applications agentiques. Elle y ajoute notamment le détournement de l’objectif de l’agent, l’usage abusif de ses outils, l’abus d’identité et de privilèges, l’empoisonnement de sa mémoire, et les défaillances en cascade quand plusieurs agents s’enchaînent.
Le shadow AI : l’IA utilisée sans cadre
Le shadow AI désigne les outils d’IA que les salariés utilisent sans validation de l’entreprise. Il est courant : selon le Work Trend Index de Microsoft et LinkedIn (mai 2024), 75 % des salariés du savoir utilisaient déjà l’IA au travail, et 78 % de ces utilisateurs y apportaient leurs propres outils. En France, une enquête Ifop pour Talan (mars 2025) relevait qu’à peine 9 % des salariés disaient que leur entreprise avait déployé des outils d’IA générative sur leurs postes.
Le coût est mesurable : dans son rapport 2025 sur le coût des violations de données (juillet 2025), IBM indique qu’une organisation sur cinq a subi une violation liée au shadow AI, avec un surcoût moyen de 670 000 dollars.
Interdire ne suffit pas, puisque les usages existent déjà. Ce qui fonctionne : recenser les usages, proposer un outil validé, et fixer des règles écrites. La CNIL recommande d’encadrer l’usage de l’IA générative par une politique ou une charte interne, et l’ANSSI demande de ne jamais mettre de données sensibles dans des outils d’IA publics en ligne.
Les garde-fous à poser avant la mise en production
- Un inventaire : pour chaque agent, les données qu’il touche et les actions qu’il peut déclencher.
- Une identité propre et des droits au strict nécessaire, revus régulièrement, comme le recommande l’ANSSI pour les droits des outils d’IA sur les applications métier.
- Pas d’action critique automatique : l’ANSSI le demande dès son guide de 2024 sur l’IA générative, et le CERT-FR rappelait en avril 2026 qu’une validation humaine doit être obligatoire dès qu’une commande système ou une action à effet de bord est envisagée.
- Les contenus extérieurs traités comme non fiables : un courriel ou une page web lue par l’agent ne doit jamais suffire à déclencher une action.
- Des tests d’attaque avant la mise en production : on essaie de détourner l’agent avec des contenus piégés, comme le ferait un attaquant.
- Un journal, des alertes et un arrêt d’urgence : chaque action est tracée, et l’agent peut être suspendu à tout moment.
- Un bac à sable d’abord : l’agent fait ses preuves sur des données fictives, dans un environnement isolé.
Notre offre Des agents IA sous contrôle pose ces garde-fous dans vos outils, et la page L’IA agentique sous votre contrôle montre comment on les intègre dès la conception.
Ce que l’AI Act demande, et à partir de quand
L’AI Act ne crée pas de catégorie à part pour les agents : un agent est un système d’IA, soumis aux règles qui correspondent à son usage. Il distingue surtout deux rôles. Le fournisseur développe un système et le met sur le marché sous son nom ; le déployeur l’utilise sous sa propre autorité. Une entreprise qui utilise un agent pour ses processus est en général déployeur.
- Depuis le 2 février 2025 : les usages interdits, et l’obligation de prendre des mesures pour développer la maîtrise de l’IA des personnes qui l’utilisent (allégée par le règlement omnibus de 2026).
- Depuis le 2 août 2026 : la plupart des autres règles, dont la transparence. Une personne qui échange avec un agent doit savoir qu’elle parle à une IA.
- À partir du 2 décembre 2027 : les systèmes à haut risque dans les domaines listés par le règlement (emploi, accès aux services essentiels, notamment), puis le 2 août 2028 pour ceux intégrés à des produits. Ces dates viennent du règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026.
Un agent encadré (inventaire, droits limités, validation humaine, journal) facilite la réponse à ces obligations, mais ne la remplace pas : le niveau de risque dépend de l’usage, et c’est à analyser cas par cas. Le glossaire en résume le calendrier.
Qui décide : direction, sécurité, métiers
- La direction fixe les usages autorisés et le niveau de risque accepté.
- La DSI et le RSSI (responsable de la sécurité des systèmes d’information) valident les outils avant tout déploiement, comme le recommande le CERT-FR.
- Les métiers portent les processus confiés aux agents et les validations humaines.
- Le délégué à la protection des données suit les données personnelles : la CNIL a publié en juillet 2026 une note exploratoire sur l’IA agentique et les données personnelles.
Questions fréquentes
Qu’est-ce que l’injection de prompt ?
Une attaque qui glisse des instructions dans ce que lit un modèle d’IA, pour lui faire faire autre chose que ce qu’on attend de lui. Elle peut venir de l’utilisateur ou, pour un agent, d’un document, d’un courriel ou d’une page web qu’il consulte.
Qu’est-ce que le shadow AI ?
L’usage d’outils d’IA par les salariés sans validation de l’entreprise, souvent avec des comptes personnels. Le risque principal est la fuite de données vers des services que l’entreprise ne maîtrise pas.
L’AI Act s’applique-t-il à nos agents ?
Oui, comme à tout système d’IA, avec des obligations qui dépendent de l’usage : transparence envers les personnes, maîtrise de l’IA par les équipes, et obligations renforcées si l’usage est classé à haut risque.
Faut-il valider chaque action d’un agent ?
Non : celles qui engagent l’entreprise, envoyer, payer, supprimer, modifier un système. Lire, chercher et préparer peuvent rester automatiques, à condition d’être tracés.
Sources
Faits et chiffres vérifiés le 3 octobre 2026.
- OWASP, Top 10 des risques des LLM, édition 2026, août 2026.
- OWASP, Top 10 des risques des applications agentiques, 9 décembre 2025.
- ANSSI, recommandations de sécurité pour un système d’IA générative, 29 avril 2024.
- CERT-FR, bulletin CERTFR-2026-ACT-016, 13 avril 2026.
- Microsoft et LinkedIn, Work Trend Index 2024, 8 mai 2024.
- IBM, Cost of a Data Breach Report 2025, 30 juillet 2025.
- Ifop pour Talan, les Français et l’IA générative, vague 3, terrain de mars 2025.
- Commission européenne, cadre réglementaire de l’IA (AI Act).
- AI Act Service Desk, article 50 (transparence).
- CNIL, questions-réponses sur l’utilisation d’un système d’IA générative, 18 juillet 2024.
- CNIL et CIANum, note sur l’IA agentique et les données personnelles, 20 juillet 2026.