Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Gouverner les agents IA : identité, accès… et le prochain incident

GoSec 2026Conférence41 minFrançais
Télécharger les ressources

À propos de cette session

Stephane Joguet, Field CISO chez Cyera, construit son intervention autour de trois questions posées sur LinkedIn par un confrère CISO d'une grande banque française, s'appuyant sur la doctrine de Pat Opet, CISO de JPMorgan : donner une identité aux agents IA, mais pas d'habilitation par défaut. Peut-on cartographier tous les agents actifs, gérer leur cycle de vie d'identité aussi rigoureusement que pour un employé, et réagir une fois qu'un agent a posé un geste irréversible? Il explique que les processus pensés pour des humains (revues d'accès trimestrielles, DLP statique, classification manuelle, audits annuels) ne peuvent pas suivre des agents en continu, citant deux entreprises sur trois qui soupçonnent un accès de données non déclaré par un agent, et seulement 7 % qui croient pouvoir en arrêter un. Il détaille la réponse de Cyera en quatre modules, renforcée par le rachat d'Oasis Security (devenu Cyera Identity) : découverte sans agent des identités en graphe relié aux données, rotation automatisée des identifiants, un « kill switch » en temps réel, et une traçabilité complète des actions. Il cite l'incident de fuite en sandbox chez OpenAI et Hugging Face comme preuve que ce n'est plus théorique, note l'absence de définition réglementaire d'un agent autonome, et conclut en recommandant une évaluation d'exposition avant un atelier de gouvernance.

Un Global CISO d'une grande banque française a publié un post LinkedIn qui a fait le tour de la communauté cyber récemment. Il pose trois questions simples auxquelles la plupart des équipes ne savent pas encore répondre : est-ce qu'on est capables de cartographier tous les agents IA qui tournent dans notre environnement, est-ce qu'on gère leur identité et leurs accès avec la même rigueur qu'un employé, et est-ce qu'on peut réagir quand un agent a déjà posé un geste irréversible?
Ce post reprend une idée popularisée par Pat Opet, CISO de JPMorgan Chase : « identity but no entitlements » , devenue une référence pour encadrer la gouvernance des agents. Deux mois plus tard, l'incident OpenAI/Hugging Face, puis des cas similaires reconnus par Anthropic et d'autres, ont montré que ce n'est plus de la théorie : c'est déjà opérationnel.
On part de ces trois questions pour donner aux responsables de cybersécurité un plan concret : comment cartographier la prolifération des agents IA, comment faire évoluer son IAM pour couvrir tout leur cycle de vie, et comment structurer une réponse avant que l'irréversible arrive. On va aussi voir pourquoi l'identité et la sécurité des données doivent converger avec l'exemple du rapprochement entre Cyera et Oasis Security et ce que cela change dans un cadre réglementaire encore incomplet relatif aux agents d'IA.

À retenir

  • Bâtir un inventaire vivant (un graphe, pas un fichier Excel) reliant chaque identité humaine et non humaine aux données qu'elle peut toucher; la plupart des entreprises découvrent 30 à 40 % de données et de comptes dormants en plus que prévu une fois qu'elles regardent.
  • Cesser d'utiliser des clés API partagées pour l'authentification agent à agent; traiter une clé partagée comme un mot de passe d'équipe, puisqu'on ne peut la faire tourner sans casser tout ce qui en dépend.
  • Passer de revues d'accès ponctuelles au rythme humain (trimestrielles ou annuelles) à une surveillance continue fondée sur des politiques, puisque les agents créent et révoquent des accès à la vitesse de la machine, en continu.
  • Se donner la capacité de détecter et d'arrêter en temps réel un agent qui dérive de son intention initiale; selon Forrester, seulement 7 % des organisations sondées croient pouvoir actuellement arrêter un agent déployé.
  • Ne pas attendre que la réglementation définisse « agent autonome » avant d'agir : DORA, l'AI Act européen, la loi 25 et le cadre NIST américain n'ont toujours pas de définition arrêtée, mais la traçabilité des actions des agents est déjà exigée en pratique.

Conférenciers

Stephane Joguet
Stephane Joguet
Field CISO-France · Cyera
Stéphane is a global cybersecurity executive with 25+ years of experience driving business-aligned security transformations. As former Global CISO at Sephora (LVMH) and Group Cybersecurity Director at TF1, he has redefined cybersecurity as a… Lire la suiteRéduire

Stéphane is a global cybersecurity executive with 25+ years of experience driving business-aligned security transformations.

As former Global CISO at Sephora (LVMH) and Group Cybersecurity Director at TF1, he has redefined cybersecurity as a strategic enabler—embedding Security by Design, leveraging AI-driven operations, and turning compliance (NIST, ISO 27001, NIS2) into a competitive advantage.

His leadership bridges the gap between technical security and business value, enabling organizations to scale securely, innovate confidently, and build trust in an era of digital acceleration. By rationalizing cyber ecosystems and aligning security with board-level priorities, Stéphane ensures that risk mitigation fuels growth—not friction.

« Cybersecurity isn’t just protection; it’s the foundation for resilience, agility, and market leadership. »

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Stephane Joguet

Sur le même thème