Selon la dernière étude mondiale Delinea, 87 % des organisations ont subi un accès non autorisé à des données sensibles par une IA. En cause : un fossé béant entre les politiques de sécurité théoriques et la réalité du terrain.
Tribune – Delinea, la plateforme de sécurité des identités qui contrôle en continu les actions et la durée des privilèges accordés aux agents IA, aux humains et aux machines, publie aujourd’hui une nouvelle étude examinant les endroits où la gouvernance de l’IA fait défaut dans la pratique.
Selon le rapport Delinea, 2026 Identity Security Report: The AI Enforcement Gap (Rapport 2026 sur la sécurité des identités : le fossé de l’application des règles IA), 87 % des responsables IT déclarent qu’un outil ou agent IA a accédé à des données sensibles dépassant le cadre prévu au cours de l’année écoulée. Le rapport révèle également que moins d’une entreprise sur cinq est capable de détecter un dépassement de périmètre au moment où il se produit.
Ces résultats sont issus de deux enquêtes mondiales menées auprès de 2 254 responsables IT et sécurité et 2 250 employés non-IT issus d’entreprises d’au moins 500 salariés utilisant l’IA, au Royaume-Uni, aux États-Unis, en Allemagne, en Australie, à Singapour, aux Émirats arabes unis, en France et en Inde. Ensemble, elles révèlent que l’adoption quasi universelle de politiques de sécurité n’a que peu modifié la manière dont les employés gèrent l’IA au quotidien. Les collaborateurs contournent déjà ces règles puisque 76 % déclarent avoir déjà passé outre le processus d’approbation requis pour utiliser l’IA.
« Une politique écrite n’a de valeur que si vous êtes capable de la faire appliquer au moment exact où l’agent IA agit », déclare Art Gilliland, PDG de Delinea. « Notre étude confirme ce que les dirigeants me répètent constamment, ils ont mis en place des règles pour l’IA, mais ils restent incapables de voir ce que leurs agents font réellement une fois en action. ».
Les principaux enseignements du rapport :
-
99,7 % des entreprises disposent désormais d’une politique formelle régissant les données auxquelles les outils et agents IA peuvent accéder, pourtant seule la moitié environ vérifie cet accès par rapport à leur politique en temps réel.
-
60 % des employés affirment avoir subi des pressions pour utiliser l’IA sur des données sensibles ou confidentielles, même lorsqu’ils n’étaient pas certains que cela soit autorisé. Lorsque les délais prennent le dessus sur le processus de gouvernance, beaucoup cherchent la voie la plus rapide plutôt que de suivre les règles.
-
Seuls 36 % des responsables IT sont en mesure d’associer systématiquement un événement d’accès sensible lié à l’IA à un responsable humain, alors que la quasi-totalité des entreprises exigent une approbation nominative pour au moins certains usages sensibles. Le problème réside dans l’exécution, non dans la règle.
Un fossé encore plus grand là où les développeurs délèguent le plus de travail aux agents de codage
Sur six grands environnements informatiques, 47 % des organisations manquent de contrôle au moment de l’action dans au moins deux d’entre eux. Les pipelines CI/CD ainsi que Kubernetes constituent les maillons les plus vulnérables, et des failles subsistent même au sein du stockage de données dans le cloud, pourtant plus résistant. Lorsqu’un agent sort de son périmètre, la détention est également tardive. Ainsi, 55 % des entreprises mettent une journée entière ou plus à s’en rendre compte.
Pour combler l’écart entre politique et application réelle, l’accès de l’IA doit être autorisé au moment de l’action, et non uniquement lors de la connexion. Delinea applique une autorisation en continu et en temps d’exécution, basée sur le principe du moindre privilège et une visibilité totale sur les sessions pour les identités IA, humaines et machines. Cela permet aux équipes de sécurité de disposer d’un registre factuel pour savoir qui a autorisé chaque accès, ce que l’agent a fait et pourquoi l’action a été permise.


