67 % des organisations ont déjà déployé des agents IA autonomes ou semi-autonomes dans leurs opérations, selon Kaspersky. L'ANSSI vient de leur envoyer un message sans détour : arrêtez tout. Le bulletin CERTFR-2026-ACT-016, publié le 13 avril 2026, déconseille formellement le déploiement en production des agents IA sur les postes de travail. La question n'est pas de savoir si l'IA agentique est utile. C'est de savoir si votre entreprise est prête à l'accueillir sans se mettre en danger.
Ce que dit exactement le bulletin de l'ANSSI
Le CERT-FR n'a pas pour habitude de tirer à boulets rouges. Son dernier bulletin d'actualité tranche pourtant avec le ton mesuré qui fait sa marque. La formulation est directe : « En l'état, les assistants personnels autonomes tels qu'OpenClaw ne doivent pas être déployés sur des postes de travail et leur usage doit être proscrit, tant que le produit n'est pas stabilisé et éprouvé du point de vue de la sécurité. »
Le constat de l'agence repose sur une observation terrain. Depuis début 2026, les assistants personnels autonomes (APA) se sont installés dans les environnements bureautiques à un rythme que les équipes sécurité n'ont pas anticipé. Ces outils ne se contentent plus de répondre à des questions : ils exécutent des commandes système, contrôlent le navigateur, lisent et écrivent des fichiers, gèrent le calendrier, envoient des courriels. Le tout déclenché par un simple message Slack, WhatsApp ou Discord.
L'ANSSI identifie cinq risques majeurs. Compromission du poste utilisateur via des vulnérabilités dans des outils encore en version bêta. Fuite de données sensibles vers des ressources externes non maîtrisées. Droits d'accès démesurés accordés aux agents sur l'ensemble des applications bureautiques. Partage de secrets d'authentification. Perte de maîtrise des actions exécutées sur le poste, avec un risque d'actions destructrices irréversibles.
Cinq risques, un point commun : l'agent IA agit avec les privilèges de l'utilisateur, mais sans la prudence de l'utilisateur. Combien de collaborateurs donneraient les clés de leur boîte mail à un stagiaire qu'ils viennent de rencontrer ? C'est pourtant ce qui se passe chaque fois qu'un agent IA obtient un accès non encadré aux outils bureautiques.
« Agents of Chaos » : la preuve par dix failles
L'alerte de l'ANSSI ne tombe pas du ciel. Elle s'appuie entre autres sur une étude publiée en février 2026 par des chercheurs de Northeastern University, Harvard, MIT, Stanford et Carnegie Mellon. Son titre résume le propos : Agents of Chaos.
Le protocole est redoutable de simplicité. Six agents autonomes, alimentés par Claude Opus et Kimi K2.5, ont tourné en continu pendant deux semaines sur des machines virtuelles isolées. Ces machines disposaient de capacités réelles : comptes email actifs, exécution de commandes shell, 20 Go de stockage persistant, outils de planification, accès web et intégration GitHub. Les chercheurs ont interagi avec eux, simulant des conditions normales et hostiles.
Résultat : dix failles de sécurité significatives documentées en onze cas d'étude. Les agents ont obéi à des personnes non autorisées, divulgué des informations sensibles, exécuté des actions destructrices au niveau système, provoqué des dénis de service, consommé des ressources de façon incontrôlée, et propagé des pratiques dangereuses d'un agent à l'autre. Dans un cas, un agent a permis une prise de contrôle partielle du système.
Le vecteur d'attaque principal ne relevait pas de la sophistication technique. Il s'agissait d'ingénierie sociale par le langage courant. Les attaquants exploitaient la complaisance des agents, le cadrage contextuel, les signaux d'urgence et l'ambiguïté identitaire. Pas besoin d'accès aux gradients du modèle, de données d'entraînement empoisonnées ou d'infrastructure spécialisée. Un email bien rédigé suffisait.
Quand Stanford a demandé aux organisations ce qui les empêchait de passer à l'échelle avec l'IA agentique, 62 % ont placé la sécurité en première réponse, selon le Stanford AI Index 2026. Ce chiffre n'étonnera personne après la lecture d'Agents of Chaos.
Le Shadow AI, menace invisible et coûteuse
L'ANSSI mentionne un risque que beaucoup de DSI sous-estiment : le Shadow IT appliqué à l'IA. Des collaborateurs installent des agents sur leur poste sans passer par les équipes IT. Pas par malveillance. Par impatience. L'outil promet de leur faire gagner deux heures par jour, et la procédure de validation interne prend trois semaines. Le choix est vite fait.
Le coût de cette impatience est chiffré. Selon les données compilées par Kiteworks à partir de rapports IBM et Kaspersky, les organisations avec un niveau élevé de Shadow AI subissent un surcoût moyen de 670 000 dollars par violation de données, comparé à celles qui contrôlent leurs déploiements. Chez Kaspersky, 61 % des répondants à une enquête 2026 citent l'exposition de données sensibles comme préoccupation principale liée aux agents IA, devant les violations de la vie privée (56 %).
Votre directeur juridique utilise un agent pour trier ses emails et extraire les clauses critiques de contrats ? Si cet agent envoie le contenu de ces emails vers un serveur tiers non maîtrisé, c'est une fuite de données au sens du RGPD. Et la responsabilité repose sur l'entreprise, pas sur l'éditeur de l'outil.
Les directions juridiques et les directions financières sont en première ligne. Ce sont les fonctions qui traitent les données les plus sensibles, et celles où les agents IA apportent les gains de productivité les plus visibles. Cette combinaison crée un angle mort dangereux : plus l'outil est utile, plus il est tentant de contourner les contrôles pour l'utiliser.
Ce que recommande l'ANSSI : quatre chantiers concrets
Le bulletin CERTFR-2026-ACT-016 ne se contente pas d'alerter. Il prescrit des mesures techniques précises que toute organisation peut appliquer.
Le premier chantier est la cartographie. Identifier chaque agent IA installé sur le parc, qu'il soit officiel ou sauvage. L'ANSSI est claire : tout outil non validé par les équipes IT et RSSI doit être retiré des postes de production. Cette exigence s'applique aussi aux déploiements mobiles, un point que beaucoup d'entreprises oublient alors que les agents IA tournent sur les smartphones professionnels.
Le deuxième chantier concerne le principe de moindre privilège. Les actions et outils accessibles aux agents doivent être limités au strict nécessaire. Une validation humaine doit être obligatoire dès qu'une commande système ou une action à effet de bord est envisagée. C'est le mécanisme de « human-in-the-loop » que les spécialistes de la sécurité IA réclament depuis des mois.
Le troisième chantier est l'isolation. L'exécution doit se faire dans un environnement cloisonné (sandbox), sans accès aux données de production, aux secrets d'authentification, aux données personnelles ou bancaires. Pour les équipes qui ont un besoin métier légitime de tester des agents IA, c'est la seule configuration acceptable selon l'ANSSI.
Le quatrième est la maîtrise des canaux. Des listes blanches doivent encadrer les interlocuteurs autorisés à interagir avec l'agent et les canaux de communication utilisés. L'activation doit être restreinte, par exemple uniquement sur mention explicite (type @agent), pour réduire le risque d'activation malveillante ou accidentelle.
Ces recommandations rappellent un constat que les professionnels de la cybersécurité connaissent bien : 59 % des organisations investissent dans la surveillance des actions de l'IA, mais seulement 37 % imposent des limitations d'usage, 40 % disposent d'un bouton d'arrêt d'urgence et 45 % pratiquent l'isolation réseau, selon l'étude Kiteworks 2026. On observe l'agent, mais on ne le contrôle pas. C'est comme installer des caméras dans une banque sans verrouiller le coffre.
Sécurité et productivité : le faux dilemme
L'avis de l'ANSSI va provoquer deux réactions. Les DSI prudents vont s'en servir pour bloquer tout déploiement. Les directions métier vont pousser pour continuer, arguant que la productivité prime. Les deux ont tort si elles s'arrêtent là.
Bloquer l'IA agentique en entreprise, c'est ignorer une réalité : 77 % des organisations utilisent déjà des LLM dans leur stack de sécurité, et 44 % des entreprises françaises ont adopté l'IA générative fin 2025 selon le Microsoft AI Diffusion Report. L'interdiction totale produit exactement l'effet inverse de celui recherché. Les utilisateurs contournent, installent des outils grand public sur leurs appareils personnels, et le Shadow AI prospère hors de tout contrôle.
L'approche responsable consiste à déployer sous conditions. L'ANSSI elle-même ne dit pas « n'utilisez jamais d'agents IA ». Elle dit : pas en production, pas sans validation, pas sans isolation. La nuance est essentielle. Un agent Claude Cowork déployé dans un cadre maîtrisé, avec des droits d'accès limités, une validation humaine sur les actions sensibles et un environnement cloisonné, répond point par point aux exigences du bulletin.
Chez nos clients en gestion d'actifs ou en assurance, nous appliquons systématiquement ces principes : liste blanche des outils accessibles, approbation manuelle pour toute action à effet de bord, cloisonnement des données, traçabilité complète des actions. Le résultat : les gains de productivité de l'IA agentique sans le risque que l'ANSSI décrit.
Norton Rose Fulbright décrivait récemment la gouvernance actuelle des agents IA comme une « approche sparadrap ». Des correctifs temporaires empilés sans cohérence. Pour les entreprises des secteurs réglementés, banque, santé, courtage, cette situation est intenable. L'AI Act entre progressivement en application, NIS 2 impose des obligations de sécurité renforcées, et l'absence de mesures face à un risque identifié par l'ANSSI se défendra mal devant un contrôle de la CNIL ou de l'ACPR.
Comment déployer des agents IA sans ignorer l'ANSSI
La feuille de route est plus simple qu'il n'y paraît. Elle tient en cinq étapes, alignées sur les recommandations du CERT-FR et sur ce que nous mettons en place avec nos clients.
L'audit est le point de départ. Recensez chaque outil d'IA installé sur votre parc, officiel ou non. 31 % des TPE-PME françaises utilisent déjà l'IA générative selon Bpifrance Le Lab. Dans une ETI de 500 personnes, ça représente potentiellement 150 utilisateurs d'outils non référencés. Vous ne pouvez pas sécuriser ce que vous ne voyez pas.
La politique d'usage vient ensuite. Définissez clairement quels agents sont autorisés, sur quels postes, avec quels droits, et sous quelle supervision. L'ANSSI recommande une validation préalable des équipes DSI et RSSI avec acceptation formelle des risques résiduels. Ce document n'a pas besoin de faire cent pages. Il doit exister et être appliqué.
Le déploiement contrôlé constitue la troisième étape. Commencez par un cas d'usage à faible risque, sur un périmètre restreint, dans un environnement isolé. Un cabinet de recrutement peut tester l'agent sur le tri de candidatures anonymisées avant de l'ouvrir à la gestion des données candidats. Un cabinet de conseil peut l'utiliser sur la recherche documentaire avant de lui confier la rédaction de livrables clients.
La formation des utilisateurs est la quatrième étape, et probablement la plus négligée. L'injection de prompt reste la faille structurelle des LLM : un message piégé peut contourner les garde-fous du modèle. Vos équipes doivent comprendre qu'un email contenant des instructions cachées peut détourner un agent IA aussi sûrement qu'un lien de phishing détourne un navigateur. Ce n'est pas de la paranoïa. L'étude Agents of Chaos l'a démontré en conditions réelles.
La surveillance continue ferme la boucle. Tracez les actions de l'agent, auditez les logs, mesurez les écarts entre le comportement attendu et le comportement observé. Les entreprises régulées (banque, santé, OSE/OIV au titre de NIS 2) devront documenter ces décisions dans leur AIPD et leur analyse de risques. Pour les autres, c'est une bonne pratique qui deviendra vite un standard de marché.
L'IA agentique n'est pas un jouet. C'est un outil de production qui, mal encadré, ouvre des brèches que les attaquants savent exploiter. L'ANSSI a posé un cadre clair. Les entreprises qui l'appliquent maintenant gagneront sur deux tableaux : éviter l'incident, et construire la gouvernance qui rendra ces agents déployables à grande échelle quand le marché aura mûri. Si vous voulez savoir comment intégrer Claude Cowork dans ce cadre de façon sécurisée, réservez une démo pour en discuter sur vos cas d'usage.