Proofpoint a présenté un nouveau système de sécurité conçu pour gérer conjointement les risques liés aux données et aux agents intelligents artificiels (IA). La société a annoncé, le 22 septembre 2026, son Proofpoint Agentic Data and AI Security System, une architecture qui relie l’intention d’une action aux données et permissions utilisées par les employés et les agents autonomes. Ces nouvelles capacités devraient être disponibles d’ici la fin de l’année 2026.
Les clés de la sécurité des données et de l’IA de Proofpoint en 20 secondes
- Proofpoint intègre dans un seul système l’activité de l’IA, les données, les identités, les permissions et l’intention.
- Trois agents autonomes se chargent de la détection, de l’investigation et de l’optimisation de la protection.
- Les Semantic Business Policies convertissent des règles métier écrites en langage naturel en contrôles pour les systèmes d’IA.
- Agentic Insights cherche des risques émergents encore non couverts par une politique spécifique.
- Ces nouvelles capacités devraient être déployées d’ici la fin de 2026.
Ce dispositifPart d’un problème qui apparaît lorsque les agents IA dépassent leur simple fonction de génération de réponses pour consulter des informations, utiliser des outils et effectuer des actions dans des systèmes d’entreprise. Pour Proofpoint, analyser uniquement le comportement de l’agent ou uniquement les données auxquelles il accède laisse de côté une partie des informations nécessaires pour comprendre le risque.
Ainsi, la société propose un modèle où intention et accès sont analysés conjointement. Son Knowledge Graph sert de fondation pour relier l’activité de l’IA à la sensibilité des données, l’identité, les permissions, le comportement et l’intention. Sur cette architecture s’appuient trois nouveaux agents destinés à détecter, investiguer et agir face aux risques.
Trois agents pour détecter, investiguer et réagir
Le premier composant est Zero-Touch Detection, basé sur un Detection Agent qui analyse simultanément l’intention et l’accès. Proofpoint affirme que cette approche permet de se concentrer sur les actions pertinentes plutôt que de générer une multitude d’anomalies à examiner ultérieurement par les équipes de sécurité.
Le second est Instant Investigation. Son Investigation Agent reconstitue automatiquement ce qui s’est passé en combinant des signaux liés aux données, à l’identité et au comportement. La société soutient que ce processus peut réduire des investigations qui auparavant prenaient des jours de corrélation manuelle à quelques minutes. Il s’agit d’une revendication du fabricant, non d’une mesure indépendante présentée dans l’annonce.
Le troisième composant est Protection Optimization, appuyé par un Remediation Agent. Sa fonction est de transformer l’analyse précédente en actions, allant de modifications d’accès à des ajustements des politiques de prévention de la perte de données (DLP). Proofpoint maintient qu’un humain reste impliqué dans le processus de gouvernance de ces actions.
Les trois agents opèrent sur une représentation partagée du risque. L’objectif est d’éviter que la détection, l’investigation et la réponse ne fonctionnent comme des systèmes isolés avec une vision partielle du même incident.
L’approche modifie également la manière dont l’entreprise envisage la sécurité des agents. Au lieu de simplement contrôler quelles informations une IA peut consulter, le système cherche à prendre en compte à quoi cette information doit être utilisée et quelle action l’agent souhaite effectuer.
D’une politique écrite à un contrôle pour l’IA
L’une des nouveautés annoncées est celle des Semantic Business Policies, conçues pour traduire les politiques métier existantes en contrôles applicables lors de l’exécution des systèmes d’IA.
Proofpoint illustre cela avec un exemple : une règle interdisant les interactions avec du contenu lié aux paris. Au lieu de créer manuellement une série de règles techniques pour chaque système, l’organisation peut exprimer cette politique en langage naturel. Le système interprète l’intention, identifie les systèmes capables de la mettre en œuvre et génère des contrôles pour l’appliquer.
La société combine cette fonction avec Intent-Based Access Control, permettant d’évaluer le comportement d’une IA en tenant compte à la fois des exigences de l’entreprise et du but initial de l’agent.
Cela devient particulièrement pertinent lorsqu’une même identité peut utiliser différents outils. Un agent conçu pour gérer certains processus métier pourrait avoir un accès technique à plus d’informations que nécessaire pour une tâche spécifique. La proposition de Proofpoint vise à intégrer la notion de but de l’action comme autre critère de contrôle.
Cette capacité s’adresse tant aux employés utilisant des assistants IA qu’aux agents autonomes agissant directement au nom d’une organisation.
Agentic Insights recherche des risques encore non régulés
Proofpoint a également présenté Agentic Insights, une fonctionnalité basée sur des agents de raisonnement analysant les interactions IA, l’utilisation d’outils, les décisions liées aux politiques et les schémas de comportement.
Son but est de détecter des comportements potentiellement risqués sans qu’une règle spécifique ait été préalablement définie par l’organisation. Lorsqu’un tel comportement est identifié et confirmé, le système peut recommander une nouvelle Semantic Business Policy pour établir un contrôle sur des situations similaires.
Ce qui différencie cela d’un système basé uniquement sur des règles, c’est cette capacité à anticiper des risques encore non cadrés. Au lieu d’attendre qu’une équipe de sécurité ait anticipé chaque scénario, Proofpoint souhaite que l’analyse de l’activité des agents contribue aussi à découvrir des situations encore non réglementées.
La société situe cette capacité dans un cadre de protection continue, bien que ces fonctionnalités ne soient pas encore déployées globalement.
La sécurité des agents élargit la problématique de la protection des données
Proofpoint cite son rapport 2026 AI and Human Risk Landscape, selon lequel 87 % des organisations interrogées ont déjà dépassé la phase pilote pour leurs assistants IA. L’étude indique également que 52 % des répondants ne font pas confiance à leurs contrôles pour détecter une intrusion.
Ces chiffres proviennent de l’étude de Proofpoint et reflètent sa recherche, non l’ensemble des entreprises utilisant l’intelligence artificielle.
L’argument principal est que les agents peuvent effectuer des tâches jusqu’ici réservées aux humains. Ils peuvent accéder à des informations, utiliser des applications, prendre des décisions dans un flux opératoire et réaliser des transactions. Cela élargit la gamme des risques, allant de la perte potentielle de données à des risques financiers, opérationnels, réglementaires ou liés à la sécurité.
L’architecture annoncée par Proofpoint vise à intégrer ces dimensions dans une représentation unique. Les données indiquent ce qui pourrait être exposé ; l’identité montre qui ou quoi agit ; les permissions précisent ce qui peut être fait ; le comportement aide à comprendre ce qui se passe ; et l’intention apporte la dimension du but poursuivi.
Cette combinaison doit permettre de détecter plus rapidement les risques et d’appliquer des contrôles à mesure que le nombre d’agents dans l’environnement augmente.
Pour l’instant, le calendrier annoncé est clair : les capacités du Proofpoint Agentic Data and AI Security System, ainsi que Semantic Business Policies et Agentic Insights, seront disponibles d’ici la fin 2026. Proofpoint ne présente pas ces fonctions comme étant immédiatement accessibles.
Ce lancement illustre la voie que souhaite suivre la société : faire évoluer sa plateforme, pour passer de la protection des données et des activités des personnes, à l’approche des agents IA comme des acteurs à part entière, avec identité, permissions, intention et capacité à interagir avec l’information d’entreprise.
Questions fréquemment posées
Que présente Proofpoint ?
La société a annoncé le Proofpoint Agentic Data and AI Security System, une architecture reliant la sécurité des données à l’activité et à l’intention des agents IA.
Que font les trois nouveaux agents ?
Zero-Touch Detection cible la détection des risques, Instant Investigation reconstitue automatiquement les incidents, et Protection Optimization propose ou exécute des actions de protection avec une supervision humaine.
Qu’est-ce que les Semantic Business Policies ?
Ce sont des politiques permettant d’exprimer en langage naturel des exigences métier, pour transformer leur intention en contrôles applicables aux systèmes d’IA.
Quand ces nouvelles fonctionnalités seront-elles disponibles ?
Proofpoint prévoit que les capacités du nouveau système, les Semantic Business Policies et Agentic Insights, seront accessibles d’ici la fin de 2026.