RSA lance Agent ID pour contrôler ce que peuvent faire les agents d’IA dans les entreprises réglementées

SonicWall alerte sur les sept erreurs qui exposent le plus les PME à une cyberattaque

RSA a présenté Agent ID, une plateforme de sécurité des identités conçue pour découvrir, contrôler et superviser les agents d’intelligence artificielle au sein des banques, des organismes publics et d’autres organisations soumises à des exigences strictes en matière de sécurité et de conformité réglementaire. La solution vise à faire en sorte que chaque agent ait un responsable identifié, des permissions délimitées et un registre vérifiable de ses actions nécessitant une validation humaine. Sa disponibilité générale est prévue pour novembre 2026, avec deux de ses modules, tandis que le module de gouvernance sera lancé dans la première moitié de 2027.

Les clés de RSA Agent ID en 30 secondes

  • La plateforme permet de localiser les agents d’IA et les serveurs protocolaires du Model Context Protocol (MCP), y compris ceux qui opèrent sans autorisation formelle.
  • Chaque agent peut être enregistré avec un responsable, un niveau de risque et un statut dans son cycle de vie.
  • Les actions à haut risque nécessitent l’approbation d’une personne identifiée et authentifiée via un mécanisme résistant au phishing.
  • La passerelle de contrôle peut fonctionner dans le cloud, en environnement hybride ou sur une infrastructure propriétaire.
  • Discover et Secure seront disponibles le 16 novembre 2026 ; Govern est prévu pour le premier semestre de 2027.

Ce lancement répond à un problème qui devient de plus en plus crucial à mesure que les entreprises intègrent des agents capables de consulter des données, d’utiliser des outils et d’exécuter des opérations sur des systèmes d’entreprise. Contrairement à un assistant se limitant à répondre à des questions, un agent peut détenir des crédentials et des permissions pour agir sur des applications, bases de données ou services internes.

Cela oblige à étendre la gestion des identités au-delà des employés et des comptes de service traditionnels. Les organisations doivent connaître quels agents sont actifs, qui en est responsable, à quels ressources ils peuvent accéder et comment les désactiver lorsqu’ils ne sont plus nécessaires.

RSA, fournisseur de solutions d’identité et de contrôle d’accès, présente Agent ID comme une extension de sa plateforme d’identité unifiée. La société affirme que les identités des agents doivent être gérées avec des contrôles similaires à ceux appliqués aux personnes, mais avec des mécanismes spécifiques pour automatiser leur enregistrement, examiner leurs permissions et relier leurs opérations importantes à une autorisation vérifiable.

Trois modules pour découvrir, protéger et gouverner les agents

RSA Agent ID se divise en trois modules couvrant différentes étapes du cycle de vie d’un agent. La société propose qu’ils puissent être souscrits séparément ou utilisés comme parties d’une plateforme connectée.

Module Fonction principale Ce qu’il permet de faire
Agent ID Discover Découverte et enregistrement Localise les agents et les serveurs MCP via des sources d’identité, le cloud, des dispositifs et des passerelles. Les enregistre avec le propriétaire, le niveau de risque et le statut.
Agent ID Secure Contrôle d’accès et autorisation Applique des politiques à chaque appel passant par la passerelle IA/MCP et exige une validation humaine supplémentaire pour les actions à haut risque.
Agent ID Govern Gouvernance et vérification Permet de certifier les agents, de réviser leurs accès selon le risque, et d’automatiser la gestion tout au long de leur cycle de vie.

Discover se concentre sur l’identification des agents connus et de ceux opérant en dehors des procédures internes, souvent désignés comme shadow AI. La plateforme cherche également à enregistrer les serveurs MCP, qui connectent modèles et agents à des outils, sources de données et services externes.

Secure intervient à l’endroit où les agents invoquent des outils. La passerelle IA/MCP applique les politiques aux appels et peut exiger qu’une personne identifiée approuve certaines opérations. Selon RSA, cette approbation doit être effectuée en dehors du flux automatisé, en utilisant une crédential résistante au phishing.

Le troisième composant, Govern, ajoute des vérifications périodiques des accès et des processus de certification pour les agents. Son objectif est d’éviter que les identités automatisées accumulent des permissions sans contrôle ou restent actives après leur désactivation.

Les trois modules répondent à des besoins différents : connaître l’existence des agents, limiter leurs capacités d’action, et vérifier régulièrement que leurs droits restent appropriés.

Contrôle décisionnel et déploiement en infrastructure propre

Un des éléments clés soulignés par RSA est la possibilité d’exécuter la passerelle dans le cloud, en architecture hybride ou en infrastructure locale. L’emplacement peut être choisi pour chaque passerelle, et lorsque l’organisation l’héberge en interne, la décision d’appliquer la politique à chaque appel se fait sur place.

La société indique également que les données de chaque client restent dans la région sélectionnée, que ce soit aux États-Unis ou dans l’Union européenne, et que les preuves de contrôle sont générées là où la passerelle fonctionne, avant d’être envoyées au système de gestion des informations et des événements de sécurité (SIEM).

Ce dispositif vise à répondre aux besoins des banques, des organismes publics et des opérateurs d’infrastructures critiques, qui ne peuvent pas déléguer toutes les décisions d’autorisation à un prestataire externe. Pour ces entités, la localisation des données, la traçabilité des opérations et la capacité de prouver qui a autorisé une action peuvent faire partie des exigences en matière d’audit.

RSA affirme également qu’Agent ID ne force pas l’adoption d’un fournisseur d’identité unique. La plateforme doit pouvoir fonctionner avec le système déjà en place dans l’organisation, afin que la gestion des agents ne dépende pas d’un écosystème d’identité spécifique.

Toutefois, une limite importante concerne l’offre initiale : la version entièrement autogérée, isolée des réseaux externes, appelée air-gapped, est prévue pour 2027. Cette modalité ne doit pas être confondue avec les options de déploiement annoncées pour la disponibilité initiale.

L’autorisation humaine comme limite pour les agents

Le contrôle des actions à haut risque constitue un des points centraux d’Agent ID. RSA propose que certaines opérations ne soient pas exécutées simplement parce qu’un agent a accès à une outil. Il doit y avoir une validation par une personne identifiée et authentifiée.

Ce mécanisme vise à associer chaque opération critique à un responsable humain. Il permet également aux organisations d’enregistrer les opérations supervisées et de disposer de preuves pour des révisions internes ou des audits externes.

La plateforme prévoit aussi la révocation des permissions lorsque l’agent est retiré. Ce point est essentiel dans les environnements où les agents sont créés pour des tâches spécifiques, changent de fonction ou sont désactivés sans que toutes leurs crédentials soient immédiatement supprimés.

L’efficacité de ces contrôles dépendra de la configuration des politiques, des systèmes connectés à la passerelle et des actions incluses dans son périmètre de supervision. Les informations publiées par RSA décrivent les capacités prévues, mais n’incluent pas d’évaluations indépendantes permettant de quantifier leur efficacité en production.

Dates de lancement et portée initiale

RSA a fixé au 16 novembre 2026 la date de disponibilité générale pour Agent ID Discover et Agent ID Secure. Agent ID Govern devrait être lancé dans la première moitié de 2027.

La société a présenté la plateforme lors de The AI Conference à San Francisco, le 29 septembre 2026. Elle a aussi publié un document technique détaillant l’architecture d’identité pour les organisations ayant des exigences élevées en sécurité et conformité.

Ce déploiement répond à un besoin grandissant en sécurité d’entreprise : les identités automatisées nécessitent des contrôles permettant de connaître leur origine, de limiter leurs permissions et d’attribuer leurs opérations. La proposition de RSA consiste à appliquer ces contrôles au point d’accès des agents aux outils et systèmes, tout en laissant la possibilité de gérer la politique dans l’environnement choisi par le client.

Pour les organisations intégrant des agents dans des processus financiers, administratifs ou d’infrastructure, il ne suffit plus de connaître le modèle d’IA utilisé. Il faut aussi déterminer quelle identité agit, avec quelle autorité, et selon quels mécanismes de supervision.

Questions fréquentes

Qu’est-ce que RSA Agent ID ?

C’est une plateforme de sécurité des identités destinée à découvrir, protéger et gouverner les agents d’intelligence artificielle. Elle cible surtout les organisations réglementées, telles que les banques et les organismes publics.

Quelle différence entre Discover, Secure et Govern ?

Discover localise et enregistre les agents ; Secure applique des politiques d’accès et des contrôles d’autorisation ; Govern permet de vérifier les permissions, de certifier les agents et d’automatiser leur gestion tout au long de leur cycle de vie.

Quand RSA Agent ID sera-t-il disponible ?

Discover et Secure sont prévus pour une disponibilité générale dès le 16 novembre 2026. Govern devrait suivre dans la première moitié de 2027.

RSA Agent ID peut-il être déployé sur une infrastructure locale ?

La passerelle IA/MCP peut être déployée dans le cloud, en environnement hybride ou en infrastructure locale. RSA prévoit pour 2027 une version entièrement autogérée et isolée des réseaux externes.

le dernier