Les efforts de gouvernance de l’intelligence artificielle (IA) se sont largement concentrés sur les outils cloud tels que ChatGPT, Microsoft Copilot, et d’autres plateformes de logiciel en tant que service (SaaS).
Selon Josh McCarthy, directeur des produits chez Arms Cyber, les organisations pourraient négliger un risque bien plus important : des agents d’IA autonomes exécutés localement sur les terminaux des employés.
À mesure que les capacités d’IA passent des environnements cloud aux appareils locaux, les contrôles de sécurité traditionnels pourraient ne plus offrir la visibilité et la gouvernance dont les organisations ont besoin pour gérer efficacement les risques.
- Principaux enseignements concernant les risques liés aux agents d’IA locaux
- L’angle mort de la visibilité des organisations
- Pourquoi les contrôles de sécurité traditionnels sont insuffisants
- De nouveaux risques pour la sécurité et la conformité
- Pourquoi la visibilité au niveau des terminaux est essentielle
- La prochaine vague de risques liés à l’IA
Principaux enseignements concernant les risques liés aux agents d’IA locaux
- Les agents d’IA locaux peuvent fonctionner entièrement sur les terminaux, en contournant de nombreux contrôles traditionnels de sécurité réseau et cloud.
- Les organisations peuvent avoir une visibilité limitée sur les modèles d’IA, les agents et les interactions avec les données présents sur les appareils des employés.
- Les outils existants tels que la prévention des pertes de données (DLP), les courtiers de sécurité d’accès au cloud (CASB) et la surveillance réseau n’ont pas été conçus pour gouverner l’IA autonome exécutée localement.
- Les activités d’IA locales non gérées peuvent créer des difficultés en matière de sécurité, de conformité, de confidentialité et d’auditabilité.
- La visibilité au niveau des terminaux devient essentielle à mesure que les agents d’IA et les modèles déployés localement se généralisent dans les environnements d’entreprise.
L’angle mort de la visibilité des organisations
De nombreuses organisations partent du principe que la gouvernance de l’IA relève principalement du réseau ou du navigateur.
Les équipes de sécurité se concentrent souvent sur la surveillance des applications d’IA cloud et la restriction de l’accès aux services d’IA grand public.
McCarthy a indiqué que cette approche ne couvre que les formes les plus visibles de l’utilisation de l’IA.
La principale source de préoccupation est l’activité d’IA qui se déroule entièrement sur les terminaux.
Les modèles hébergés localement et exécutés via des plateformes telles que Ollama et LM Studio peuvent fonctionner sans générer de trafic réseau, d’appels d’API ou d’événements de connexion à des services SaaS.
Associés à des agents autonomes, ces systèmes peuvent lire des fichiers, analyser des données sensibles et effectuer directement des actions sur un appareil sans déclencher les outils de surveillance traditionnels.
Pourquoi les contrôles de sécurité traditionnels sont insuffisants
Les organisations s’appuient souvent sur la prévention des pertes de données (DLP), les courtiers de sécurité d’accès au cloud (CASB), les outils de détection et de réponse sur les terminaux (EDR), ainsi que sur la surveillance réseau pour obtenir de la visibilité et gérer les risques.
McCarthy a souligné que ces contrôles n’avaient pas été conçus pour surveiller les activités d’IA locales.
Les outils de prévention des pertes de données (DLP), les courtiers de sécurité d’accès au cloud (CASB) et de surveillance réseau se concentrent sur les données circulant sur les réseaux et dans les applications cloud, offrant peu de visibilité sur les activités d’IA qui se déroulent entièrement sur les terminaux.
Même les outils EDR se concentrent généralement sur l’identification des comportements malveillants plutôt que sur la gouvernance des environnements d’exécution d’IA légitimes, signés par le code et fonctionnant localement.
Par conséquent, les organisations peuvent avoir une visibilité limitée sur les agents d’IA en cours d’exécution, les modèles qu’ils utilisent et les données auxquelles ils accèdent.
De nouveaux risques pour la sécurité et la conformité
L’essor de l’IA agentique locale introduit également de nouveaux défis en matière de gouvernance.
Selon McCarthy, la question ne se limite plus aux données qui quittent l’organisation.
Les agents autonomes peuvent interagir avec la propriété intellectuelle, le code source, les données réglementées et d’autres informations sensibles tout en restant entièrement dans l’environnement du terminal.
Cela soulève des problèmes potentiels de conformité, de confidentialité et d’auditabilité.
Les organisations peuvent avoir du mal à déterminer quelles actions un agent d’IA a effectuées, à quelles informations il a accédé ou si ces activités étaient conformes aux politiques internes et aux exigences réglementaires.
Pourquoi la visibilité au niveau des terminaux est essentielle
McCarthy a indiqué qu’une gouvernance efficace de l’IA devait commencer au niveau du terminal, car c’est là que convergent les modèles locaux, les agents et les données sensibles.
Plutôt que de se concentrer uniquement sur les destinations ou l’activité réseau, les organisations doivent savoir quels processus d’IA sont exécutés, à quels fichiers ils accèdent et quelles actions ils effectuent en temps réel.
Cette visibilité permet aux organisations de distinguer les usages autorisés de l’IA d’une activité potentiellement risquée ou non autorisée. Elle permet également aux équipes de sécurité de soutenir l’innovation tout en maintenant des contrôles de gouvernance appropriés.
La prochaine vague de risques liés à l’IA
McCarthy s’attend à ce que les exigences en matière de gouvernance de l’IA évoluent rapidement à mesure que les modèles déployés localement et les agents autonomes se généralisent.
Il a cité le processeur N1X récemment annoncé par Nvidia comme exemple du transfert direct des capacités d’IA vers le matériel professionnel courant.
Avec l’augmentation de la puissance de calcul disponible sur les terminaux, davantage d’organisations disposeront d’appareils capables d’exécuter localement des modèles d’IA avancés.
À mesure que cette évolution se poursuit, les responsables de la sécurité devront peut-être repenser les stratégies de gouvernance qui reposent principalement sur la visibilité du cloud et du réseau.
Les organisations qui instaurent dès aujourd’hui une visibilité au niveau des terminaux sur les activités d’IA seront probablement mieux placées pour gérer les risques associés à la prochaine génération de systèmes d’IA autonomes.

