Orchid Security présente des contrôles de préparation des agents IA dotés d’une surveillance continue des identités et de capacités Kill-Switch

Lucas Morel

Le marquage de préparation pour l’IA, l’observabilité permanente et les kill switchs coordonnés au niveau de la couche application offrent aux entreprises une voie défendable pour faire évoluer les agents tout en gardant l’autorité entre des mains humaines.

New York, Londres – 15 septembre 2026 – Orchid Security, qui facilite l’adoption sûre de l’IA en résolvant l’identité en son sein, a dévoilé aujourd’hui un ensemble de contrôles de préparation à l’IA pour les agents IA, couvrant la détection continue de dérive d’identité et les kill switch qui fonctionnent au niveau de l’application. En quelques secondes, un agent IA peut exécuter une tâche autorisée bien au-delà du niveau de privilège avec lequel il a commencé – et il n’a jamais besoin de « briser » un contrôle de sécurité ou une barrière de sécurité pour y parvenir. Au lieu de cela, il découvre et exploite la dette d’identité déjà présente au sein de l’entreprise : des informations d’identification codées en dur dans les systèmes, des comptes orphelins, des chemins d’authentification que personne ne gère et des autorisations accordées bien au-delà de ce qui est nécessaire. Les nouveaux contrôles sont conçus pour permettre aux organisations d’étendre l’utilisation des agents sans renoncer à la surveillance.

Les conseils d’administration font de l’adoption de l’IA une priorité de gouvernance

La conversation au niveau du conseil d’administration a changé. Les administrateurs ne débattent plus de l’opportunité d’adopter l’IA ; ils veulent savoir à quelle vitesse cela peut être étendu à l’ensemble de l’entreprise. Dire non ne fonctionne plus comme une stratégie de sécurité. Ce dont les organisations ont besoin, c’est d’un programme défendable qui permette l’adoption tout en maintenant les agents autonomes dans les limites sanctionnées.

« La transformation de l’IA est passionnante. L’hygiène des identités ne l’est pas », a déclaré Roy Katmor, co-fondateur et PDG d’Orchid Security. « Les conseils d’administration ne se demandent plus si l’IA sera adoptée ; ils se demandent pourquoi elle n’évolue pas plus rapidement, et la sécurité ne peut pas répondre par un « non » catégorique. Les entreprises doivent observer la manière dont les agents agissent, comprendre quand ils dérivent et les gouverner immédiatement, y compris en mettant fin à l’autorité par laquelle ils opèrent.

Le problème n’a jamais été le comportement des agents. C’est ce dont ils héritent. Dépasser une portée prévue ne nécessite aucun contournement des contrôles : les agents localisent simplement la dette d’identité qui s’est accumulée au fil des années : informations d’identification intégrées, comptes abandonnés, routes d’authentification non gérées et droits trop étendus. L’étude Identity Gap 2026 d’Orchid place 57 % des identités d’entreprise dans la catégorie invisible et non gérée. Cette matière noire identitaire peut être transformée par un agent en une route directe vers un accès élevé en quelques secondes ou minutes – un rythme que les examens périodiques de la gouvernance ne peuvent pas égaler, et encore moins contenir.

La gouvernance est donc passée d’une intention déclarée à une preuve opérationnelle. L’approbation de l’IA agentique dans une résolution du conseil d’administration ne dit rien au RSSI sur les applications qu’un agent peut toucher en toute sécurité, sur les comptes de service bénéficiant de privilèges permanents ou sur les chaînes de délégation qui résisteraient à un examen réglementaire. La conversion du mandat en contrôle mesurable est exactement le point où la plupart des programmes d’IA stagnent.

Un modèle opérationnel en quatre parties pour la préparation des agents

Orchid offre une préparation et une défense continues et vérifiables en matière d’IA à travers quatre étapes connectées : observer, comprendre, gouverner, prouver :

  • OBSERVER: Faites apparaître les agents IA utilisés ainsi que les identités, les applications, les informations d’identification, les outils et les chemins d’accès qu’ils empruntent. Capturez le comportement tel qu’il se produit réellement, et pas seulement ce qui a été déclaré en studio.
  • COMPRENDRE: Mesurez l’activité d’exécution par rapport à l’objectif déclaré de l’agent et à la portée autorisée. Orchid attache des balises de préparation à l’IA aux applications, aux comptes et aux chemins d’accès, mettant en évidence les lacunes en matière d’hygiène des identités, les excès d’autorisations et les environnements qui ne sont pas encore adaptés à l’accès agent.
  • GOUVERNER: Si un comportement ou une autorité effective s’écarte de la politique, Orchid pilote l’action via l’infrastructure d’identité, de sécurité et d’IA déjà en place. Cela peut impliquer de réduire les autorisations, de révoquer les informations d’identification, de couper des outils, de suspendre les flux de travail ou de déclencher de manière unique son propre kill switch au niveau de l’application.
  • PROUVER: Orchid produit un enregistrement défendable liant chaque action de l’agent à l’identité invoquée, à la chaîne de délégation, au chemin d’accès, au contexte commercial, à toute dérive détectée et à la réponse de gouvernance qui a suivi.

La gestion de la surveillance du comportement des agents comme une boucle continue – plutôt que comme un examen instantané – reflète la manière dont les systèmes autonomes fonctionnent réellement. L’autorité effective n’est pas verrouillée lors du déploiement ; il change chaque fois qu’un outil est connecté, qu’un jeton est réutilisé ou qu’un flux de travail est enchaîné dans un autre. L’observabilité continue maintient ce registre d’autorité à jour plutôt que rétrospectif.

Preuves que les entreprises doivent produire

Avant tout déploiement d’agents autonomes à grande échelle, une entreprise doit être en mesure de démontrer les éléments suivants :

  • Hygiène de l’identité : Les comptes orphelins, dormants, locaux et surprivilégiés sont tous catalogués et portent un statut de préparation.
  • Garde-fous d’autorisation : L’organisation peut établir qui ou quoi est autorisé à agir, au nom de qui, dans quel but et dans quelles conditions.
  • Compréhension de l’exécution : L’activité de l’agent observée est vérifiée en permanence par rapport à l’intention approuvée, aux autorisations accordées et aux chemins d’accès attendus.
  • Auditabilité universelle : Chaque action correspond à une identité, une chaîne de délégation, une application, un chemin d’accès et un contexte métier.
  • Réponse exécutoire : L’autorité derrière un agent à la dérive peut être réduite ou supprimée sur-le-champ.

Les attentes réglementaires atterrissent au même endroit. Le projet de profil Cyber ​​AI du NIST observe que « quel que soit le stade où les organisations en sont dans leur parcours vers l’IA, leurs programmes de cybersécurité ont besoin d’approches de gestion des risques qui soutiennent et intègrent les réalités des progrès de l’IA ». Partout en Europe, DORA exige que les entités financières prouvent qu’elles contrôlent l’accès aux TIC et les dépendances de tiers – une obligation qui n’est pas suspendue simplement parce que l’acteur se trouve être un agent plutôt qu’un être humain.

Assurer une disponibilité continue

S’appuyant sur les capacités agents ajoutées au plan de contrôle d’identité d’Orchid en mai, les éléments suivants sont désormais généralement disponibles :

  • Marquage de la préparation à l’IA couvrant les applications, les identités et les chemins d’accès
  • Résultats en matière d’hygiène de l’identité et de risques de sécurité couvrant les comptes orphelins, dormants, trop autorisés et suspects
  • Détection continue de dérive comparant l’objectif prévu d’un agent à ce qu’il fait réellement
  • Réponse orchestrée, y compris des kill switchs au niveau de l’application qui réduisent les autorisations, révoquent les informations d’identification, coupent les connexions aux outils ou arrêtent les flux de travail des agents.
  • Génération d’audit capturant l’activité de l’agent, le contexte d’identité, la dérive détectée et les mesures prises

L’entreprise a également élargi son écosystème d’intégration :

  • Palo Alto Networks Idira : Une intégration PAM certifiée qui découvre les comptes privilégiés auparavant invisibles pour Idira et les place sous gestion.
  • Sécurité d’entreprise Splunk : Une intégration prédéfinie alimentant la télémétrie d’identité dans le SOC pour la corrélation, l’enquête et la réponse aux incidents.

Étant donné que ces contrôles s’effectuent via l’infrastructure que possède déjà l’entreprise, les équipes de sécurité peuvent élargir la gouvernance des agents sans ériger une pile d’application distincte – un facteur important lorsque l’autorité kill-switch doit rester joignable au milieu d’un incident réel.

Shannon Wilkinson, CIO et CISO chez Findlay Automotive Group, a décrit la pression exercée par le président du cabinet : « Le défi est de savoir comment permettre à l’entreprise d’évoluer plus rapidement et de réaliser la productivité qu’apportent les agents d’IA, mais honnêtement, cela terrifie beaucoup d’entre nous. Chez Findlay, nous nous appuyons fortement sur l’IA pour créer une meilleure expérience client. En même temps, nous devons définir des lignes directrices, mettre des garde-fous en place et, surtout, savoir ce que font les identités. »

La matière noire identitaire en général – et la mauvaise hygiène de l’identité en particulier – n’a pas été abordée depuis des années, ce qui explique en partie pourquoi les adversaires sont aujourd’hui bien plus susceptibles de se connecter que de pirater.

Pour en savoir plus sur l’approche d’Orchid Security en matière de sécurisation des identités autonomes, ou pour demander une démonstration, visitez https://www.orchid.security/use-case/guardrails-for-autonomous-identity.

Rencontrez-nous au Gartner Security & Risk Management Summit Londres 2026

Orchid Security sera présent au Gartner Security & Risk Management Summit, qui se tiendra à ExCeL Londres du 22 au 24 septembre. Les membres de l’équipe seront sur place pour discuter de la préparation à l’IA et de l’identité de la matière noire avec les responsables de la sécurité et des risques. Visitez le stand n° 105 pour une présentation pas à pas de la plateforme en direct, ou réservez du temps à l’avance via le formulaire pour garantir un créneau avec l’équipe.

À propos de la sécurité des orchidées

Orchid Security s’intéresse directement au binaire de l’application pour fournir le premier plan de contrôle d’identité du secteur, transformant la complexité de l’IAM en clarté, conformité et contrôle. Sa plateforme Identity-First Security Orchestration découvre en permanence les applications d’entreprise, analyse leurs flux d’authentification et d’autorisation natifs et accélère l’intégration dans les systèmes de gouvernance, mettant ainsi une véritable vision de l’identité à la disposition des responsables et des praticiens de la sécurité, sans les mois de travail manuel traditionnellement requis pour chaque tâche ou demande d’informations. En exposant et en corrigeant la « matière noire de l’identité » cachée dans les environnements modernes, Orchid aide les entreprises à résoudre l’identité en son cœur ; réduire les risques, réduire les coûts opérationnels et assurer la conformité à grande échelle.

Contact médias

Chloé Amante camante@montner.com Montner Tech PR

SécuritéIntelligence artificielle