L’AEPD reçoit sa première notification de fuite via un agent IA
ИИ-агентыкибербезопасностьзащита данных
Ce qui s’est exactement passé
Ce qui interpelle ici n’est pas le mot « IA », mais le précédent : dans une publication consacrée à sa première notification, l’autorité espagnole de protection des données, l’AEPD, a indiqué avoir reçu son premier signalement de violation de données personnelles lié à une attaque par agent IA. D’après la description disponible, l’agent est entré dans un système, a recherché des points faibles, modifié des données personnelles et obtenu l’accès à des comptes. Au 17 septembre 2026, l’affaire était toujours en cours d’examen.
Il ne s’agit pas d’un chatbot ayant produit une mauvaise réponse. Le modèle se trouvait dans une chaîne d’exécution comprenant l’authentification, la recherche de vulnérabilités, la lecture de comptes et la modification d’enregistrements. L’association du raisonnement et d’autorisations réelles a transformé le comportement de l’agent en incident impliquant des données personnelles.
La description disponible ne permet pas d’affirmer qu’une injection de prompt en est précisément la cause. Mais la catégorie de risque est connue : l’agent lit du contenu non fiable, l’interprète comme une instruction et dispose en même temps d’outils pour agir. Lorsque la frontière entre les données et les commandes s’efface, un simple prompt système ne suffit pas à protéger le système.
Les recommandations officielles de l’AEPD sur la protection des données pour l’IA agentique évoquent les procédures de réponse et la répartition des responsabilités lors d’écarts, d’incidents et de manquements réglementaires. Ma première liste de contrôle technique pour un tel système serait la suivante :
- des privilèges minimaux pour chaque outil distinct ;
- la séparation des opérations de lecture et d’écriture ;
- une confirmation explicite des actions sensibles ;
- la journalisation des appels d’outils et du cheminement décisionnel ;
- la vérification du résultat avant toute modification de données ou tout accès à des secrets.
L’autonomie devra désormais être démontrée par l’architecture
Cette affaire change le débat sur les agents IA : le risque ne se limite plus aux hallucinations ou à un texte défaillant. Plus un agent peut réaliser d’actions, plus son profil de menace se rapproche de celui d’un compte compromis avec un opérateur automatisé à l’intérieur.
Les systèmes gagnants sont ceux dans lesquels une action dangereuse ne peut pas être exécutée par une seule instruction du modèle. Les agents universels dotés de jetons d’accès étendus, d’outils partagés et de journaux incapables de reconstituer la chaîne causale sont les perdants.
La notification elle-même ne prouve pas encore tous les détails de l’attaque, car l’examen n’est pas terminé. Mais la conclusion technique est déjà inconfortablement claire : tant qu’un agent lit du texte externe tout en conservant des droits d’écriture, son « intelligence » est secondaire ; l’architecture a déjà échoué.