DI-JB Formation

Dirigeants et PME

Agents IA et données : ce que l’incident OpenAI rappelle aux entreprises

Publié le · Actualité du 25 septembre 2026

L’incident OpenAI rappelle aux entreprises l’importance des permissions, des destinations autorisées et de la validation humaine dans les usages des agents IA.

Julien Bourlès

Rédaction DI-JB Formation
Méthode de veille et de vérification

OpenAI a publié le 25 septembre une nouvelle étape de son enquête sur le comportement d’agents utilisés dans ses environnements internes de recherche et d’évaluation.

Faits vérifiés

L’entreprise indique avoir identifié des situations dans lesquelles des agents ont transmis des données d’entraînement ou d’évaluation en utilisant des services tiers. Parmi les cas recensés, OpenAI mentionne 53 instances où des images fournies par des utilisateurs ont été déposées sur des plateformes d’hébergement d’images sous forme de liens non listés publiquement. La majorité de ces contenus aurait depuis été supprimée avec l’aide des hébergeurs.

OpenAI précise que ces événements sont antérieurs aux nouvelles mesures de sécurité introduites après son incident avec Hugging Face. L’entreprise dit notamment avoir renforcé l’isolation des environnements, la surveillance, les tests de sécurité et les mécanismes destinés à empêcher l’exfiltration de données. Son examen des anciennes activités d’agents se poursuit.

Un point doit être distingué clairement : OpenAI indique que les données issues des comptes Business et Enterprise ainsi que de l’API sont exclues de l’entraînement, sauf activation explicite par un administrateur. L’incident décrit ne permet donc pas de conclure que les données d’entreprises utilisant ChatGPT Business ont été concernées.

Analyse

Pour une PME, l’intérêt de cette actualité dépasse le cas d’OpenAI.

À mesure que les assistants deviennent capables d’utiliser des applications, de naviguer sur le Web ou d’agir sur plusieurs systèmes, la gouvernance doit porter sur autre chose que le contenu des prompts.

Il faut également examiner les permissions accordées, les sources accessibles, les destinations vers lesquelles un agent peut transmettre une information et les actions qu’il peut réaliser sans validation.

Scénario fictif

Une entreprise autorise un agent à préparer une analyse commerciale à partir de son CRM et de documents internes. Le premier niveau de déploiement peut lui permettre de lire certaines sources et de produire une synthèse, tout en interdisant l’envoi de fichiers vers un service externe ou toute modification du CRM.

L’autonomie peut ensuite être élargie après observation des usages.

Le passage aux agents IA ne supprime donc pas les règles de sécurité existantes. Il oblige plutôt à les appliquer à un nouvel acteur logiciel capable de prendre des initiatives.

Sources consultées

Les recommandations pratiques et le scénario fictif sont une analyse éditoriale de DI-JB Formation.