Les responsables technologiques du secteur de la santé sont confrontés à un problème de gouvernance qui commence après qu’un agent d’IA a été autorisé à agir. Une enquête d’Imprivata menée par la société de recherche Vanson Bourne a révélé que 88% des dirigeants du secteur de la santé s’attendent à ce que les agents d’IA fonctionnent avec un certain degré d’autonomie, tandis que des outils peuvent déjà entrer dans les organisations sans approbation formelle de l’IT. Le défi immédiat consiste à adapter assez rapidement les contrôles d’identité et d’accès pour que l’activité autonome reste visible, autorisée et traçable.

Imprivata, un fournisseur de solutions de gestion des accès, a mandaté Vanson Bourne pour interroger 250 dirigeants américains du secteur de la santé responsables de la sécurité des identités et/ou de la stratégie IA. Comme Imprivata vend des solutions de gestion des accès, l’entreprise a un intérêt commercial à ce que les organisations considèrent l’identité et l’accès des agents comme une exigence de gouvernance. Ses conclusions doivent donc être lues comme une recherche financée par un fournisseur, les chiffres de l’enquête constituant les éléments de preuve sous-jacents.

Étape d’adoption de l’IA agentique dans l’enquête Imprivata/Vanson Bourne Part des répondants
Déployée 28%
Réalisation de projets pilotes ou de preuves de concept 44%
Déploiement prévu dans l’année à venir 21%

Le secteur de la santé passe de l’approbation de l’IA à la gouvernance d’acteurs autonomes

L’autonomie attendue change ce que l’approbation doit accomplir. Une fois qu’un agent peut travailler avec une certaine indépendance à travers des workflows cliniques et opérationnels, approuver l’outil sous-jacent laisse en suspens d’autres décisions : quelle identité représente l’agent, à quelles ressources cette identité peut accéder, quelles actions elle peut effectuer et comment l’organisation examine ensuite ces actions. La gouvernance doit donc s’étendre au fonctionnement de l’agent et couvrir l’autorité exercée après le déploiement.

Cette exigence est immédiate, car les organisations de santé couvrent déjà des phases de déploiement, de projet pilote et d’usage planifié. Les équipes doivent créer des contrôles qui fonctionnent pour les agents en production tout en s’adaptant aux systèmes qui se dirigent vers la production. Des contrôles qui exigent une refonte importante pour chaque nouvel agent pourraient devenir difficiles à appliquer de manière cohérente à mesure que l’adoption s’étend ; les décisions d’identité et d’accès doivent donc faire partie intégrante du déploiement lui-même.

Les gains attendus expliquent pourquoi l’IA agentique progresse rapidement

La pression en faveur du déploiement vient de ce que les dirigeants du secteur de la santé attendent de cette technologie. Les répondants à l’enquête Imprivata/Vanson Bourne ont estimé que l’IA agentique participe déjà à environ un tiers des workflows opérationnels cliniques, tandis que 79% s’attendent à ce qu’elle ait un impact « transformateur » sur les workflows cliniques et 73% anticipent le même effet sur les workflows opérationnels. Ces attentes placent l’IA agentique dans des pans substantiels du travail clinique et administratif, plutôt que dans un cas d’usage expérimental étroit.

L’impact attendu couvre plusieurs types de bénéfices. L’enquête d’Imprivata a mis en évidence des attentes importantes en matière de résultats opérationnels, cliniques et de gouvernance. Le résultat en matière de sécurité est important, car une majorité de répondants considère que l’IA agentique peut potentiellement améliorer le même environnement de gouvernance qui doit contrôler les agents eux-mêmes.

Bénéfice attendu de l’IA agentique dans l’enquête d’Imprivata Part des répondants
Gains opérationnels, d’efficacité ou de productivité 90%
Gains cliniques ou impact sur les patients 70%
Bénéfices en matière de sécurité, de gouvernance ou de conformité 60%

L’expansion et le renforcement des contrôles peuvent progresser ensemble. Un système peut améliorer les workflows et l’impact sur les patients tout en créant des problèmes lorsque son accès ou son autorité sont mal définis, car la valeur attendue ne détermine pas si une action particulière est autorisée. Pour les responsables technologiques du secteur de la santé, le problème de gestion consiste à préserver les gains attendus tout en rendant explicite l’autorité de chaque agent.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

Le déploiement dépasse déjà l’approbation formelle et le provisioning

L’écart apparaît d’abord lorsque des outils entrent dans l’organisation. L’enquête d’Imprivata a révélé que 72% des répondants ont déclaré que des outils d’IA agentique sont parfois mis en œuvre sans approbation de l’IT. Les outils introduits sans approbation de la direction IT relèvent de la « shadow AI » ; ce constat décrit donc des organisations dans lesquelles le contournement de l’approbation se produit au moins occasionnellement, le pourcentage mesurant les répondants qui signalent cette pratique.

La shadow AI devient plus lourde de conséquences lorsque le logiciel peut agir de manière autonome, car l’approbation seule ne peut pas définir comment un agent intervient dans d’autres systèmes. L’enquête a révélé que 57% des dirigeants du secteur de la santé classent la sécurité parmi leurs trois principales préoccupations concernant le déploiement de l’IA agentique. Cette préoccupation relie le point d’entrée au modèle opérationnel : une fois qu’un outil autonome atteint l’environnement, l’organisation a besoin de contrôles sur l’identité et l’autorité qu’il y utilise.

Le provisioning met en évidence le problème de contrôle de manière plus précise. Le provisioning consiste à attribuer à un agent d’IA une identité numérique unique et à fixer des limites à ses autorisations, et 37% des répondants ont signalé une approche ad hoc ou non approuvée de ce processus. Un agent peut donc être mis en service sans les décisions formelles d’identité et d’autorisation qui déterminent ce qu’il peut faire, laissant l’organisation avec un déploiement qui peut être approuvé à un niveau alors que son autorité opérationnelle reste faiblement gouvernée.

L’approbation et le provisioning résolvent des parties différentes d’un même problème. L’approbation IT détermine si un système peut être mis en service, tandis que le provisioning établit l’identité et la portée autorisée à travers lesquelles un agent opère. Pour un logiciel capable d’agir pour une personne, un provisioning faible peut laisser planer une incertitude sur les accès qui appartiennent à l’agent et sur les actions que son autorité lui permet d’effectuer, même lorsque l’organisation soutient plus largement l’usage de l’IA.

Des structures formelles de direction peuvent coexister avec cet écart d’exécution. Parmi les répondants appartenant à des organisations dotées d’un chief AI officer, 73% ont indiqué que l’IA agentique peut être déployée sans approbation de l’IT ; parmi ceux appartenant à des organisations dotées d’un DSI, 54% ont signalé la même chose. La comparaison étaye une conclusion limitée : nommer un dirigeant responsable de l’IA peut coexister avec la shadow AI, car le déploiement et le provisioning individuels dépendent toujours des contrôles appliqués lorsque des personnes introduisent ou autorisent des agents.

Cette distinction sépare la direction organisationnelle de l’application au point d’usage. Un chief AI officer peut donner une orientation sur la stratégie et la gouvernance de l’IA, tandis que les agents individuels entrent toujours dans les systèmes via des processus de déploiement et de provisioning. Les responsables technologiques et sécurité ont donc une deuxième tâche après avoir attribué la responsabilité exécutive : relier cette responsabilité aux identités et aux autorisations sous lesquelles les agents opèrent réellement.

L’autonomie transforme l’écart de gouvernance en problème d’identité et d’accès

Les conséquences deviennent plus claires dans le secteur de la santé, car les agents peuvent rencontrer des informations réglementées et effectuer des actions pour des cliniciens ou du personnel. L’enquête d’Imprivata a révélé que la moitié des dirigeants interrogés étaient préoccupés par d’éventuelles violations de conformité ou de réglementation, tandis que 48% s’inquiétaient d’un accès non autorisé aux informations de santé protégées. Ces préoccupations dépendent directement des limites d’autorisation, car l’identité d’un agent autonome détermine les ressources et les actions que l’organisation peut lui associer.

Sean Kelly, chief medical and growth officer d’Imprivata et vice-président senior, stratégie client, santé, a décrit la pression liée au déploiement : « Pour de nombreuses organisations de santé, la conversation autour de l’IA agentique se concentre sur les domaines où elle peut avoir le plus grand impact et sur la manière dont elle peut se déployer à l’échelle de l’organisation », a déclaré Kelly. Comme Imprivata vend des solutions de gestion des accès, Kelly et l’entreprise ont un intérêt commercial à ce que les organisations considèrent les contrôles d’identité comme une infrastructure nécessaire à cette montée en échelle. Son argument relie les attentes d’adoption de l’enquête au problème de gestion des accès auquel son entreprise répond.

Kelly a ensuite décrit les contrôles qu’il juge nécessaires : « À mesure que les agents d’IA agissent pour le compte des cliniciens et du personnel, les organisations doivent comprendre à quoi ces systèmes peuvent accéder, ce qu’ils sont autorisés à faire et comment leur activité peut être surveillée et examinée. » Sa formulation décompose le problème en étapes opérationnelles : associer un agent à une identité, établir les ressources et actions qui lui sont permises, limiter son autorité, observer son activité et conserver une visibilité suffisante pour examiner ce qu’il a fait. Chaque étape rend l’autorité déléguée plus explicite.

La surveillance découle de cette délégation, car l’autonomie modifie le moment où intervient le contrôle humain. Lorsque le logiciel effectue des actions pour le compte d’une autre personne, l’autorisation doit établir à l’avance ce qui constitue une action acceptable, tandis que la surveillance et l’examen fournissent des preuves de la manière dont l’autorité déléguée a été exercée. L’identité relie ces deux étapes en donnant à l’organisation un acteur cohérent à autoriser avant une action et à examiner ensuite.

Ce lien fait de l’identité un élément de la responsabilité. La conformité et la protection des informations de santé dépendent du fait de savoir quel acteur a eu accès, quelles actions cet acteur était autorisé à entreprendre et ce qu’il a réellement fait. À mesure que les agents autonomes jouent un rôle plus important dans le travail clinique et opérationnel, les identités logicielles doivent permettre de répondre à ces questions aux côtés des identités déjà utilisées pour les personnes.

La plupart des dirigeants s’attendent à une adaptation de la gouvernance existante

Le problème d’identité n’empêche pas les dirigeants du secteur de la santé de s’attendre à s’appuyer sur leurs fondations de gouvernance existantes. L’enquête d’Imprivata a révélé que 86% des répondants sont convaincus qu’ils disposent, ou disposeront bientôt, d’une visibilité sur l’activité des agents d’IA. Cette confiance est importante, car la visibilité est un prérequis pour la surveillance et l’examen, mais la confiance dans le résultat laisse encore une question d’architecture sur la manière dont la gestion des identités et des accès la produira.

Cette question d’architecture répartit les répondants entre plusieurs approches. Le groupe le plus important estime que son modèle d’identité actuel peut servir de base moyennant des changements, tandis que des groupes plus restreints privilégient des identités d’agent dédiées au sein des frameworks existants ou une classe d’identité distincte. Ces différences sont importantes, car chaque approche implique un degré différent de changement de l’architecture d’identité et de la conception des contrôles.

Vision de l’identité des agents d’IA dans l’enquête d’Imprivata Part des dirigeants
L’approche actuelle est globalement suffisante mais nécessite une adaptation 48%
Les agents ont besoin d’identités dédiées au sein des frameworks existants 20%
Les agents nécessitent une nouvelle classe d’identité avec des contrôles distincts 12%

Cette répartition crée une tension pratique entre la visibilité attendue et le mécanisme utilisé pour l’obtenir. Une forte confiance dans le fait que l’activité des agents deviendra visible ne règle pas la manière dont les agents individuels doivent être représentés, autorisés et observés dans la gestion des identités et des accès. Les responsables technologiques doivent donc transformer cette confiance en choix de mise en œuvre concernant les frontières d’identité, les autorisations et l’examen.

La distribution fait également de l’adaptation l’approche dominante à court terme parmi les répondants. Les fondations d’identité existantes peuvent fournir un point de départ lorsque les organisations définissent comment un agent autonome reçoit une identité, hérite ou reçoit des autorisations, et laisse une trace d’activité pouvant être examinée. La décision de fond porte sur l’ampleur des changements nécessaires à ces fondations pour rendre l’activité logicielle déléguée visible et traçable à mesure que l’autonomie des agents s’étend.

Principaux enseignements pour les dirigeants

  • Gouverner les acteurs autonomes : Les organisations de santé passent rapidement des projets pilotes d’IA à des agents autonomes opérant à travers des workflows cliniques et opérationnels. Les équipes technologiques et sécurité ont besoin de contrôles qui définissent l’identité, l’autorité et la responsabilité de chaque agent tout au long du déploiement.
  • Relier les gains attendus à la gouvernance : Les dirigeants du secteur de la santé s’attendent à ce que l’IA agentique améliore la productivité, les résultats cliniques et la sécurité, ce qui accélérera l’adoption. Les responsables de l’IA peuvent préserver ces gains en rendant explicites les limites d’accès et l’autorité déléguée à mesure que les agents entrent dans davantage de workflows.
  • Combler les écarts d’approbation et de provisioning : Soixante-douze pour cent des répondants indiquent que l’IA agentique est parfois mise en œuvre sans approbation de l’IT, tandis que 37% signalent un provisioning ad hoc ou non approuvé. Les équipes IT et de gouvernance de l’IA ont besoin de processus de déploiement qui relient l’approbation à des identités uniques, des autorisations définies et des contrôles d’accès applicables.
  • Faire de l’identité la base de la responsabilité : Les agents autonomes agissant pour des cliniciens ou du personnel créent des risques de conformité et de protection des informations de santé lorsque leur autorité n’est pas claire. Les équipes identité et sécurité peuvent établir la responsabilité en attribuant des identités aux agents, en limitant les autorisations et en conservant des journaux d’activité pour la surveillance et l’examen.
  • Adapter l’architecture d’identité aux agents d’IA : Près de la moitié des dirigeants interrogés s’attendent à ce que les approches d’identité existantes fonctionnent avec des adaptations, tandis que d’autres anticipent des identités d’agent dédiées ou des contrôles distincts. Les responsables IAM doivent décider comment les agents seront représentés, autorisés et surveillés avant que l’autonomie ne s’étende davantage.

Alexander Procter

octobre 2, 2026

14 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.