Qu'est-ce qu'une identité non humaine ? Définition et sécurité

Découvrez ce que sont les identités non humaines (NHI), pourquoi elles sont importantes et comment les agents d'IA transforment leur sécurité.

Principaux points à retenir

  • En cybersécurité, l'acronyme NHI signifie Non-Human Identity (identité non humaine), et non Non-Human Intelligence (intelligence non humaine).

  • Les identités non humaines comprennent les comptes de service, les clés API, les jetons OAuth, les charges de travail, les terminaux, les principaux de service, les serveurs MCP, les scripts d'automatisation, les bots et les agents d'IA.

  • Les identités non humaines engendrent des risques lorsque les identifiants de connexion ont une longue durée de vie, que les autorisations sont étendues, que la propriété est mal définie, que les secrets sont exposés ou que l'activité est difficile à auditer.

  • Les agents d'IA élargissent le modèle de risque associé aux identités non humaines, car ils peuvent raisonner, choisir des outils, accéder à des données et agir sur différents systèmes.

  • La sécurisation des identités non humaines nécessite un inventaire, une propriété définie, l'application du principe du moindre privilège, la rotation des identifiants de connexion, la gestion des secrets, la surveillance des comportements, la gouvernance des accès aux données, une visibilité au moment de l'exécution et des pistes d'audit.

Que signifie l'acronyme NHI en cybersécurité ?

L'acronyme NHI signifie Non-Human Identity (identité non humaine). En cybersécurité, une identité non humaine désigne toute identité numérique utilisée par une entité autre qu'une personne physique pour s'authentifier, accéder aux systèmes ou effectuer des actions. Une identité non humaine peut représenter un compte de service, une clé API, un jeton OAuth, une charge de travail, une ressource cloud, un terminal, un script d'automatisation, un bot, un certificat, un principal de service, un serveur MCP ou un agent d'IA.

L'Institut national des normes et de la technologie (NIST) utilise un concept connexe d'entité non humaine : une entité dotée d'une identité numérique qui agit dans le cyberespace mais qui n'est pas un utilisateur humain. Il s'agit d'un cadre utile, car il maintient l'accent sur l'identité, l'accès et la responsabilité, quel que soit l'acteur – une application, une charge de travail, un jeton, un terminal ou un agent.

Les équipes de sécurité doivent être capables de répondre à six questions sur chaque identité non humaine : à qui elle appartient, pourquoi elle existe, à quoi elle peut accéder, quel comportement est attendu, quelles données elle peut atteindre et comment ses actions sont auditées.

Exemples d'identités non humaines

Les identités non humaines apparaissent partout où des systèmes doivent s'authentifier, se connecter ou agir sans qu'une personne ne se connecte directement. Par exemple :

  • Comptes de service utilisés par des applications, des bases de données, des tâches d'infrastructure et des intégrations SaaS

  • Clés API qui permettent aux systèmes d'échanger des données ou de déclencher des actions

  • Jetons OAuth et de rafraîchissement qui accordent un accès délégué

  • Principaux de service et rôles cloud utilisés par les charges de travail et les ressources

  • Conteneurs, fonctions sans serveur, charges de travail Kubernetes et machines virtuelles

  • Scripts d'automatisation, tâches CI/CD, bots et tâches planifiées

  • Terminaux, certificats, systèmes IoT et autres identités machines

  • Serveurs MCP et connecteurs d'outils qui exposent des actions aux applications ou aux agents

  • Agents d'IA qui s'authentifient, appellent des outils, récupèrent des données ou agissent au nom d'un utilisateur ou d'un processus métier

La catégorie s'élargit à mesure que les entreprises connectent davantage de services cloud, d'applications SaaS, de cadres d'automatisation et de workflows pilotés par l'IA.

Comparaison entre les identités humaines et non humaines

Les identités humaines et non humaines ont toutes deux besoin d'authentification, d'autorisation, de surveillance et de gouvernance du cycle de vie. Là où elles différent, c'est en matière de propriété, de comportement, de responsabilité et de manifestation des risques.

En un coup d'œil : les identités non humaines sont la propriété d'équipes plutôt que de personnes, se comportent selon des modèles automatisés ou pilotés par des agents plutôt que selon un jugement humain variable, et présentent des risques différents – accès obsolètes et automatisation non auditée contre prise de contrôle de comptes et utilisation abusive par des utilisateurs internes.

Dimension

Identités humaines

Identités non humaines

Acteur

Collaborateur, sous-traitant, partenaire, administrateur

Application, service, charge de travail, terminal, script, jeton, agent d'IA

Propriété

Personne, responsable, RH, rôle commercial

Propriétaire de l'application, équipe d'ingénierie, propriétaire de la plate-forme, propriétaire du processus métier

Authentification

Mots de passe, MFA, SSO, contrôles des accès à privilèges

Clés API, secrets, certificats, jetons, identifiants de connexion de service

Comportement

Variable, basé sur le jugement, lié au contexte humain

Souvent automatisé, à fort volume, persistant ou à la vitesse des machines

Risque principal

Prise de contrôle de comptes, risques internes, utilisation abusive des privilèges

Accès obsolètes, secrets divulgués, privilèges excessifs, automatisation non auditée

Besoin de gouvernance

Contrôles des arrivées, des mutations et des départs, vérifications des accès

Inventaire, propriété, rotation, principe du moindre privilège, nettoyage du cycle de vie

Dimension

Acteur

Identités humaines

Collaborateur, sous-traitant, partenaire, administrateur

Identités non humaines

Application, service, charge de travail, terminal, script, jeton, agent d'IA

Dimension

Propriété

Identités humaines

Personne, responsable, RH, rôle commercial

Identités non humaines

Propriétaire de l'application, équipe d'ingénierie, propriétaire de la plate-forme, propriétaire du processus métier

Dimension

Authentification

Identités humaines

Mots de passe, MFA, SSO, contrôles des accès à privilèges

Identités non humaines

Clés API, secrets, certificats, jetons, identifiants de connexion de service

Dimension

Comportement

Identités humaines

Variable, basé sur le jugement, lié au contexte humain

Identités non humaines

Souvent automatisé, à fort volume, persistant ou à la vitesse des machines

Dimension

Risque principal

Identités humaines

Prise de contrôle de comptes, risques internes, utilisation abusive des privilèges

Identités non humaines

Accès obsolètes, secrets divulgués, privilèges excessifs, automatisation non auditée

Dimension

Besoin de gouvernance

Identités humaines

Contrôles des arrivées, des mutations et des départs, vérifications des accès

Identités non humaines

Inventaire, propriété, rotation, principe du moindre privilège, nettoyage du cycle de vie

Une identité humaine correspond généralement à une personne, un rôle, un responsable, un terminal, un lieu et un statut d'emploi connus. Une identité non humaine peut survivre au projet qui l'a créé, s'exécuter en arrière-plan et n'avoir aucun propriétaire évident. C'est pourquoi la propriété, la gouvernance du cycle de vie et la surveillance sont aussi importantes que l'authentification.

Pourquoi les identités non humaines engendrent des risques de sécurité

La sécurité des identités non humaines est importante, car ces identités détiennent souvent un accès persistant à des systèmes et données sensibles. Elles peuvent fonctionner sans connexion interactive, MFA ni vérification humaine directe. Si une identité non humaine est compromise ou mal configurée, les cybercriminels peuvent l'exploiter pour maintenir un accès durable, se déplacer latéralement, détourner des privilèges et exposer des données.

Parmi les risques courants liés aux identités non humaines :

  • Accès à privilèges excessifs accordés pour des raisons de commodité ou pour assurer une compatibilité étendue

  • Identifiants de connexion obsolètes qui restent actifs après un changement de projet, d'application ou de propriétaire

  • Propriété mal définie qui rend les vérifications des accès incohérentes ou incomplètes

  • Divulgation de secrets dans des référentiels de code, des tickets, des journaux, des outils de chat ou des fichiers locaux

  • Activité difficile à auditer dans les API, les applications SaaS, les ressources cloud et les banques de données

  • Déplacement latéral lorsqu'une identité peut appeler de nombreux services

  • Exposition de données lorsqu'un identité non humaine peut lire, déplacer, résumer ou exporter du contenu sensible

D'après le rapport Data Security Landscape 2025 de Proofpoint, 85 % des entreprises ont été victimes d'une fuite de données au cours de l'année écoulée, et 1 % des utilisateurs étaient responsables de 76 % des fuites de données. Ce deuxième constat décrit les risques humains, et pas spécifiquement les risques liés aux identités non humaines, mais il renvoie au même enseignement fondamental : l'activité des identités et l'exposition des données doivent être gérées ensemble, qu'il y ait une personne ou une autre entité derrière l'identité.

Comment les agents d'IA transforment la sécurité des identités non humaines

Les agents d'IA sont une nouvelle classe d'identités non humaines, de plus en plus courante. Comme les comptes de service traditionnels, ils s'authentifient, accèdent aux systèmes et effectuent des actions. Contrairement à la plupart des comptes de service traditionnels, ils peuvent également interpréter des objectifs, raisonner sur le contexte, choisir des outils, récupérer des données et effectuer des actions en plusieurs étapes dans les applications.

Cela modifie le modèle de risque associé aux identités d'agents d'IA. Un agent peut réussir une vérification des autorisations tout en dépassant l'intention de la personne ou du processus qu'il représente. Il pourrait récupérer plus de données qu'il n'en a besoin, appeler le mauvais outil, enchaîner des actions entre systèmes ou générer un résultat qui expose des informations sensibles. Des contrôles d'identité sont nécessaires, mais à eux seuls, ils ne suffisent pas à gouverner ce que fait réellement un agent.

D'après le rapport Paysage des risques liés à l'IA et aux humain 2026 de Proofpoint, 87 % des entreprises ont déployé des assistants d'IA au-delà de la phase pilote, et 76 % pilotent ou déploient des agents autonomes. Par ailleurs, 52 % des entreprises ne sont pas pleinement convaincues que leurs contrôles détecteraient un agent d'IA compromis, et 42 % d'entre elles ont déjà été confrontées à un incident suspect ou confirmé lié à l'IA. Ensemble, ces chiffres montrent que les identités d'agents d'IA constituent dès aujourd'hui un enjeu concret de sécurité des identités non humaines, et non un cas marginal qui ne se poserait qu'à l'avenir.

Apprenez-en plus sur ce qu'est un agent d'IA et sur ce que signifie la sécurité de l'IA agentique, ou découvrez comment la sécurité de l'IA agentique applique ces contrôles en pratique.

Comparaison entre la gestion des identités non humaines et celle des identités machines

Les identités machines et les identités non humaines se recoupent, mais ce n'est pas la même chose. La sécurité des identités machines se concentre généralement sur les identités utilisées par les terminaux, les charges de travail, les services et les certificats. Les identités non humaines ont une portée plus large : elles incluent les identités machines, ainsi que les comptes de service, les clés API, les jetons OAuth, les principaux de service, les bots, l'automatisation, les serveurs MCP, les intégrations SaaS et les agents d'IA.

Cette définition plus large est importante, car les accès modernes ne proviennent pas toujours d'une machine traditionnelle. Une intégration SaaS, un workflow cloud ou un processus d'IA agentique peut se comporter comme un acteur de confiance même lorsqu'aucun collaborateur n'intervient directement à chaque étape.

Comment gérer et sécuriser les identités non humaines

Un programme solide de gestion des identités non humaines combine la gouvernance des identités, la gestion des secrets, le contrôle des accès aux données et une visibilité au moment de l'exécution. Commencez par un inventaire complet, puis tenez chaque identité responsable tout au long de son cycle de vie.

Parmi les contrôles pratiques :

  • Dressez l'inventaire de chaque identité non humaine dans les applications SaaS, le cloud, les infrastructures, le code et les outils d'IA.

  • Attribuez un propriétaire métier et un propriétaire technique à chaque identité.

  • Décrivez son objectif, les systèmes et données consultés, ainsi que le comportement attendu.

  • Appliquez le principe du moindre privilège et supprimez les accès permanents étendus.

  • Effectuez une rotation des identifiants de connexion et éliminez les secrets à longue durée de vie lorsque cela est possible.

  • Mettez en place une gestion de secrets au lieu d'intégrer des clés dans le code ou les outils de collaboration.

  • Vérifiez régulièrement les accès et abandonnez les identités obsolètes.

  • Surveillez le comportement afin de détecter les appels, utilisations d'outils, accès aux données et modifications des privilèges inhabituels.

  • Gouvernez l'accès aux données sensibles, en particulier là où les agents peuvent récupérer ou résumer du contenu.

  • Maintenez des pistes d'audit qui relient l'identité, l'utilisateur d'origine, l'action, les données, l'utilisation de l'outil et le résultat.

  • Pour les agents d'IA, étendez ces contrôles afin d'inclure la validation des intentions, la surveillance de l'utilisation des outils, la gouvernance des accès aux données et l'auditabilité. La question n'est pas seulement de savoir si une identité est autorisée à agir – mais aussi de déterminer si cette action correspond à l'intention de l'utilisateur et aux règles de protection des données de l'entreprise.


Consultez la plate-forme unifiée de sécurité de l'IA et découvrez ce que signifie la sécurité des données d'IA pour en savoir plus sur la manière dont ces contrôles fonctionnent ensemble.

Comment les identités non humaines affectent la sécurité des données

Les identités non humaines accèdent souvent à des données sensibles via des applications, des API, des services cloud, des outils de collaboration, des référentiels et des workflows d'IA. Le risque augmente lorsqu'une identité non humaine dispose d'un accès étendu à des données faisant l'objet d'un partage excessif, abandonnées, non classifiées ou mal gouvernées. L'IA ajoute de l'urgence, car les copilotes et les agents peuvent récupérer, résumer, transformer ou déplacer des données plus rapidement que ce que permettent les workflows traditionnels des utilisateurs.

D'après le rapport Data Security Landscape 2025 de Proofpoint, 1 % des utilisateurs étaient responsables de 76 % des fuites de données – une conclusion sur le comportement humain, et non une affirmation sur les identités non humaines spécifiquement, mais un rappel que les contrôles sensibles au comportement sont importants, que ce soit une personne ou une entité qui agit. Les recherches de Proofpoint sur l'exposition des données via l'IA ont également révélé que 27 % des volumes de données sur AWS, Microsoft Azure et Google Cloud Platform sont abandonnés. Les données abandonnées sont faciles à négliger et, une fois qu'elles sont accessibles par un outil d'IA ou une identité automatisée, faciles à exposer.

Apprenez-en plus dans l'eBook Cinq façons méconnues dont l'IA expose vos données et découvrez comment la sécurité des données pour l'IA aide à combler cette lacune.

Comment Proofpoint aide à réduire les risques liés aux identités non humaines et aux agents d'IA

Proofpoint aide les entreprises à réduire les risques liés aux identités non humaines et aux agents d'IA en centralisant l'identité, le comportement, les données et l'activité des agents en une seule vue plutôt qu'en quatre vues séparées. La sécurité des identités aide les équipes à comprendre l'exposition des identités et les chemins d'accès à risque. La sécurité de l'IA agentique et la plate-forme plus large de sécurité de l'IA aident les entreprises à gouverner l'utilisation de l'IA, le comportement des agents, l'accès aux outils et l'auditabilité. En outre, la sécurité des données pour l'IA contribue à protéger les informations sensibles lorsque les utilisateurs, les applications et les agents interagissent avec les données de l'entreprise.

L'objectif est d'obtenir un modèle de sécurité qui ne se contente pas de déterminer si une identité était autorisée à agir. Il doit également permettre d'identifier la personne ou l'entité propriétaire de l'identité, son intention, les données consultées et les outils utilisés, ainsi que de déterminer si l'action peut être expliquée après coup – pour chaque personne et chaque agent.

Consultez le cadre d'intégrité des agents pour comprendre comment Proofpoint applique ces principes aux agents d'IA spécifiquement.

Questions fréquentes (FAQ)

L'acronyme NHI signifie Non-Human Identity (identité non humaine). Il fait référence à une identité numérique utilisée par un système, une application, une charge de travail, un terminal, un script, un jeton ou un agent d'IA plutôt que par une personne physique.

Les exemples incluent les comptes de service, les clés API, les jetons OAuth, les charges de travail cloud, les bots, les scripts d'automatisation, les terminaux IoT, les certificats, les principaux de service, les serveurs MCP et les agents d'IA.

Oui. Les agents d'IA peuvent être des identités non humaines lorsqu'ils s'authentifient, accèdent à des systèmes, appellent des outils, récupèrent des données ou agissent au nom d'utilisateurs ou de processus métier. Ils nécessitent une surveillance supplémentaire parce qu'ils peuvent raisonner et effectuer des actions en plusieurs étapes.

Les identités machines désignent généralement les identités des terminaux, des charges de travail, des services et des certificats. Le terme « identités non humaines » est plus large et peut inclure les identités machines, les comptes de service, l'automatisation, les API, les serveurs MCP, les intégrations SaaS et les agents d'IA.

Les identités non humaines possèdent souvent des identifiants de connexion à longue durée de vie, des autorisations étendues, une propriété mal définie, des secrets exposés et une surveillance limitée. Si elles sont compromises ou mal configurées, elles peuvent offrir aux cybercriminels un accès persistant aux systèmes et aux données.

Dressez l'inventaire de chaque identité non humaine, désignez un propriétaire, appliquez le principe du moindre privilège, effectuez une rotation des identifiants de connexion, supprimez les accès obsolètes, surveillez le comportement, gérez l'accès aux données sensibles et maintenez des journaux auditables.