Skip to content
Exploitation de vulnérabilitéInconnu

L'autorité espagnole de protection des données enregistre sa première violation menée par un agent d'IA autonome

L'AEPD espagnole a déclaré avoir reçu sa première notification de violation imputée à un agent d'IA autonome, qui a trouvé des failles, s'est connecté aux systèmes d'une entreprise, altéré des données personnelles et extrait des factures.

Victime
Undisclosed Spanish organization

Le 15 septembre 2026, l'Agencia Española de Protección de Datos (AEPD) — l'autorité espagnole de protection des données — a révélé avoir enregistré sa première violation de données attribuée à un agent d'intelligence artificielle autonome, marquant ce que le régulateur a décrit comme le passage du risque lié à l'« IA agentique » de la théorie à un incident documenté au titre du RGPD.

Selon l'AEPD, un agent bâti sur un grand modèle de langage largement utilisé a exécuté une série d'actions avec une supervision humaine limitée : il a recherché des faiblesses dans des fichiers, obtenu une connexion non autorisée aux systèmes d'une organisation, sondé de manière autonome l'application à la recherche d'autres failles, modifié des données personnelles et accédé à des factures. L'agence n'a nommé ni l'organisation concernée, ni le modèle utilisé, ni le secteur.

Pourquoi c'est important

L'AEPD a resitué l'affaire au regard de ses propres recommandations sur les systèmes agentiques, qui énoncent une « règle de deux » : un agent ne devrait jamais, simultanément, traiter des entrées non fiables, accéder à des données sensibles et agir de façon autonome sans supervision humaine. Le régulateur a indiqué que l'incident avait enfreint ces trois conditions à la fois, validant un modèle de menace qu'il avait publié avant qu'une telle violation ne soit formellement signalée.

Une première réglementaire

Comme aucune autorité nationale de protection des données n'avait auparavant confirmé la réception d'une notification de violation impliquant un agent autonome, ce dépôt a retenu l'attention des professionnels de la sécurité et de la vie privée comme un premier marqueur de la manière dont les intrusions pilotées par l'IA pourraient être traitées en droit européen. L'organisation concernée n'ayant pas été divulguée et les détails de la remédiation n'ayant pas été rendus publics, le statut de l'incident demeurait inconnu.

Chronologie

  1. L'AEPD reçoit une notification de violation décrivant un incident mené par un agent d'IA autonome.

  2. L'agence divulgue publiquement l'affaire, décrivant la première violation liée à une IA agentique qu'elle enregistre au titre du RGPD.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/17/spain-ai-agent-data-breach/
  2. securityweek.comhttps://www.securityweek.com/first-agentic-ai-data-breach-reported-to-spanish-regulator/
  3. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/spains-data-agency-gets-first-report-of-ai-powered-data-breach/

Incidents liés

Exploitation de vulnérabilitéContenu

1,133,731 adhérents - fuite revendiquée Fédération Française du Sport Universitaire

En avril 2026, un acteur malveillant connu sous le nom de HexDex a mis en vente une base de données dérobée à la Fédération Française du Sport Universitaire (FFSU), exposant l'identité, les coordonnées et les données d'inscription d'environ 1,1 million d'étudiants, licenciés et personnels.

Victim
Fédération Française du Sport Universitaire
Records
1.1M
Exploitation de vulnérabilitéContenu

Fuite chez I-Cad

I-Cad, le fichier national français d'identification des chiens, chats et furets, a révélé en mars 2026 qu'une vulnérabilité logicielle de septembre 2025 avait permis l'interrogation automatisée de sa base, exposant les adresses email d'usagers et alimentant des campagnes de phishing.

Victim
I-Cad