
Reco lève 55 M$ : quand la sécurité des « agents IA » devient une nouvelle course aux armements
Reco lève 55 M$ pour lutter contre la « prolifération » d’agents IA — et ça nous concerne
Le fait principal : le spécialiste de la sécurité SaaS et IA Reco a annoncé le 29 septembre 2026 une extension de 55 millions de dollars, portant son financement total à 140 M$. Pourquoi cela intéresse-t-il les entreprises françaises ? Parce que les « agents IA » (scripts, bots ou agents autonomes connectés à des apps et comptes) se multiplient vite et peuvent donner accès à des informations sensibles — facturations, CRM, documents clients — surtout dans des environnements multicloud et multi‑SaaS. Reco affirme pouvoir cartographier ces agents et couper leurs accès superflus, une fonctionnalité qui devient critique à l’heure du RGPD et des audits de conformité.
Ce que dit Reco (et ce que dit l’article)
Selon TechCrunch (29 septembre 2026), Reco a repositionné sa plateforme autour d’un context graph reliant agents, applications, comptes, personnes et permissions. Le CEO Ofer Klein a déclaré que, chez un client Fortune 100, la plateforme avait découvert 21 000 agents inconnus, et qu’à une grande banque un agent créé par un ex‑employé pouvait accéder à Salesforce et partager des données vers un domaine invisible de l’entreprise. Cette nouvelle levée s’ajoute à un tour de Série B de 30 M$ annoncé en février et inclut des investisseurs comme AT&T (via son fonds d’investissement), Forestay et Quadrille Capital.
Chiffres clefs rapportés
- Montant de l’extension : 55 millions de dollars
- Total levé par Reco : 140 millions de dollars
- Intégrations annoncées : plus de 280 applications
- Clients : plus de 100 entreprises ; ~40 % du chiffre d’affaires dans les services financiers
- ARR (segmentation donnée par la startup) : « des dizaines de millions » de dollars, avec une ambition de tripler sur l’année en cours
Pourquoi le marché explose (et qui est sur le pont)
Le terme « AI sprawl » est devenu courant : lorsqu’une entreprise autorise la création facile d’agents automatisés (via API, plugins, intégrations low‑code), l’inventaire et la gouvernance deviennent rapidement ingérables. Plusieurs startups et acteurs établis cherchent une solution : certaines auditeront les outils utilisés par les agents, d’autres limiteront l’accès aux données, et des éditeurs de sécurité endpoint comme CrowdStrike ajoutent des fonctions de détection et réponse orientées agents. D’autres acteurs cités dans l’article — HiddenLayer et Cymphony — signalent aussi des déploiements massifs : HiddenLayer indique que plus de 50 de ses clients ont des agents en production, et Cymphony a trouvé 85 000 fichiers accessibles à des outils IA chez un client public américain.
Tableau technique comparatif (synthèse basée sur le reportage)
| Élément | Reco | HiddenLayer | Cymphony | CrowdStrike |
|---|---|---|---|---|
| Positionnement | Context graph & gouvernance agents/SaaS | Inspection & sécurité des modèles/agents | Découverte de données accessibles aux IA | Détection & réponse sur endpoints |
| Découverte d’agents | Oui (browser et signaux réseau + intégrations) (>280 apps) |
Oui (axé modèle/ML) | Fouille de fichiers accessibles | Surveillance des processus sur endpoints |
| Cas rapportés | 21 000 agents découverts chez un client | 50+ clients avec agents en prod | 85 000 fichiers exposés chez un client | Contrôles runtime sur machines |
| Investisseurs / commercial | AT&T Ventures, Forestay, Quadrille | — | — | Entreprise établie |
Analyse : impact concret pour les entreprises françaises
1) Inventorier avant tout : si un outil externe peut trouver 21 000 agents à l’insu d’un grand groupe, imaginez ce qu’il peut se passer dans une PME qui autorise des intégrations via Zapier, plugins ou APIs. Premier réflexe : cartographier les flux et comptes automatisés.
2) Risque RGPD et confidentialité : un agent mal contrôlé pouvant exporter des données vers un domaine externe pose un risque de violation de données personnelles. Les DPO doivent inclure les agents IA dans les registres de traitement et vérifier les transferts.
3) Moindre privilège et gouvernance : la proposition de valeur de Reco (voir rapidement ce qu’un agent peut atteindre et retirer les accès inutiles) sert directement la politique du principe du moindre privilège — une pratique simple mais souvent oubliée.
4) Attention aux faux espoirs : la multiplication des startups proposant des solutions similaires signifie que les offres varient (découverte, runtime, filtrage de prompts, contrôle d’accès). Il faudra comparer les intégrations, la granularité des contrôles, la capacité à fonctionner avec des environnements sur site ou souverains (important pour les acteurs français).
Conseils pratiques
- Lancer un audit de découverte d’agents et d’applications connectées.
- Appliquer le principe du moindre privilège sur API et comptes de service.
- Intégrer agents et processus IA dans les PSSI (politiques de sécurité).
- Vérifier contrats et localisation des données chez les fournisseurs (souveraineté si nécessaire).
Alternatives et comparaison commerciale
Reco se différencie par son approche de context graph et sa couverture annoncée des apps (280+), ce qui peut séduire des environnements SaaS lourds (CRM, ERP, outils RH). Mais les entreprises doivent aussi évaluer : les fournisseurs spécialisés en protection du modèle/ML (HiddenLayer), en découverte / protection de données exposées (Cymphony) ou ceux offrant une couverture endpoint complète (CrowdStrike). Le bon choix dépendra du point d’entrée du risque dans votre organisation (applications SaaS vs endpoints vs données non structurées).
Rumeurs et limites
Rien dans l’article de TechCrunch n’indique de rumeur ; les déclarations proviennent d’entretiens et des communiqués de Reco. Des éléments à garder en tête : la valorisation de Reco est décrite comme « plus que doublée » depuis février et estimée dans les « hauts centaines de millions » par le CEO, sans chiffre public précis ; les chiffres d’ARR sont fournis par la startup et non audités dans l’article.
Conclusion
La levée de 55 M$ de Reco souligne une réalité : la sécurisation des agents IA est devenue une ligne de dépense et une priorité pour les DSI et RSSI. Pour les entreprises françaises, la vigilance porte moins sur le montant levé que sur la capacité à intégrer des outils de découverte et gouvernance dans un cadre RGPD et de souveraineté. Une approche pragmatique (inventaire, moindre privilège, contractualisation) reste la première défense avant d’acheter la solution miracle — il y en a désormais plusieurs sur le marché.
Liens internes utiles
- Article Planète Geek sur une fuite de données liée à des agents : Fuite de données des agents du FBI — utile pour comprendre les conséquences d’agents mal contrôlés.
- Pour une analogie matérielle sur la sécurité physique et l’alimentation de systèmes critiques : Test et avis : Blackview Oscal PowerMax 2400 Pro.
- Et pour une autre référence produit modulaire (sécurité des installations physiques à considérer) : Oscal PowerMax 6000 Pro + BP3600 Pro — analyse et avis.
Sources et vérifications
- TechCrunch — « Reco raises $55M as AI agent security startups crowd the market », Ram Iyer, 29 septembre 2026 : https://techcrunch.com/2026/09/29/reco-raises-55m-as-ai-agent-security-startups-crowd-the-market/
Note éditoriale : cet article rapporte et analyse les informations publiées par TechCrunch. Je n’ai pas réalisé de test indépendant des produits cités.



