Ce que c’est
WitnessAI se place sur le réseau, entre vos collaborateurs et chaque modèle, application ou agent d’IA qu’ils atteignent, lit ce qui est demandé et décide s’il autorise, avertit, réécrit, route ailleurs ou coupe. Fondée en 2023 à Mountain View par le CEO Rick Caccia, le CTO Gil Spencer et Roger Thornton, l’entreprise est entrée dans la catégorie par la sécurité réseau, pas par les plateformes d’agents. L’hypothèse de déploiement est un proxy sur le chemin, pas un connecteur installé dans Copilot Studio.
La plateforme compte quatre modules nommés. Observe découvre les applications d’IA, les agents et les serveurs MCP utilisés, et enregistre les conversations : prompts, réponses, actions d’agents. Control applique la politique par département, rôle et niveau de risque, avec six actions plutôt qu’un simple interrupteur : autoriser, avertir, bloquer, router le prompt vers un autre modèle, caviarder ou tokeniser les champs sensibles avant qu’ils ne sortent. Protect, que WitnessAI commercialise comme un pare-feu d’IA, inspecte dans les deux sens : tentatives de prompt injection et de jailbreak à l’entrée, contenus nocifs ou fuites à la sortie. Attack exécute du red teaming automatisé contre vos propres déploiements.
Le déploiement prend quatre formes : chaînage de proxy via l’infrastructure SSE que vous exploitez déjà, Witness Anywhere pour une visibilité sans agent et sans intégration de proxy, une intégration par API pour la protection runtime des modèles et des agents, et une intégration MCP pour un contrôle au niveau du protocole. Il n’y a ni agent d’endpoint ni extension de navigateur, et c’est précisément pour cela que le produit voit le trafic de Windows 11 Copilot et d’Office 365 qu’un outil à base d’extension de navigateur manque. La plateforme tourne en single-tenant avec chiffrement contrôlé par le client et porte SOC 2 Type II.
WitnessAI Agentic Security est sorti en janvier 2026 : supervision de l’activité des agents, suivi des accès aux serveurs MCP et aux outils, et attribution humain-vers-agent qui rattache une action autonome à la personne dont les identifiants l’ont portée. Il est arrivé avec un tour de $58M annoncé le 13 janvier 2026, mené par Sound Ventures, avec la participation de Fin Capital, Qualcomm Ventures, Samsung Ventures et Forgepoint Capital — environ $85,5M au total après une Série A de $27,5M co-menée par GV et Ballistic Ventures en mai 2024. WitnessAI annonce plus de 500 % de croissance d’ARR et un effectif multiplié par 5 sur les douze mois précédents. Les deux chiffres sont publiés par l’entreprise elle-même et ne sont pas audités.
Pourquoi les équipes ops arrivent là
Le déclencheur n’est presque jamais une fuite. C’est une question du juridique ou de la revue de sécurité d’un client à laquelle le responsable ops ne sait pas répondre : quelles applications d’IA nos gens utilisent-ils, et qu’y ont-ils collé. La télémétrie navigateur en couvre une partie. Elle ne couvre pas le copilote de bureau, l’assistant dans l’IDE, ni le prestataire sur une machine non gérée qui tape directement sur une clé d’API.
L’argument de WitnessAI sur l’insuffisance d’une règle DLP : la charge utile est de la prose, pas un fichier. Une recruteuse qui colle le profil complet d’un candidat dans un chatbot généraliste pour rédiger un message d’outbound n’exfiltre pas un document, et un regex de motif de carte bancaire ne se déclenche pas. La réponse de la plateforme est la classification par intention : noter le sens et le but d’un prompt sur l’ensemble d’une conversation plutôt que de faire correspondre des mots-clés, ce qui lui permettrait aussi d’attraper les jailbreaks multi-tours que les filtres à prompt unique laissent passer.
La moitié agentique est plus récente et correspond à ce que les équipes ops mettent en production aujourd’hui. L’enquête menée par WitnessAI en juillet 2026 auprès de 300 décideurs dans des organisations de 1 000 salariés et plus relève 70 % qui utilisent ou pilotent déjà des agents autonomes, tandis que 18 % avaient l’ensemble de leurs agents formellement inventoriés et approuvés. Traitez cela comme une enquête financée par le fournisseur, pas comme un benchmark indépendant — mais la direction rejoint ce que le stack ops d’agents IA sert à corriger.
La réalité du prix
witness.ai renvoie vers une prise de rendez-vous démo, sans tarif publié. AWS Marketplace liste trois dimensions indépendantes sur 12 mois, chacune avec un minimum engagé et un dépassement à $0,01 par unité au-delà de l’engagement :
- WitnessAI for Enterprise — $180 par utilisateur et par an, minimum 1 000 utilisateurs. $180 000/an au plancher.
- WitnessAI Agentic Visibility — $24 par agent et par an, minimum 2 500 agents. $60 000/an au plancher.
- WitnessProtect Model Protection Guardrail — un forfait de $300 000/an.
Les trois ensemble font $540 000/an avant négociation. Le tarif au siège est le chiffre sur lequel s’ancrer : $180 par utilisateur et par an font $15 par utilisateur et par mois, exactement ce que facture Microsoft Agent 365 par utilisateur — dans un tenant Microsoft-first, la comparaison porte donc sur la couverture, pas sur le prix.
Face à Zenity, les unités divergent nettement. Zenity facture $130 par ressource gouvernée et par mois, soit $1 560 par agent et par an ; la ligne agentique de WitnessAI est à $2 par agent et par mois. Cet écart de 65x n’est pas une remise, c’est un autre achat : le chiffre de Zenity achète un enforcement runtime capable de terminer un agent en pleine exécution, celui de WitnessAI achète la visibilité sur le trafic des agents, l’enforcement résidant dans la dimension Protect séparée. Chiffrez la couche d’enforcement dont vous avez réellement besoin avant de comparer les tarifs affichés.
Idéal pour
Le responsable ops ou IT à sensibilité sécurité dans une entreprise de 1 000 salariés et plus qui porte la réponse à « qu’envoient nos gens à l’IA, et sous quels identifiants », avec des effectifs qui ne sont pas tous dans un navigateur sur un parc géré. Le cas cadré où WitnessAI gagne franchement : une entreprise régulée — services financiers, utilities, télécoms et compagnies aériennes sont les segments qu’elle cite — qui a besoin de résidence des données, d’isolation single-tenant et d’une piste d’audit liée à l’identité couvrant à la fois les copilotes de bureau, les assistants d’IDE et les agents maison, et qui veut une politique plus riche que le blocage, comme router un prompt à haut risque vers un modèle interne plutôt que de le refuser.
Pas pour
Toute organisation sous 1 000 travailleurs du savoir. Le plancher Marketplace est de $180 000/an que vous ayez 200 sièges ou 999, et à cette taille une charte d’usage écrite, une liste d’outils approuvés et la journalisation déjà présente dans ChatGPT Enterprise ou Claude couvrent la question d’audit pour une fraction du coût. C’est aussi le mauvais achat si le vrai problème est qu’un agent précis a trop d’accès en écriture au CRM : c’est une revue de permissions, pas un contrôle réseau, et un audit d’accès des agents au CRM y répond en une après-midi. Et il ne gouvernera pas un modèle tournant dans le produit SaaS d’un éditeur que votre trafic ne traverse jamais.
Face aux alternatives
- Netskope et Zscaler — les deux acteurs installés que la plupart des entreprises paient déjà, et qui ont poussé la gouvernance de l’IA dans l’abonnement SSE qu’ils vous vendent (Netskope One DLP avec AI Guardrails ; l’AI Security Suite de Zscaler, étendue en janvier 2026). Prenez l’un des deux quand la question IA est un sous-ensemble d’un problème de contrôle web et SaaS pour lequel vous routez déjà le trafic. Leur plafond est la profondeur : la couverture arrive groupée et large, et la granularité de politique sous autoriser/bloquer est plus mince. C’est la comparaison que le marketing de WitnessAI attaque le plus, ce qui vous dit qui il déloge dans les deals.
- SentinelOne — a racheté Prompt Security le 5 août 2025 dans une opération rapportée entre $180M et $250M en numéraire et en actions, clôturée le 5 septembre 2025, et l’a repliée dans la plateforme Singularity. Prenez-le si vous exploitez déjà SentinelOne sur l’endpoint et voulez les contrôles IA dans la même console et sur la même facture.
- Zenity — l’entrant à la croissance la plus rapide côté agents, avec environ $180M levés après une Série C de $125M en août 2026. Prenez Zenity quand ce qu’il faut gouverner est ce que les agents construits par les métiers font dans Copilot Studio et Agentforce, avec un enforcement runtime à l’étape de l’appel d’outil. Prenez WitnessAI quand ce qu’il faut gouverner est ce que les personnes et les agents envoient, au niveau réseau, à travers des applications qu’aucune console de plateforme ne possède.
- Microsoft Agent 365 — le choix par défaut dans un tenant 100 % Microsoft au même tarif de $15 par utilisateur et par mois, appliqué via Entra et Purview. Son plafond est la frontière du tenant.
Si rien ne convient — moins de 1 000 sièges, un seul fournisseur d’IA, aucun auditeur qui pose la question — la bonne dépense est zéro. Nommez les outils approuvés, activez le journal d’audit du plan entreprise, et revenez-y quand la deuxième application non approuvée apparaîtra.
Points de vigilance
- Le plancher de $180 000 est un minimum de 1 000 utilisateurs, pas un point de départ dans lequel on grandit. Les engagements Marketplace facturent le minimum, que vous le consommiez ou non. Garde-fou : si vous êtes sous 1 000 travailleurs du savoir, ne prenez pas du tout la voie Marketplace — exigez une offre privée avec le plancher de sièges inscrit au bon de commande, et chiffrez-la contre le module SSE que vous possédez déjà avant de négocier quoi que ce soit d’autre.
- « Agent » est une unité de facturation avec un minimum de 2 500 unités, et presque personne n’a 2 500 agents. Garde-fou : obtenez la règle de comptage dans le contrat avant signature — un serveur MCP compte-t-il ? un job planifié ? chaque fil de conversation ? chaque copie du même agent ? Demandez un comptage d’exemple sur votre propre environnement pendant le POV et une dispense du plancher si votre chiffre réel en est le dixième.
- La classification par intention est tout le facteur différenciant, et il n’en existe aucune évaluation indépendante. La correspondance de mots-clés est testable ; noter l’intention sur une conversation multi-tours ne l’est pas, et aucun tiers n’a publié de taux. Garde-fou : rendez la preuve de valeur adversariale sur votre propre trafic — un jailbreak multi-tours, une exfiltration de PII montée via une application approuvée — et exigez un décompte mesuré de faux positifs sur une semaine complète de prompts réels avant de faire passer une politique d’avertir à bloquer.
- Les chiffres de croissance et l’enquête sur le risque viennent tous deux de WitnessAI. Les 500 % de croissance d’ARR, l’effectif multiplié par 5 et les 43 % d’entreprises déclarant $2M+ de coûts annuels liés aux incidents d’IA sont tous publiés par le fournisseur et non audités. Garde-fou : demandez trois clients de référence à votre effectif, dans votre secteur, exploitant l’enforcement en mode blocage et non en mode supervision, depuis au moins six mois — et rendez cette dernière condition explicite, car les déploiements en mode supervision sont la référence facile à fournir.