Une meilleure sécurité de l’IA aujourd’hui ne garantit pas la confiance pour demain
Les RSSI peuvent évaluer le risque lié à l’IA actuel comme relativement faible tout en restant incertains quant à leur capacité à le gérer au cours des 24 prochains mois. L’enquête 2026 IANS AI Security Survey, menée avec Artico Search entre avril et mai 2026 auprès de 113 RSSI, distingue ces jugements. Nick Kakolowski, Senior Research Director chez IANS, a qualifié la faible relation entre les deux comme l’une des plus grandes surprises des données. Selon lui, la manière dont les organisations perçoivent aujourd’hui le risque lié à l’IA a « peu d’incidence » sur leur niveau de confiance dans leur capacité à le gérer demain.
Pour les dirigeants, cette distinction est importante, car ces jugements correspondent à des conditions différentes dans l’enquête. La maturité du programme de sécurité de l’IA est fortement associée à une perception plus faible du risque actuel. La confiance dans l’avenir semble plutôt aller de pair avec la compréhension de la direction, la responsabilité en matière de gouvernance, l’autorité budgétaire, les effectifs et l’usage efficace de l’IA par l’équipe de sécurité. Il s’agit d’associations observées dans les réponses des RSSI, et non de preuves qu’une condition en cause une autre.
L’exposition à l’IA dépasse déjà une mesure de préparation
Une précédente étude de benchmark menée par IANS et Artico Search a révélé que 74 % des environnements d’IA extraient des données de sources externes via des API, des serveurs Model Context Protocol ou des plug-ins tiers. Les API permettent aux systèmes logiciels d’échanger des données et d’invoquer des services. Les serveurs Model Context Protocol peuvent connecter des systèmes d’IA à des données et outils externes. Ces connexions élargissent l’ensemble des systèmes externes impliqués dans un environnement d’IA.
Seules 29 % des organisations de ce benchmark avaient mené des tests adversariaux, qui consistent à sonder délibérément un système pour y détecter des faiblesses ou des comportements non sûrs face à des entrées hostiles ou manipulatrices. Les deux chiffres mesurent des choses différentes : la connectivité externe et l’utilisation d’une pratique de test. Ils n’établissent pas que les organisations sans tests adversariaux sont non sécurisées. Ils montrent que la connectivité externe est courante, tandis que cette méthode de test spécifique l’est beaucoup moins.
Steve Martano, membre de l’IANS Faculty et Partner chez Artico Search, a décrit l’enquête 2026 comme une vue issue de dirigeants conseillant les entreprises sur les décisions liées au risque de l’IA. Il a qualifié les réponses des RSSI de « côté demande », par opposition aux données sur le risque de l’IA issues des retours des fournisseurs. IANS et Artico Search ont mené cette recherche, ils ont donc un intérêt commercial et institutionnel dans la manière dont sa valeur est comprise. Les chiffres de l’enquête mesurent la façon dont les responsables sécurité évaluent leurs organisations ; ils ne constituent pas des mesures directes de compromission technique ou de pertes.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
La maturité technique change la manière dont les RSSI perçoivent le risque actuel
Le résultat le plus marquant rapporté pour l’exposition actuelle est un écart de 4,1 points sur une échelle de 10. Les RSSI disposant de programmes de sécurité de l’IA plus matures ont évalué le risque actuel lié à l’IA à une moyenne de 3,7 sur 10, contre 7,8 sur 10 chez les RSSI signalant une faible maturité en sécurité de l’IA. Ce résultat montre une forte association entre la maturité déclarée du programme et la perception du risque actuel.
Kakolowski soutient que les organisations qui investissent dans des programmes plus solides évaluent leur risque comme nettement plus faible. Les évaluations étayent cette caractérisation dans les limites d’une enquête, mais elles n’établissent pas que la maturité du programme a causé cette différence. D’autres différences entre organisations peuvent influencer la manière dont leurs RSSI évaluent l’exposition.
La relation change lorsque les RSSI se projettent dans l’avenir. IANS indique que l’anxiété actuelle face au risque lié à l’IA a peu de lien avec la confiance dans la capacité à gérer ce risque au cours des 24 prochains mois. Un RSSI peut donner une évaluation relativement favorable de l’exposition actuelle tout en exprimant moins de confiance dans la gestion future. L’enquête relie ce jugement sur l’avenir à un ensemble différent de conditions organisationnelles.
La confiance dans l’avenir suit l’autorité et la capacité organisationnelles
L’enquête répartit les répondants entre des RSSI « optimistes », confiants dans leur capacité à gérer le risque lié à l’IA au cours des 24 prochains mois, et un groupe correspondant de RSSI « pessimistes », moins confiants. Le groupe optimiste fait état de conditions plus favorables en matière de compréhension par la direction, de responsabilité en matière de gouvernance, d’autorité budgétaire, d’effectifs et d’usage de l’IA par l’équipe de sécurité. La responsabilité en matière de gouvernance désigne la clarté sur l’identité de la personne responsable de définir et de superviser l’approche de l’organisation en matière d’IA.
| Indicateur organisationnel | RSSI optimistes | RSSI pessimistes | Écart |
|---|---|---|---|
| La direction générale a une compréhension passable ou bonne du risque lié à l’IA | 80% | 48% | 32 points de pourcentage |
| La responsabilité de la gouvernance de l’IA est clairement définie | 74% | 40% | 34 points de pourcentage |
| Le RSSI contrôle le budget de sécurité de l’IA | 81% | 50% | 31 points de pourcentage |
| L’équipe de sécurité dispose de tous ses effectifs | 41% | 9% | 32 points de pourcentage |
| L’équipe de sécurité utilise l’IA efficacement | 70% | 38% | 32 points de pourcentage |
Ces indicateurs couvrent des dimensions distinctes de la préparation organisationnelle. La compréhension de la direction décrit le contexte exécutif des décisions liées au risque de l’IA. La responsabilité en matière de gouvernance concerne l’obligation de rendre des comptes, tandis que le contrôle budgétaire mesure l’autorité de dépense d’un RSSI. Les effectifs et l’usage efficace de l’IA décrivent la capacité et l’exécution déclarées de l’équipe de sécurité.
Les cinq indicateurs évoluent dans le même sens lorsque l’on compare les RSSI optimistes et pessimistes, avec des écarts déclarés allant de 31 à 34 points de pourcentage. Cette tendance étaye une association entre la confiance dans l’avenir et les conditions organisationnelles entourant la fonction sécurité. Elle n’établit pas que modifier une seule de ces conditions augmentera la confiance ou réduira le risque réel lié à l’IA.
« La confiance à long terme vient d’ailleurs : d’une direction qui comprend ce qui est en jeu, d’une responsabilité claire en matière de gouvernance et d’une équipe de sécurité disposant de la capacité et du budget nécessaires pour agir », a déclaré Kakolowski. Les comparaisons sont cohérentes avec son interprétation. La confiance reste une perception, du point de vue des dirigeants, de la capacité de l’organisation à gérer le risque futur. Elle est distincte à la fois du risque actuel perçu et des résultats de sécurité observés indépendamment.
Le mandat de sécurité de l’IA devient une question de conception organisationnelle
Pour les RSSI, les DSI, les dirigeants en charge de la gouvernance de l’IA et les responsables budgétaires, les revues de préparation peuvent examiner le mandat de la fonction sécurité en parallèle de ses contrôles techniques. L’enquête fournit des mesures concrètes pour cet examen : compréhension du risque lié à l’IA par les dirigeants, responsabilité claire en matière de gouvernance, contrôle par le RSSI du budget de sécurité de l’IA, effectifs complets et usage efficace de l’IA au sein de l’équipe de sécurité. Ces mesures sont associées à la confiance dans la capacité à gérer le risque lié à l’IA au cours des 24 prochains mois.
Les données pointent aussi vers un décalage potentiel entre responsabilité et capacité organisationnelle. Les RSSI pessimistes signalent des conditions plus faibles en matière de responsabilité de gouvernance, de contrôle budgétaire, d’effectifs, de compréhension par la direction et d’usage efficace de l’IA. Comme les éléments de preuve sont associatifs et fondés sur des perceptions, ils ne peuvent pas montrer que ces conditions causent une confiance plus faible ou un risque de sécurité plus élevé. Ils montrent en revanche quelles conditions organisationnelles distinguent le plus clairement les deux groupes dans cette enquête.
Pour les dirigeants, l’autorité et la capacité sont des questions concrètes de conception. Le précédent benchmark d’IANS et Artico Search a mis en évidence l’usage généralisé de connexions à des données externes, tandis que l’enquête 2026 relie la confiance dans l’avenir à une responsabilité claire, à l’autorité de dépense et à la capacité des équipes. Une revue de préparation peut vérifier si les personnes responsables de la sécurité de l’IA disposent aussi de droits de décision définis et des ressources représentées par ces mesures. Cette question de conception organisationnelle s’ajoute au travail technique de sécurisation des systèmes d’IA.
Points clés à retenir pour les dirigeants
- La préparation actuelle ne garantit pas la confiance future : les RSSI peuvent considérer le risque lié à l’IA aujourd’hui comme relativement faible tout en restant incertains pour les 24 prochains mois. Les dirigeants devraient évaluer séparément la préparation organisationnelle future et l’exposition technique actuelle.
- La connectivité externe est courante tandis que les tests adversariaux le sont moins : 74 % des environnements d’IA dans un benchmark antérieur utilisaient des connexions à des données externes, tandis que 29 % avaient mené des tests adversariaux. Les dirigeants devraient évaluer si les pratiques de test correspondent à l’exposition de leur organisation à l’IA.
- La maturité de la sécurité est associée à une perception plus faible du risque actuel : les RSSI disposant de programmes de sécurité de l’IA matures ont évalué le risque actuel à 3,7 sur 10, contre 7,8 chez ceux ayant une faible maturité. Cette association plaide pour la poursuite des investissements dans la maturité des programmes, même si elle ne prouve pas une baisse du risque réel.
- La confiance dans l’avenir suit l’autorité et la capacité : les RSSI les plus confiants signalent une meilleure compréhension par la direction, une responsabilité de gouvernance plus claire, un meilleur contrôle budgétaire, des effectifs plus solides et un usage plus efficace de l’IA par l’équipe de sécurité. Les dirigeants devraient examiner ces conditions organisationnelles en parallèle des contrôles techniques.
- La sécurité de l’IA est aussi un enjeu de conception organisationnelle : les dirigeants devraient veiller à ce que la responsabilité de la sécurité de l’IA s’accompagne de droits de décision clairs, d’une responsabilité de gouvernance définie et de ressources suffisantes. La seule maturité technique ne détermine pas la confiance dans la gestion du risque futur lié à l’IA.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


