L’IA transforme le métier d’analyste

Lors du 17e sommet annuel Billington sur la cybersécurité, organisé ce mois-ci à Washington, D.C., des responsables de la cybersécurité du secteur public aux États-Unis et dans des pays alliés ont expliqué comment l’IA transforme l’analyse de sécurité. Des représentants du Centre canadien pour la cybersécurité, de l’Australian Cyber Security Centre Signals Directorate, de la Cybersecurity Directorate de la NSA, du National Cyber Security Centre du Royaume-Uni et du National Cyber Security Centre de Nouvelle-Zélande ont abordé ce changement à travers différents problèmes opérationnels. Ensemble, leurs exemples confient aux machines l’analyse à grand volume et aux personnes la validation, le contexte et les décisions.

Cette répartition transforme le métier d’analyste, car la supervision exige un travail différent de l’exécution manuelle de chaque étape analytique. Les analystes doivent de plus en plus valider les résultats automatisés, apporter le contexte organisationnel et lié aux menaces, et décider de la manière d’agir à partir des résultats. Les intervenants dirigent des agences qui déploient, supervisent ou dépendent de capacités cyber, et ont donc un intérêt institutionnel à rendre l’adoption de l’IA efficace tout en préservant l’expertise requise par ces opérations. Leurs exemples montrent comment cet équilibre peut fonctionner en pratique.

L’IA a un rôle clair dans l’analyse répétitive à grand volume

Cet équilibre part d’une contrainte opérationnelle : les équipes de sécurité doivent traiter des volumes croissants d’informations journalisées et surveillées, tandis que les menaces leur imposent des exigences accrues. Les workflows répétitifs sont des candidats naturels à l’automatisation dès le départ, car les machines peuvent appliquer le même processus à de vastes ensembles d’informations disparates. Confier ces workflows à l’IA peut permettre aux analystes d’identifier plus tôt des schémas, des risques, des vulnérabilités et d’autres éléments exploitables.

Stephanie Crowe, responsable de l’Australian Cyber Security Centre Signals Directorate, s’attend à ce que cet avantage de traitement devienne important à mesure que la réponse aux incidents subit une pression croissante. « Je pense que ce qui va changer dans l’environnement de menace, c’est la vitesse et l’ampleur avec lesquelles nous anticipons désormais les incidents cyber et y répondons », a-t-elle déclaré. Une vitesse et une ampleur accrues augmentent l’intérêt de traiter davantage d’informations défensives dans le temps de réponse disponible.

Cette pression modifie la conception des workflows et la quantité d’informations que les défenseurs peuvent exploiter. « Pour les cyberdéfenseurs, c’est une nouvelle occasion de réfléchir à différentes façons de travailler, en tirant parti des possibilités que l’IA nous offre dans les workflows automatisés, mais aussi en étant capables de parcourir de vastes volumes de données que nous devons désormais journaliser et surveiller. » Dans le modèle de Crowe, l’automatisation permet aux analystes de tirer des conclusions d’un ensemble plus large d’informations surveillées, tandis que les machines prennent en charge une plus grande part du traitement répétitif.

Des volumes d’information plus importants créent aussi un problème de filtrage, que David Imbordino, directeur de la Cybersecurity Directorate de la NSA, décrit comme la séparation entre l’information utile et le volume non pertinent. « Je pense que l’IA nous donne la possibilité de traverser ce volume de bruit pour atteindre le signal beaucoup plus rapidement. » Ce filtrage est important, car la télémétrie supplémentaire, c’est-à-dire les données de sécurité générées par les machines, ne devient utile que lorsque les équipes peuvent la relier et l’interpréter à temps pour influencer une réponse.

Une fois que l’IA peut filtrer ce volume, l’étape suivante consiste à relier des informations dont la mise en relation exige aujourd’hui un travail analytique considérable. Imbordino s’attend à ce que les systèmes finissent par examiner des éléments d’information disparates et faire émerger quelque chose sur lequel les personnes peuvent agir : « Je pense qu’à l’avenir, cela évoluera jusqu’au point où l’avenir de l’analyse [sera une IA] examinant des éléments d’information disparates pour parvenir à des résultats sur lesquels les humains pourront agir bien plus rapidement qu’aujourd’hui, alors que cela peut prendre des jours ou des semaines selon le problème examiné. » Son estimation de « jours ou semaines » pour certains problèmes actuels montre la valeur opérationnelle : une analyse plus rapide peut mettre des informations utiles entre les mains des défenseurs tant qu’une action peut encore influer sur l’issue.

Cette progression fait de l’analyse répétitive à grand volume un cas d’usage solide pour l’automatisation. Une équipe peut automatiser un workflow, l’appliquer à davantage d’informations journalisées et surveillées, relier des entrées disparates et faire émerger plus tôt un risque potentiel. Une fois ce risque identifié, un autre type de travail commence, car l’organisation doit déterminer ce que ce résultat signifie dans son environnement et quelle action il justifie.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

L’analyse à l’échelle machine exige toujours des décisions humaines

Un résultat généré par une machine fait passer le problème du traitement au jugement, car les priorités de sécurité dépendent de l’environnement d’une organisation et des menaces auxquelles elle fait face. Un analyste doit déterminer si un résultat mérite de l’attention et à quel point il est urgent. Une détection plus rapide donne à l’analyste plus de temps et d’informations pour prendre cette décision, tandis que le contexte organisationnel détermine la décision elle-même.

Catriona Robinson, directrice générale adjointe du National Cyber Security Centre de Nouvelle-Zélande, énonce cette limite très clairement : « Les machines ne peuvent pas prendre ces décisions », a-t-elle déclaré. Un système peut recevoir un objectif et trouver une voie efficace pour l’atteindre, tandis qu’une personne disposant d’un contexte plus large peut juger si cette voie est appropriée. Exécuter une tâche assignée est une capacité ; choisir une ligne d’action acceptable en est une autre.

La distinction devient concrète lorsqu’un outil trouve une manière inattendue de satisfaire son objectif. « Nous avons tous vu des exemples où un outil reçoit une tâche et trouve un moyen de l’accomplir d’une façon qu’un humain n’évaluerait pas comme la meilleure manière d’y parvenir. Donc oui, nous constatons que les outils d’IA amplifient l’impact d’humains ingénieux, mais en réalité les humains ingénieux peuvent aussi amplifier l’impact des machines. » L’exemple de Robinson fait de l’expertise humaine un élément d’entrée de la performance automatisée, car ce sont les personnes qui déterminent si l’exécution réussie d’une tâche produit aussi un résultat acceptable.

La même exigence s’applique à des résultats qui paraissent plus concrets, y compris des vulnérabilités nouvellement identifiées. Un système d’IA peut découvrir des risques dans un volume d’informations bien supérieur à ce qu’un analyste pourrait examiner manuellement, mais une organisation doit toujours établir si une vulnérabilité donnée peut réellement être exploitée dans son environnement. L’exploitabilité modifie la priorité opérationnelle ; la validation fait donc partie de la décision sur ce qu’il faut faire du résultat.

Ce besoin de validation façonne la manière dont Crowe envisage la confiance dans l’IA. « Nous parlons beaucoup de faire confiance à l’IA. Je ne suis pas sûre qu’il s’agisse de confiance », a-t-elle déclaré. Pour ses équipes, la confiance se construit à travers un processus de travail dans lequel les personnes comprennent les défaillances possibles, examinent les résultats importants et vérifient si la validation par des experts confirme un résultat.

Crowe relie directement ce processus à la découverte automatisée de vulnérabilités. « Je pense qu’il s’agit de renforcer la confiance dans l’usage de l’IA, parce que l’IA fera des erreurs, et le fait d’avoir un volet de validation humaine a été vraiment important pour nos équipes, car même si [l’IA] peut identifier beaucoup de risques ou de nouvelles vulnérabilités, savoir si ces vulnérabilités peuvent être exploitées ou non est quelque chose qu’un humain doit réellement valider et comprendre. » La découverte à l’échelle machine peut accroître le volume de résultats, tandis que la validation experte détermine lesquels justifient une action dans un environnement donné.

Ces exemples placent le jugement expert au cœur du workflow de l’IA. L’IA étend la portée d’un analyste expérimenté en traitant davantage d’informations et en reliant plus rapidement les données pertinentes, tandis que les analystes apportent le contexte de menace, les priorités organisationnelles, l’évaluation de l’exploitabilité et le jugement sur une ligne d’action acceptable. Une fois la supervision intégrée au modèle opérationnel, la question suivante est de savoir comment une organisation développe des personnes capables de l’assurer.

Une partie du travail automatisable devra peut-être rester un travail humain

Développer ce jugement peut exiger que les analystes continuent eux-mêmes à effectuer certaines parties du travail sous-jacent. Richard Horne, PDG du National Cyber Security Centre du Royaume-Uni, explique que son organisation préserve délibérément des occasions pour les analystes d’effectuer un travail, même lorsque les machines pourraient l’exécuter en totalité. Son agence adopte des pratiques appuyées par l’IA et dépend d’analystes qualifiés pour les superviser, ce qui lui donne un intérêt institutionnel à préserver l’expertise nécessaire à cette supervision.

Horne relie directement la pratique concrète au développement des compétences. « Une chose sur laquelle nous sommes très concentrés dans l’ensemble de nos agences, c’est la manière dont nous maintenons les compétences humaines et permettons aux humains d’effectuer des tâches qui pourraient être entièrement automatisées », a déclaré Horne. « Nous devons en réalité être capables de former [les analystes] afin qu’ils aient le jugement dont nous avons besoin pour superviser efficacement l’IA. » Dans ce modèle, la possibilité technique d’automatiser n’est qu’un facteur dans la conception des tâches ; le rôle de la tâche dans le développement du jugement de l’analyste en est un autre.

Ce développement est important, car la validation dépend de la compréhension du travail qui sous-tend le résultat. Les analystes qui évaluent l’exploitabilité, reconnaissent une voie inacceptable vers un objectif ou contestent un résultat produit par l’IA doivent disposer de connaissances pratiques suffisantes pour expliquer pourquoi le résultat doit, ou ne doit pas, conduire à une action. Si l’automatisation supprime toute possibilité de construire et d’exercer ces connaissances, l’organisation peut réduire l’expertise disponible pour superviser ses systèmes automatisés.

Les exemples précédents précisent cette exigence de compétence. Horne utilise le travail pratique pour développer le jugement de supervision ; l’exemple de tâche de Robinson exige des personnes capables de reconnaître une approche inacceptable ; l’exemple de vulnérabilité de Crowe exige des personnes capables d’évaluer l’exploitabilité. Ensemble, ces exigences font du développement des analystes une question de conception de l’automatisation, car l’attribution du travail aux machines modifie l’expérience accessible aux personnes.

L’automatisation peut toujours prendre en charge le travail répétitif là où Crowe et Imbordino voient des gains d’échelle et de vitesse. Le choix managérial le plus difficile est plus sélectif : les dirigeants doivent décider quels workflows doivent être confiés aux machines pour le débit, et quelles occasions d’analyse sous-jacente doivent rester entre les mains des personnes parce que ces tâches développent ou testent le jugement de supervision. Une tâche manuelle peut donc avoir de la valeur pour l’expertise qu’elle crée en vue d’opérations automatisées ultérieures.

Rajiv Gupta, responsable du Centre canadien pour la cybersécurité, décrit le gain potentiel en termes d’augmentation de ce que ses experts en sécurité peuvent accomplir, « mais en les renforçant réellement — un type d’amélioration de 10X, 20X, 100X ». Gupta dirige une agence qui introduit l’IA dans ses opérations de sécurité, et a donc un intérêt institutionnel à concrétiser ces gains. Sa formulation maintient aussi l’expert au centre de l’amélioration : l’IA accroît la capacité de personnes qualifiées, tandis que l’organisation doit toujours préserver les compétences nécessaires pour orienter et évaluer cette capacité.

Cette relation fait de l’automatisation un problème de conception organisationnelle autant que technique. Une équipe qui considère chaque tâche effectuée manuellement comme supprimable peut éliminer un travail qui contribue au développement des analystes, même lorsque l’automatisation améliore le débit à court terme. Une conception plus réfléchie peut automatiser l’analyse répétitive là où l’échelle et la vitesse comptent, tout en conservant suffisamment de pratique humaine, de validation et de prise de décision pour maintenir une supervision compétente.

Le modèle opérationnel est encore en train d’émerger

Parce que l’allocation des tâches façonne aussi l’expertise future, les agences développent le modèle opérationnel au fur et à mesure qu’elles déploient l’IA. L’ampleur potentielle de l’augmentation doit coexister avec des décisions sur les compétences humaines que les organisations doivent préserver à mesure que l’automatisation s’étend. Ces responsables ont un intérêt institutionnel à faire fonctionner cette combinaison, car leurs agences dépendent d’opérations cyber efficaces et de personnes capables de les gouverner.

Cette combinaison modifiera les pratiques de travail à mesure que les équipes gagneront en expérience. Robinson a déclaré : « Je pense que nous découvrirons tous avec le temps que, comme à toute période de changement technologique turbulent, la manière dont vos équipes travaillent doit évoluer, et nous sommes en train de déterminer à quoi ressemble la cyberdéfense dans un monde véritablement rendu possible par l’IA », a-t-elle déclaré. Sa formulation rend la question non résolue très opérationnelle : les responsables de la sécurité doivent organiser le traitement à l’échelle machine et le jugement humain de façon à ce qu’une analyse plus rapide produise des décisions sur lesquelles leurs organisations puissent agir en toute confiance.

Ce stade précoce rend les choix actuels en matière de main-d’œuvre déterminants, car l’automatisation détermine quel travail analytique les futurs praticiens apprendront par expérience directe. Robinson a exprimé cette incertitude très directement : « Mais nous sommes au début du parcours, pas à la fin. » Les équipes de sécurité attribuent déjà du travail aux machines, et ces attributions déterminent aussi où les futurs analystes acquerront l’expérience nécessaire pour superviser ce que les machines produisent.

Points clés à retenir pour les dirigeants

  • Automatiser l’analyse à grand volume : Les équipes de sécurité peuvent utiliser l’IA pour traiter la télémétrie, filtrer le bruit et relier plus rapidement des données disparates, réduisant ainsi un travail analytique qui peut autrement prendre des jours ou des semaines.
  • Maintenir le jugement humain dans le workflow : Les analystes doivent valider les résultats de l’IA, évaluer l’exploitabilité et appliquer le contexte organisationnel avant que les résultats ne déclenchent une action. Intégrez ces points de revue dans les workflows de sécurité automatisés.
  • Préserver le travail qui construit l’expertise : Certaines tâches automatisables apportent l’expérience pratique dont les analystes ont besoin pour superviser efficacement l’IA. Les organisations de sécurité doivent identifier et conserver le travail qui développe les compétences de validation et le jugement opérationnel.
  • Concevoir le modèle opérationnel en parallèle de la technologie : L’IA transforme à la fois les workflows de sécurité et la manière dont les futurs analystes acquièrent de l’expérience. Les responsables de la cybersécurité doivent décider délibérément quelles tâches l’IA exécute, quelles décisions restent humaines et comment les analystes maintiendront l’expertise requise pour la supervision.

Alexander Procter

octobre 5, 2026

14 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.