Les failles de sécurité sont dues à la complexité
Depuis des années, la sécurité en entreprise suit un schéma prévisible. Une nouvelle menace apparaît, un nouveau dispositif de sécurité est mis en place, et le système devient un peu plus difficile à utiliser. Au fil du temps, les utilisateurs cessent de suivre la procédure prévue. Non pas parce qu’ils ne se soucient pas de la sécurité, mais parce que l’option sécurisée prend plus de temps que l’alternative.
C’est là le véritable problème. La complexité engendre des risques.
Cela revêt une importance bien plus grande à l’ère de l’IA. Les systèmes d’IA peuvent interagir avec davantage d’applications, traiter davantage d’informations et fonctionner bien plus rapidement que les humains. Cela augmente le nombre de points d’entrée potentiels pour les attaquants. Si les organisations réagissent en se contentant d’ajouter davantage d’étapes de validation, davantage de mots de passe ou des politiques plus complexes, elles risquent d’aggraver le problème au lieu de le résoudre.
Une bonne sécurité ne devrait pas dépendre d’un comportement humain irréprochable. Les employés s’efforcent d’accomplir leur travail. Si les mesures de sécurité les en empêchent trop souvent, ils chercheront naturellement des moyens plus rapides d’atteindre leurs objectifs. L’informatique parallèle, le partage d’identifiants et l’utilisation d’outils d’IA non autorisés sont souvent le signe de processus de sécurité trop contraignants, plutôt que la preuve que les employés font fi de la sécurité.
Cela modifie la manière dont les dirigeants doivent envisager investissements en cybersécurité. L’objectif n’est pas simplement d’acquérir davantage de produits de sécurité. Il s’agit plutôt de réduire la complexité inutile tout en renforçant la protection. Les organisations qui simplifient la gestion des identités, automatisent les décisions de sécurité courantes et font des comportements sécurisés la norme parviennent souvent à améliorer à la fois la sécurité et la productivité.
Cela nécessite également une autre façon d’évaluer la réussite. De nombreuses organisations se concentrent sur le nombre de mesures de sécurité qu’elles ont mises en place. Un meilleur indicateur consiste à vérifier si les collaborateurs utilisent systématiquement ces mesures sans modifier leur flux de travail habituel. Si le taux d’adoption est faible, l’ajout d’un niveau de sécurité supplémentaire a peu de chances de résoudre le problème sous-jacent.
L’IA accentue l’urgence, car elle réduit le temps disponible pour réagir en cas de problème. Chaque processus manuel superflu devient un point faible potentiel. Chaque flux de travail complexe crée une source supplémentaire d’erreurs. Les entreprises qui sauront gérer l’IA en toute sécurité seront probablement celles qui élimineront les obstacles au lieu d’en créer davantage.
Du point de vue du management, la sécurité doit s’intégrer à la conception même de l’activité plutôt que de constituer un obstacle pour les collaborateurs. Cela nécessite une collaboration entre les équipes de sécurité, le service informatique, les responsables produit et les unités opérationnelles. L’objectif est simple : faire en sorte que la méthode de travail sécurisée soit la plus simple possible.
L’intégration transparente des mesures de sécurité favorise l’adoption par les utilisateurs
Les utilisateurs adoptent systématiquement les technologies qui s’intègrent naturellement à leur façon de travailler. Il en va de même pour la sécurité. Lorsque la protection fonctionne discrètement en arrière-plan, son adoption augmente, car les utilisateurs n’ont pas à s’en soucier.
L’évolution de l’authentification à deux facteurs l’illustre clairement. Les premières implémentations obligeaient souvent les utilisateurs à interrompre ce qu’ils étaient en train de faire, à aller chercher un appareil distinct, à saisir des codes temporaires et à répéter ce processus à chaque connexion. La sécurité en elle-même était précieuse, mais l’expérience utilisateur créait des obstacles inutiles.
Au fur et à mesure que les méthodes d’authentification ont évolué, les techniques biométriques telles que la reconnaissance des empreintes digitales et la reconnaissance faciale ont considérablement réduit ces obstacles. Le niveau de protection est resté élevé, mais l’effort requis de la part de l’utilisateur est devenu quasi imperceptible. L’adoption de ces méthodes s’est améliorée, car le processus est devenu plus simple.
Les navigateurs Web modernes fonctionnent selon le même principe. Au lieu d’attendre des utilisateurs qu’ils examinent chaque adresse de site Web à la recherche d’indices de risque, les navigateurs signalent désormais clairement les sites qui n’utilisent pas le protocole HTTPS. Les utilisateurs bénéficient ainsi de conseils immédiats et clairs, sans avoir besoin de connaissances techniques particulières. La sécurité fait désormais partie intégrante de l’expérience utilisateur, plutôt que de constituer une tâche distincte.
Ce principe prend encore plus d’importance avec l’IA. Les employés ont de plus en plus souvent recours à des assistants IA, à des flux de travail automatisés et à des logiciels intelligents pour accomplir leurs tâches quotidiennes. Si chaque action effectuée par l’IA nécessite plusieurs validations ou décisions techniques de la part des utilisateurs, la productivité en pâtira et les employés chercheront des alternatives en dehors des systèmes officiels.
Les dirigeants doivent prendre conscience que l’expérience utilisateur est désormais un élément central de la stratégie de cybersécurité. Les meilleurs programmes de sécurité s’articulent autour du comportement humain, plutôt que de partir du principe que les utilisateurs respecteront systématiquement des procédures complexes. Chaque demande d’autorisation superflue, chaque étape de connexion supplémentaire ou chaque politique source de confusion augmente le risque que les collaborateurs contournent les procédures officielles.
Cela revêt une importance particulière à l’heure où les organisations déploient l’IA à grande échelle. Les systèmes d’IA évoluent beaucoup plus rapidement que les logiciels traditionnels. Les contrôles de sécurité doivent suivre le rythme sans ralentir les activités légitimes. Cela implique d’intégrer directement des mesures de protection dans l’authentification, la gestion des accès et l’architecture du système, afin que les collaborateurs puissent se concentrer sur les résultats de l’entreprise plutôt que sur la gestion de la sécurité.
Pour les équipes de direction, cela implique de trouver un juste équilibre entre gouvernance et facilité d’utilisation. Des contrôles rigoureux restent indispensables, mais ils doivent rester largement invisibles dans le cadre d’un fonctionnement normal. Lorsque la sécurité devient plus simple à mettre en œuvre que de la contourner, son adoption s’inscrit dans la durée, l’efficacité opérationnelle s’améliore et l’organisation gagne en résilience face à des menaces de plus en plus sophistiquées.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
La mise en œuvre de modèles d’autorisation spécifiques à chaque tâche est essentielle pour la sécurité de l’IA
L’IA remet en cause l’un des principes fondamentaux de la sécurité d’entreprise. Les modèles d’accès traditionnels étaient conçus autour des personnes. Celles-ci savent généralement de quels systèmes elles ont besoin pour accomplir une tâche donnée, même si elles disposent d’autorisations d’accès à bien d’autres systèmes. Ce sont elles qui déterminent ce qui est pertinent et ce qui ne l’est pas.
Les agents d’IA fonctionnent différemment. Si un agent a accès à plusieurs systèmes, il peut examiner toutes les options disponibles tout en essayant d’atteindre son objectif. Il suit ainsi ses instructions de manière efficace, mais cet accès étendu engendre des risques inutiles. Chaque autorisation supplémentaire augmente le nombre de systèmes susceptibles d’être affectés en cas de problème ou si un attaquant parvient à prendre le contrôle de l’agent.
C’est pourquoi les organisations doivent s’orienter vers des autorisations fondées sur l’intention plutôt que sur la seule identité. Un agent IA ne devrait disposer que des droits d’accès nécessaires à la réalisation d’une tâche spécifique. Une fois cette tâche terminée, ces autorisations devraient expirer automatiquement. Cela réduit considérablement l’impact potentiel des erreurs, des utilisations abusives ou des failles de sécurité.
De nombreuses organisations peuvent penser qu’une validation humaine suffit à réduire ce risque. Dans la pratique, cette hypothèse s’avère souvent erronée. Les demandes de validation générées par l’IA peuvent impliquer des actions techniques que les utilisateurs métier, voire les responsables, ne sont pas en mesure d’évaluer de manière réaliste. Confrontés à un contexte limité et à la pression de faire avancer le travail, les utilisateurs approuvent souvent ces demandes sans en saisir pleinement les implications. Le processus d’approbation devient alors une simple formalité administrative plutôt qu’un contrôle de sécurité efficace.
Une approche plus efficace consiste à concevoir des contrôles d’accès qui empêchent les actions superflues avant même qu’elles ne se produisent. Cela permet de passer d’un contrôle manuel à une application automatisée des mesures de sécurité. Le contrôle humain doit rester disponible pour les décisions ayant des conséquences importantes sur le plan commercial, financier ou réglementaire, mais les actions opérationnelles courantes doivent s’appuyer sur des politiques clairement définies.
Le secteur évolue déjà dans cette direction. Des normes telles qu’OAuth évoluent afin de mieux prendre en charge l’IA agentique, en permettant aux agents IA de se voir attribuer des identités limitées à des tâches spécifiques, plutôt que d’hériter de l’ensemble complet des autorisations d’un utilisateur. Cela permet aux organisations d’étendre l’adoption de l’IA tout en conservant un contrôle plus strict sur les systèmes et les données sensibles.
Les dirigeants devraient considérer cela comme un enjeu de gouvernance autant que comme un enjeu technique. À mesure que les agents d’IA se voient confier davantage de tâches opérationnelles, la gestion des identités devient un élément central de la gestion des risques d’entreprise. Les organisations qui continuent d’utiliser des autorisations générales et permanentes s’exposeront à des risques croissants à mesure que le nombre de systèmes autonomes augmentera.
L’objectif à long terme est clair. Chaque agent d’IA doit disposer du niveau d’accès minimal nécessaire, pendant la durée minimale requise, chaque action devant être enregistrée et traçable. Cette approche renforce la sécurité sans freiner l’innovation.
Accorder la priorité à la visibilité, à la gestion moderne des identités et à la gouvernance centralisée
Il est impossible de sécuriser des systèmes que l’on ne peut pas surveiller dans leur intégralité. Avant de mettre en place des mesures de sécurité supplémentaires, les organisations doivent bien comprendre où opèrent les agents d’IA, à quelles informations ils ont accès et quelles autorisations ils utilisent. La visibilité est le point de départ d’une gouvernance efficace.
De nombreuses entreprises se rendent compte qu’elles présentent des angles morts dès qu’elles commencent à recenser les activités liées à l’IA au sein de leurs environnements. Ces lacunes résultent souvent d’années d’évolution technologique, de systèmes cloisonnés et de politiques d’accès incohérentes. L’IA permet d’identifier ces lacunes et d’y remédier bien plus rapidement que les contrôles manuels traditionnels, ce qui rend la surveillance continue de plus en plus importante.
De nombreuses organisations disposent d’une visibilité et d’un contrôle d’environ 80 % sur leurs environnements. Les 20 % restants recèlent souvent la plus forte concentration de risques non maîtrisés. Ces systèmes négligés, ces autorisations oubliées ou ces intégrations non documentées peuvent devenir des cibles de choix, car ils font l’objet de moins d’attention que l’infrastructure principale.
Les organisations n’ont pas besoin de résoudre tous les problèmes immédiatement. Une première mesure concrète consiste à mettre en place un suivi de l’ensemble des activités liées à l’IA et à utiliser l’IA elle-même pour identifier les comportements inhabituels, hiérarchiser les problèmes à haut risque et aider les équipes de sécurité à se concentrer sur les domaines présentant le plus grand impact potentiel. Une meilleure visibilité permet aux organisations de prendre des décisions éclairées plutôt que de réagir après coup, une fois les incidents survenus.
La gestion des identités doit également être modernisée. Les comptes de service traditionnels reposent souvent sur des identifiants statiques qui sont créés, distribués et stockés sur plusieurs systèmes. Au fil du temps, ces identifiants deviennent difficiles à suivre, à renouveler et à contrôler. Chaque clé non gérée accroît la complexité opérationnelle et crée un nouveau point d’entrée potentiel pour les attaquants.
Les plateformes cloud modernes prennent de plus en plus en charge les identités de charges de travail : l’identité d’une application est ainsi établie automatiquement lors du déploiement et les identifiants sont gérés sans qu’il soit nécessaire de distribuer des clés statiques à longue durée de vie. Cela permet de réduire la charge administrative tout en renforçant la sécurité et la traçabilité. Les entreprises bénéficient ainsi d’un contrôle accru sur la manière dont les applications et les services d’IA s’authentifient, sans pour autant alourdir leur charge opérationnelle.
À mesure que le nombre d’agents d’IA et d’outils externes ne cesse d’augmenter, la gouvernance doit elle aussi devenir plus centralisée. Les passerelles MCP constituent une nouvelle approche permettant de gérer les multiples connexions entre agents et outils grâce à des politiques de gouvernance cohérentes, plutôt que de configurer chaque intégration individuellement. Cela permet de mettre en place un modèle opérationnel plus évolutif tout en améliorant la cohérence des politiques à l’échelle de l’entreprise.
Les dirigeants devraient considérer la visibilité, l’identité et la gouvernance comme des capacités interdépendantes plutôt que comme des projets technologiques distincts. Les organisations qui investissent dans ces trois domaines jettent des bases plus solides pour une adoption responsable de l’IA. Elles améliorent également la conformité, réduisent les risques opérationnels et facilitent la gestion des futurs déploiements d’IA à mesure que l’entreprise se développe.
Une sécurité intégrée et transparente est essentielle à une époque où les risques ne cessent de s’intensifier
Le rythme des cybermenaces s’accélère considérablement. L’intelligence artificielle aide les organisations à automatiser leurs opérations, mais elle offre également aux pirates de nouvelles capacités leur permettant d’identifier les vulnérabilités, de tester les systèmes et d’exploiter les failles bien plus rapidement qu’auparavant. Le délai entre la découverte d’une faille et son exploitation se réduit, ce qui laisse aux équipes de sécurité moins de temps pour réagir manuellement.
Cela modifie la manière dont les organisations doivent envisager la cybersécurité. Les approches traditionnelles partent souvent du principe qu’il y a suffisamment de temps pour détecter une activité suspecte, mener une enquête à ce sujet, puis décider de la réponse à apporter. Cette hypothèse s’avère de moins en moins fiable. Alors que l’IA continue de renforcer tant les capacités défensives qu’offensives, les organisations ont besoin d’une sécurité capable de réagir automatiquement et de manière cohérente.
Selon le rapport « Global Threat Report 2026 » de CrowdStrike, le délai moyen mis par un attaquant pour s’introduire dans un système s’est accéléré de 65 % d’une année sur l’autre. Dans certains cas, le délai entre la compromission initiale et l’obtention d’un accès plus étendu est passé de plusieurs jours à quelques heures, voire quelques minutes. Cette tendance a des implications importantes pour les équipes de direction, car des retards qui, autrefois, n’avaient qu’un impact limité peuvent désormais exposer des systèmes critiques avant que les équipes de sécurité n’aient le temps d’intervenir.
C’est pourquoi la sécurité doit être intégrée directement dans l’architecture du système, plutôt que de reposer principalement sur des validations manuelles ou des processus réactifs. La vérification d’identité, les contrôles d’accès, la protection des charges de travail, la surveillance continue et l’application automatisée des politiques doivent fonctionner en permanence dans le cadre des opérations courantes de l’entreprise. L’objectif est de réduire le recours à l’intervention humaine lors d’événements courants, tout en veillant à ce que les situations à haut risque bénéficient d’une attention immédiate.
L’automatisation revêt une importance particulière à mesure que les organisations déploient un nombre croissant d’agents d’IA. Il n’est en effet pas réaliste de penser qu’une équipe de sécurité puisse examiner chaque action effectuée par des systèmes autonomes. Les organisations ont donc besoin de politiques clairement définies qui déterminent ce que les agents d’IA sont autorisés à faire, associées à un système d’application automatisé garantissant le respect cohérent de ces règles. La supervision humaine reste importante, mais elle doit se concentrer sur les décisions ayant des conséquences financières, juridiques, opérationnelles ou en matière de réputation significatives.
Les dirigeants d’entreprise doivent également prendre conscience que la cybersécurité devient une capacité stratégique et non plus une simple fonction informatique. La capacité à déployer l’IA en toute confiance repose sur la mise en place de contrôles de sécurité capables d’évoluer au même rythme que la technologie. Si la gouvernance devient un frein, l’adoption de l’IA ralentit. Si la gouvernance est trop faible, le risque pour l’organisation augmente. Une adoption durable de l’IA nécessite de trouver un équilibre entre rapidité et contrôle rigoureux.
Cela a également des implications en matière de priorités d’investissement. Les organisations ont souvent tendance à se concentrer sur l’acquisition de nouveaux produits de sécurité pour faire face aux nouvelles menaces. Une stratégie plus durable consiste à renforcer l’architecture sous-jacente en simplifiant la gestion des identités, en réduisant les privilèges superflus, en améliorant la visibilité et en automatisant l’application des règles dans la mesure du possible. Ces investissements continuent de générer de la valeur à mesure que l’adoption de l’IA se développe, car ils améliorent les fondements du système plutôt que d’ajouter des couches de protection isolées.
Le message central reste le même. La sécurité est la plus efficace lorsqu’elle est intégrée aux opérations quotidiennes, qu’elle fonctionne avec un minimum de frictions et qu’elle s’applique par défaut. L’intelligence artificielle fait monter les enjeux en augmentant à la fois l’ampleur et la vitesse des cybermenaces, mais elle ne modifie pas le principe sous-jacent. Les organisations qui font en sorte que les comportements sécurisés soient les plus faciles à adopter seront mieux à même d’innover en toute confiance tout en gérant les risques à l’échelle de l’entreprise.
Principaux enseignements pour les dirigeants
- Réduisez la complexité avant de renforcer la sécurité : la sécurité est plus efficace lorsqu’elle s’intègre naturellement dans les méthodes de travail des collaborateurs. Les dirigeants doivent donner la priorité à la simplification des accès et des flux de travail, car les contrôles complexes sont plus susceptibles d’être contournés, d’autant plus que l’IA élargit la surface d’attaque.
- Faites en sorte que les comportements sécurisés deviennent la norme : l’adoption s’améliore lorsque la sécurité ne demande que peu d’efforts de la part des utilisateurs. Intégrez des mesures de protection, telles qu’une authentification transparente et des dispositifs de sécurité intuitifs, dans les processus de travail quotidiens, plutôt que de vous appuyer sur des formations ou des validations manuelles répétées.
- Limitez l’accès de l’IA à la tâche à accomplir : les agents IA ne doivent disposer que des autorisations nécessaires à une tâche spécifique, cet accès étant automatiquement supprimé une fois la tâche terminée. L’adoption d’identités limitées au périmètre de la tâche réduit les risques tout en permettant aux organisations de déployer l’IA en toute sécurité.
- Renforcez la visibilité et la gouvernance avant de déployer l’IA à grande échelle : les organisations doivent d’abord comprendre où les agents d’IA opèrent, à quelles données ils accèdent et quelles autorisations ils utilisent. Les identités de charges de travail modernes, la surveillance continue et la gouvernance centralisée constituent une base plus solide pour une adoption sécurisée de l’IA.
- Intégrer la sécurité dès la conception de l’architecture pour suivre le rythme de l’IA : face à la multiplication des cyberattaques, les processus de sécurité manuels perdent de leur efficacité. Les dirigeants doivent investir dans l’application automatisée des règles, la surveillance continue et la sécurité par défaut afin d’améliorer la résilience tout en favorisant une innovation plus rapide grâce à l’IA.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


