Le rapport 2026 Security Budget Benchmark d’IANS Research et Artico Search a constaté que les budgets de sécurité ont augmenté en moyenne de 5 % en 2026, mais cette moyenne masque la contrainte à laquelle sont confrontés la plupart des RSSI. La répartition montre que la croissance a concerné moins de la moitié des organisations de sécurité :
| Évolution du budget en 2026 | Part des RSSI |
|---|---|
| Budget en hausse | 45% |
| Aucune hausse | 45% |
| Budget en baisse | 10% |
Le même rapport a révélé que 69 % ont identifié l’IA pour la sécurité comme leur priorité absolue pour les nouveaux dollars budgétaires. La décision immédiate concernant l’IA porte donc sur l’allocation : où l’argent, l’automatisation et le jugement humain peuvent réduire une exposition métier significative.
Les dépenses de sécurité liées à l’IA sont un problème d’allocation
Le rapport 2026 Security Budget Benchmark d’IANS Research et Artico Search rend ce problème d’allocation particulièrement important. Au total, 55 % des organisations travaillaient avec des budgets stables ou en baisse alors même que les dépenses moyennes de sécurité augmentaient. La moyenne peut laisser penser à une capacité de dépense généralisée, alors que la répartition montre combien d’organisations de sécurité en étaient dépourvues. Pour ces RSSI, faire de l’IA une priorité exige de réallouer un plan contraint et de justifier des ajouts ciblés.
Ces choix vont au-delà des achats technologiques, car l’IA transforme le travail de sécurité et de gouvernance dans toute l’entreprise. Elle modifie les tâches que les machines peuvent exécuter, influence les décisions de recrutement et soulève de nouvelles questions sur les domaines où le jugement expert produit le plus de valeur. Les RSSI doivent faire ces choix tout en expliquant le risque et les dépenses aux conseils d’administration dans des termes que l’ensemble de l’entreprise peut évaluer. La même méthode d’allocation doit donc couvrir la technologie, les personnes et la gouvernance.
La méthode doit aussi tenir compte des organisations qui reçoivent davantage de moyens. L’IA est la principale destination des nouveaux budgets parmi les RSSI interrogés, de sorte que la répartition de la croissance budgétaire compte autant que sa moyenne. Une organisation doit déterminer sa capacité à partir de son propre budget et de son exposition. À partir de là, le RSSI peut décider quelles dépenses supplémentaires méritent un financement et quels travaux existants peuvent évoluer pour libérer de la capacité.
Le business case commence par l’exposition
La méthode d’allocation commence par l’exposition métier, car le principal moteur déclaré des dépenses vient de l’intérieur de l’organisation. Parmi les RSSI dont les budgets augmentaient, 48 % ont cité l’augmentation du risque métier ou opérationnel comme facteur, tandis que 3 % ont cité une violation majeure dans leur secteur comme facteur principal. Cet écart compte dans les discussions avec le conseil d’administration, car les changements dans l’exposition propre de l’entreprise constituent une base plus solide pour les dépenses que les réactions à des événements très médiatisés ailleurs. Cette base relie une demande de sécurité à une situation métier que le conseil peut évaluer.
Steve Martano, membre du corps professoral d’IANS et partner chez Artico Search, a déclaré à TechTarget Cybersecurity : « The most effective way to get the budget and resourcing needed to lead a business-enabling security function is to tell the story of security in the context of business objectives, » Artico Search opère sur un marché qui bénéficie lorsque les organisations investissent dans la direction de la sécurité et les ressources associées, de sorte que Martano a un intérêt commercial dans cet investissement plus large. La méthode qu’il propose est concrète : partir de ce que l’entreprise cherche à accomplir et identifier les conditions de sécurité qui y sont attachées. Ce cadrage fait de la sécurité de l’IA une composante d’une initiative métier avec des conséquences que le conseil peut évaluer.
Ces conditions de sécurité évoluent avec l’orientation de l’entreprise. « Where a company is on the AI journey, the growth trajectory and market positioning all have security implications. By saying ‘yes, we are eager to support these initiatives and here’s what the security implications are…’ a CISO can tell a business-driven security story, » a déclaré Martano. Pour une entreprise qui étend son usage de l’IA, l’initiative devient le point de départ. Le RSSI peut identifier les systèmes et opérations concernés, puis relier ces changements à l’exposition qu’ils créent.
Une fois l’initiative clarifiée, le RSSI peut traduire ses implications de sécurité en exposition que le conseil peut comparer à d’autres décisions métier. Ivan Milenkovic, vice-président de la technologie du risque chez l’éditeur de sécurité d’entreprise Qualys, soutient que les RSSI devraient identifier quels systèmes sont affectés, ce que valent ces systèmes pour l’organisation et ce que coûteraient une indisponibilité ou une perturbation. Qualys bénéficie commercialement lorsque les organisations investissent dans les technologies de sécurité et de gestion du risque ; les recommandations de Milenkovic doivent donc être lues en gardant cet intérêt à l’esprit. La demande qui en résulte peut énoncer le risque traité, l’investissement requis et l’exposition que l’entreprise conserverait sans cela.
Le RSSI peut ensuite tester cette exposition par rapport à l’appétence au risque existante de l’organisation, c’est-à-dire la quantité et le type de risque qu’elle a décidé d’accepter. Cette politique donne au conseil et au RSSI une limite définie par l’entreprise pour évaluer une demande de sécurité. « Go and read [the policy], then change the ask you make to the board, » a déclaré Milenkovic. Partir de cette politique permet de distinguer l’exposition que l’organisation a choisi de tolérer de l’exposition qui dépasse ses limites acceptées.
Une fois ces limites établies, le conseil peut comparer des résultats de risque chiffrés. « Provide three options, each with a cost, a risk it removes and a risk you would still be carrying, » a déclaré Milenkovic. Chaque choix rend le compromis explicite : dépenser un montant donné, supprimer un risque défini et conserver en connaissance de cause le reste. La même règle d’allocation peut guider les effectifs et les opérations de sécurité au quotidien, car les deux exigent des choix sur les domaines où des ressources rares réduisent l’exposition la plus lourde de conséquences.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
L’IA transforme le travail de sécurité en redistribuant le jugement
Les données sur les effectifs montrent comment cette règle d’allocation s’applique aux personnes. IANS a constaté de fortes attentes en matière de gains de productivité, de nouvelles exigences de compétences et de maintien de la demande pour les effectifs de sécurité existants au cours des 12 prochains mois :
| Attente des RSSI | Part |
|---|---|
| L’IA rendra les équipes de sécurité plus productives | 91% |
| L’IA générera une demande pour de nouveaux rôles et de nouvelles compétences | 81% |
| Les effectifs de sécurité existants ne seront pas réduits | 69% |
Ensemble, ces attentes pointent vers un travail repensé et une nouvelle expertise aux côtés de l’automatisation. Les gains de productivité peuvent venir d’une transformation du travail effectué par les personnes, tandis que les organisations continuent d’avoir besoin de personnel de sécurité.
Nick Kakolowski, senior research director chez IANS, décrit deux évolutions simultanées. « Nous observons deux changements », a-t-il déclaré. Le premier concerne les profils que les dirigeants peuvent être prêts à recruter, car l’IA peut déplacer l’équilibre entre les connaissances techniques qu’un candidat possède déjà et les capacités que l’organisation attend de l’automatisation. Le second apparaît dans le nouveau travail nécessaire pour construire et gérer l’IA au sein des équipes de sécurité.
Kakolowski a relié directement ces deux évolutions : « Leaders are considering hiring individuals who are stretch candidates for roles if they have the right soft skills, expecting AI to fill in some of the technical skill gaps. We are also seeing a growing need for roles around building, assessing and managing AI capabilities within the security team, » a déclaré Kakolowski. Un candidat un peu juste pour un poste peut devenir viable s’il apporte le discernement et les compétences relationnelles appropriés, tandis que l’IA complète des domaines circonscrits du travail technique. Dans le même temps, l’adoption de l’IA crée des responsabilités spécialisées pour concevoir, évaluer et exploiter ces capacités.
Pour une équipe existante, la même division du travail détermine quelles tâches doivent passer aux machines. Le travail technique répétitif et bien délimité se prête à l’automatisation, ce qui libère les professionnels de la sécurité pour se concentrer sur les décisions où le contexte, les conséquences et l’incertitude exigent un jugement humain. Le gain de productivité vient d’une réallocation de l’expertise entre les tâches. La planification de la main-d’œuvre peut alors se concentrer sur les décisions qui nécessitent encore des personnes et sur les compétences dont elles ont besoin à mesure que le travail routinier se déplace ailleurs.
Cette évolution modifie aussi les critères de recrutement, car les équipes peuvent accorder un poids différent aux capacités que les personnes doivent exercer directement. Dans le même temps, l’organisation a besoin de compétences pour gouverner les systèmes d’IA dont l’équipe dépend de plus en plus. Une productivité plus élevée et une demande accrue de compétences peuvent donc coexister. La gestion des vulnérabilités montre comment cette redistribution peut fonctionner dans un workflow de sécurité précis.
La gestion des vulnérabilités montre en pratique une réallocation fondée sur le risque
La gestion des vulnérabilités rend cette redistribution concrète, car le volume brut des détections est bien plus important qu’un sous-ensemble prioritaire étroitement défini. Qualys a identifié 357 des 48 172 vulnérabilités divulguées en 2025 qui répondaient à trois conditions : elles étaient exploitables à distance, activement utilisées comme armes et accompagnées d’un code d’exploitation fonctionnel. Ces 357 constituent un sous-ensemble sélectionné selon des critères opérationnels pour une forme particulière de priorisation, tandis que d’autres vulnérabilités peuvent encore compter dans d’autres conditions.
L’IA peut effectuer une grande partie du travail de filtrage et de remédiation qui précède les cas nécessitant un jugement humain. « AI is very good at removing that work: sorting findings against live exploitation, reading a patch and what it is likely to break, deploying the safe ones without a human in the loop, » a déclaré Milenkovic à TechTarget Cybersecurity. Dans cette séquence, l’automatisation relie d’abord une détection à une exploitation réelle, puis évalue les effets potentiels du correctif et procède automatiquement lorsque la remédiation est jugée sûre. L’attention humaine peut alors se concentrer sur les cas présentant une exposition plus forte ou des conséquences plus difficiles.
L’inventaire des actifs étend le même mécanisme au-delà d’un flux de vulnérabilités. Milenkovic a indiqué que l’IA peut rechercher dans l’inventaire d’une organisation les problèmes possibles, évaluer les correctifs et appliquer automatiquement les corrections à plus faible risque. La découverte routinière et la remédiation la plus sûre peuvent donc être traitées avant que les vulnérabilités restantes n’arrivent jusqu’à un professionnel de la sécurité. L’équipe gagne en capacité parce qu’un volume moindre de travail à faible besoin de jugement entre en concurrence pour les mêmes personnes.
Ce workflow applique la règle d’allocation au niveau du conseil d’administration à une autre échelle. L’approche en trois options de Milenkovic pour le conseil chiffre le risque supprimé et le risque conservé, tandis que le triage des vulnérabilités utilise les preuves d’exploitation, le contexte des actifs, les conséquences des correctifs et l’exposition restante pour orienter l’effort opérationnel. Un investissement proposé dans l’IA peut être évalué avec le même test en précisant le risque qu’il réduit, le travail qu’il peut automatiser en toute sécurité et la capacité humaine que cette automatisation libère. La gestion des vulnérabilités rend ces effets observables dans le workflow lui-même.
La gouvernance doit faire partie intégrante de la décision d’allocation
L’argument de productivité devient plus exigeant lorsque l’adoption de l’IA ailleurs dans l’entreprise crée davantage de travail pour l’équipe de sécurité. Une étude distincte d’Absolute Security a interrogé 1 001 RSSI aux États-Unis et au Royaume-Uni et a révélé que 60 % ont déclaré que la pression du conseil d’administration pour adopter l’IA avançait plus vite que leur capacité à la sécuriser et à la gouverner. L’usage par les employés dans les workflows quotidiens peut progresser alors que les contrôles sont encore en cours de développement. Les responsables de la sécurité doivent donc allouer des ressources à la gouvernance de l’adoption métier tout en utilisant aussi l’IA au sein de la sécurité.
La même collision est déjà visible au sein des opérations de sécurité. Absolute Security a constaté que 83 % des organisations testaient ou exploitaient déjà l’IA agentique dans ce domaine, c’est-à-dire des systèmes d’IA capables d’agir en vue d’objectifs au lieu de simplement produire une réponse pour un utilisateur. Un niveau d’adoption élevé peut coexister avec une capacité de gouvernance contrainte, ce qui fait du déploiement contrôlé le problème opérationnel immédiat. Les équipes de sécurité ont besoin de capacité pour décider où l’action autonome est appropriée et quels contrôles doivent l’encadrer.
Vimal Raj, responsable technique pour le Royaume-Uni et l’Irlande chez ManageEngine, a décrit directement cette pression : « AI has left IT teams in a race to regain control, » Raj recommande « upskilling, including AI literacy » ainsi qu’une intégration plus étroite entre les équipes IT et métier. En tant que dirigeant de ManageEngine, Raj a un intérêt commercial dans la manière dont les entreprises gèrent et gouvernent les opérations IT ; ses recommandations recoupent donc le marché que sert son entreprise. La culture de l’IA soutient la gouvernance en aidant les employés et les décideurs à comprendre les systèmes qu’ils utilisent, tandis qu’une intégration plus étroite entre IT et métier met les décisions d’adoption en contact avec les équipes chargées de les sécuriser.
Ces exigences de gouvernance influencent aussi les priorités de déploiement. Raj plaide pour l’identification des opérations où l’IA peut réellement améliorer le travail et pour la mise à disposition des employés d’outils d’IA approuvés et gouvernés. La décision d’allocation doit donc financer la formation, le contrôle et la coordination en plus de la capacité d’IA elle-même. Puisque la demande du conseil pour une adoption plus rapide contribue à créer cette pression sur les ressources, la gouvernance a besoin de capacité à mesure que l’adoption s’étend.
La refonte peut tout de même nécessiter davantage de ressources
La gouvernance met en lumière une limite de la réallocation de la capacité existante : la quantité de travail peut augmenter à mesure que l’adoption de l’IA progresse. Moins de la moitié des RSSI ont bénéficié d’une hausse budgétaire en 2026, pourtant IANS a constaté que 64 % s’attendent à une augmentation de leur budget de sécurité en 2027. Cette attente est cohérente avec une demande continue pour les effectifs de sécurité ainsi que pour de nouveaux rôles et compétences. L’IA peut accroître la productivité tout en créant des responsabilités supplémentaires qui nécessitent un financement.
Des ressources incrémentales peuvent alors être liées à l’exposition qui subsiste une fois le travail repensé. L’automatisation peut libérer de la capacité sur les tâches répétitives, tandis que la gouvernance, l’évaluation, la gestion et les nouvelles compétences créent des besoins ailleurs dans la fonction sécurité. Le business case en faveur d’un budget supplémentaire repose sur le coût et les conséquences de l’exposition restante. Cela donne au RSSI une base pour décider où des moyens financiers supplémentaires et du jugement humain peuvent produire la plus forte réduction du risque métier.
Points clés
- Lier les dépenses d’IA à l’exposition métier : les RSSI peuvent renforcer leurs décisions budgétaires en reliant les investissements dans l’IA à des systèmes précis, à des risques opérationnels et à l’appétence au risque déclarée de l’entreprise. Présentez des options avec le coût, le risque réduit et l’exposition conservée.
- Réallouer le travail de sécurité autour du jugement humain : l’IA peut absorber les tâches techniques répétitives et délimitées tandis que les professionnels de la sécurité se concentrent sur les décisions exigeant contexte et jugement. Les plans de recrutement peuvent mettre l’accent sur ces capacités ainsi que sur les nouvelles compétences nécessaires pour concevoir, évaluer et gérer l’IA.
- Automatiser sélectivement le travail sur les vulnérabilités : les équipes de sécurité peuvent utiliser l’IA pour filtrer les détections à partir des preuves d’exploitation, évaluer les effets des correctifs et automatiser la remédiation à plus faible risque. L’attention humaine peut alors se concentrer sur les vulnérabilités présentant une exposition plus forte ou des conséquences incertaines.
- Financer la gouvernance en parallèle de l’adoption de l’IA : les RSSI ont besoin de capacité pour la culture de l’IA, les outils approuvés, les contrôles et la coordination à mesure que l’IA se diffuse dans les opérations métier et de sécurité. Les exigences de gouvernance doivent être intégrées à la décision d’allocation dès le départ.
- Chiffrer l’exposition qui subsiste après l’automatisation : les gains de productivité liés à l’IA peuvent libérer de la capacité tout en créant un nouveau travail en matière de gouvernance, d’évaluation et de rôles spécialisés. Les RSSI qui recherchent des ressources supplémentaires peuvent fonder leur demande sur l’impact métier du risque qui demeure après la refonte des workflows.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


