Une dépendance logicielle compromise quelque part dans le monde, et c’est toute une chaîne de fournisseurs qui se retrouve exposée sans le savoir, parfois en quelques heures. Ce scénario devient un cas d’école pour les directions d’entreprise à mesure que l’intelligence artificielle comprime les délais entre la découverte des failles et leur exploitation. Comprendre cette bascule devient une condition pour piloter la sécurité autrement qu’en mode réactif.
Failles de sécurité : la course contre la montre a commencé
Les fondements de la gestion des failles de sécurité ne changent pas à cause de l’intelligence artificielle, mais sa vitesse d’analyse est aujourd’hui disruptive. Les outils d’intelligence artificielle dits “frontière” passent désormais au crible le code, les configurations et les dépendances pour repérer des failles à un rythme que l’analyse humaine n’a jamais connu. Des vulnérabilités critiques, parfois ignorées pendant une décennie, deviennent ainsi quasi immédiatement exploitées par des acteurs malveillants grâce à des procédures préparées à la volée directement par les IA.
Du côté défensif, ces mêmes technologies commencent à automatiser une partie de la gestion des vulnérabilités : priorisation des correctifs selon le risque réel plutôt que selon un score statique, détection des dépendances informatiques, corrélation d’alertes issues de sources multiples. La bascule ne se situe donc pas dans la nature des contrôles à mettre en place. La gestion des vulnérabilités reste la base de toute politique de sécurité, mais c’est la vitesse à laquelle une organisation doit désormais les faire évoluer qui change. Un processus pensé pour un cycle de correctifs mensuel, ou critique sous quelques jours, doit aujourd’hui être revu en profondeur pour être capable de réagir en quelques heures.
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
L’enjeu pour les directions informatiques n’est donc pas seulement de renforcer les outils soutenant les mises à jour, mais de revoir la gouvernance et l’automatisation possible de l’ensemble du processus pour fermer autant que possible la fenêtre d’exploitation séparant la découverte des failles de l’application de leur correctif.
Cet article fait partie du dossier spécial « Sécurité 360 » qui a été publié le 28 septembre 2026 dans les quotidiens romands la Tribune de Genève et 24 heures.
La chaîne d’approvisionnement logicielle devient un angle mort critique
La majorité des applications d’entreprise s’appuient aujourd’hui sur des dizaines, parfois des milliers de composants tiers : bibliothèques open source, modules, services externes, briques d’infrastructure gérées par des fournisseurs. Cette interdépendance élargit la surface d’attaque bien au-delà du périmètre que les équipes informatiques pensent généralement maîtriser.
Un composant compromis en amont, chez un éditeur ou dans une bibliothèque de code largement réutilisée, peut se propager silencieusement vers des systèmes que même les acteurs malveillants n’ont pas directement ciblés. Le constat n’est pas nouveau, mais à l’heure de l’IA, il reste largement sous-estimé dans la pratique : aucune organisation ne peut aujourd’hui prétendre disposer d’un inventaire fiable et à jour en temps réel de ses dépendances logicielles et organisationnelles, ni mesurer précisément son exposition réelle.
Construire de la résilience dans ce contexte suppose de savoir non seulement quels composants sont critiques pour une organisation, mais aussi comment ils s’articulent entre eux, quels fournisseurs se trouvent en amont, et quelles seraient les conséquences concrètes de la rupture d’un maillon de cette chaîne. Si l’IA peut là aussi apporter sa contribution, une telle démarche reste essentielle pour prioriser les efforts de sécurisation à entreprendre et à tester régulièrement.
La confiance zéro comme principe fondamental pour protéger les données
Dans ce monde numérique interconnecté, le principe de confiance zéro doit donc s’imposer progressivement dans les organisations comme un mode de fonctionnement, plutôt que comme un projet ponctuel ou un produit à acquérir. Pour rappel, ce concept consiste à ne plus accorder des accès implicites à un utilisateur, un appareil ou un flux du seul fait qu’il se trouve à l’intérieur d’un périmètre informatique habituel, et à vérifier systématiquement chaque accès selon son contexte réel.
Ce principe n’a rien de nouveau : plusieurs référentiels reconnus mondialement le formalisent depuis plusieurs années déjà. Mais sa mise en œuvre devient pressante à mesure que les environnements se complexifient et que des parties externes (fournisseurs, prestataires IT, composants cloud) interagissent directement avec l’informatique de l’organisation. La sécurité des données ne peut plus s’appuyer sur la seule confiance accordée à un périmètre réseau supposé sûr : elle exige désormais un environnement volontairement cloisonné et contrôlé en profondeur et en continu.

La sécurité mérite une place à la table des décideurs
Même dans un monde numérique chamboulé par l’IA, les contrôles de sécurité essentiels à maintenir ne changent pas fondamentalement : gestion des identités et des accès, gestion des vulnérabilités, sauvegarde des données, détection des intrusions, sensibilisation des collaborateurs. Ce qui évolue, c’est la manière de les implanter et de les faire vivre dans un environnement en transformation permanente, sous l’effet notamment de l’emballement de la vitesse provoqué par l’IA.
Un défi structurel reste toutefois plus difficile à résoudre que la technique : la tentation, largement répandue, de considérer que la sécurité relève exclusivement d’une équipe dédiée. Dans une organisation, chaque personne qui possède ou utilise un actif informatique, une application, un jeu de données, un service, porte une part de responsabilité dans sa protection et est un maillon de la chaîne de sécurité.
L’importance de la sécurité doit en effet transpirer dans la gouvernance de toute organisation. Au vu des enjeux opérationnels, techniques, financiers et d’image en cas de violation, elle doit avoir sa place à la table des décideurs, intégrée à une gestion des risques couvrant l’ensemble de l’organisation. C’est cette place qui permet de décider stratégiquement et rapidement, avec la direction générale en direct, de la meilleure option de réduction des risques. Laisser la sécurité sur un strapontin à côté de la haute direction affiche déjà clairement la manière dont une organisation souhaite gérer ses risques de sécurité et de violation de données dont elle doit assumer la responsabilité.
Sécurité et IA : revenir au concret plutôt qu’à la théorie
L’ensemble de ces évolutions converge vers un même constat : la cybersécurité ne se pilote pas comme un sujet technique, mais comme un risque opérationnel à part entière, à intégrer dans les décisions courantes d’une organisation, au même titre que les risques financiers ou juridiques.
L’arrivée de l’IA dans cet environnement ne change heureusement pas les fondements de la gestion de la sécurité de l’information et de la protection des données. Elle impose en revanche la mise en place rapide d’une gestion pragmatique, basée sur les impacts potentiels les plus critiques et les plus probables, plutôt qu’un exercice théorique déconnecté du terrain.
Face à ces enjeux d’interdépendance multiple, dans un monde informatique qui ne cesse d’accélérer, intégrer une « sécurité par conception et par défaut » dans toute l’organisation n’est plus une option parmi d’autres : c’est ce qui distingue une organisation résiliente d’une organisation qui subit au jour le jour un risque qu’elle ne maîtrise plus.
Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.