À l’ère de l’IA, la cybersécurité ne peut plus être pensée comme un mur technique. Elle doit combiner prévention, détection, confinement, reprise et capacité à rendre des comptes. Le NCSC définit la cyberrésilience attendue des dirigeants comme une capacité stratégique à se préparer aux attaques, à y répondre et à s’en remettre.
Pour un conseil d’administration, les bonnes questions ne portent pas d’abord sur le nombre de pare-feu ou de licences de sécurité. Elles portent sur l’impact métier : quelles activités ne peuvent pas s’arrêter ? Quel est le temps d’arrêt maximal acceptable ? Combien de temps la reprise prend-elle réellement ? Qui décide en cas de rançongiciel, d’arrêt cloud, de compromission de l’identité ou de défaillance d’un fournisseur critique ? Ces réponses doivent pouvoir être examinées au niveau de la gouvernance, pas seulement dans une équipe technique.
L’IA ajoute une deuxième couche de risque : elle peut être utilisée par les attaquants, mais aussi introduire des failles dans les usages internes de l’entreprise. Le Forum économique mondial propose aux responsables de risques de niveau dirigeant une approche consistant à évaluer les vulnérabilités créées par l’adoption de l’IA, leurs impacts métiers, les contrôles nécessaires et le risque résiduel.
Le sujet ne peut plus être traité comme un reporting technique trimestriel. Le NCSC souligne qu’un incident cyber peut toucher les opérations, la réputation, les finances et le droit. Les publications de gouvernance autour de la supervision de l’IA et de la cybersécurité deviennent aussi plus fréquentes et plus détaillées, signe que les parties prenantes attendent davantage de clarté sur ces sujets.
Le conseil doit donc suivre des risques compréhensibles en langage d’entreprise : activités critiques exposées, vulnérabilités graves non corrigées, comptes à privilèges, délais de détection, de confinement et de reprise, ainsi que contrôle des usages de l’IA. Le Forum économique mondial invite également les dirigeants à définir la tolérance au risque applicable aux technologies d’IA avant de prendre des décisions d’adoption.
Même si les attaques deviennent plus rapides et plus sophistiquées, la priorité de la direction reste simple : protéger ce qui permet à l’entreprise de fonctionner. Pour chaque activité critique, le directeur général devrait connaître le temps d’arrêt maximal tolérable, les solutions de contournement, le responsable de reprise et les modalités de communication avec les clients, les autorités ou le marché.
Une sauvegarde ne vaut pas grand-chose si elle n’est pas isolée, testée et restaurable dans les délais attendus. Le conseil doit demander quand le dernier test de restauration a été effectué, combien d’heures il a réellement pris et quelles activités resteraient bloquées pendant ce temps. C’est l’application concrète de l’approche du NCSC : maîtriser ce qui peut l’être et préparer le reste.
Si les attaquants utilisent l’IA générative pour accélérer la reconnaissance, le phishing, l’ingénierie sociale ou la production de contenus trompeurs, les défenseurs doivent eux aussi automatiser davantage la surveillance, le tri des alertes, la priorisation et l’investigation. Le Forum économique mondial insiste toutefois sur la nécessité d’évaluer les vulnérabilités et les impacts métiers créés par l’adoption de l’IA, ainsi que les contrôles nécessaires.
Autrement dit, un outil IA de cybersécurité n’est pas une assurance tous risques. Le conseil doit demander si les temps de détection diminuent, si les incidents sont confinés plus vite, si les faux positifs sont maîtrisés, si les journaux d’audit sont exploitables et si les responsabilités sont clairement attribuées.
Le risque ne vient pas seulement de l’extérieur. Les usages internes de l’IA peuvent créer des fuites de données, des accès excessifs, des décisions mal contrôlées ou des systèmes impossibles à auditer. Le Forum économique mondial recommande d’évaluer les vulnérabilités, les impacts, les contrôles et le risque résiduel liés à l’adoption de l’IA.
Une fiche conjointe de cybersécurité publiée sur un site du département américain de la Défense rappelle aussi que la protection des données utilisées par les systèmes d’IA et d’apprentissage automatique est essentielle pour garantir l’exactitude et l’intégrité des résultats produits par l’IA.
Le conseil devrait donc exiger une politique claire sur les outils IA internes, les services IA externes, les applications connectées à de grands modèles de langage, les conditions d’envoi de données sensibles, ainsi que les accès aux jeux d’entraînement, aux prompts, aux journaux, aux bases vectorielles, aux données de recherche augmentée et aux poids de modèles.
En France et dans les organisations francophones, le responsable de la sécurité des systèmes d’information, ou RSSI, est l’équivalent courant du CISO. S’il porte la responsabilité des risques sans pouvoir bloquer une exception dangereuse, demander un budget ou alerter directement la direction, l’entreprise se prive d’un levier essentiel. Puisque le NCSC qualifie le risque cyber de priorité de conseil d’administration, le RSSI doit pouvoir parler en termes de risque métier, pas seulement de sécurité technique.
Le conseil doit vérifier si le RSSI peut suspendre un changement à haut risque, intervenir dans les examens de sécurité des projets IA, exiger la correction de vulnérabilités critiques et participer à l’évaluation des fournisseurs. Cette logique rejoint l’approche du Forum économique mondial, qui place l’évaluation des risques, des contrôles et du risque résiduel au niveau des dirigeants.
Une entreprise ne se défend plus seule. SaaS, prestataires d’infogérance, fournisseurs cloud, développeurs externes, sous-traitants de données et filiales clés forment une chaîne de dépendances. Le NCSC souligne que la résilience doit progresser à l’échelle des chaînes d’approvisionnement.
Pour les fournisseurs critiques, les contrats devraient préciser les exigences d’authentification, l’accès aux journaux, les délais de notification d’incident, les règles d’usage de l’IA, la protection des données, les sauvegardes, les droits d’audit et les obligations d’assistance en cas de reprise. Plus les informations arrivent tard, plus les décisions de confinement et de continuité se dégradent.
Le nombre d’incidents ne dit pas si l’entreprise devient plus solide. Les indicateurs présentés au conseil doivent montrer la capacité à voir vite, contenir vite et redémarrer vite.
| Domaine | Indicateurs à suivre au conseil |
|---|---|
| Continuité d’activité | Temps d’arrêt maximal par activité critique, temps réel de reprise, existence de solutions de contournement |
| Détection et reprise | Temps de détection, temps de confinement, temps de restauration, délai avant décision de direction |
| Identité et accès | Nombre de comptes à privilèges, comptes dormants, exceptions d’accès, contrôles sur les comptes critiques |
| Vulnérabilités et actifs | Vulnérabilités critiques non corrigées, corrections en retard, visibilité sur les actifs exposés à Internet |
| Sauvegardes | Sauvegardes isolées, taux de réussite des tests de restauration, durée réelle de restauration |
| Gouvernance IA | Inventaire des outils IA, exceptions d’usage de données sensibles, taux de revue sécurité des projets IA |
| Risque fournisseurs | Exigences de sécurité des fournisseurs critiques, délais de notification, accès aux journaux, dépendances de reprise |
Pour que le sujet ne retombe pas dans un débat purement technique, les administrateurs peuvent ritualiser quelques questions simples :
La conclusion est volontairement pragmatique : répondre aux cyberattaques dopées à l’IA ne consiste pas à promettre une défense parfaite. Il s’agit de détecter plus vite, de limiter les dégâts, de maintenir les activités essentielles et d’être capable d’expliquer les décisions aux clients, aux autorités et au marché. Le rôle du CEO et du conseil n’est pas de choisir chaque outil, mais de fixer la tolérance au risque, de donner au RSSI l’autorité nécessaire et de vérifier régulièrement que l’entreprise sait réellement redémarrer.