Insight

AI Cyber Benchmark 2026 : gouvernance mature, sécurité opérationnelle encore en retrait

Publié le 14 septembre 2026

  • Cybersécurité

L’IA s’intègre progressivement aux environnements de travail des collaborateurs, aux services clients et aux processus métiers critiques. La question n’est désormais plus de savoir si les organisations doivent l’adopter, mais comment la déployer à grande échelle en toute sécurité, tout en préservant la confiance et la maîtrise des usages.

Notre dernier Cyber Benchmark IA, réalisé auprès de 30 grandes organisations publiques et privées, dresse un constat contrasté. Les capacités de gouvernance et de protection progressent, mais la détection, la réponse aux incidents et la reprise restent encore peu matures. Alors que les organisations développent et exploitent de plus en plus leurs propres systèmes d’IA, cet écart en matière de sécurité opérationnelle devient de plus en plus difficile à ignorer.

 
 
 
 
 

Les organisations ne se contentent plus d’utiliser l’IA : elles la construisent

Les organisations prennent davantage en main la manière dont les systèmes d’IA sont conçus et exploités. La moitié des organisations du panel développe désormais des systèmes d’IA en interne, à partir de frameworks existants ou de modèles préentraînés, contre 35 % en 2025.

Dans le même temps, la part des organisations qui se limitent à utiliser des fonctionnalités d’IA existantes a fortement diminué. Le développement de systèmes d’IA de bout en bout gagne également du terrain, porté notamment par l’essor de cas d’usage avancés en IA générative.

Mode d’adoption de l’IA 2025 2026

Utiliser uniquement des fonctionnalités d’IA existantes

30%

10%

Concevoir des systèmes d’IA à partir de frameworks existants ou de modèles préentraînés

35%

50%

Maîtriser l’ensemble de la chaîne de développement de l’IA

35%

40%

Cette évolution traduit une volonté croissante de réduire les dépendances externes et de mieux maîtriser les capacités d’IA critiques. Elle change également la donne en matière de sécurité : plus les organisations développent et maîtrisent leurs propres systèmes d’IA, plus elles sont responsables de leur sécurité tout au long de leur cycle de vie.

La sécurité de l’IA progresse, mais reste inégale

L’essor de l’IA agentique, le renforcement des exigences réglementaires et le déploiement croissant de l’IA à grande échelle élargissent le périmètre des enjeux de sécurité.

Pour tenir compte de ces évolutions, nous avons fait évoluer notre référentiel d’évaluation afin d’intégrer la sécurité de l’IA agentique, les dispositifs de protection spécifiques à l’IA, ainsi que la supervision et la réponse aux incidents, en complément de la gouvernance et de la gestion des risques.

 

Niveau global de maturité de l’IA en cybersécurité par fonction NIST

Le benchmark met en évidence des progrès sur l’ensemble des piliers évalués par rapport à 2025. Les dispositifs de gouvernance se structurent, les risques liés à l’IA sont progressivement intégrés aux processus existants et des contrôles de protection dédiés accompagnent les déploiements.

Cependant, les capacités de supervision, d’investigation et de réponse restent comparativement peu matures.

Les organisations sont aujourd’hui mieux armées pour gouverner l’IA que pour en assurer la sécurité une fois déployée en production.

Gérôme Billois, Partner, Wavestone

L’IA agentique renforce les enjeux d’identité et de contrôle  

Les agents d’IA peuvent accéder aux ressources de l’entreprise, interagir avec des applications et exécuter des actions au nom d’utilisateurs ou de services. La sécurité doit donc aller au-delà des modèles et des données pour couvrir également les identités, les droits d’accès et les outils qui permettent ces interactions.

Si 33 % des organisations ont intégré l’IA agentique à leurs dispositifs de gouvernance, seules 17 % ont intégré des mécanismes d’accès sécurisé aux fonctions et outils d’IA dans leurs standards de développement. Les organisations doivent limiter les droits délégués, assurer la traçabilité des actions des agents et superviser les activités sur l’ensemble de la chaîne d’exécution.

L’enjeu concerne également les attaquants, qui peuvent utiliser l’IA agentique pour automatiser la reconnaissance, l’ingénierie sociale et l’exécution d’attaques à grande échelle.

Les organisations doivent maîtriser non seulement ce que l’IA génère, mais aussi ce qu’elle est autorisée à faire.

  •  
  •  
  •  

Six tendances qui façonnent la sécurité de l’IA  

La gouvernance se structure, mais les responsabilités restent fragmentées. Seules 32 % des organisations ont clairement défini les activités, les parties prenantes et les responsabilités associées. Les responsabilités sont souvent réparties entre les équipes cybersécurité, data, digital et juridique.

L’expertise constitue également un frein : seules 44 % des organisations disposent d’experts dédiés à la sécurité de l’IA, capables d’accompagner les équipes métiers et techniques tout au long du cycle de vie de l’IA.

Les organisations les plus matures rapprochent la gouvernance des équipes opérationnelles. Elles intègrent les évaluations des risques liés à l’IA, les revues de sécurité et les processus de décision aux processus projets existants, plutôt que de considérer la gouvernance comme un exercice de conformité à part.

La priorité : clarifier les responsabilités et élargir l’expertise en sécurité de l’IA au-delà d’un cercle restreint de spécialistes.

La sécurité de l’IA ne peut pas se résumer à une validation ponctuelle. À mesure que les modèles, leurs capacités et les droits accordés aux agents évoluent, la gouvernance, les tests et la supervision doivent s’adapter tout au long du cycle de vie. L’enjeu est de passer d’une validation de l’IA au moment de son déploiement à un maintien continu de la maîtrise des risques.

AI security paradox

La sécurité de l’IA est de plus en plus pensée en parallèle de la technologie qu’elle doit protéger, plutôt qu’ajoutée une fois l’IA adoptée. Les équipes de cybersécurité interviennent plus en amont, mais doivent prendre des décisions sur des systèmes dont les capacités et les risques évoluent constamment.

La sécurité de l’IA ne peut donc pas être considérée comme une validation ponctuelle. À mesure que les modèles, leurs capacités et les droits accordés aux agents évoluent, la gouvernance, les évaluations des risques, les tests et la supervision doivent s’adapter. L’enjeu est de passer d’une validation de l’IA au moment de son déploiement à une maîtrise continue des risques.

Quel avenir pour la sécurité de l’IA ?

Trois priorités guideront la prochaine étape de maturité.

Construire une résilience de confiance

Construire des systèmes d’IA résilients ne consiste pas seulement à garantir leur disponibilité. La disponibilité reste une exigence essentielle, notamment lorsque les organisations dépendent d’un nombre limité de fournisseurs. Après un incident, elles doivent également s’assurer que les modèles, les données et les bases de connaissances restent fiables. La stratégie de résilience doit donc combiner des mesures de continuité avec la restauration des actifs, des contrôles d’intégrité et une reprise des opérations en toute sécurité. Lorsque cela est pertinent, le basculement entre différents modèles ou fournisseurs peut contribuer à réduire les dépendances et à renforcer la résilience.

Prendre en main la sécurité des modèles

Les modèles ajustés (fine-tuned), à poids ouverts (open-weight) et auto-hébergés offrent davantage de flexibilité, mais transfèrent également une plus grande part des responsabilités en matière de sécurité aux organisations. Les équipes de sécurité doivent évaluer les modèles avant leur adoption, valider les versions ajustées et suivre les évolutions ainsi que les dépendances tout au long de leur cycle de vie. Ces responsabilités doivent être prises en compte dès le départ dans les décisions d’adoption, plutôt que traitées uniquement après le déploiement.

Maîtriser les actions autonomes

À mesure que les agents d’IA accèdent aux systèmes de l’entreprise, les organisations doivent s’assurer que leurs actions restent encadrées, traçables et réversibles. Des incidents récents ont montré que les actions autonomes malveillantes ne relèvent plus d’un risque théorique, faisant de la mise en place de contrôles efficaces une priorité immédiate. Cela implique de limiter les droits d’accès, de surveiller les activités anormales et de conserver la capacité à révoquer immédiatement l’accès aux systèmes critiques. Les évaluations des risques et les procédures de réponse doivent explicitement prendre en compte les actions autonomes préjudiciables, qu’elles résultent d’une compromission, d’un usage détourné ou d’un comportement inattendu.

 

 

De la gouvernance de l’IA à la résilience opérationnelle

Le Cyberbenchmark IA 2026 met en évidence des progrès significatifs. Les organisations structurent leur gouvernance, intègrent les risques liés à l’IA dans leurs processus existants et déploient des dispositifs de protection.

L’étape suivante consiste à rendre ces fondations opérationnelles.

Cela implique de définir clairement les responsabilités liées aux systèmes d’IA, d’évaluer leurs risques, de mettre en place des contrôles de sécurité, de les intégrer à la supervision de sécurité, de les tester tout au long de leur cycle de vie et de préparer les équipes à répondre aux incidents et à rétablir les opérations. L’essor de l’IA agentique et la maîtrise croissante des modèles par les organisations rendent ces capacités d’autant plus essentielles.

Le prochain indicateur de maturité en matière de sécurité de l’IA sera la capacité des organisations à maintenir la maîtrise, la confiance et la continuité des activités lorsqu’un incident survient.

À propos du benchmark

Le Cyberbenchmark IA 2026 s’appuie sur les évaluations de 30 grandes organisations publiques et privées, complétées par les enseignements tirés des missions de Wavestone en sécurité de l’IA menées au cours des trois dernières années.

L’évaluation s’articule autour de cinq piliers fondés sur le NIST Cybersecurity Framework, chacun étant évalué à travers plus de 30 questions permettant de mesurer le niveau de maturité en matière de sécurité de l’IA, sur une échelle de 0 à 100 %. Cette édition approfondit l’évaluation de la sécurité de l’IA agentique, des dispositifs de protection spécifiques à l’IA, de la supervision et de la réponse aux incidents.

Les pourcentages correspondent aux organisations évaluées et doivent être considérés comme des résultats issus de ce panel, et non comme des estimations représentatives de l’ensemble du marché.

Pour en savoir plus sur la précédente édition du benchmark et ses résultats, consultez le 2025 AI Cyber Benchmark.

 

  • Cybersécurité

AI Cyber Benchmark

pdf · 1008KO

Téléchargez le Benchmark complet
Partager ce contenu