Passer au contenu principal
Une balle de billard blanche avec une large bande rouge et marquée du numéro 11 est posée sur une table de billard.
Avis d'analystes

11 prédictions de cybersécurité (et comment se préparer) pour 2026

Focal Point a recueilli les conseils des principaux experts en cybersécurité pour identifier ce que les RSSI doivent surveiller au cours de la nouvelle année, des agents d’IA détournés à l’évolution de la responsabilité des conseils d’administration, et les meilleures mesures à prendre maintenant pour faire face aux défis à venir.

Peu d’agents d’ IA autonomes auraient pu imaginer la rapidité avec laquelle ils remodèleraient la sécurité de l’entreprise en 2025.

Bien sûr, les experts s’attendaient à ce que l’IA ait un impact, étant donné la rapidité avec laquelle les organisations la déployaient et les États-nations l’utilisaient pour découvrir et exploiter les vulnérabilités. Puis a été divulguée par Anthropic en novembre d’une campagne de cyberespionnage généralisée orchestrée par l’IA impliquant son outil Claude Code, et soudain les préoccupations n’étaient plus théoriques. L’incident a accru la perspective d’agents d’IA enchaînés effectuant des opérations continues d’hameçonnage, de fraude et de violation de données à grande échelle, sans surveillance humaine.

À la fin de l’année, l’attention de la plupart des observateurs du secteur était passée des problèmes standard et persistants, à savoir les attaques par rançongiciel, les violations de données, le vol d’informations d’identification, les menaces internes, à l’IA et son potentiel réel de compromettre la sécurité de l’entreprise.

Avec une nouvelle année à nos portes, Focal Point a recueilli les conseils des principaux experts en cybersécurité pour identifier ce que les responsables de la sécurité de l’information (RSSI) et les membres de leur équipe doivent surveiller dans les mois à venir.

Voici nos 11 principales prédictions des tendances de cybersécurité, ainsi que des recommandations spécifiques sur la meilleure façon de relever ces défis :

1. Une plateforme d’IA agentique commerciale fiable sera détournée et utilisée pour attaquer d’autres plateformes

POURQUOI C’EST IMPORTANT : tout comme les attaquants ont depuis longtemps transformé des machines infectées en botnets pour lancer des attaques à grande échelle, les experts s’attendent à ce que les acteurs malveillants saisissent le contrôle d’une plateforme d’IA commerciale fiable l’année prochaine, puis utilisent des troupeaux d’agents d’IA pour cibler d’autres systèmes.

«  La relative nouveauté de la sécurisation de l’IA agentique, la rareté des experts dans ce domaine et la nature sur mesure des garde-fous de sécurité mis en place aujourd’hui créent ce type d’exposition.  »
Bradley J. Schaufenbuel, vice-président et RSSI, Paychex

« La relative nouveauté de la sécurisation de l’ IA agentique, la rareté des experts dans ce domaine et la nature sur mesure des garde-fous de sécurité mis en place aujourd’hui créent ce type d’exposition », a déclaré Bradley J. Schaufenbuel, vice-président et RSSI chez Paychex. Les résultats pourraient inclure un chaos opérationnel généralisé, des compromis étendus et une grande perte de confiance dans l’IA agentique, a-t-il déclaré.

[Lire également : comment les administrateurs utilisent l’IA agentique pour renforcer les réponses automatisées rapides sans renoncer au contrôle humain dans la boucle]

COMMENT SE PRÉPARER : Pour atténuer ce risque, McKinsey recommande de traiter les systèmes d’IA plus comme des employés que comme des outils, avec une propriété claire lors de l’intégration, du déploiement et du départ, une surveillance continue liée aux indicateurs de performance, des déclencheurs d’escalade définis et une responsabilité explicite pour les actions des agents d’IA.

2. Les vers d’IA agents se propageront en injectant des invites malveillantes dans les MCP et les référentiels de code

POURQUOI C’EST IMPORTANT : Comme avec la découverte d’Anthropic, l’IA agentique peut permettre des campagnes de piratage quasi autonomes et destructives, selon Pieter Danhieux, PDG de Secure Code Warrior, et Matias Madou, Ph.D., directeur technique de Secure Code Warrior.

Dans un récent résumé de prédictions sur la manière dont DevSecOps évoluera et aura un impact sur l’industrie en 2026, ils ont averti qu’en tant que protocole de contexte de modèle (MCP), une norme ouverte qui permet aux développeurs de connecter les sources de données aux outils d’IA, gagne en adoption plus large, elle deviendra une cible attrayante pour les attaquants. Ces attaquants pourraient exploiter les MCP et les référentiels de code en injectant des invites malveillantes, créant des vers d’IA qui se propagent silencieusement mais provoquent des dommages importants.

«  Les vers font leur grand retour.  »
Tom Kellerman, vice-président du cyber-risque, HITRUST

« Les attaques comme celle-ci sont susceptibles de s’aggraver avant de s’améliorer », a écrit Danhieux et Madou. « Les RSSI ayant une faible visibilité sur les outils d’IA utilisés, ce à quoi ils sont connectés et la manière dont ils interagissent avec les référentiels sensibles se trouveront dans un désavantage distinct et risqué. »

COMMENT SE PRÉPARER : Pour traiter ce risque, la visibilité sur l’ensemble de votre réseau est essentielle. Danhieux et Madou suggèrent d’associer l’IA agentique compatible MCP à des contrôles d’accès solides, une surveillance continue et des développeurs formés pour penser comme des professionnels de la sécurité.

[Écoutez également : Safia Kazi de l’ISACA souhaite que les développeurs prennent la sécurité au sérieux en pratiquant une meilleure « protection dès la conception » ; elle explique le comment et le pourquoi de notre podcast compagnon]

3. L’incapacité de l’IA à comprendre l’intention deviendra un problème de sécurité

POURQUOI C’EST IMPORTANT : Les grands modèles linguistiques (LLM) ont souvent du mal dans les situations où la compréhension de l’intention, du motif ou de la pertinence est plus importante que le rappel de faits. En 2026, Arun Vishwanath, consultant en sécurité et auteur de The Weakest Link, prédit que certains attaquants exploiteront ces lacunes en manipulant la signification et le contexte plutôt que d’essayer simplement de tromper les modèles avec des informations incorrectes.

« Les LLM sont formés à l’expression humaine, et non à la cognition humaine », a déclaré M. Vishwanath. « L’IA peut reproduire ce que les gens disent, mais ne peut pas déduire l’intention, le motif ou le caractère approprié, ce qui les rend vulnérables à de subtiles manipulations et échecs d’intention. »

[Lire également : Comment la cybersécurité peut tirer parti du machine learning et des LLM, une base pour les débutants]

COMMENT SE PRÉPARER : Pour minimiser ces risques, McKinsey conseille d’intégrer des systèmes d’IA agentiques dans des cadres de gestion des risques et de gouvernance mis à jour qui tiennent compte des nouveaux modes de défaillance introduits lorsque les systèmes autonomes agissent sans jugement humain. L’intégration d’un examen et d’une supervision humains structurés aux capacités autonomes donne aux équipes une meilleure chance de détecter les échecs d’intention, de contexte ou de raisonnement avant que la manipulation subtile ne s’aggrave en un véritable problème de sécurité.

4. De petits mauvais jugements de l’IA s’additionneront pour devenir des problèmes de sécurité plus importants

POURQUOI C’EST IMPORTANT : Étant donné que l’IA est intégrée à des décisions commerciales plus quotidiennes, elle devra porter des jugements, s’appuyer sur le contexte et faire preuve de bon sens. Bien que ces systèmes puissent sembler confiants et capables, ils manquent toujours d’intuition humaine, ce qui peut amener les agents d’IA à commettre des erreurs subtiles qu’une personne ne ferait probablement pas.

«  Le risque réel de l’IA n’est pas une erreur de modèle ; il s’agit d’une dette de sagesse.  »
Arun Vishwanath, consultant en sécurité, auteur de « The Weakest Link »

En 2026, des experts tels que Vishwanath s’attendent à ce que les équipes de sécurité informatique commencent à ressentir l’impact de tels faux pas lorsqu’ils s’accumulent, ce qui peut entraîner des problèmes plus importants. Plus il y a d’erreurs, plus les conséquences sur le réseau seront importantes.

« Le risque réel de l’IA n’est pas une erreur de modèle ; il s’agit d’une dette de sagesse », a déclaré M. Vishwanath, faisant référence à l’accumulation de petites erreurs de jugement que les systèmes d’IA peuvent commettre lorsqu’ils fonctionnent sans intuition humaine. « Ces systèmes sont courants, mais manquent de jugement. Ils commettent donc des erreurs mineures mais consécutives chaque fois qu’ils agissent sans intuition humaine, qui s’accumulent au fil du temps pour causer de grandes défaillances. »

COMMENT SE PRÉPARER : Selon M. Vishwanath, les RSSI devraient commencer à traiter cette complexité cognitive induite par l’IA comme un risque mesurable, et la surveiller étroitement en 2026.

Le colonel Ed Debish (Ret.), un vétéran du Corps des Marines des États-Unis de 27 ans, compare ce besoin de supervision à un plan PACE—Primaire, Alternatif, Contingence et Urgence—une stratégie de sauvegarde militaire essentielle à la cyber-résilience moderne. « L’adage « 2 est un, et l’un est aucun » souligne[es] que le plan PACE est essentiel pour garantir que les capacités essentielles restent opérationnelles », a noté Debish, qui sert aujourd’hui en tant que conseiller client exécutif soutenant les équipes fédérales pour Tanium, un fournisseur de solutions de cybersécurité de premier plan (et éditeur de ce magazine).

[Lire également : L’art des opérations résilientes nécessite un plan PACE, comme l’a appris le colonel Ed Debish lors d’une journée froide et venteuse sur le terrain accidenté autour de Fort A.P. Hill]

« Les organisations, en particulier dans les secteurs militaire, gouvernemental et des infrastructures critiques, ne peuvent pas se permettre de points de défaillance uniques », a ajouté Debish, en particulier à l’heure où les stratégies d’IA et de technologie en profondeur deviennent intégrées à la cybersécurité moderne. En d’autres termes : l’IA est un outil dans votre cyber-arsenal, et non un remède tout-en-un. « Un écosystème résilient », a-t-il expliqué, « nécessite des capacités superposées, une préparation vérifiée et une visibilité continue. »

5. Les développeurs qualifiés resteront pertinents alors que l’IA rencontre des difficultés avec les décisions de sécurité exigeantes en jugement

POURQUOI C’EST IMPORTANT : les outils de sécurité de l’IA sont prometteurs et puissants, mais leurs LLM sous-jacents peuvent ne pas répondre aux besoins de la plupart des services de sécurité informatique.

«  Les organisations, en particulier dans les secteurs militaire, gouvernemental et des infrastructures critiques, ne peuvent pas se permettre des points de défaillance uniques.  »
Col. Ed Debish (République), vétéran du Corps des Marines des États-Unis et conseiller client exécutif soutenant les équipes fédérales, Tanium

En 2025, par exemple, des études ont révélé que les LLM ne pouvaient pas systématiquement distinguer le code vulnérable du code sûr, car ils ont du mal à gérer des vulnérabilités contextuelles plus subjectives telles que l’authentification, le contrôle d’accès et la sécurité.

« Ces catégories représentent des vecteurs de menaces graves et courants qui ne seront exacerbés que par l’utilisation d’outils de codage IA, en particulier compte tenu de la vitesse à laquelle ils peuvent produire du code fonctionnel », remarquent Danhieux et Madou, prédisant que ces lacunes continueront à exiger des développeurs qualifiés en 2026.

COMMENT SE PRÉPARER : Les organisations doivent traiter ces domaines comme des parcours d’apprentissage hautement prioritaires pour les développeurs, en particulier ceux dans les environnements d’entreprise où les assistants de codage IA font partie des workflows quotidiens. Étant donné l’énorme popularité de ces nouveaux outils de codage IA, la « sécurité par conception » devrait également être un principe directeur, a déclaré Danhieux à Focal Point.

Cela signifie intégrer la sécurité dans les logiciels dès le début. « Une initiative fonctionnelle « sécurisée par la conception », soutenue par des développeurs compétents en matière de sécurité, est l’antidote à la dette technique incontrôlée et aux mesures de sécurité coûteuses à un stade avancé », a déclaré Danhieux.

6. Les RSSI ressentiront plus de pression pour utiliser l’IA à des fins défensives, mais peu réussiront

POURQUOI C’EST IMPORTANT : 95 % des professionnels de la cybersécurité pensent que l’IA peut aider à améliorer la vitesse et l’efficacité de leurs efforts pour prévenir, détecter, répondre et se remettre des menaces, selon une enquête Darktrace. Mais David Gee, ancien RSSI de HSBC et conseiller australien en risques auprès des conseils d’administration, doute que beaucoup réussissent à mettre en œuvre des outils d’IA défensifs à tout moment.

« Étant donné que la plupart ont des contraintes de ressources et n’ont pas leur propre stratégie de cyber-IA, je prédirais que seuls 20 % des RSSI seront en mesure d’atteindre cette exigence », a déclaré Gee.

COMMENT SE PRÉPARER : Le progrès peut en fait dépendre moins de l’adoption de défenses alimentées par l’IA que du renforcement des fondamentaux sur lesquels ces outils s’appuient. Alors que les organisations cherchent à déployer l’IA pour les opérations de sécurité, elles ont besoin de plateformes qui fournissent une visibilité claire et en temps réel sur les endpoints et les environnements, ainsi que la possibilité d’agir rapidement lorsque les choses se passent mal.

7. L’IA aidera enfin les RSSI à s’attaquer à la complexité

POURQUOI C’EST IMPORTANT : Depuis des décennies, la sécurité des entreprises a été délibérément simplifiée pour faciliter la compréhension et l’exploitation des modèles de protection par les humains. Cette approche favorisait la gérabilité plutôt que la résilience.

«  Depuis 30 ans, nous simplifions et homogénéisons la sécurité afin que les humains puissent comprendre nos modèles de protection. Avec l’IA agentique, nous n’aurons plus de telles limitations.  »
Tim Brown, RSSI, SolarWinds

En 2026, les experts s’attendent à ce que les produits d’IA agentique automatisent et rationalisent les fonctions de sécurité de base, y compris la gestion des vulnérabilités, l’équipe rouge et les tests de pénétration. Le RSSI de SolarWinds, Tim Brown, voit d’une part, l’IA permettre un passage à des architectures de sécurité qui adoptent la complexité comme une fonctionnalité plutôt que comme une responsabilité, permettant aux entreprises de concevoir des environnements plus résilients que les humains seuls pourraient gérer de manière réaliste.

« Depuis 30 ans, nous simplifions et homogénéisons la sécurité afin que les humains puissent comprendre nos modèles de protection », a-t-il déclaré. « Avec l’IA agentique, nous n’aurons plus de telles limitations. »

[Lire également : Dans un entretien rare, Tim Brown raconte les retombées juridiques de l’une des plus grandes violations de cybersécurité de l’histoire]

COMMENT VOUS PRÉPARER : Recherchez des outils et des plateformes informatiques autonomes qui peuvent aider à faciliter ce changement, qui est déjà en cours. Des entreprises comme Microsoft, par exemple, déploient des agents de sécurité IA pour trier les alertes et hiérarchiser les vulnérabilités à grande échelle, tandis que des forums industriels tels que la Conférence 2025 RSA soulignent l’essor de l’IA dans les centres d’opérations de sécurité (SOC) modernes.

8. Les analystes de sécurité commenceront à gérer les agents d’IA aux côtés des personnes

POURQUOI C’EST IMPORTANT : il reste à voir dans quelle mesure les agents d’IA autonomes courants seront dans l’entreprise ou si les scénarios multi-agents, où les équipes d’agents collaborent, seront techniquement réalisables en 2026. Mais si la technologie avance aussi rapidement qu’en 2025, des experts comme Taylor Lehmann, directeur des soins de santé et des sciences de la vie au bureau du RSSI de Google, imaginent que les organigrammes de sécurité informatique changent.

« L’adoption de l’IA transformera les rôles des analystes de sécurité, les faisant passer de la noyade dans les alertes à la direction des agents d’IA dans un SOC agentique », a écrit Lehman dans un blog. « Cela permettra aux analystes de se concentrer sur la validation stratégique et l’analyse de haut niveau, car l’IA gère la corrélation des données, les résumés des incidents et la rédaction de renseignements sur les menaces. »

COMMENT SE PRÉPARER : Les organisations doivent créer des définitions de limites discrètes pour autoriser, authentifier et surveiller chaque agent, conseille Lehmann.

9. Les PDG et les conseils d’administration feront l’objet d’une surveillance accrue après des cyber-événements majeurs

POURQUOI C’EST IMPORTANT : les RSSI et les directeurs de la sécurité (CSO) ont historiquement porté une grande partie de la faute suite à des cyberattaques coûteuses. L’ancien directeur de la sécurité d’Uber, Joe Sullivan, a été condamné devant un tribunal fédéral pour entrave à la justice en raison d’une violation de la loi 2016 . David Webb, RSSI d’Equifax, et Susan Mauldin, RSSI, ont quitté leur emploi après qu’une énorme violation de données de 2017 personnes a exposé les dossiers de plus de 143 millions de personnes. Et SolarWinds Brown a été initialement accusé par la SEC pour sa gestion des divulgations de code malveillant injecté dans le logiciel largement utilisé de son entreprise en 2019 (Brown s’est entretenu avec Focal Point après un règlement préliminaire).

«  Pendant trop longtemps, les RSSI ont pris la chute des violations... tandis que les personnes qui prennent les vraies décisions financières disparaissent sans être touchées. Cette ère se termine.  »
John Kindervag, ancien analyste Forrester

Cette dynamique peut changer. Début septembre, le conseil d’administration de Quantas Airways en Australie a déduit plus de 500 000 USD des chèques de paie de sa PDG Vanessa Hudson et d’autres dirigeants suite à un cyber-incident de juin exposant les dossiers de plus de 6 millions de passagers.

John Kindervag, ancien analyste de Forrester qui a inventé le terme de sécurité « Zero Trust », prévoit que la responsabilité des dirigeants pour les cyber-incidents arrivera enfin là où elle appartient : dans la salle du conseil d’administration.

« Pendant trop longtemps, les RSSI ont subi la chute pour des violations qu’ils ne pouvaient pas empêcher parce qu’ils manquaient d’autorité, de ressources ou de budget », a-t-il déclaré. « Ils sont blâmés tandis que les personnes qui prennent les vraies décisions financières disparaissent sans être touchées. Cette ère se termine. »

[Lire également : Conseils d’administration et étapes reputation—7 de la marque pour renforcer la confiance des investisseurs et des consommateurs]

COMMENT SE PRÉPARER : Les entreprises doivent instaurer des contrats de performance et des structures de rémunération qui lient la rémunération des cadres aux résultats mesurables de cybersécurité. Kindervag pense que nous en verrons plus bientôt. Une telle responsabilité poussera les PDG à émettre des « ordres exécutifs » au sein de leurs organisations, indiquant clairement que la cybersécurité n’est pas facultative, que la confiance zéro est la norme et que la prévention sans confinement ne suffit pas, a-t-il déclaré.

« Ce n’est que lorsque les personnes les plus performantes sentiront les conséquences que la cybersécurité passera d’un centre de coûts à l’ingénierie structurelle de l’entreprise moderne », a déclaré Kindervag.

10. Les conseils d’administration insisteront sur le fait que les RSSI accordent une valeur en dollars aux violations

POURQUOI C’EST IMPORTANT : alors que les dirigeants sont confrontés à un examen plus approfondi après les violations, des experts tels que Crystal Lister, un conseiller en sécurité de Google dans le bureau du RSSI, affirment que les conseils d’administration augmenteront leurs attentes envers les équipes de sécurité au-delà de la simple présentation du paysage des menaces.

« Les RSSI prennent note : les conseils d’administration nous interrogent sur la résilience de l’entreprise et l’impact des attaques avancées à vitesse machine, telles que l’IA contradictoire et la sécurisation des identités autonomes telles que les agents d’IA », a déclaré Lister.

COMMENT SE PRÉPARER : les RSSI doivent être prêts à quantifier les risques en termes commerciaux, y compris ce que les investissements de sécurité fournissent, ce qu’une violation pourrait coûter et comment les cyber-incidents affectent les résultats. « Préparez vos chiffres en dollars, car il s’agit de la nouvelle langue de défense pour les conseils d’administration. »

11. Les RSSI du secteur de la santé mesureront l’impact des cyberattaques en raison des fermetures d’hôpitaux plutôt que des temps d’arrêt

POURQUOI C’EST IMPORTANT : l’augmentation des coûts opérationnels et de main-d’œuvre a déjà poussé de nombreuses organisations de soins de santé à la périphérie. Vingt-deux hôpitaux ont fermé au cours des 10 premiers mois de 2025 uniquement, selon Errol Weiss, directeur des services généraux de santé chez Health-ISAC, un consortium industriel qui permet aux organisations de soins de santé de partager des informations sur les menaces de cybersécurité et des informations sur les réponses.

Pour les petites installations opérant sur de faibles marges, l’impact financier d’une cyberattaque, qui peut atteindre des millions de dollars en coûts de remédiation et en pertes de revenus, peut être fatal. Weiss a noté que les attaques forcent de plus en plus les hôpitaux qui avaient déjà du mal à fermer définitivement leurs portes, laissant des communautés entières sans soins locaux et contribuant au problème urgent et croissant des déserts de soins de santé à travers les États-Unis.

COMMENT SE PRÉPARER : Pour les centres de soins de santé, l’accélération de la gestion des risques tiers sera essentielle, car les hôpitaux échangent régulièrement des données vitales sur les patients avec les cabinets médicaux locaux, les petites et moyennes entreprises disposant de peu de ressources à dépenser en cybersécurité. Et ces fournisseurs s’additionnent. Par exemple, Sutter Health, un système de santé à but non lucratif qui gère des cliniques dans toute la Californie du Nord, compte 24 000 fournisseurs. « Nous devons passer du temps à trouver des moyens d’aider nos tiers à traiter la cybersécurité de la même manière que nous », a déclaré Jacki Monson, RSSI de Sutter.

[Lire également : Découvrez comment l’informatique autonome pour les organisations de soins de santé peut protéger les données des patients, maintenir une conformité continue et maintenir des systèmes vitaux en ligne et sécurisés]

Les entreprises du secteur de la santé peuvent accéder aux informations sur les menaces brisantes, y compris les annonces de gestion des correctifs vitaux, sur la page Web de cybersécurité et de risque de l’American Hospital Association. En septembre, l’AHA et Microsoft ont étendu leur programme de résilience de la santé rurale, qui comprend des cyber-évaluations gratuites et une formation à l’IA dans les hôpitaux ruraux. De plus, Health-ISAC propose des sommets, des webinaires et des ateliers sur les solutions technologiques.

« Pour les soins de santé ruraux, une violation n’est plus seulement une crise opérationnelle », a déclaré Weiss. « C’est un événement d’extinction. »