Dans le rapport Minority Report du film de science-fiction, les policiers n’attendent pas que des crimes se produisent. Ils arrêtent les suspects en fonction des visions du futur, générées par des « précogs » flottant dans des réservoirs de nutriments. Le système est rapide, efficace et profondément perturbant. Il promet la sécurité en agissant avant que des dommages ne se produisent. Cela soulève également une question évidente : que se passe-t-il lorsque la prédiction est incorrecte ?
Deux décennies plus tard, les leaders de la cybersécurité luttent avec une idée similaire. Et si les attaques numériques pouvaient être arrêtées avant même qu’elles ne commencent ? Et si le logiciel, et non les analystes, pouvait détecter les signaux faibles d’une violation imminente et l’arrêter automatiquement ?
Gartner pense que l’avenir est plus proche que beaucoup ne le pensent. D’ici 2030, l’entreprise prévoit que les solutions de cybersécurité préventives représenteront 50 % des dépenses de sécurité informatique, contre moins de 5 % en 2024, remplaçant les solutions de détection et de réponse autonomes comme approche privilégiée pour se défendre contre les cybermenaces.
La grande question est de savoir si la cybersécurité est vraiment dirigée vers sa propre version du précrime ou si « préventive » est simplement une nouvelle étiquette pour les outils qui existent depuis des années.
Ce que signifie « préventive »
Gartner définit la cybersécurité préventive comme un changement d’attente des attaques pour les anticiper et les neutraliser activement. Dans son octobre 2025 rapport ($), Emerging Tech Impact Radar : la cybersécurité préventive, l’entreprise a soutenu que les organisations doivent « faire évoluer leurs opérations de sécurité en un système de défense proactif et vivant qui anticipe et prévient activement les attaques ».
Ce système s’appuierait sur l’IA et l’apprentissage automatique pour analyser le comportement du réseau, simuler les chemins d’attaque et prédire où les adversaires sont susceptibles de frapper. Au lieu de répondre aux alertes après la survenue de dommages, les défenses intervenaient plus tôt, bloquant l’accès, reconfigurant les systèmes ou induisant en erreur les attaquants avant qu’ils ne gagnent en traction.
En pratique, cela signifie pousser la détection « vers la gauche », a déclaré Wendy Nather, directrice principale des initiatives de recherche chez 1Password, en se référant à la détection d’une activité suspecte plus tôt dans le cycle d’attaque, avant que des dommages réels ne se produisent.
« Nous avons toujours eu une prévention et une détection », a déclaré Nather. « Lorsque vous ne pouvez pas empêcher, vous devez détecter. C’est un truisme. Ce que cela essaie vraiment de faire, c’est de pousser la détection vers la gauche. »
La différence, au moins en théorie, est l’automatisation. Au lieu que les analystes humains examinent les alertes et décident de ce qu’ils doivent faire entièrement par eux-mêmes, les systèmes pilotés par l’IA prennent de plus en plus de décisions eux-mêmes, avec différents niveaux de supervision humaine.
La technologie derrière la vision
Pour que la sécurité préventive devienne plus qu’un mot à la mode, Gartner a déclaré que les organisations auront besoin d’un nouveau mélange de technologies prédictives, adaptatives et trompeuses travaillant ensemble.
À la base se trouvent des plateformes de renseignements prédictifs sur les menaces, qui analysent les données historiques et en temps réel pour prévoir les attaques probables. Les outils automatisés d’évaluation du contrôle de sécurité évaluent en permanence si les configurations de sécurité fonctionnent et identifient les lacunes avant que les attaquants ne les exploitent.
Les plateformes de gestion préventive de l’exposition se concentrent sur la cartographie de la surface d’attaque d’une organisation et la hiérarchisation des faiblesses les plus susceptibles d’être ciblées. Les outils de cyber-tricherie avancés déploient des décoys et des points de miel pour induire en erreur et frustrer les intrus, tout en révélant leurs tactiques.
Nombre de ces systèmes sont construits sur l’heuristique, ou des règles basées sur des modèles simplifiés tirées d’un comportement passé qui aident les logiciels à décider à quoi ressemble « normal » et quand l’activité s’en écarte.
Plus loin, Gartner a souligné des technologies telles que l’émulation contradictoire autonome, la défense de cibles mobiles et les « plateformes de précrime de cybersécurité », qui visent à simuler le comportement des attaquants, à modéliser les menaces futures et à tester en permanence les défenses.
Ensemble, ces systèmes sont conçus pour faire passer la sécurité d’une posture réactive à une posture en constante adaptation, dans laquelle les réseaux se surveillent, testent leurs propres faiblesses et ajustent les défenses en temps quasi réel.
Pourquoi les organisations le souhaitent
La cybersécurité préventive est attrayante. Les violations sont coûteuses, perturbatrices et de plus en plus inévitables. Les rançongiciels ont fermé les hôpitaux. Les attaques de la chaîne d’approvisionnement se sont répandues dans tous les secteurs. L’IA a réduit la barrière à l’entrée pour les attaquants.
Si les défenses pouvaient intervenir plus tôt, les organisations pourraient réduire le temps de séjour, contrecarrer les violations, limiter les dommages et éviter de nombreux coûts en aval de la réponse aux incidents. Les systèmes préventifs pourraient également aider les équipes de sécurité à hiérarchiser leur travail, en se concentrant sur les risques qui sont statistiquement plus susceptibles d’être importants.
Pour les RSSI qui rendent compte aux conseils d’administration, les modèles prédictifs promettaient autre chose : les chiffres. Si les systèmes pouvaient estimer la probabilité de menaces spécifiques, les dirigeants pourraient encadrer les investissements de sécurité en termes financiers, liant les contrôles à une réduction mesurable des risques.
En théorie, cela rend la cybersécurité plus stratégique et moins réactive.
Le point de vue du sceptique
Tous les praticiens ne sont pas convaincus.
Jim Routh, directeur de la fiducie chez Saviynt et ancien RSSI, se demande si la « cybersécurité préventive » représente une rupture significative par rapport aux approches passées. « Je ne suis pas à l’aise avec le terme « préventive », admet-il.
Routh pense que la plupart de ce que les fournisseurs décrivent comme une sécurité préventive ressemble à des techniques d’automatisation et d’analyse de longue date. L’apprentissage automatique est utilisé pour la notation des risques et la détection des anomalies depuis des années, remarque-t-il, et les modèles plus récents n’éliminent pas les limitations fondamentales.
« « Je ne suis pas à l’aise avec le terme « préventive ». »Jim Routh, directeur de la fiducie chez Saviynt et ancien RSSI
Nather a soulevé des préoccupations similaires. Elle s’est souvenue d’un incident dans lequel un réseau gouvernemental semblait communiquer avec des serveurs en Roumanie, déclenchant des soupçons. Après enquête, le trafic s’est avéré être des mises à jour légitimes d’un fournisseur approuvé.
« C’est le genre de chose que l’automatisation n’a pas complètement résolue », a-t-elle déclaré.
Les relations commerciales, les bizarreries opérationnelles et les exceptions temporaires ont rarement été entièrement capturées dans les données, souligne-t-elle. Par conséquent, les avertissements précoces se sont souvent avérés être des faux positifs.
Pendant des années, de nombreuses organisations ont résisté à agir sur des réponses entièrement automatisées pour cette raison. Même lorsqu’elles recevaient des flux automatisés d’indicateurs de compromission, explique Nather, les entreprises insistaient souvent sur l’examen manuel avant d’agir. C’est pourquoi le besoin d’une approche humaine dans la boucle reste populaire et, pour l’instant, au moins critique.
Le problème du faux positif
Les faux positifs ne sont pas seulement gênants. Dans un système préventif, ils peuvent être préjudiciables.
Si un agent d’IA interprète à tort un comportement bénin comme malveillant, puis agit automatiquement, il pourrait arrêter les systèmes critiques, bloquer les utilisateurs légitimes ou perturber les opérations. Le coût d’une erreur peut augmenter proportionnellement à l’automatisation.
« C’est pourquoi, avant de devenir trop automatisés et trop loin, nous devons vraiment réfléchir à la manière dont nous allons valider cela », a déclaré Nather. « Vous allez devoir être plus sûr que vous ne l’avez été jusqu’à présent. »
« C’est pourquoi, avant de devenir trop automatisés et trop loin, nous devons vraiment réfléchir à la manière dont nous allons valider cela. »Wendy Nather, directrice principale des initiatives de recherche chez 1Password
De telles assurances nécessitent non seulement une supervision humaine, mais également des capacités supplémentaires telles que la veille en temps réel sur les menaces et la gestion continue de l’exposition, grâce à l’informatique autonome qui sépare avec précision les signaux du bruit. Les membres de l’équipe de sécurité qui la supervise auront également besoin d’informations en temps réel sur tous leurs endpoints pour savoir avec certitude si un changement soudain est une déviation des proportions réelles et graves.
Dans un rapport de l’Institute for Critical Infrastructure Technology (ICIT), Routh a soutenu que l’automatisation précoce fonctionne mieux lorsqu’elle est construite sur des modèles déterministes qui se déclenchent sur des écarts de modèle clairs. Des environnements plus complexes, écrit-il, peuvent nécessiter une IA générative pour peser plusieurs variables, mais uniquement avec une surveillance étroite. Permettre aux systèmes probabilistes de contrôler les défenses à fort impact sans validation forte, a-t-il averti, augmente le risque opérationnel plutôt que de le réduire.
Routh a également souligné la probabilité comme un obstacle pratique. Même si un modèle a estimé une probabilité de 70 % d’attaque, les dirigeants peuvent toujours contester le nombre, en particulier si l’atténuation était coûteuse.
« Ils vont dire : « Comment avez-vous trouvé cela ? » dit-il. « Et ils ne voudront pas faire quelque chose tant qu’ils ne seront pas sûrs d’en avoir besoin. »
Démarrer
Si vous êtes intéressé par une approche préventive, les experts disent que les bases doivent toujours passer en premier.
« Il est préférable d’améliorer votre hygiène », a déclaré Nather. « Obtenez un inventaire décent de ce que vous avez. Être capable de contrôler les modifications apportées. »
Sans une gestion précise des actifs, de la configuration et de la visibilité, les systèmes prédictifs possédaient peu de données fiables avec lesquelles travailler.
À partir de là, les entreprises pourraient commencer à superposer l’automatisation. Cela peut inclure une évaluation continue du contrôle, des plateformes de gestion de l’exposition et des formes limitées de réponse automatisée, telles que l’isolation des endpoints suspects ou le blocage des informations d’identification à risque.
Routh a souligné que la gestion des accès privilégiés était un domaine où cette approche est déjà appliquée. Dans son rapport ICIT, il a décrit les systèmes qui surveillent le comportement en temps réel des utilisateurs privilégiés, le comparent aux lignes de base établies et révoquent automatiquement l’accès lorsque les modèles s’écartent fortement. Les équipes de sécurité sont informées après coup, écrit-il, ce qui permet à l’automatisation de contenir les menaces potentielles avant qu’elles ne se propagent.
De nombreuses organisations expérimentent également des modèles « humains dans la boucle », dans lesquels les systèmes d’IA proposent des actions, mais nécessitent l’approbation d’un analyste avant l’exécution.
Routh a décrit l’automatisation pour amplifier les talents plutôt que de les remplacer. Dans la recherche, il a mené avec le Scientia Institute, il a découvert que l’automatisation aidait les analystes juniors à travailler à un niveau plus élevé, mais n’éliminait pas le besoin d’un jugement expérimenté.
« Il y a toujours beaucoup de travail en cuisinière qui ne peut pas être fait de manière préventive », a-t-il déclaré.
Défis structurels
Même avec des bases solides, la sécurité préventive fait face à des obstacles structurels.
La qualité des données reste inégale. De nombreuses organisations opèrent sur des systèmes fragmentés et des environnements cloud, ce qui limite la visibilité. Les modèles d’IA entraînés sur des données incomplètes ou biaisées héritent de ces failles.
[Lire également : Qu’est-ce que l’IA agentique ? Ce qu’il faut savoir sur ce nouveau type d’IA]
L’intégration est un autre obstacle. Les approches préventives fonctionnent mieux lorsque les outils partagent des données et coordonnent les réponses. En pratique, les piles de sécurité restent cloisonnées, avec une interopérabilité limitée.
Il existe également une barrière culturelle. Passer d’une enquête dirigée par l’homme à une action dirigée par la machine nécessite de la confiance. Cette confiance se développe lentement, en particulier après des échecs d’IA hautement médiatisés.
Les attaquants continuent d’étudier les systèmes défensifs et de tester leurs limites. À mesure que les outils prédictifs se généralisent, les adversaires expérimentent de nouvelles techniques pour échapper à la détection, manipuler les modèles et exploiter les angles morts. Ce cycle continu exerce une pression constante sur les organisations pour qu’elles réentraînent les systèmes, affinent les contrôles et mettent à jour les hypothèses.
Un avenir qui prend forme
La vision de Gartner est ambitieuse. Il imagine des systèmes de sécurité qui se comportent davantage comme les systèmes immunitaires, la détection des menaces, l’adaptation continue et la neutralisation autonome des risques.
« Je vois un système immunitaire numérique pour l’entreprise...L’IA fait partie de la transformation. »Jim Routh, directeur de la fiducie chez Saviynt et ancien RSSI
Routh a décrit un concept similaire dans son travail ICIT, qu’il appelle un « système immunitaire numérique ». Dans ce modèle, les systèmes pilotés par l’IA surveillent en permanence les écarts par rapport aux modèles et déclenchent des réponses automatisées en millisecondes, en s’adressant aux humains uniquement lorsque cela est nécessaire. L’objectif, écrit-il, est de faire correspondre la vitesse des attaques modernes sans compter sur les analystes pour initier chaque action défensive.
« Je vois un système immunitaire numérique pour l’entreprise », a déclaré Routh. « L’IA fait partie de la transformation. »
La différence réside dans les attentes. Gartner a défini la sécurité préventive comme un changement à court terme. Les praticiens l’ont décrit comme une évolution progressive, limitée par la réalité organisationnelle.
Pour l’instant, la plupart des entreprises sont susceptibles d’occuper le terrain intermédiaire et d’expérimenter des outils tels que la cyber-tricherie. Ils peuvent utiliser l’analyse prédictive, la gestion de l’exposition et l’automatisation pour améliorer les temps de réponse et réduire le bruit. Les humains resteront profondément impliqués dans l’interprétation des signaux et la gestion des risques.
La véritable prédiction de style « précrime » reste insaisissable.
Ce qui pourrait être gagné
Si la sécurité préventive gagne du terrain, les bénéfices pourraient être significatifs. Les organisations peuvent réduire les surfaces d’attaque avant qu’elles ne soient exploitées. Ils pourraient réduire les épidémies de ransomware, limiter les mouvements latéraux et empêcher les petits incidents de devenir des crises. Les équipes de sécurité pourraient passer moins de temps à lutter contre les incendies et plus de temps à améliorer la résilience.
Cela pourrait également remodeler la façon dont les entreprises perçoivent les risques, en passant des conversations post-mortem à la prévention.
Mais cet avenir dépend d’une mise en œuvre minutieuse, d’attentes réalistes et d’un investissement durable dans les fondamentaux.
Comme Nather l’a noté, « Avant de déplacer les objectifs sur les actions que vous souhaitez entreprendre, vous devriez être sûr de vouloir vraiment les faire. »
Le système Precrime de Minority Report s ’est finalement effondré sous le poids de ses propres erreurs. La version de la cybersécurité est toujours en cours de construction. Qu’il s’agisse d’un réseau fiable d’alerte précoce ou d’une autre vision surpromesse dépendra moins des algorithmes que de la manière dont les organisations les utilisent avec soin.
Pour l’instant, les précogues restent humaines.

