L’IA est adoptée plus vite que les règles prévues pour l’encadrer
des responsables sécurité ont découvert des outils d’IA utilisés sans validation.
Saviynt / Cybersecurity Insidersdoutent de leur capacité à détecter ou contenir les abus.
Saviynt / Cybersecurity Insidersviolations de règles de protection des données liées à ChatGPT.
Zscalerdes entreprises ont un budget dédié à la sécurité de l’IA.
PenteraChiffres cités par Sophos dans son rapport « La sécurité de l’IA 2026 », avec la source d’origine indiquée sous chaque chiffre.
Un outil d’IA installé par un employé peut ouvrir la porte à toute l’entreprise
Un cas réel, documenté par Sophos (avril 2026).
- Un employé s’inscrit à un outil de productivité basé sur l’IA avec son compte professionnel.
- Il lui accorde l’accès complet à son compte, en un clic.
- L’éditeur de l’outil est piraté. Les attaquants récupèrent ces accès.
- Ils s’en servent pour entrer dans les systèmes internes de l’entreprise.
Aucune faille technique chez l’entreprise touchée : simplement un outil d’IA que personne n’avait validé.
« Vous ne pouvez pas gouverner ce que vous ne pouvez pas voir. »Sophos, La sécurité de l’IA 2026
Voir, encadrer, protéger
Nous nous appuyons sur la plateforme Sophos que nous opérons déjà pour vos postes, vos emails et vos identités. Les règles sont appliquées sur le poste, dans le navigateur et sur le réseau.
Deux questions pour commencer
- Quels outils d’IA vos équipes utilisent-elles aujourd’hui ?
- Sauriez-vous si des données sensibles y ont été envoyées ?
Ce que nous mettons en place
- Sophos AI Defense : découvre les outils d’IA réellement utilisés, évalue le risque selon l’utilisateur et les données, et inspecte les prompts et les fichiers envoyés pour empêcher la fuite de données sensibles.
- Navigateur et applications contrôlés : avec Sophos Workspace Protection, l’accès aux applications en ligne et la circulation des données sont encadrés directement dans le navigateur.
- Sophos Firewall : filtrage web et contrôle des applications au niveau du réseau de l’entreprise.
- Identités surveillées : les accès accordés aux applications tierces et les connexions suspectes sur Microsoft 365 sont surveillés, pour repérer un compte détourné.
- Une politique d’usage claire : nous définissons avec vous les outils autorisés et les données à ne jamais partager, puis nous appliquons ces règles dans les outils.
Selon Sophos, certaines failles ont été exploitées moins de 24 heures après la publication d’une preuve de concept, l’IA réduisant ce délai à quelques heures. Des mises à jour appliquées rapidement font aussi partie du contrôle.
Sophos AI Defense, Workspace Protection et la surveillance des identités sont inclus dans les packs GLACIER et SUMMIT du contrat Altitude Workplace. Fonctionnalités susceptibles d’évoluer selon l’éditeur.
Adopter l’IA sans perdre le contrôle
Voir
L’inventaire des outils d’IA utilisés, par qui, et avec quels accès à vos données.
Décider
Une politique d’usage simple : outils autorisés, données interdites, responsabilités.
Appliquer
Les règles sont mises en place sur les postes, dans le navigateur, sur le réseau et sur les identités.
Suivre
Nous surveillons les usages dans la durée et ajustons les règles avec vous.
Présentation indicative. Les chiffres proviennent du rapport Sophos « La sécurité de l’IA 2026 » et des études qu’il cite. Le contrat Altitude Workplace et les Conditions générales Foxis font foi.