L’état de la gestion des risques liés à l’IA en 2026 révèle un déficit de confiance croissant

Un nouveau rapport met en évidence des écarts croissants entre la visibilité perçue de l’IA et les risques réels.

Written By
Ken Underhill
Ken Underhill
Apr 6, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Alors que l’adoption de l’intelligence artificielle par les entreprises s’accélère, un nouveau rapport avertit que les organisations sont peut-être bien moins préparées à gérer les risques liés à l’IA qu’elles ne le pensent. 

Le rapport intitulé État de la gestion des risques liés à l’IA en 2026 de la Purple Book Community met en évidence un décalage croissant entre le contrôle perçu et la réalité opérationnelle, révélant des lacunes critiques dans la manière dont les entreprises gouvernent les systèmes d’IA à grande échelle.

« Ces résultats montrent que le véritable défi n’est pas l’adoption de l’IA en elle-même, mais la gouvernance nécessaire pour la gérer de manière responsable à l’échelle de l’entreprise », a déclaré Karthik Swarnam, Chief Security and Trust Officer chez ArmorCode et membre de la Purple Book Community, dans le communiqué de presse. 

Il a ajouté : « Dans tout le secteur, la visibilité sur l’IA s’améliore, mais le volume et la vitesse des changements dépassent la capacité réelle des équipes à fonctionner. Les signaux proviennent de partout et, en l’absence de responsabilités clairement définies et de mesures concrètes, certains éléments passent entre les mailles du filet. »

Le paradoxe de la visibilité de l’IA

Fondé sur une enquête menée auprès de plus de 650 responsables principaux de la cybersécurité, le rapport révèle un décalage frappant entre perception et réalité dans la gestion des risques liés à l’IA. 

Alors que 90 % des organisations estiment avoir une visibilité sur leurs environnements d’IA, 59 % reconnaissent simultanément la présence d’une IA fantôme.

Cette contradiction met en évidence un problème opérationnel plus profond : les organisations ne sont pas aveugles face à l’adoption de l’IA, mais elles n’ont pas la capacité de la gouverner efficacement à grande échelle et au rythme requis.

L’IA est désormais une infrastructure essentielle — et les risques augmentent

Ce décalage devient d’autant plus préoccupant que l’IA passe du stade de l’expérimentation à celui d’une infrastructure essentielle pour l’activité. 

L’IA est désormais intégrée aux chaînes de développement, aux flux de travail et aux systèmes autonomes, si bien que les défaillances de gouvernance peuvent entraîner directement des fuites de données, des problèmes de conformité et des vulnérabilités en production. 

À mesure que les systèmes d’IA assument davantage de responsabilités en matière de prise de décision et d’exécution, les conséquences d’une supervision insuffisante s’aggravent considérablement.

Advertisement

L’adoption dépasse les capacités de sécurité

Le rythme de l’adoption est l’un des principaux facteurs à l’origine de ce défi. 

Selon le rapport, 66 % des organisations utilisent désormais largement l’IA dans le développement logiciel, tandis que 78 % déploient ou testent des systèmes d’IA agentique capables d’agir de manière autonome sans intervention humaine constante. 

Cette expansion rapide dépasse fondamentalement la capacité des équipes de sécurité, des cadres de gouvernance et des outils traditionnels à suivre le rythme. 

Dans de nombreux cas, les organisations mettent en place des processus de gouvernance conçus pour des déploiements à l’échelle d’un projet pilote, et non pour une adoption à l’échelle de l’entreprise.

L’IA fantôme et les lacunes des inventaires

En conséquence, plusieurs domaines de risque interconnectés émergent. 

L’IA fantôme demeure l’un des plus importants, mais elle est étroitement liée au problème plus général d’une visibilité incomplète. 

Si 86 % des organisations affirment tenir un inventaire complet de l’IA, ces inventaires ne recensent souvent que les outils approuvés et les cas d’usage autorisés. 

Les outils non approuvés, les fonctionnalités d’IA intégrées aux plateformes SaaS et l’adoption à l’initiative des employés échappent fréquemment à ce périmètre, créant des angles morts où des données sensibles peuvent être exposées sans être détectées ni contrôlées.

Advertisement

Le problème des risques liés au code généré par l’IA

Parallèlement, l’essor du code généré par l’IA introduit une nouvelle catégorie de défis de sécurité. 

L’un des résultats les plus marquants du rapport est que 70,4 % des organisations font état de vulnérabilités confirmées ou présumées introduites par du code généré par l’IA dans les systèmes de production, alors même que 92 % se disent confiantes dans leur capacité à détecter ces problèmes. 

La détection intervient trop tard

Dans de nombreux cas, les vulnérabilités ne sont identifiées qu’après le déploiement du code, faisant passer la sécurité de la prévention à la remédiation. 

Ce décalage temporel reflète un déphasage plus général entre la vitesse du développement piloté par l’IA et le rythme des processus traditionnels de revue de sécurité. 

À mesure que les développeurs s’appuient davantage sur l’IA pour générer de grandes quantités de code, les flux de travail existants peinent à suivre, laissant les risques s’accumuler avant leur traitement.

L’IA fantôme élargit la surface d’attaque

Pendant ce temps, l’IA fantôme continue d’élargir la surface d’attaque des entreprises. 

Les employés qui utilisent des outils d’IA non approuvés — pour coder, analyser des données ou générer du contenu — peuvent exposer par inadvertance des informations propriétaires ou sensibles à des systèmes externes. 

Le rapport confirme que 59 % des organisations savent ou soupçonnent que ce comportement se produit, ce qui confirme que l’IA fantôme n’est pas un cas marginal, mais une réalité répandue et persistante.

Ensemble, ces tendances font apparaître un schéma clair : les organisations adoptent l’IA plus vite qu’elles ne peuvent la sécuriser, creusant l’écart entre ce qu’elles pensent contrôler et ce qui se passe réellement dans leurs environnements.

Advertisement

Réduire les risques dans les environnements d’IA

À mesure que l’adoption de l’IA s’accélère, les organisations doivent aller au-delà d’une visibilité élémentaire et prendre des mesures proactives pour gérer les risques. 

Les modèles de sécurité traditionnels n’ont pas été conçus pour suivre le rythme, l’échelle et l’autonomie des systèmes d’IA modernes, laissant des lacunes dans la protection.

  • Découvrir et surveiller en continu l’utilisation de l’IA dans les outils approuvés comme dans les outils fantômes.
  • Intégrer la sécurité plus tôt dans le développement grâce à une analyse automatisée du code généré par l’IA.
  • Imposer des contrôles au niveau des données pour empêcher l’exposition d’informations sensibles aux systèmes d’IA.
  • Appliquer une gouvernance fondée sur l’identité et le principe du moindre privilège aux outils d’IA et aux systèmes d’IA agentique.
  • Réduire la fragmentation des outils pour améliorer la visibilité et donner la priorité aux risques réels et à fort impact.
  • Mettre en place une surveillance à l’exécution — en s’appuyant si possible sur les outils DevSecOps — afin de détecter en temps réel les comportements anormaux de l’IA et les fuites de données.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur l’exposition des données et les vulnérabilités du code généré par l’IA.

Collectivement, ces mesures aident les organisations à renforcer leur résilience face aux menaces pilotées par l’IA tout en limitant le rayon d’impact lorsque des incidents surviennent inévitablement.  

L’IA amplifie les risques de sécurité existants

Ces résultats reflètent une tendance plus générale : l’IA ne crée pas tant des risques entièrement nouveaux qu’elle ne révèle et n’accélère les difficultés existantes en matière de gouvernance, de visibilité et de priorisation. 

Des problèmes tels que la prolifération des outils, la fragmentation des données et l’absence de responsabilités clairement définies existent depuis longtemps, mais l’IA accroît leur ampleur et leur impact.

Le concept de déficit de confiance présenté dans le rapport met en évidence ce décalage. Les organisations reconnaissent généralement les risques liés à l’IA, mais nombre d’entre elles peinent à réagir au rythme requis. 

À mesure que l’IA s’intègre davantage aux activités et gagne en autonomie, la réduction de cet écart dépendra de la rapidité avec laquelle les modèles de gouvernance s’adapteront.

Ce déficit croissant souligne la nécessité de solutions zero trust, qui contribuent à assurer une visibilité constante et un contrôle granulaire.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.