À l’occasion de la RSAC 2026, je me suis entretenu avec Adam Geller, directeur des produits chez Zscaler, au sujet de l’un des principaux défis auxquels les équipes de sécurité sont confrontées aujourd’hui : comment sécuriser l’IA sans la ralentir.
Ce qui m’a frappé, c’est à quel point l’approche de Zscaler diffère de celle de nombreux autres acteurs du secteur.
- Repenser la sécurité de l’IA au-delà des solutions ponctuelles
- L’adoption de l’IA reproduit les premières lacunes de la sécurité cloud
- Le déficit de visibilité sur l’IA en entreprise
- Au cœur de l’écosystème de sécurité de l’IA de Zscaler
- Appliquer les principes du Zero Trust à l’accès à l’IA
- Sécuriser l’IA sur l’ensemble de son cycle de vie
- Réduire la prolifération des outils grâce à une approche intégrée
- L’urgence de sécuriser l’IA à grande échelle
- La sécurité de l’IA doit être intégrée, et non ajoutée après coup
Repenser la sécurité de l’IA au-delà des solutions ponctuelles
Geller a expliqué que, tandis que nombre de fournisseurs se concentrent sur la résolution d’un seul problème de sécurité lié à l’IA — comme l’injection de prompts ou les fuites de données —, Zscaler a pris du recul pour poser une question plus vaste : comment sécuriser l’ensemble de l’écosystème de l’IA ?
Plutôt que d’ajouter d’autres solutions ponctuelles, l’entreprise a créé ce qu’il a décrit comme un écosystème complet de sécurité de l’IA, conçu pour s’aligner sur la manière dont les organisations adoptent réellement l’IA.
L’adoption de l’IA reproduit les premières lacunes de la sécurité cloud
Cette approche semble particulièrement pertinente compte tenu de la rapidité avec laquelle l’IA se répand dans les entreprises. Des outils d’IA générative aux fonctionnalités d’IA intégrées aux applications SaaS, en passant désormais par l’IA agentique, la surface d’attaque s’étend rapidement.
Cela m’a rappelé ce que nous avions observé aux débuts de l’adoption du cloud. Les organisations se sont empressées d’adopter le cloud pour gagner en agilité et en évolutivité, mais les modèles de sécurité ont pris du retard, entraînant des erreurs de configuration, des lacunes en matière de visibilité et de nouvelles voies d’attaque.
L’IA suit une trajectoire similaire : une adoption rapide d’abord, tandis que la sécurité s’efforce de rattraper son retard.
Le déficit de visibilité sur l’IA en entreprise
Zscaler souligne que la plupart des organisations ne disposent pas d’une vision claire de l’ensemble des applications, modèles et infrastructures d’IA utilisés, ce qui complique l’évaluation des risques et l’application des politiques.
Ce déficit de visibilité devient l’un des principaux obstacles à une adoption sécurisée de l’IA.
Geller a insisté sur le fait que chaque organisation a une appétence au risque différente en matière d’IA.
Certaines déploient résolument des applications pilotées par l’IA, tandis que d’autres adoptent une approche plus prudente.
Le problème est que nombre de solutions de sécurité ne tiennent pas compte de cette diversité. Elles appliquent plutôt des contrôles uniformes qui ralentissent l’innovation ou laissent des failles dans la protection.
Au cœur de l’écosystème de sécurité de l’IA de Zscaler
La Zscaler AI Security Suite est conçue pour répondre à ce problème en offrant aux organisations une certaine flexibilité tout en maintenant leur contrôle.
La plateforme se concentre sur trois domaines essentiels : la visibilité, l’accès et la protection tout au long du cycle de vie de l’IA.
Premièrement, elle fournit un inventaire complet des actifs d’IA, aidant les équipes à identifier aussi bien les outils de GenAI que les fonctionnalités d’IA intégrées et l’infrastructure sous-jacente.
C’est essentiel pour révéler l’IA fantôme et comprendre comment les données circulent entre les différents systèmes.
Appliquer les principes du Zero Trust à l’accès à l’IA
Deuxièmement, elle étend les principes du Zero Trust à l’accès à l’IA. Cela implique d’appliquer des contrôles granulaires, d’inspecter les interactions et même de classer les prompts en temps réel afin de réduire les risques de fuite ou d’utilisation abusive des données.
À mesure que les flux de trafic liés à l’IA deviennent plus dynamiques et moins humains, les modèles de sécurité traditionnels peinent à suivre. L’approche de Zscaler consiste à intégrer une inspection contextuelle à ces interactions, afin que les décisions d’accès reposent sur le comportement, et pas uniquement sur l’identité.
Sécuriser l’IA sur l’ensemble de son cycle de vie
Le troisième pilier vise à sécuriser les applications et les infrastructures d’IA tout au long de leur cycle de vie. Il comprend notamment le red teaming automatisé, le renforcement des prompts et des garde-fous à l’exécution pour détecter et atténuer les menaces dès leur apparition.
Selon Zscaler, les outils de sécurité traditionnels n’ont pas été conçus pour gérer ces nouveaux types de risques, comme l’injection de prompts ou l’empoisonnement du contexte, qui nécessitent une surveillance et une adaptation continues.
Réduire la prolifération des outils grâce à une approche intégrée
L’un des points les plus intéressants soulevés par Geller concernait la prolifération des outils.
De nombreuses organisations superposent plusieurs outils de sécurité pour traiter différents aspects des risques liés à l’IA, ce qui peut créer de la complexité et des angles morts.
En créant un écosystème intégré, Zscaler cherche à réduire cette prolifération et à offrir une vision plus unifiée des risques. Cela simplifie non seulement les opérations, mais aide également les équipes de sécurité à prendre des décisions plus éclairées sur la gouvernance des usages de l’IA.
Autre enseignement important pour moi : Zscaler a choisi de s’engager très tôt sur ce sujet.
Geller a indiqué que l’entreprise avait volontairement annoncé sa AI Security Suite avant la RSAC afin de ne pas se perdre dans le flot d’annonces de la conférence.
Cette décision reflète une tendance plus générale du secteur : la sécurité de l’IA évolue si rapidement qu’attendre les cycles de lancement traditionnels ou les annonces de conférences peut faire prendre du retard.
L’urgence de sécuriser l’IA à grande échelle
L’urgence est bien réelle. Les recherches de ThreatLabz de Zscaler ont révélé que de nombreux systèmes d’IA d’entreprise pouvaient être compromis en quelques minutes en raison de vulnérabilités critiques, soulignant le manque de préparation de nombreuses organisations face à cette évolution.
À mesure que l’IA continue d’évoluer, l’écart entre innovation et sécurité ne fera que se creuser si les organisations ne repensent pas leur approche.
La sécurité de l’IA doit être intégrée, et non ajoutée après coup
De mon point de vue, l’enseignement le plus important de notre conversation est que la sécurité de l’IA ne peut pas être traitée comme une fonctionnalité ajoutée après coup.
Elle doit être intégrée aux fondations mêmes de la conception, du déploiement et de la gestion des systèmes d’IA par les organisations.
Cela signifie comprendre l’empreinte complète de l’IA, appliquer des politiques cohérentes et surveiller en permanence l’apparition de nouveaux risques.
En définitive, le message de Geller était clair : sécuriser l’IA ne consiste pas à ralentir l’innovation, mais à la rendre possible. En adoptant une approche globale axée sur l’écosystème, les organisations peuvent avancer plus rapidement en toute confiance, plutôt que de réagir constamment à de nouvelles menaces.
À mesure que les entreprises continuent d’adopter l’IA à grande échelle, la question n’est plus de savoir s’il faut la sécuriser, mais comment.
Et d’après ce que j’ai entendu à la RSAC, la réponse consiste à prendre du recul, à considérer l’ensemble du tableau et à élaborer des stratégies de sécurité aussi dynamiques que la technologie qu’elles sont censées protéger.





