Lors de la conférence Zenith Live 2026 de Zscaler, j’ai eu l’occasion d’échanger avec Gregor Goodman, Chief AI Officer chez CNA, et Preston Curry, Deputy Director Security Operations, au sujet de leur parcours vers une adoption sécurisée de l’IA.
Leur expérience a mis en évidence une leçon importante que de nombreuses organisations sont encore en train d’apprendre : les programmes d’IA efficaces commencent par une compréhension de la façon dont les gens travaillent aujourd’hui, plutôt que par une simple obligation d’utiliser l’IA.
En combinant une architecture zero trust avec une visibilité sur l’utilisation de l’IA, CNA a renforcé sa sécurité, amélioré l’expérience utilisateur et réalisé des économies substantielles.
Points clés de la stratégie d’IA
- Une adoption réussie de l’IA commence par la compréhension des flux de travail des utilisateurs, et non par une simple obligation d’utiliser l’IA dans toute l’organisation.
- Bloquer totalement l’IA peut créer des risques liés à l’IA fantôme, ce qui rend la visibilité et la gouvernance plus efficaces que les seules politiques restrictives.
- La modernisation selon les principes du zero trust a amélioré à la fois la sécurité et l’expérience utilisateur, aidant CNA à remplacer ses technologies VPN et NAC historiques tout en réalisant plus de 1 million de dollars d’économies et de coûts évités.
- La visibilité sur l’utilisation de l’IA permet de prendre de meilleures décisions de sécurité, CNA ayant analysé plus de 34 000 requêtes adressées à des outils d’IA afin de mieux comprendre les comportements des utilisateurs, les risques liés aux données et les exigences de gouvernance.
- Les programmes de sécurité sont les plus efficaces lorsqu’ils réduisent les frictions, permettant aux organisations de trouver un équilibre entre sécurité, facilité d’utilisation et innovation sans sacrifier la confiance.
Repenser la stratégie d’IA
L’un des enseignements les plus concrets que j’ai retenus de notre conversation est le point de vue de Gregor sur la stratégie d’IA.
Plutôt que de demander : « Comment utiliser l’IA ? », il a suggéré aux organisations de commencer par se demander : « Que faisons-nous actuellement, et comment l’IA pourrait-elle nous aider à mieux le faire ? »
Cette approche a guidé la modernisation des opérations de CNA, tout en maintenant les normes de sécurité rigoureuses nécessaires pour soutenir l’U.S. Navy et d’autres entités gouvernementales.
En tant que Federally Funded Research and Development Center (FFRDC) au service du Department of the Navy, CNA mène des travaux essentiels de recherche et d’analyse dans le monde entier.
Ses analystes travaillent fréquemment depuis des installations militaires, des navires, des centres de crise et d’autres environnements difficiles, où un accès sécurisé aux informations sensibles est essentiel.
Au-delà des modèles de sécurité historiques
Avant d’adopter la plateforme Zero Trust Exchange de Zscaler, CNA s’appuyait sur des VPN traditionnels, des solutions de contrôle d’accès au réseau (NAC) et plusieurs fournisseurs de pare-feu.
Ces technologies entraînaient une complexité opérationnelle, des difficultés de montée en charge, une instabilité des connexions et un risque accru.
Une préoccupation courante concernant les architectures historiques est le mouvement latéral.
Lorsqu’un attaquant compromet un appareil et obtient un accès au niveau du réseau, il a souvent la possibilité de se déplacer dans l’ensemble de l’environnement.
Une approche zero trust réduit ce risque en limitant l’accès aux seules applications et ressources dont les utilisateurs ont besoin.
Selon Gregor et Preston, le remplacement des technologies VPN et NAC historiques a amélioré l’expérience utilisateur tout en réduisant la charge opérationnelle.
Les utilisateurs ont bénéficié d’un accès plus rapide aux applications, et l’organisation a réalisé plus de 1 million de dollars d’économies et de coûts évités au total grâce à ses efforts de modernisation.
La réalité de l’utilisation de l’IA
Comme de nombreuses organisations qui traitent des données sensibles, CNA avait initialement adopté une approche très restrictive de l’IA générative.
Les grands modèles de langage (LLM) publics étaient largement bloqués en raison des préoccupations liées à l’exposition des données et à la conformité.
Cependant, l’équipe a rapidement reconnu une difficulté à laquelle de nombreux responsables de la sécurité sont aujourd’hui confrontés. Lorsque la sécurité crée trop de frictions, les utilisateurs trouvent souvent des solutions de contournement.
Plutôt que de maintenir une politique générale de « refus systématique », CNA s’est attachée à comprendre comment ses employés utilisaient réellement l’IA.
Grâce aux fonctionnalités de sécurité de l’IA générative de Zscaler et aux contrôles de prévention des pertes de données (DLP) axés sur l’IA, l’organisation a obtenu une visibilité sur les interactions des utilisateurs avec les outils d’IA publics.
Cette visibilité s’est révélée précieuse à plusieurs égards.
Premièrement, elle a contribué à empêcher la saisie d’informations sensibles dans des systèmes d’IA publics.
Deuxièmement, elle a fourni des informations détaillées sur la manière dont les employés s’appuyaient sur l’IA dans leur travail quotidien.
Enfin, elle a généré des données susceptibles de soutenir des initiatives plus larges de gouvernance et de lutte contre les menaces internes.
Sur une période de quatre mois, CNA a analysé plus de 34 000 requêtes adressées à des outils d’IA — une visibilité dont elle ne disposait pas auparavant.
Donner la priorité à l’expérience utilisateur
Tout au long de notre échange, Gregor et Preston ont tous deux insisté à plusieurs reprises sur l’importance de l’expérience du client et de l’utilisateur.
Les programmes de sécurité réussissent lorsqu’ils permettent de remplir la mission au lieu de l’entraver.
L’une des découvertes les plus intéressantes issues des efforts de CNA en matière de surveillance de l’IA est que de nombreux employés utilisaient principalement les LLM publics pour leurs recherches.
Cette constatation a contribué à lancer en interne des discussions sur la possibilité de développer des fonctionnalités d’IA internes spécialisées afin de mieux accompagner les utilisateurs tout en maintenant des contrôles de gouvernance appropriés.
En permettant un accès sécurisé aux outils d’IA approuvés, CNA a réduit les délais de mise à disposition, qui sont passés de plusieurs jours — voire plusieurs semaines — à quelques secondes.
Les analystes ont pu travailler plus efficacement, les équipes informatiques ont consacré moins de temps au traitement des demandes d’exception et les équipes de sécurité ont bénéficié d’une meilleure visibilité sur les risques liés à l’organisation.
Concilier sécurité et innovation
L’expérience de CNA montre qu’une adoption sécurisée de l’IA n’est pas simplement un défi technologique.
C’est aussi un défi humain, organisationnel et lié à la visibilité.
En remplaçant son infrastructure historique par une architecture zero trust et en mettant en œuvre des contrôles qui favorisent la productivité au lieu de la restreindre, l’organisation s’est dotée d’une base pour une innovation responsable en matière d’IA.
Pour les responsables de la sécurité qui évaluent les stratégies d’IA, la leçon est claire : commencez par comprendre comment votre personnel travaille aujourd’hui, puis concevez des contrôles qui prennent en charge ces flux de travail de manière sécurisée.
Lorsque les organisations trouvent le juste équilibre entre sécurité, facilité d’utilisation et visibilité, elles peuvent accélérer l’innovation sans sacrifier la confiance.





