La culture des builders crée de nouveaux défis de sécurité pour l’IA 

Vanta constate que les fonctions de builder favorisent l’adoption de l’IA tout en introduisant de nouveaux risques de sécurité.

Written By
Ken Underhill
Ken Underhill
Jun 22, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’essor de la « culture des builders » redéfinit la manière dont les organisations adoptent les technologies, mais il introduit également de nouveaux défis de sécurité. 

Alors que les employés créent de plus en plus eux-mêmes des automatisations, déploient des outils d’IA et intègrent des applications, les équipes de sécurité sont confrontées à des risques auxquels nombre de programmes existants n’étaient pas conçus pour répondre.  

Selon les recherches de Vanta, les fonctions de builder se développent rapidement dans les organisations. 

Des fonctions telles que celles d’ingénieur GTM, d’ingénieur marketing et d’ingénieur juridique deviennent de plus en plus courantes, les entreprises encourageant leurs employés à automatiser les processus et à développer des solutions personnalisées. 

Au sein des plus de 16 000 organisations clientes de Vanta, les fonctions de builder ont progressé de 311 % sur un an, avec notamment une hausse de 1 329 % des postes d’ingénieur GTM et de 850 % des fonctions d’ingénieur juridique.

« Nos données montrent que la culture des builders a fait sortir le bouton de déploiement du domaine de l’ingénierie pour l’introduire dans toutes les fonctions », a déclaré James Park, Senior Manager of Data Science chez Vanta, dans un e-mail adressé à eSecurityPlanet.

James a expliqué : « Les programmes de sécurité n’ont pas été conçus pour ce monde. L’exposition augmente silencieusement : de nouveaux outils, de nouveaux workflows et de nouveaux modèles sont déployés plus rapidement qu’aucun processus d’examen ne peut les détecter. C’est pourquoi la sécurité doit fonctionner en continu, et non par cycles trimestriels. »  

Principaux enseignements des conclusions de Vanta

  • Les fonctions de builder se développent rapidement dans les organisations, ce qui accélère l’adoption d’outils d’IA, d’automatisations et de workflows personnalisés en dehors des équipes d’ingénierie traditionnelles.
  • Les organisations qui comptent des fonctions de builder adoptent des fournisseurs d’IA 73 % plus souvent et utilisent 42 % de fournisseurs en plus que celles qui n’en ont pas.
  • Les équipes de sécurité constatent une hausse des risques liés à l’IA : près de la moitié des alertes de sécurité liées à l’IA concernent des modèles d’IA suspects ou non fiables exécutés sur des machines virtuelles.
  • L’IA fantôme, les plateformes no-code, les automatisations de workflows et les modèles d’IA open source peuvent introduire des risques de sécurité qui contournent souvent les processus traditionnels d’évaluation des fournisseurs.
  • Les programmes de sécurité doivent évoluer en étendant la gouvernance, la gestion des risques fournisseurs et les contrôles de sécurité au-delà de l’ingénierie, afin d’accompagner l’essor des effectifs de builders.
Advertisement

L’adoption de l’IA s’accélère

Les organisations qui comptent des fonctions de builder adoptent les outils d’intelligence artificielle à un rythme nettement supérieur à celui des organisations qui n’en ont pas. 

Vanta a constaté que les organisations de builders adoptent des fournisseurs d’IA 73 % plus souvent, OpenAI, Anthropic et Cursor figurant parmi les plateformes les plus utilisées.

Cette croissance reflète une évolution plus générale de la manière dont le travail est effectué.

Les employés s’appuient de plus en plus sur des outils d’IA et des automatisations personnalisées pour fluidifier les workflows métier. 

Si ces approches peuvent améliorer la productivité et réduire les coûts de développement, elles créent également de nouvelles considérations qui dépassent les processus conventionnels de développement logiciel.

Les équipes de sécurité confrontées à de nouvelles formes de risques

L’une des conclusions les plus marquantes des recherches de Vanta est l’émergence d’une nouvelle catégorie d’alertes de sécurité consacrées spécifiquement aux risques liés à l’IA. 

Il y a douze mois, l’entreprise ne signalait aucune alerte de sécurité liée à l’IA dans l’ensemble de sa base de clients. 

Aujourd’hui, des centaines d’alertes liées à l’IA sont générées chaque mois.

Près de la moitié de ces alertes concernent des machines virtuelles exécutant des modèles suspects ou non fiables. 

Ces incidents peuvent être dus à des équipes techniques qui expérimentent de nouveaux modèles ou à des employés non techniques qui déploient des outils d’IA sans comprendre pleinement les implications de sécurité associées. 

Dans les deux cas, ces conclusions suggèrent qu’un accès élargi aux infrastructures et aux technologies d’IA peut accroître l’exposition de l’organisation si des contrôles de gouvernance appropriés ne sont pas en place.

Advertisement

Le risque fournisseur s’étend au-delà des évaluations traditionnelles

La hausse de l’activité des builders entraîne également une adoption accrue des fournisseurs. 

Selon les données de Vanta, les organisations qui comptent des fonctions de builder utilisent 42 % de fournisseurs en plus que celles qui n’en ont pas. 

Plus d’un tiers de ces fournisseurs sont classés comme présentant un risque élevé ou critique.

Le défi est aggravé par la croissance continue de l’informatique fantôme et de l’IA fantôme. 

De précédentes recherches de Vanta ont révélé que 70 % des organisations utilisent l’IA fantôme et que l’informatique fantôme a progressé de 36 % sur un an. 

Comme nombre de ces outils sont adoptés en dehors des processus formels d’approvisionnement, ils contournent souvent complètement les évaluations de sécurité. 

Vanta estime que 98 % des fournisseurs liés à l’informatique fantôme ne font jamais l’objet d’une évaluation de sécurité.

Le risque ne se limite pas aux fournisseurs eux-mêmes. 

Les plateformes no-code, les automatisations de workflows, les agents d’IA et les modèles open source téléchargés depuis des dépôts tels que Hugging Face peuvent ne jamais apparaître dans les programmes traditionnels de gestion des fournisseurs, créant des angles morts supplémentaires pour les équipes de sécurité.

Construire la sécurité du monde du travail moderne

À mesure que les organisations adoptent la culture des builders, les programmes de sécurité doivent évoluer avec elles. 

Vanta recommande d’automatiser les évaluations des fournisseurs en fonction des niveaux de risque, de créer des registres d’outils d’IA approuvés, d’auditer les autorisations OAuth et d’étendre les pratiques de développement sécurisé au-delà des équipes d’ingénierie traditionnelles.

Parmi les autres recommandations figurent la mise en place d’évaluations de sécurité légères pour les applications no-code et les workflows alimentés par l’IA, l’intégration de contrôles de type policy-as-code dans les pipelines de développement et l’établissement de frameworks de gouvernance couvrant les applications créées par les builders.

La culture des builders transforme le fonctionnement des organisations, et les équipes de sécurité devront s’adapter en conséquence. 

Advertisement

À mesure que davantage d’employés acquièrent la capacité de déployer des automatisations, des outils d’IA et des workflows personnalisés, les organisations qui alignent leurs processus de sécurité sur les pratiques de travail modernes seront mieux armées pour gérer les risques tout en favorisant l’innovation.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.