Le phishing dopé à l’IA rend la gestion du risque humain indispensable

Le phishing piloté par l’IA s’accélère, rendant la gestion du risque humain indispensable.

Written By
Ken Underhill
Ken Underhill
Jan 19, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les équipes de sécurité ne luttent pas seulement contre davantage d’attaques : elles doivent aussi faire face à des attaques plus rapides, et l’écart entre détection et dommages se réduit de jour en jour. 

À mesure que l’IA accélère le phishing, l’usurpation d’identité et la reconnaissance automatisée, les organisations constatent que les approches traditionnelles fondées sur la « détection et la réponse » peinent à suivre lorsque le maillon faible reste la prise de décision humaine.

« Le paysage des menaces a fondamentalement changé. L’IA comprime les délais d’attaque, permet une ingénierie sociale d’une ampleur et d’une sophistication sans précédent, et les modèles traditionnels de détection et de réponse ne peuvent tout simplement plus suivre », a déclaré Ashley Rose, PDG de Living Security dans un e-mail adressé à eSecurityPlanet.  

Elle a ajouté : « Lorsque les attaquants utilisent l’IA pour contourner les filtres avec des campagnes de phishing personnalisées et culturellement adaptées, et que les agents d’IA deviennent le nouveau shadow IT, les équipes de sécurité ont besoin d’une technologie qui prédit et prévient au lieu de simplement réagir. » 

L’erreur humaine reste à l’origine des compromissions

Il s’agit moins d’un problème d’outils que d’un problème de modèle opérationnel. 

De nombreuses organisations ont déjà beaucoup investi dans les contrôles de sécurité, la sensibilisation et les plateformes de supervision, mais les résultats ne se sont pas améliorés au même rythme que les menaces. 

Selon le Verizon Data Breach Investigations Report (DBIR) de 2025, l’erreur humaine contribue toujours à environ 60 % des compromissions, même si les budgets de sécurité et les écosystèmes de fournisseurs continuent de se développer.

C’est pourquoi la gestion du risque humain (HRM) gagne du terrain : cette approche vise à identifier rapidement les comportements à haut risque et à réduire la probabilité d’une compromission avant qu’une violation ne se produise. 

Advertisement

Ce que recouvre réellement la gestion du risque humain

La HRM n’est pas simplement un nouveau nom pour la sensibilisation : c’est un cadre qui permet de mesurer le risque comme les équipes de sécurité mesurent les vulnérabilités, les erreurs de configuration et l’exposition des identités. 

Au lieu de supposer que l’achèvement d’une formation équivaut à être prêt, la HRM s’intéresse à l’évolution des comportements et à la diminution du risque au fil du temps.

C’est important, car les attaquants s’appuient de plus en plus sur des techniques qui contournent les filtres de sécurité traditionnels en exploitant des réflexes humains ordinaires : l’urgence, l’autorité, la serviabilité et la familiarité. 

L’IA rend ces tactiques plus évolutives et plus convaincantes, en générant des tentatives de phishing qui semblent culturellement adaptées, personnalisées et sensibles au contexte. 

Dans bien des cas, l’attaquant n’a plus besoin de logiciels malveillants sophistiqués ni de chaînes d’exploitation complexes : une seule identité compromise et un moyen d’étendre ses accès peuvent suffire.

Une deuxième perturbation se produit parallèlement : les agents d’IA et les automatisations s’intègrent de plus en plus aux processus des entreprises. 

Ces outils peuvent améliorer la productivité, mais ils peuvent aussi introduire de nouvelles formes de shadow IT, des autorisations risquées et des expositions accidentelles de données, notamment lorsque les employés adoptent des outils non approuvés ou connectent des agents d’IA à des systèmes sensibles sans garde-fous.

De petites erreurs, de graves incidents de sécurité

D’un point de vue pratique, l’aspect le plus préoccupant du risque humain est qu’il se manifeste rarement sous la forme d’une action catastrophique unique. 

Les compromissions commencent plutôt souvent par de petites décisions qui s’aggravent avec le temps :

  • Cliquer sur un leurre de phishing convaincant pendant une période chargée.
  • Réutiliser ses identifiants pour plusieurs services.
  • Approuver une application OAuth sans comprendre l’étendue de ses accès.
  • Accorder des autorisations excessives pour « aller plus vite ».
  • Utiliser un outil d’IA pour résumer des données sensibles en dehors des systèmes approuvés.
Advertisement

Pris isolément, chacun de ces comportements peut sembler inoffensif. 

Mais combinés, ils peuvent créer les conditions idéales pour le vol d’identifiants, les déplacements latéraux et la perte de données, surtout lorsque les attaquants utilisent l’IA pour adapter leurs messages et leur timing afin de maximiser leurs chances de réussite.

C’est l’idée centrale de la HRM moderne : le risque n’est pas statique. 

Il évolue, s’accumule et connaît des pics en fonction du contexte, des niveaux d’accès et des habitudes comportementales. Les organisations qui réagissent efficacement sont celles qui savent repérer rapidement ces trajectoires et intervenir sans délai.

Comment réduire le risque humain

À mesure que les attaques pilotées par l’IA deviennent plus rapides et plus personnalisées, les organisations doivent réduire le risque centré sur l’humain sans s’appuyer uniquement sur des alertes réactives ou des formations annuelles. 

Une stratégie solide de gestion du risque humain vise à prévenir les compromissions en renforçant les contrôles d’identité, en améliorant la visibilité sur les comportements à risque et en intégrant des garde-fous aux processus quotidiens.

  • Renforcez la sécurité des identités en imposant une MFA résistante au phishing, en appliquant le principe du moindre privilège, et en réexaminant régulièrement les chemins d’accès privilégiés.
  • Gouvernez les outils et les agents d’IA en standardisant les options approuvées, en limitant les intégrations tierces et les autorisations OAuth, et en inventoriant les niveaux d’accès.
  • Réduisez l’exposition à l’ingénierie sociale en renforçant les contrôles de messagerie et en bloquant les techniques d’usurpation courantes, tout en limitant les transferts et les pièces jointes à risque.
  • Mettez en place des interventions continues et adaptées aux rôles, avec de courtes séquences de formation, un retour en temps réel après les actions à risque et un renforcement au niveau des équipes par l’intermédiaire de référents sécurité.
  • Minimisez l’impact des pertes de données en renforçant les paramètres de partage par défaut, en appliquant une classification légère des données et en utilisant des contrôles DLP pour les vecteurs d’exfiltration courants.
  • Ajoutez des garde-fous intelligents aux moments à haut risque en utilisant une authentification renforcée, des protections du navigateur et des confirmations pour les actions sensibles ou les comportements inhabituels.
  • Améliorez la résilience et la réponse en surveillant les signaux fondés sur le comportement, en sécurisant les processus métier fortement exposés à la fraude et en maintenant des guides de réponse aux incidents pour les prises de contrôle de comptes et les compromissions de messagerie professionnelle (BEC).

Ensemble, ces mesures aident les organisations à réduire de manière proactive les risques humains et liés à l’IA avant qu’ils ne se transforment en compromission majeure. 

L’IA redéfinit le risque humain

En définitive, la gestion du risque humain devient essentielle, car l’IA a accru à la fois la vitesse et les enjeux des attaques modernes, laissant aux organisations peu de marge pour s’en remettre uniquement à des défenses réactives. 

En traitant le comportement humain et l’activité des agents d’IA comme des signaux de risque mesurables, puis en y répondant par des contrôles ciblés, des garde-fous intégrés aux processus et une intervention continue, les responsables de la sécurité peuvent réduire l’exposition sans submerger les équipes sous une accumulation d’outils ou de bruit. 

Pour contenir cette surface de risque en expansion, beaucoup se tournent vers les principes du zéro trust afin de limiter les accès, de réduire la confiance implicite et d’empêcher les compromissions de se propager. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.