Les deepfakes révèlent les lacunes des polices d’assurance cyber

Les attaques par deepfake révèlent les lacunes des polices d’assurance cyber et des contrôles de sécurité traditionnels.

Written By
Ken Underhill
Ken Underhill
May 7, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les deepfakes créent de nouveaux risques de cybersécurité auxquels de nombreuses organisations — et leurs polices d’assurance cyber — ne sont peut-être pas pleinement préparées à faire face. 

Alors que les attaquants utilisent de plus en plus des voix et des vidéos générées par l’IA ainsi que l’usurpation d’identité dans des attaques de fraude et de rançongiciel, les experts en cybersécurité avertissent les entreprises qu’elles doivent réévaluer à la fois leurs stratégies de sécurité et leur couverture d’assurance cyber.  

Lors d’une récente interview de Channel Insider, Daniel Elliott, PDG de DeltaBear, a expliqué comment les attaques par deepfake évoluent vers des menaces plus larges fondées sur la confiance, ciblant les transactions financières et les communications. 

Points clés à retenir

  • Les attaques par deepfake ciblent de plus en plus les transactions financières, les communications et les processus d’authentification.
  • De nombreuses polices d’assurance cyber ne couvrent peut-être pas pleinement les menaces pilotées par l’IA, telles que la fraude à l’identité synthétique et l’usurpation d’identité par deepfake.
  • Les contrôles de sécurité traditionnels, comme l’AMF et la gestion des identités et des accès, peuvent avoir du mal à détecter les attaques réalistes d’usurpation vocale et vidéo.
  • Les organisations des secteurs de la santé, de l’éducation et des services financiers sont davantage exposées en raison de leur dépendance aux communications numériques de confiance.
  • Les organisations adoptent des défenses proactives telles que la détection des deepfakes, l’analyse comportementale et les modèles de sécurité Zero Trust.

Risques liés aux deepfakes et enjeux de l’assurance cyber

Domaine de risque lié aux deepfakesImpact potentiel
Fraude vocale et vidéo par deepfakeFraude financière et usurpation d’identité de dirigeants
Ingénierie sociale pilotée par l’IATaux de réussite accru des attaques par hameçonnage et BEC
Lacunes de l’assurance cyberCouverture incertaine des attaques facilitées par l’IA
Limites de la sécurité traditionnelleL’AMF et la gestion des identités et des accès peuvent ne pas empêcher les attaques par usurpation d’identité
Adoption croissante de l’IASurface d’attaque élargie dans l’ensemble des activités de l’entreprise
Risques réglementaires et de conformitéMultiplication des difficultés liées aux audits, aux procédures judiciaires et aux obligations de signalement
Évolution des réponses de sécuritéAdoption de la détection des deepfakes et du Zero Trust
Advertisement

Les deepfakes deviennent un risque commercial 

Les attaques par deepfake sont devenues plus opérationnelles pour les acteurs malveillants, car les outils d’intelligence artificielle sont désormais capables d’imiter les voix, les expressions faciales, les modes de communication et d’autres comportements humains avec un réalisme croissant. 

Selon Elliott, le problème ne se limite plus à l’usurpation d’une adresse e-mail ou d’un numéro de téléphone. 

Les attaquants exploitent plutôt la confiance humaine sur laquelle les organisations s’appuient pour leurs activités quotidiennes.

Quel est l’impact des attaques par deepfake sur les organisations 

Une préoccupation croissante concerne la compromission de la messagerie professionnelle (BEC) et les attaques de hameçonnage vocal visant les services financiers. 

Dans certains scénarios, un directeur financier peut recevoir ce qui semble être un appel téléphonique ou vidéo légitime d’un dirigeant de l’entreprise autorisant un virement.

Comme l’interaction peut sembler authentique, les formations traditionnelles de sensibilisation à la sécurité et les contrôles d’authentification peuvent ne pas détecter la tromperie.

Ces attaques peuvent entraîner des pertes financières importantes, mais les dommages opérationnels à long terme peuvent être encore plus graves. 

Après un incident, les organisations consacrent souvent beaucoup de temps à enquêter sur les compromissions, à réaliser des audits, à répondre aux autorités de régulation et à rétablir la confiance des clients.

Pourquoi les polices d’assurance cyber peuvent ne pas couvrir les menaces liées à l’IA 

Les deepfakes révèlent les lacunes des polices d’assurance cyber, de nombreux assureurs considérant encore les attaques pilotées par l’IA comme une zone grise malgré l’augmentation des risques liés aux rançongiciels et à la fraude.  

Les clauses de couverture peuvent ne pas traiter explicitement l’usurpation d’identité par deepfake, la fraude assistée par l’IA ou les attaques fondées sur l’identité synthétique.

Cela crée une incertitude pour les organisations qui cherchent à déterminer si un assureur couvrirait les pertes liées aux attaques d’ingénierie sociale facilitées par l’IA. 

Advertisement

Les polices peuvent contenir des exclusions, des clauses de négligence ou des formulations ambiguës limitant les indemnisations si une organisation n’a pas mis en place les contrôles de sécurité que les assureurs jugent adéquats.

Les professionnels de la cybersécurité estiment que les entreprises devraient examiner attentivement leurs polices d’assurance plutôt que de supposer que la couverture s’étend automatiquement aux nouvelles menaces liées à l’IA. 

Les organisations devront peut-être évaluer si leurs polices couvrent des risques tels que le rançongiciel en tant que service (RaaS), la fraude facilitée par les deepfakes, l’usurpation d’identité d’entreprise et les communications manipulées.

Les outils de sécurité traditionnels peuvent ne pas suffire 

Autre difficulté : de nombreux outils de sécurité traditionnels n’ont pas été conçus pour détecter les attaques fondées sur l’identité synthétique. 

L’authentification multifacteur (MFA), la sécurité des terminaux et les plateformes de gestion des identités et des accès (IAM) restent des couches de sécurité essentielles, mais elles peuvent encore avoir du mal à détecter les attaquants qui usurpent l’identité de personnes de confiance lors d’appels, de visioconférences ou de transactions financières.  

L’IA élargit la surface d’attaque moderne 

Les organisations des secteurs de la santé, de l’éducation et des services financiers peuvent être davantage exposées, car elles dépendent fortement d’informations personnelles sensibles, des communications à distance et de processus numériques de confiance. 

Les systèmes de télésanté, les plateformes d’apprentissage en ligne et les opérations financières à distance offrent aux attaquants de nouvelles occasions d’exploiter la confiance humaine à l’aide d’identités générées par l’IA.

L’utilisation croissante de l’intelligence artificielle dans les activités des entreprises élargit également la surface d’attaque potentielle. 

Les organisations intègrent rapidement des outils alimentés par l’IA dans le service client, les plateformes de communication, l’automatisation des flux de travail et les systèmes de collaboration. 

Dans le même temps, les acteurs malveillants utilisent bon nombre de ces mêmes technologies pour améliorer leurs campagnes de hameçonnage, automatiser les tentatives d’usurpation d’identité et développer les opérations de rançongiciel.

Advertisement

Les organisations adoptent des stratégies de sécurité plus proactives 

Par conséquent, les professionnels de la cybersécurité encouragent les organisations à adopter des stratégies de sécurité plus proactives, axées sur la vérification et la validation de la confiance. 

Certaines organisations adoptent la détection des deepfakes, l’analyse comportementale et des modèles Zero Trust qui vérifient en continu les utilisateurs, les appareils et les communications. 

Les experts du secteur recommandent également aux organisations d’examiner régulièrement leurs polices d’assurance cyber avec leurs équipes juridiques, de conformité et de sécurité afin de mieux comprendre les éventuelles lacunes de couverture liées aux risques liés à l’intelligence artificielle. 

La formation à la sensibilisation à la sécurité doit également évoluer au-delà de l’éducation traditionnelle au hameçonnage pour inclure les menaces liées aux médias synthétiques et à l’usurpation d’identité.

Les deepfakes changent la manière dont les organisations définissent la confiance 

En définitive, l’utilisation croissante des deepfakes dans les cyberattaques met en évidence une réalité plus large à laquelle sont confrontées les organisations modernes : la confiance elle-même est devenue une cible. 

Les entreprises devront peut-être repenser la manière dont elles sécurisent leurs systèmes, vérifient les identités et évaluent leur préparation en matière d’assurance, alors que l’IA continue de transformer les cyberattaques comme les défenses. 

Alors que les organisations repensent la confiance à l’ère des menaces pilotées par l’IA, beaucoup se tournent vers des solutions Zero Trust qui vérifient en continu les utilisateurs, les appareils et les communications.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.