Le processus approuvé pour analyser les données sur le taux de désabonnement des clients prend trois jours. Gary le sait, car il a envoyé la demande quatre fois ce trimestre et a dû attendre à chaque fois que l'équipe des données la traite après six autres services dont le responsable est mieux placé. L'outil d'IA que Gary a vu lors d'une conférence fait le boulot en trois minutes. Il s'inscrit avec son e-mail pro. Il télécharge le jeu de données. Il obtient sa réponse. Il la montre à son chef d'équipe. Son chef d'équipe voit le résultat et ne pose pas de questions.
En moins d'un mois, deux autres services s'en sont servis. Personne n'en a parlé à la sécurité. Personne n'en a parlé au service de conformité. Personne n'a lu les conditions d'utilisation, qui expliquent dans un langage fait pour être ignoré que les données téléchargées peuvent servir à améliorer les modèles du fournisseur. Personne n'a demandé à qui appartient ce fournisseur, ni jusqu'où les données brutes peuvent aller. Gary vient de faire don de deux années de données de transactions clients à un ensemble d'entraînement que son organisation ne verra jamais, n'auditera jamais et ne récupérera jamais. Il l'a fait parce que le processus approuvé avançait à la vitesse du trafic à Toronto et que personne ne lui a proposé de meilleure option.
Gary, c'est pas le problème. Gary, c'est le symptôme.
La menace qui a déjà un badge d'employé
Le rapport 2026 de HiddenLayer sur le paysage des menaces liées à l'IA estime que 76 % des organisations ont adopté l'IA fantôme, contre 61 % l'année d'avant. Quinze points en douze mois. Mais ce chiffre ne reflète pas vraiment la réalité, car la majeure partie de cette IA fantôme ne s’est pas faufilée par la porte de service. Elle est arrivée avec une mise à jour logicielle.
Ton CRM s'est doté d'un assistant IA au trimestre dernier. Ton centre de services a ajouté un agent conversationnel qui trie les tickets. Ta plateforme RH sélectionne désormais les CV à l'aide d'un modèle que personne au service informatique n'a été invité à évaluer. Chacun de ces outils accède à tes données, dispose d'autorisations héritées de la plateforme sur laquelle il réside et prend des décisions sur ce qu'il faut afficher, filtrer ou transmettre. Aucun d’entre eux n’a fait l’objet d’un contrôle de sécurité, car personne n’a considéré une mise à jour logicielle comme un nouveau déploiement d’IA. Le fournisseur ne l’a pas appelé ainsi. Il l’a qualifié de « fonctionnalités améliorées » dans une taille de police qui n’incite pas à poser des questions. Personne n’a vérifié si ces outils héritaient des autorisations des utilisateurs. Le compte de Gary peut accéder à de nombreux documents sensibles.
Une entreprise sur huit interrogée par HiddenLayer a déjà subi une faille liée à des systèmes d'IA autonomes. Et 53 % ont admis avoir caché cette faille par crainte des répercussions. Le nombre d'incidents rapportés dans les médias n'est qu'une partie de la réalité. Le chiffre réel se situe quelque part dont personne ne veut parler publiquement.
L'IA qui a oublié ce qu'elle était censée protéger
Ton outil de sélection de CV filtre les candidats qualifiés depuis trois mois. Pas de manière évidente. Pas d’une façon qui puisse susciter une plainte. Il a simplement cessé, discrètement, d’afficher les profils qui ne correspondaient pas au modèle d’apprentissage utilisé dans une autre zone géographique et un autre secteur, parce que quelque chose dans ses données d’apprentissage lui a appris que ces modèles n’étaient que du bruit. Ton responsable du recrutement pense que le vivier de talents est limité. Ton directeur des RH prévoit une augmentation des dépenses de recrutement. Le modèle pense qu’il fait exactement ce que tu lui as demandé. Ton tableau de bord est d’accord. Ils ont tous les deux tort.
Lakera AI a publié des recherches montrant comment des données empoisonnées, injectées via le flux de données d'un agent IA, peuvent corrompre sa mémoire à long terme. Pas ses résultats. Sa compréhension. L'agent développe une croyance persistante et erronée sur ses propres politiques de sécurité et défend cette croyance comme étant correcte quand les humains l'interrogent. Une IA compromise de cette manière ne génère pas d'erreurs. Elle inspire confiance. Elle semble correcte sur tous tes tableaux de bord, car ceux-ci mesurent ce que l'agent rapporte sur lui-même.
Ensuite, il y a l'effet domino. Galileo AI a réalisé des simulations de systèmes multi-agents et a découvert qu'un seul agent compromis a faussé 87 % des décisions en aval en moins de quatre heures. Ton SIEM affiche cinquante transactions qui ont échoué. Il ne peut pas te dire quel agent a déclenché la chaîne, car les agents communiquent d’une manière que tes outils de surveillance n’ont pas été conçus pour analyser. Ce n’est pas une faille spectaculaire. C’est une dérive lente qui ressemble à des opérations normales jusqu’à ce que les dégâts deviennent structurels. Comme le monoxyde de carbone. Inodore, incolore, et le détecteur que tu as acheté était conçu pour la fumée.
Et si tu penses que les outils approuvés sont le seul risque : plus tôt cette année, une attaque de la chaîne d'approvisionnement a touché l'écosystème des extensions OpenAI. Des identifiants d'agents compromis ont été récupérés à partir de 47 déploiements en entreprise. Des données clients, des dossiers financiers, du code propriétaire… tout ça a été consulté pendant six mois avant que personne ne s’en aperçoive. Pas parce que les équipes de sécurité étaient négligentes. Mais parce que l’extension compromise était approuvée. Les identifiants qu’elle utilisait étaient ceux qu’elle était censée avoir. Les données auxquelles elle accédait étaient celles qu’elle avait le droit de consulter. La seule chose qui clochait, c’était la destination de ces données par la suite, via un canal que personne n’a pensé à surveiller, car pourquoi surveillerais-tu un outil qui fait exactement ce qu’il est autorisé à faire ?
La porte de Gary est toujours ouverte
L'outil de Gary marche toujours. Son équipe s'en sert tous les jours. Il n'apparaît pas dans l'inventaire des actifs. Il n'est pas mentionné dans le plan d'intervention en cas d'incident. Si un problème survient demain, personne ne saura qui appeler ni quoi arrêter. Et l'outil de Gary n'est qu'un parmi des dizaines d'autres disséminés dans l'entreprise, adoptés par des gens qui avaient besoin d'une solution plus rapide que le processus qu'on leur imposait.
La solution, c'est pas d'interdire les outils de Gary. Les interdire, c'est garantir que l'IA fantôme va doubler d'ici le prochain trimestre. Les gens trouvent des solutions de contournement quand tu leur enlèves ce qui les rendait productifs, et ces solutions de contournement ne sont soumises à aucune condition d'utilisation.
La solution, c'est de mettre en place une architecture qui permette à Gary d'utiliser l'IA en toute sécurité, avec des mesures de protection dont il n'a même pas à se soucier. Une politique sous forme de code qui limite ce à quoi l'outil a accès, quelles données il peut consulter et où il peut envoyer ses résultats. Une gouvernance qui détecte les nouveaux outils dès qu’ils se connectent, les évalue avant même que le premier ensemble de données ne soit téléchargé, et soit les intègre, soit explique à Gary pourquoi celui-ci ne répond pas aux exigences. Un inventaire qui sait ce qui fonctionne avant que l’équipe de sécurité ne doive le découvrir à ses dépens.
C'est le travail de fond sur lequel on revient sans cesse. Le catalogage, la cartographie, l'architecture de gouvernance. On en a parlé dans la série sur les données et on le fait depuis cinquante ans sous différents noms. Les organisations les plus avancées en matière de sécurité de l'IA en ce moment ne sont pas celles qui ont les meilleurs modèles. Ce sont celles qui ont fait le travail fastidieux d'inventaire et qui ont mis en place une architecture leur permettant d'adopter les nouveaux outils sans se demander à quels risques elles s'exposent.
Gary continue à cliquer. La question, c'est de savoir ce qui va interrompre ce qui va suivre.
À lire ensuite
Au Canada, tous les fournisseurs n’arrêtent pas de parler de « souveraineté ». Telus, Bell, CGI, et toutes ces pubs LinkedIn que tu vois avant le dîner. L’article 4 sort ce terme des communiqués de presse pour l’amener là où il doit être : au cœur de la réflexion architecturale. Que signifie réellement la souveraineté quand elle est mise à l’épreuve ? Moins que tu ne le penses. Plus que tu ne l’espères. La souveraineté, c’est un choix architectural.
Références
Rapport 2026 de HiddenLayer sur le paysage des menaces liées à l’IA: 76 % d’adoption de l’IA fantôme, 1 organisation sur 8 compromise par une IA agentique, 53 % ont dissimulé le signalement de la faille
Lakera AI: Recherche sur la corruption de la mémoire à long terme des agents IA via des flux de données empoisonnés
Galileo AI: Simulations de cascades multi-agents : un seul agent compromis qui fausse 87 % des décisions en aval en quatre heures
Attaque contre la chaîne d’approvisionnement de l’écosystème des plug-ins OpenAI : 47 déploiements en entreprise compromis, qui sont restés indétectés pendant six mois
