Voix clonées, vidéos truquées, données confidentielles collées dans des chatbots : l’IA générative ouvre aux attaquants un nouveau terrain, et aux entreprises un nouveau chantier de gouvernance. Voici les trois risques à connaître et la manière de les encadrer.
En 2026, l’intelligence artificielle n’est plus un sujet d’avenir pour la cybersécurité : elle est déjà dans les attaques, et déjà dans les bureaux. Le Global Cybersecurity Outlook 2026 du Forum économique mondial le confirme : 87 % des organisations interrogées désignent les vulnérabilités liées à l’IA comme le risque cyber qui a le plus progressé en 2025, alors qu’environ un tiers n’a toujours aucun processus pour vérifier la sécurité d’un outil d’IA avant de le déployer.
Pour une entreprise, la question n’est donc plus « faut-il utiliser l’IA ? », mais « qui contrôle l’IA que nous utilisons, et comment résister à celle que l’on utilise contre nous ? ».
1. Le deepfake, nouvel outil de la fraude au président
La fraude au président a toujours reposé sur la confiance accordée à une voix d’autorité. Le clonage vocal et vidéo la rend désormais presque indétectable à l’oreille. Le cas de référence reste celui d’un employé d’une multinationale à Hong Kong qui, en 2024, a effectué environ 25 millions de dollars de virements après une visioconférence où son directeur financier et plusieurs collègues étaient entièrement générés par IA.
Les institutions elles-mêmes sont visées : le 27 avril 2026, la Banque de France et l’ACPR ont alerté sur de fausses vidéos reproduisant l’apparence et la voix de leurs dirigeants pour promouvoir de prétendus placements. Si un gouverneur de banque centrale peut être imité, votre directeur général aussi.
Ce qui doit alerter, même face à une voix ou un visage familier
- Une demande financière ou d’accès urgente, hors des circuits habituels.
- Une consigne de confidentialité inhabituelle (« ne mets personne en copie »).
- Une qualité d’image ou de son « justement » dégradée qui empêche de bien vérifier.
- Un refus de rappeler ou de confirmer par un autre canal.
2. L’IA de l’ombre : quand vos données partent dans un chatbot
Le second risque ne vient pas d’un attaquant, mais de l’intérieur. Résumer un contrat, reformuler un e-mail client, analyser un fichier RH : les collaborateurs utilisent des outils d’IA publics, souvent avec les meilleures intentions, sans validation de l’entreprise. C’est l’« IA de l’ombre » (shadow AI).
Le rapport IBM Cost of a Data Breach 2025 estime que ces usages non encadrés étaient présents dans environ une violation sur cinq, avec un surcoût moyen de 670 000 dollars par incident. Au Maroc, une donnée personnelle collée dans un service d’IA externe reste un traitement soumis à la loi 09-08 et au contrôle de la CNDP : la responsabilité de l’entreprise demeure, quel que soit l’outil.
Ce qu’il ne faut jamais coller dans un outil d’IA non validé
- Des données personnelles de clients, de patients ou de collaborateurs.
- Des contrats, offres commerciales, données financières non publiées.
- Du code source, des configurations, des identifiants ou des clés d’API.
- Des documents marqués confidentiels ou soumis à un accord de non-divulgation.
3. Des attaques industrialisées, et des systèmes d’IA eux-mêmes ciblés
L’IA accélère aussi le travail des attaquants : e-mails de phishing sans faute produits en masse, reconnaissance automatisée des cibles, exploitation plus rapide des vulnérabilités. Et lorsqu’une entreprise intègre l’IA dans ses propres outils (assistant interne, chatbot client, agent connecté à ses données), elle crée une nouvelle surface d’attaque : injection de consignes malveillantes (prompt injection), fuite de données d’entraînement, manipulation des réponses. Des référentiels comme MITRE ATLAS recensent désormais ces techniques propres aux systèmes d’IA.
4. Gouverner l’IA plutôt que la subir
Interdire l’IA ne fonctionne pas : les usages se déplacent simplement hors de vue. La réponse est la gouvernance : savoir quels outils sont utilisés, pour quoi, avec quelles données et sous quelle responsabilité.
Le cadre réglementaire se précise
En Europe, l’AI Act applique depuis le 2 août 2026 ses obligations de transparence (article 50), notamment l’information des personnes qui interagissent avec un système d’IA. Le « Digital Omnibus » adopté en juin 2026 a en revanche reporté les obligations des systèmes à haut risque au 2 décembre 2027 (et au 2 août 2028 pour ceux intégrés à des produits réglementés). Les entreprises marocaines qui servent des clients européens sont directement concernées.
ISO/IEC 42001 : un système de management pour l’IA
Publiée fin 2023, la norme ISO/IEC 42001 est la première norme internationale de système de management de l’intelligence artificielle. Sur le modèle de l’ISO 27001 pour la sécurité de l’information, elle structure la démarche :
Les 4 réflexes IA, dès aujourd’hui
En résumé
L’IA générative ne crée pas seulement de nouveaux outils : elle crée de nouveaux angles morts. Les deepfakes exploitent la confiance, l’IA de l’ombre exploite la bonne volonté, et les systèmes d’IA mal encadrés exposent les données. Les entreprises qui s’en sortent le mieux ne sont pas celles qui interdisent, mais celles qui gouvernent.
Encadrer l’IA dans votre organisation ?
Nous formons vos équipes à la norme ISO/IEC 42001 et vous accompagnons dans la mise en place d’une gouvernance de l’IA adaptée à vos usages.
Découvrir la formation ISO/IEC 42001
OGSBC, Former, Coacher, Accompagner
Commentaires récents