Deepfakes et IA générative : la nouvelle menace pour les entreprises

Semaine 2 · L’IA#CyberReflexISO/IEC 42001

Voix clonées, vidéos truquées, données confidentielles collées dans des chatbots : l’IA générative ouvre aux attaquants un nouveau terrain, et aux entreprises un nouveau chantier de gouvernance. Voici les trois risques à connaître et la manière de les encadrer.

Par OGSBC  ·  Cybermois 2026  ·  Lecture : 8 min

En 2026, l’intelligence artificielle n’est plus un sujet d’avenir pour la cybersécurité : elle est déjà dans les attaques, et déjà dans les bureaux. Le Global Cybersecurity Outlook 2026 du Forum économique mondial le confirme : 87 % des organisations interrogées désignent les vulnérabilités liées à l’IA comme le risque cyber qui a le plus progressé en 2025, alors qu’environ un tiers n’a toujours aucun processus pour vérifier la sécurité d’un outil d’IA avant de le déployer.

Pour une entreprise, la question n’est donc plus « faut-il utiliser l’IA ? », mais « qui contrôle l’IA que nous utilisons, et comment résister à celle que l’on utilise contre nous ? ».

41 %
des organisations ont subi un deepfake associé à de l’ingénierie sociale lors d’un appel audio (Gartner 2026)
1 sur 5
violations de données impliquait une « IA de l’ombre » non autorisée (IBM, Cost of a Data Breach 2025)
38 %
seulement des organisations disposent d’une politique IA complète et formalisée (ISACA, mai 2026)

1. Le deepfake, nouvel outil de la fraude au président

La fraude au président a toujours reposé sur la confiance accordée à une voix d’autorité. Le clonage vocal et vidéo la rend désormais presque indétectable à l’oreille. Le cas de référence reste celui d’un employé d’une multinationale à Hong Kong qui, en 2024, a effectué environ 25 millions de dollars de virements après une visioconférence où son directeur financier et plusieurs collègues étaient entièrement générés par IA.

Les institutions elles-mêmes sont visées : le 27 avril 2026, la Banque de France et l’ACPR ont alerté sur de fausses vidéos reproduisant l’apparence et la voix de leurs dirigeants pour promouvoir de prétendus placements. Si un gouverneur de banque centrale peut être imité, votre directeur général aussi.

Ce qui doit alerter, même face à une voix ou un visage familier

  • Une demande financière ou d’accès urgente, hors des circuits habituels.
  • Une consigne de confidentialité inhabituelle (« ne mets personne en copie »).
  • Une qualité d’image ou de son « justement » dégradée qui empêche de bien vérifier.
  • Un refus de rappeler ou de confirmer par un autre canal.

2. L’IA de l’ombre : quand vos données partent dans un chatbot

Le second risque ne vient pas d’un attaquant, mais de l’intérieur. Résumer un contrat, reformuler un e-mail client, analyser un fichier RH : les collaborateurs utilisent des outils d’IA publics, souvent avec les meilleures intentions, sans validation de l’entreprise. C’est l’« IA de l’ombre » (shadow AI).

Le rapport IBM Cost of a Data Breach 2025 estime que ces usages non encadrés étaient présents dans environ une violation sur cinq, avec un surcoût moyen de 670 000 dollars par incident. Au Maroc, une donnée personnelle collée dans un service d’IA externe reste un traitement soumis à la loi 09-08 et au contrôle de la CNDP : la responsabilité de l’entreprise demeure, quel que soit l’outil.

Ce qu’il ne faut jamais coller dans un outil d’IA non validé

  • Des données personnelles de clients, de patients ou de collaborateurs.
  • Des contrats, offres commerciales, données financières non publiées.
  • Du code source, des configurations, des identifiants ou des clés d’API.
  • Des documents marqués confidentiels ou soumis à un accord de non-divulgation.

3. Des attaques industrialisées, et des systèmes d’IA eux-mêmes ciblés

L’IA accélère aussi le travail des attaquants : e-mails de phishing sans faute produits en masse, reconnaissance automatisée des cibles, exploitation plus rapide des vulnérabilités. Et lorsqu’une entreprise intègre l’IA dans ses propres outils (assistant interne, chatbot client, agent connecté à ses données), elle crée une nouvelle surface d’attaque : injection de consignes malveillantes (prompt injection), fuite de données d’entraînement, manipulation des réponses. Des référentiels comme MITRE ATLAS recensent désormais ces techniques propres aux systèmes d’IA.

4. Gouverner l’IA plutôt que la subir

Interdire l’IA ne fonctionne pas : les usages se déplacent simplement hors de vue. La réponse est la gouvernance : savoir quels outils sont utilisés, pour quoi, avec quelles données et sous quelle responsabilité.

Le cadre réglementaire se précise

En Europe, l’AI Act applique depuis le 2 août 2026 ses obligations de transparence (article 50), notamment l’information des personnes qui interagissent avec un système d’IA. Le « Digital Omnibus » adopté en juin 2026 a en revanche reporté les obligations des systèmes à haut risque au 2 décembre 2027 (et au 2 août 2028 pour ceux intégrés à des produits réglementés). Les entreprises marocaines qui servent des clients européens sont directement concernées.

ISO/IEC 42001 : un système de management pour l’IA

Publiée fin 2023, la norme ISO/IEC 42001 est la première norme internationale de système de management de l’intelligence artificielle. Sur le modèle de l’ISO 27001 pour la sécurité de l’information, elle structure la démarche :

1

Inventorier les systèmes et usages d’IA, y compris les outils grand public utilisés par les équipes.
2

Évaluer les risques et les impacts sur la sécurité, les données, les personnes et la conformité.
3

Définir des règles et des responsabilités : politique d’usage, validation des outils, supervision humaine.
4

Mesurer et améliorer en continu, avec des audits internes et une revue de direction.

Les 4 réflexes IA, dès aujourd’hui

Réflexe 1
Vérifier la source
Qui a produit ce contenu ? Une voix ou une vidéo ne prouve plus une identité.
Réflexe 2
Vérifier le contexte
La demande est-elle cohérente avec les habitudes et les procédures ?
Réflexe 3
Passer par un autre canal
Rappelez sur un numéro connu, confirmez par un canal interne.
Réflexe 4
Ne jamais agir sous pression
L’urgence est l’arme du fraudeur. Prenez le temps de vérifier.

En résumé

L’IA générative ne crée pas seulement de nouveaux outils : elle crée de nouveaux angles morts. Les deepfakes exploitent la confiance, l’IA de l’ombre exploite la bonne volonté, et les systèmes d’IA mal encadrés exposent les données. Les entreprises qui s’en sortent le mieux ne sont pas celles qui interdisent, mais celles qui gouvernent.

Encadrer l’IA dans votre organisation ?

Nous formons vos équipes à la norme ISO/IEC 42001 et vous accompagnons dans la mise en place d’une gouvernance de l’IA adaptée à vos usages.

Découvrir la formation ISO/IEC 42001

OGSBC, Former, Coacher, Accompagner

Phishing, smishing, vishing : comment reconnaître les pièges de l’ingénierie sociale en 2026

 

Cyber-sensibilisation
#CyberReflex

Des e-mails sans faute, des SMS qui citent votre vrai nom, une voix au téléphone identique à celle de votre directeur : en 2026, l'intelligence artificielle a fait disparaître la plupart des signaux d'alerte d'hier. Voici comment repérer les pièges d'aujourd'hui et adopter les bons réflexes.

Par OGSBC  ·  Cybermois 2026  ·  Lecture : 9 min

L'ingénierie sociale n'attaque pas un serveur ni un pare-feu : elle attaque la confiance. Son principe reste le même depuis toujours — se faire passer pour quelqu'un de légitime, créer une urgence, obtenir une action (un clic, un code, un virement). Ce qui a changé, c'est l'échelle et le réalisme. Selon le Verizon DBIR 2026, le phishing représente 16 % des accès initiaux lors des violations analysées, et le prétexting (manipulation par appel ou messagerie) 6 %.

Les signalements suivent la même courbe. En Belgique, le Centre pour la cybersécurité a reçu en moyenne environ 42 000 signalements de phishing par jour au premier trimestre 2026, contre 25 000 à 27 000 en 2025 — près du double. En France, Cybermalveillance.gouv.fr a enregistré plus de 500 000 demandes d'assistance en 2025, avec une hausse de 70 % des demandes liées à l'hameçonnage. Au Maroc, la DGSSI a multiplié les alertes en 2026, notamment sur des campagnes de faux SMS d'amendes routières.

≈ ×2
signalements quotidiens de phishing en Belgique (T1 2026 vs 2025)
+146 %
attaques par QR code piégé détectées par Microsoft entre janvier et mars 2026
41 %
des organisations ont subi un deepfake couplé à de l'ingénierie sociale lors d'un appel audio (Gartner 2026)

1. Ce qui a changé en 2026

Trois évolutions rendent les attaques actuelles beaucoup plus difficiles à repérer qu'il y a seulement deux ans :

1

L'IA générative a supprimé les fautes. Les messages sont rédigés dans un français (ou un arabe) impeccable, personnalisés et produits en masse. L'ancien réflexe « un message plein de fautes = une arnaque » ne fonctionne plus.

2

Les fraudeurs utilisent vos vraies données. Les fuites massives — comme celle de la CNSS au Maroc en avril 2025, qui a exposé des données de près de 2 millions de salariés — alimentent des messages qui citent votre nom, votre employeur, parfois votre numéro d'identité. Qu'un interlocuteur connaisse ces informations ne prouve rien.

3

Les attaques deviennent multicanales. Un e-mail prépare le terrain, un SMS crée l'urgence, un appel conclut. Chaque canal rend le suivant plus crédible. C'est cette pression coordonnée qui doit vous alerter.

2. Le phishing : l'e-mail, toujours en tête

L'e-mail frauduleux reste la porte d'entrée la plus fréquente. Il usurpe une banque, une administration, un fournisseur, le service informatique ou un dirigeant. En 2026, deux variantes progressent fortement : la fausse demande d'authentification (« votre MFA expire, reconnectez-vous ») et l'e-mail contenant un QR code plutôt qu'un lien, qui échappe à de nombreux filtres et pousse la victime à scanner avec son téléphone personnel, hors des protections de l'entreprise.

Signaux d'alerte à repérer

  • L'adresse réelle de l'expéditeur ne correspond pas au nom affiché, ou le domaine est légèrement modifié.
  • Le lien, une fois survolé, mène vers un domaine inattendu.
  • On vous demande de vous reconnecter, de « valider » un compte ou de scanner un QR code pour un motif administratif.
  • Une pièce jointe inattendue (facture, document partagé, bon de commande).
  • Une demande sortant de la procédure habituelle, surtout si elle touche aux paiements ou aux accès.

3. Le smishing : le piège qui tient dans la poche

Le smishing (hameçonnage par SMS ou messagerie) prospère parce que nous faisons davantage confiance à notre téléphone qu'à notre boîte mail, et que le message arrive directement, sans filtre. Selon l'APWG, son volume a progressé de 30 à 40 % d'un trimestre à l'autre fin 2025, et les simulations du DBIR 2026 montrent un taux de clic plus élevé sur mobile que par e-mail.

Les scénarios de 2026 exploitent la peur de la sanction ou l'attente d'un service :

Maroc — fausses amendes routières

En avril 2026, la DGSSI a qualifié de critique une campagne de SMS, souvent rédigés en arabe, invitant à régler une prétendue infraction. Le lien mène vers une copie d'un site gouvernemental qui réclame identité, coordonnées bancaires et codes de confirmation reçus par SMS. La NARSA a également dénoncé une campagne usurpant son identité.

France — péages, colis, organismes sociaux

Faux frais impayés de péage en flux libre, faux avis de livraison, fausses notifications de l'Assurance Maladie ou de la CAF. Des fraudeurs utilisent même des « SMS blasters », de fausses antennes relais qui diffusent des SMS à tous les téléphones à proximité.

Signaux d'alerte à repérer

  • Un montant faible à régler « immédiatement » pour éviter une majoration.
  • Un lien raccourci ou un nom de domaine qui n'est pas celui de l'organisme officiel.
  • Une demande de code reçu par SMS : aucune banque ni administration ne vous le demandera.
  • Un message envoyé depuis un numéro de mobile ordinaire alors qu'il prétend venir d'une institution.

4. Le vishing et les deepfakes : quand entendre ne suffit plus

Le vishing (hameçonnage vocal) a changé de nature avec le clonage de voix. Quelques secondes d'enregistrement — une vidéo publiée, une intervention en webinaire, un message vocal — suffisent désormais pour reproduire le timbre, le rythme et même les tics de langage d'une personne. D'après une enquête Gartner publiée en 2026, 41 % des organisations interrogées ont déjà fait face à un deepfake associé à de l'ingénierie sociale lors d'un appel audio, et 35 % lors d'un appel vidéo.

Le scénario type : un « directeur financier » appelle pour une opération confidentielle et urgente, ou un « technicien du support » demande de valider une notification d'authentification. Des cas documentés montrent un employé validant un virement important après une visioconférence dont tous les autres participants étaient générés par IA. La fraude au président n'a plus besoin d'un e-mail : elle parle avec la bonne voix.

Signaux d'alerte à repérer

  • Une urgence combinée à une exigence de confidentialité (« n'en parle à personne pour l'instant »).
  • Une demande de contourner une procédure (double validation, bon de commande, ticket de support).
  • Un appel depuis un numéro inconnu ou masqué, ou un refus de rappeler sur le numéro habituel.
  • Une demande de lire un code, d'approuver une notification MFA ou d'installer un outil de prise en main à distance.

5. Le quishing : le QR code qui cache sa destination

Impossible de lire l'adresse d'un QR code avant de le scanner : c'est tout son intérêt pour les fraudeurs. Microsoft a vu le volume d'attaques par QR code passer de 7,6 à 18,7 millions entre janvier et mars 2026. On le retrouve dans les e-mails (faux enrôlement MFA, faux document à signer), mais aussi physiquement : autocollants collés sur des horodateurs, des bornes de recharge, des tables de restaurant ou de faux avis de stationnement. Règle simple : pour payer une amende, un stationnement ou un service, passez par l'application ou le site officiel, jamais par un QR code trouvé.

6. Les 4 bons réflexes, quel que soit le canal

Puisque les signaux techniques s'effacent, la meilleure défense est comportementale. Nous recommandons quatre réflexes simples, valables pour un e-mail, un SMS, un appel ou un QR code :

Réflexe 1
Ralentir
L'urgence est l'arme principale du fraudeur. Une demande pressante mérite plus de vérification, pas moins.
Réflexe 2
Vérifier par un autre canal
Raccrochez et rappelez sur le numéro que vous connaissez. Ouvrez vous-même le site officiel. Ne répondez jamais via le canal suspect.
Réflexe 3
Ne jamais transmettre un code
Mot de passe, code SMS, notification MFA : ils ne se partagent avec personne, ni au téléphone, ni par message.
Réflexe 4
Signaler
Prévenez votre service informatique ou votre banque. Un signalement rapide protège aussi vos collègues et vos proches.

7. Pour les organisations : passer du réflexe individuel à la procédure

La vigilance individuelle ne suffit pas si les processus laissent une seule personne valider seule une opération sensible. Les mesures qui font la différence en 2026 :

  • Double validation systématique des virements, changements de RIB fournisseur et créations d'accès, avec rappel sur un numéro référencé — jamais celui fourni dans la demande.
  • Un mot de vérification convenu entre dirigeants et services financiers pour authentifier une demande inhabituelle par téléphone ou visio.
  • Une authentification résistante au phishing (clés FIDO2, passkeys) pour les comptes critiques, plutôt que des codes SMS interceptables ou des notifications que l'on peut faire approuver par lassitude.
  • Des simulations multicanales : e-mail, SMS, appel vocal et QR code. Une campagne annuelle de faux e-mails ne prépare pas à un deepfake vocal.
  • Une culture du signalement sans sanction : un collaborateur qui signale vite un clic est un atout, pas une faute.
  • Une exposition publique maîtrisée : organigrammes détaillés, vidéos de dirigeants et numéros directs en ligne nourrissent la reconnaissance des attaquants.

Vous avez cliqué, répondu ou payé ? Agissez tout de suite.

  • Données bancaires transmises : appelez immédiatement votre banque pour faire opposition.
  • Identifiants saisis : changez le mot de passe depuis le site officiel et déconnectez les sessions actives.
  • Poste ou compte professionnel concerné : prévenez sans attendre votre service informatique.
  • Conservez les preuves (captures, numéros, e-mails) et signalez : au Maroc auprès de la DGSSI / maCERT et de votre banque ; en France via 17Cyber et le 33700 pour les SMS ; en Belgique via suspect@safeonweb.be.
  • Méfiez-vous des rappels qui suivent : les faux « conseillers anti-fraude » sont un scénario classique de deuxième vague.

En résumé

En 2026, on ne reconnaît plus une arnaque à sa forme, mais à ce qu'elle exige : agir vite, en dehors des procédures, sans vérifier. Un message parfait, une voix familière ou des informations exactes ne sont plus des garanties. Ce qui protège, c'est un réflexe : s'arrêter, vérifier par un autre canal, ne jamais transmettre un code, et signaler.

Pendant tout ce Cybermois, nous partageons chaque semaine des réflexes concrets sous le hashtag #CyberReflex. Parce que la cybersécurité commence par le bon réflexe.

Vos équipes sauraient-elles déjouer un deepfake vocal ?

OGSBC accompagne les organisations avec des programmes de sensibilisation, des simulations multicanales et des audits de leurs processus sensibles.

Échanger avec nos experts

OGSBC, Former, Coacher, Accompagner