L’intelligence artificielle change la donne en cybersécurité. Avec Mythos Preview, dévoilé en 2026, un nouveau seuil a été franchi : des modèles d’IA sont désormais capables d’identifier des vulnérabilités complexes et de construire des chaînes d’exploitation qui nécessitaient auparavant l’intervention d’experts spécialisés. Mais ce qui peut accélérer l’attaque peut aussi renforcer la défense.
Le changement tient aussi à la vitesse d’exécution. Rechercher des informations, identifier des cibles, élaborer un exploit ou enchaîner plusieurs opérations : autant de tâches que l’IA peut accélérer, voire automatiser. Les attaquants peuvent ainsi agir en temps machine, tandis que les équipes de sécurité doivent encore composer avec des processus de qualification, de validation et de déploiement qui mobilisent du temps humain.
La gestion des vulnérabilités illustre particulièrement bien ce décalage. Les outils savent déjà détecter les failles. Ce qui mobilise du temps, c’est de déterminer lesquelles présentent une menace réelle, de décider de la réponse à apporter et de faire appliquer les mesures nécessaires. Pour certaines vulnérabilités particulièrement exposées, l’exploitation peut commencer dans les heures qui suivent leur divulgation, voire être déjà active au moment de leur publication.
Les processus de remédiation sont-ils capables de suivre ce rythme ? À mesure que les attaques s’accélèrent, c’est toute cette chaîne qu’il faut resserrer.
Le problème n’est plus seulement de détecter. Il faut décider.
J’ai rarement vu une entreprise en difficulté parce qu’elle ne détectait pas assez de vulnérabilités. En revanche, j’en vois régulièrement qui disposent déjà d’une masse considérable d’informations, mais peinent encore à les transformer en décisions puis en actions concrètes.
Les entreprises disposent déjà d’une quantité considérable d’informations sur leur niveau de sécurité. Scanners, tests d’intrusion, outils d’analyse de code, solutions de posture de sécurité ou de durcissement produisent en continu de nouveaux résultats. Le sujet n’est donc plus de savoir si une organisation est capable d’identifier ses vulnérabilités. Elle l’est.
La difficulté commence lorsqu’il faut donner un sens à cette masse de résultats et en tirer des décisions. Toutes les vulnérabilités ne présentent ni le même niveau d’exposition, ni les mêmes conséquences pour l’entreprise. Dans la pratique, les équipes font souvent face à des situations paradoxales. Une vulnérabilité notée CVSS 10 peut se trouver sur un actif isolé, inaccessible depuis l’extérieur et faiblement exposé. À l'inverse, une vulnérabilité moins bien notée peut constituer la première étape d’un chemin d’attaque permettant d’atteindre une application métier critique. La priorité ne se résume donc pas à un score.
La priorité doit donc se construire à partir de ce que la vulnérabilité représente réellement pour l’organisation : son exposition, les actifs concernés, les applications qui en dépendent et la menace susceptible de l’exploiter. Il s’agit de concentrer les efforts là où ils auront le plus d’effet, plutôt que de traiter indistinctement une succession de vulnérabilités.
La vulnérabilité ne se lit pas seule
Lorsqu’une même vulnérabilité est détectée sur plusieurs centaines d’actifs, la liste ne suffit plus. Il faut comprendre lesquels supportent des applications sensibles, lesquels sont réellement exposés et quels chemins d’attaque ils peuvent ouvrir.
Cette décision suppose de replacer chaque vulnérabilité dans son environnement. Un inventaire statique peut indiquer ce qu’est une machine et quelles vulnérabilités elle porte. Il ne donne pas nécessairement à voir les applications qui en dépendent, les comptes disposant de privilèges, les capacités de détection ou de réaction disponibles, ou encore la possibilité d’isoler rapidement l’actif.
Une approche par graphe d’actifs permet justement de relier ces différentes informations et de construire une représentation dynamique du système d’information. Dans des environnements cloud où les actifs, les configurations et les dépendances évoluent rapidement, cette vision permet de mesurer plus finement l’exposition réelle et d’ajuster la réponse à la situation.
Le raisonnement passe ainsi de « quelle vulnérabilité avons-nous ? » à « où se situe-t-elle, de quoi dépend-elle, qui peut l’exploiter et quel serait son impact ? » Cette lecture d’ensemble permet alors de déterminer ce qui doit être traité, et dans quel ordre.
Le vrai gain de temps se joue dans l’automatisation de la remédiation
Une fois la décision prise, une autre difficulté apparaît : la correction elle-même. Dans de nombreuses organisations, le plus long n’est pas d’identifier la vulnérabilité, mais de trouver qui doit réellement la traiter. Le ticket peut être transmis à une équipe qui ne possède pas l’application, puis réorienté plusieurs fois avant d’être pris en compte. Pendant ce temps, la vulnérabilité reste exploitable. La remédiation doit ensuite être préparée, validée, déployée et contrôlée. C’est sur cette chaîne que l’IA peut intervenir, en s’intégrant aux scripts, aux orchestrateurs et aux outils déjà utilisés par les équipes opérationnelles.
L’objectif n’est pas de supprimer l’humain de la boucle, mais de concentrer son intervention là où elle apporte réellement de la valeur. Corréler les informations, préparer une action de correction, identifier le responsable, déclencher une tâche ou vérifier qu’un correctif a bien été appliqué peuvent progressivement être automatisés.
Automatiser ne signifie toutefois pas corriger aveuglément : la qualité du contexte, les mécanismes de validation et la possibilité de revenir en arrière restent essentiels.
Cette logique s’étend aussi à la sécurité applicative. Un scanner peut identifier une vulnérabilité dans un morceau de code. Mais produire une correction pertinente nécessite souvent de comprendre le dépôt dans son ensemble, ses dépendances et les interactions entre ses composants. L’IA peut alors aller au-delà du simple signalement : analyser le code dans son contexte, identifier les éléments concernés et contribuer à la préparation du correctif. L’enjeu n’est plus seulement de produire une alerte, mais de raccourcir le chemin entre l’identification de la vulnérabilité et sa correction effective.
De l’exposition à la remédiation : une chaîne à construire
Pour répondre à cette accélération, il faut raisonner sur l’ensemble de la chaîne de sécurité. Le premier niveau consiste à connaître précisément la surface d’exposition de l’organisation, notamment à travers les audits, les tests d’intrusion et l’analyse des actifs vulnérables. Le deuxième consiste à exploiter l’ensemble des informations disponibles pour prioriser les actions, en les enrichissant notamment avec le contexte métier et le renseignement sur la menace, afin de prendre des décisions de remédiation éclairées.
Le troisième niveau consiste à transformer ces décisions en actions. Il s’agit de connecter les différentes briques du système d’information et de tirer parti des mécanismes d’automatisation existants pour réduire le temps nécessaire à la correction. Lorsque c’est pertinent, des agents peuvent accompagner certaines étapes du traitement. L’objectif est de construire une chaîne capable de réagir au plus près de la vitesse à laquelle les attaques peuvent désormais se déployer.
Voir ce qui est exposé. Décider ce qui doit être traité. Réduire le temps nécessaire pour corriger. Face à des attaques qui se rapprochent du temps machine, c’est cette capacité à transformer rapidement l’information en action qui devient un enjeu central de la cybersécurité.
Pierrick Conord - Directeur d’agence Cybersécurité - Protect, Sopra Steria