Le processus approuvé pour analyser les données sur le taux de désabonnement des clients prend trois jours. Gary le sait, car il a soumis la demande quatre fois ce trimestre et a attendu chaque fois que l'équipe des données la place derrière six autres départements ayant un parrain plus haut placé. L'outil d'IA que Gary a vu lors d'une conférence fait le travail en trois minutes. Il s'inscrit avec son courriel professionnel. Téléverse l'ensemble de données. Obtient sa réponse. La montre à son chef d'équipe. Son chef d'équipe voit un résultat et ne pose pas de questions.
En moins d'un mois, deux autres départements l'utilisent. Personne n'en informe la sécurité. Personne n'en informe la conformité. Personne ne lit les conditions d'utilisation, qui expliquent dans un langage conçu pour être ignoré que les données téléversées peuvent être utilisées pour améliorer les modèles du fournisseur. Personne n'a demandé à qui appartient ce fournisseur, ni jusqu'où les données brutes peuvent aller. Gary vient de faire don de deux années de données de transactions clients à un ensemble d'entraînement que son organisation ne verra jamais, n'auditera jamais et ne récupérera jamais. Il l'a fait parce que le processus approuvé avançait à la vitesse du trafic de Toronto et que personne ne lui a offert une meilleure option.
Gary n'est pas le problème. Gary est le symptôme.
La menace qui possède déjà un badge d'employé
Le rapport 2026 sur le paysage des menaces liées à l'IA de HiddenLayer estime l'adoption de l'IA fantôme à 76 % des organisations, contre 61 % l'année précédente. Quinze points en douze mois. Mais ce chiffre sous-estime ce qui se passe réellement, car la majeure partie de cette IA fantôme ne s'est pas introduite par la porte dérobée. Elle est arrivée dans une mise à jour logicielle.
Votre CRM a reçu un assistant IA le trimestre dernier. Votre centre de services a ajouté un agent conversationnel qui trie les billets. Votre plateforme RH sélectionne désormais les CV avec un modèle que personne au service informatique n'a été invité à évaluer. Chacun de ces outils accède à vos données, détient des autorisations héritées de la plateforme dans laquelle il réside et prend des décisions sur ce qu'il faut afficher, filtrer ou transmettre. Aucun d'entre eux n'a fait l'objet d'un examen de sécurité, car personne n'a classé une mise à jour logicielle comme un nouveau déploiement d'IA. Le fournisseur ne l'a pas appelé ainsi. Il l'a appelé « fonctionnalités améliorées » dans une taille de police qui n'invite pas aux questions. Personne n'a vérifié si ces outils héritent des autorisations des utilisateurs. La connexion de Gary peut accéder à beaucoup de documents sensibles.
Une entreprise sur huit interrogée par HiddenLayer a déjà subi une brèche liée à des systèmes d'IA agents. Et 53 % ont admis avoir dissimulé le signalement de la brèche par peur des répercussions. Le nombre d'incidents rapportés dans les nouvelles est un minimum. Le plafond se situe quelque part dont personne ne veut parler publiquement.
L'IA qui a oublié ce qu'elle était censée protéger
Votre outil de sélection de CV filtre les candidats qualifiés depuis trois mois. Pas de manière évidente. Pas d'une façon qui déclenche une plainte. Il a simplement cessé, discrètement, d'afficher les personnes qui ne correspondaient pas au modèle d'entraînement appris dans une autre zone géographique et un autre secteur, parce que quelque chose dans ses données d'entraînement lui a appris que ces modèles étaient du bruit. Votre responsable du recrutement pense que le bassin de talents est faible. Votre directeur des RH prévoit une augmentation des dépenses de recrutement. Le modèle pense qu'il fait exactement ce que vous avez demandé. Votre tableau de bord est d'accord. Ils ont tous les deux tort.
Lakera AI a publié des recherches montrant comment des données empoisonnées, injectées via le propre flux de données d'un agent IA, peuvent corrompre sa mémoire à long terme. Pas ses résultats. Sa compréhension. L'agent développe une croyance persistante et incorrecte sur ses propres politiques de sécurité et défend cette croyance comme étant correcte lorsque les humains l'interrogent. Une IA compromise de cette manière ne génère pas d'erreurs. Elle génère de la confiance. Elle semble correcte sur tous vos tableaux de bord, car ces derniers mesurent ce que l'agent rapporte sur lui-même.
Ensuite, il y a l'effet domino. Galileo AI a effectué des simulations de systèmes multi-agents et a découvert qu'un seul agent compromis a empoisonné 87 % de la prise de décision en aval en moins de quatre heures. Votre SIEM affiche cinquante transactions échouées. Il ne peut pas vous dire quel agent a déclenché la chaîne, car les agents communiquent de manières que vos outils de surveillance n'ont pas été conçus pour analyser. Ce n'est pas une brèche spectaculaire. C'est une dérive lente qui ressemble à des opérations normales jusqu'à ce que les dommages deviennent structurels. Comme le monoxyde de carbone. Inodore, incolore, et le détecteur que vous avez acheté était conçu pour la fumée.
Et si vous pensez que les outils approuvés sont la seule exposition : plus tôt cette année, une attaque de la chaîne d'approvisionnement a frappé l'écosystème des extensions OpenAI. Des identifiants d'agents compromis ont été récoltés à partir de 47 déploiements en entreprise. Données clients, dossiers financiers, code propriétaire, consultés pendant six mois avant que quiconque ne s'en aperçoive. Non pas parce que les équipes de sécurité étaient négligentes. Parce que l'extension compromise était approuvée. Les identifiants qu'elle utilisait étaient ceux qu'elle était censée avoir. Les données auxquelles elle accédait étaient des données qu'elle avait la permission de toucher. La seule chose anormale était la destination de ces données par la suite, via un canal que personne n'a pensé à surveiller, car pourquoi surveilleriez-vous un outil qui fait exactement ce qu'il est autorisé à faire ?
La porte de Gary est toujours ouverte
L'outil de Gary fonctionne toujours. Son équipe l'utilise quotidiennement. Il ne figure pas dans l'inventaire des actifs. Il n'est pas dans le plan d'intervention en cas d'incident. Si quelque chose tourne mal demain, personne ne sait qui appeler ni quoi arrêter. Et l'outil de Gary n'est que l'un des dizaines dispersés dans l'organisation, adoptés par des gens qui avaient besoin de quelque chose de plus rapide que le processus qui leur était imposé.
La solution n'est pas d'interdire les outils de Gary. Les interdire, c'est garantir que l'IA fantôme doublera d'ici le prochain trimestre. Les gens trouvent des solutions de contournement lorsque vous leur enlevez ce qui les rendait productifs, et ces solutions de contournement ne sont assorties d'aucune condition d'utilisation.
La solution consiste à bâtir l'architecture qui permet à Gary d'utiliser l'IA en toute sécurité avec des garde-fous auxquels il n'a jamais à penser. Une politique sous forme de code qui limite ce à quoi l'outil peut accéder, quelles données il peut atteindre, où il peut envoyer des résultats. Une gouvernance qui détecte les nouveaux outils lorsqu'ils se connectent, les évalue avant que le premier ensemble de données ne soit téléversé, et soit les intègre, soit explique à Gary pourquoi celui-ci ne répond pas aux exigences. Un inventaire qui sait ce qui fonctionne avant que l'équipe de sécurité ne doive le découvrir à la dure.
C'est le travail de fond sur lequel nous revenons sans cesse. Le catalogage, la cartographie, l'architecture de gouvernance. Nous en avons parlé dans la Série sur les données et nous le faisons depuis cinquante ans sous différents noms. Les organisations les plus avancées en matière de sécurité de l'IA en ce moment ne sont pas celles qui ont les meilleurs modèles. Ce sont celles qui ont fait le travail fastidieux d'inventaire et qui ont bâti une architecture leur permettant de dire oui aux nouveaux outils sans se demander ce qu'elles exposent.
Gary continue de cliquer. La question est de savoir ce qui interceptera ce qui suivra.
À lire ensuite
Au Canada, tous les fournisseurs ont le mot « souverain » à la bouche. Telus, Bell, CGI, et toutes les publicités LinkedIn que vous voyez avant le dîner. L’article 4 sort ce terme des communiqués de presse pour l’amener là où il doit être : au cœur de la réflexion architecturale. Que signifie réellement la souveraineté lorsqu’elle est mise à l’épreuve? Moins que vous ne le pensez. Plus que vous ne l’espérez. La souveraineté est une décision architecturale.
Citations
Rapport 2026 sur le paysage des menaces liées à l’IA de HiddenLayer : 76 % d’adoption de l’IA fantôme, 1 organisation sur 8 compromise par une IA agentique, 53 % ont dissimulé le signalement de la brèche
Lakera AI : Recherche sur la corruption de la mémoire à long terme des agents IA via des flux de données empoisonnées
Galileo AI : Simulations de cascades multi-agents, un seul agent compromis empoisonnant 87 % des décisions en aval en quatre heures
Attaque de la chaîne d’approvisionnement de l’écosystème des plugiciels OpenAI : 47 déploiements en entreprise compromis, restés indétectés pendant six mois
