Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du risque: la menace passe aux flux de travail quotidiens. Ce n'est pas seulement qu'il y a plus d'attaques; c'est que les données, les décisions et les autorisations circulent maintenant sur les plateformes collaboratives, les assistants SaaS et IA, et il y a le risque que leur nouveau point critique. En 2025, plusieurs indicateurs montrent des améliorations spécifiques par rapport à 2025, mais la tendance quinquennale révèle une volatilité et un élargissement du mandat de l'ISOC qui combine l'identité, le comportement humain, la gouvernance de l'IV et la pression du leadership.
Faits confirmés du rapport : l'inquiétude pour l'IA a nettement augmenté entre 2024 et 2026 (54% → 60% → 78% de CISUS qui considèrent GenAI comme un risque). Le contrôle de l'accès aux outils génériques a également augmenté : 78 % des organisations bloquent ou limitent leur utilisation en 2026 (contre 59 % en 2025). De plus, 79 % des CISUS affirment qu'ils doivent gérer les risques liés à l'IV sans augmenter proportionnellement les ressources. Dans le domaine du « risque humain », le pourcentage de personnes responsables de l'augmentation de la vulnérabilité était de 56 % (2022), 60 % (2023), 74 % (2024), 66 % (2025) et 79 % (2026). La relation avec les conseils d'administration a été volatile : l'alignement a rapporté 51 % (2022), 62 % (2023), 84 % (2024), 64 % (2025) et 85 % (2026). Les rapports indiquent également que, bien que les attentes d'une attaque matérielle aient diminué en 2026 par rapport à 2025, elles demeurent supérieures à 2022 et que plus de la moitié des CISUS signalent une perte d'information matérielle au cours de la période.

Ces chiffres vous forcent à cesser de penser à la cybersécurité comme une barrière de périmètre et commencer à la traiter comme un gouvernement de travail numérique. Techniquement, l'urgence provient de trois dynamiques qui correspondent : (1) les plateformes de prolifération et de collaboration SaaS qui multiplient les points de sortie des données; (2) l'intégration d'assistants et d'agents de l'IV qui élargissent l'accès, la transformation ou l'action sur l'information; et (3) la persistance du facteur humain - malice, négligence, compte compromis ou sorties de travail - qui demeure un vecteur dominant de perte de données (le rapport note que dans les organisations à perte matérielle, 93 % concernaient des employés sortants).
Le mécanisme est clair : les identités avec des permissions excessives, des jetons et des API mal gérés, ou des flux automatiques qui transfèrent des données sensibles vers des modèles ou services externes - parfois sans enregistrements ou contrôles de sortie - permettent d'exfilter ou de filtrer des informations sans une attaque de bord traditionnelle. Lorsqu'un assistant de l'IV passe de « répondre » à « agir » (exécuter un courrier, charger un fichier, investir dans un processus), la surface d'attaque intègre des décisions automatisées et des dépendances de tiers qui doivent être vérifiées.
Conséquences pratiques: les entreprises font face à des risques opérationnels (interruptions et perte de continuité), réglementaires (exposition de données personnelles ou de secrets commerciaux) et à des effets de réputation qui influent sur l'évaluation et la facturation - précisément les préoccupations que les conseils soulignent dans leur dialogue avec CISUS. Dans le même temps, la plus grande visibilité du rôle du cercle augmente la pression et les attentes sans toujours s'accompagner de ressources.
Ce qu'un agent de sécurité peut et doit faire - et ce qu'un lecteur ayant un rôle opérationnel ou de gestion peut exiger - exige de prioriser les mesures concrètes et applicables dès maintenant. Tout d'abord, traiter la gouvernance de l'IV comme un problème de sécurité des données et de contrôle des décisions: inventaire des intégrations IA, classification des données qui peuvent toucher les modèles, politiques d'accès par contexte (quelles données pouvez-vous voir chaque rôle), enregistrement des prompts et sorties, et contrôles d'exfiltration dans la couche d'intégration (API, passerelles). La validation des modèles et des tests de "réseau d'équipe" pour détecter les fuites ou comportements indésirables de données devrait faire partie du cycle.
Dans l'identité et le cycle de vie de l'employé: appliquer le principe des privilèges minimums avec des examens périodiques des droits, l'accès conditionnel (AMF + évaluation des risques de l'appareil), juste à temps pour les privilèges critiques et l'automatisation hors-bord (revoquer SSO, tourner les secrets, désactiver les jetons et supprimer l'accès à SaaS). Pour les comptes privilégiés, utilisez PAM et la rotation des pouvoirs avec vérification. Ces actions visent directement les principales causes de perte de données liées aux employés sortants ou aux surpermis.
Dans les contrôles techniques et la détection: déployer DLP orienté SaaS et la collaboration, CASB ou SSPM qui donnent la visibilité aux configurations d'application, API passerelle avec limitation de type de données, et UEBA / analytique pour détecter des comportements anormaux. Intégrer la télémétrie des applications et des modèles IA dans SIEM / SOAR pour démontrer les chaînes d'événements impliquant les participants et les automatismes. Dans la mesure du possible, appliquer la tokenisation ou masquer les sorties automatiques qui alimentent les modèles externes.
Dans la gouvernance et le rapport: traduire le risque technique à l'impact de l'entreprise pour le répertoire (évaluation, temps d'arrêt, perte de client), définir des paramètres de contrôle axés sur «l'endroit où le travail se produit» (par exemple, pourcentage de dépôts sensibles avec protection active DLP, taux de privilèges révisés complétés, couverture des dossiers d'invites). Et acceptez les preuves du rapport : Si 79 % des CISUS gèrent l'analyse d'impact sans ressources supplémentaires, l'étape immédiate consiste à demander et justifier la cartographie des risques et l'investissement basé sur le ROI à partir de l'atténuation des flux de travail critiques.

Ce qui est sûr à dire et ce qui est incertain : il est confirmé que l'IV et le risque humain ont pris de l'importance ces dernières années et que la gouvernance de l'IV et la gestion de l'identité sont des points critiques. C'est une interprétation raisonnable - appuyée par cette série - de dire que le « centre de gravité » du risque s'est déplacé vers des interactions de travail quotidiennes; cependant, le rythme exact auquel des contrôles spécifiques (par exemple, les listes de blocs contre l'accès contextuel) réduira les pertes dans différents types d'organisations reste incertain. Il n'est pas non plus certain de l'évolution des règlements spécifiques sur l'IV et la responsabilité - cette combinaison conditionnera les priorités et les coûts.
Si vous voulez approfondir les cadres et les guides pratiques pour gouverner l'IV et l'architecture de confiance zéro, voir les ressources telles que l'initiative NIST sur la gestion des risques de l'IV ( NISTE AU FGR) et les modèles d'architecture de confiance zéro ( NIST SP 800-207). Pour le contexte de l'étude susmentionnée et de la comparaison des tendances, vous pouvez consulter le site Web du fournisseur qui a publié la série d'enquêtes ( Point d'épreuve).
Bref, la priorité immédiate n'est pas seulement de « prévenir la prochaine intrusion », mais de remanier les contrôles et les rapports pour protéger notre façon de travailler aujourd'hui : identités, données et agents intelligents. C'est le levier qui réduit l'exposition réelle; demander des ressources pour ouvrir ce levier est, selon les données, la prochaine conversation que CISUS devrait apporter au comité exécutif et au conseil.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...