Contexte et enjeux
Lors de l’événement "AI Cyberattacks Are Escalating: How to Secure Your Data Now", Brennan Baybeck, CISO d’Oracle, a souligné que les cyberattaques pilotées par l’IA augmentent la complexité des systèmes d’information. Les agents autonomes peuvent accéder aux données, interagir avec les applications et agir au nom des utilisateurs, rendant la responsabilité humaine indispensable pour éviter des dérives dangereuses.
Principes de gouvernance de sécurité IA
Baybeck rappelle que la gouvernance doit s’appuyer sur les contrôles classiques : principe du moindre privilège, autorisations strictes, segmentation réseau et surveillance continue. Ces mesures constituent le socle sur lequel les organisations peuvent intégrer des capacités d’IA sans sacrifier la traçabilité ni la conformité.
Constats de lacunes identifiées
Trois déficits récurrents ont été mis en évidence. Premièrement, de nombreuses entreprises n’ont pas de programme de gouvernance IA solide, ce qui empêche la formalisation de politiques et de processus adaptés. Deuxièmement, les bases de sécurité – notamment le moindre privilège et la segmentation – sont souvent absentes ou mal appliquées dans les environnements Oracle, créant des vecteurs d’exposition. Troisièmement, la compréhension du modèle de responsabilité partagée entre fournisseurs de services IA et clients reste insuffisante, ce qui conduit à des attentes erronées sur qui doit sécuriser quelles couches du stack.
Rôle combiné de l’IA et de l’humain
Selon Baybeck, l’IA peut accélérer la création de programmes de gouvernance en générant en quelques heures des politiques, standards et outils d’évaluation. Toutefois, il insiste sur le fait que l’humain doit superviser les actions des agents autonomes, car « les robots sont le maillon le plus puissant et potentiellement dangereux », tandis que les opérateurs humains deviennent le maillon essentiel pour valider les décisions et intervenir en cas d’anomalie. Cette double approche vise à éliminer l’excuse de l’absence de gouvernance en exploitant les capacités d’automatisation tout en maintenant une responsabilité humaine claire.