Contexte et méthodologie

Le rapport Voice of the CISO 2026 analyse les réponses de plus de 5 000 dirigeants de la cybersécurité sur une période de cinq ans. Les données proviennent d’enquêtes annuelles couvrant les attentes d’attaque, les pertes de données, l’alignement avec le conseil d’administration, ainsi que les perceptions de l’IA et du facteur humain. Cette continuité permet d’observer des variations annuelles tout en identifiant des tendances structurelles.

Évolution des indicateurs clés

En 2026, moins de 40 % des CISOs anticipent une cyberattaque majeure dans les douze prochains mois, contre plus de 50 % en 2025. Malgré ce recul, le niveau d’attente d’attaque reste supérieur à celui de 2022, montrant une volatilité sans retour à la normale. Les pertes de données sensibles ont diminué d’une année sur l’autre, mais plus de la moitié des répondants déclarent encore subir des fuites matérielles, indiquant une amélioration partielle. L’alignement avec le conseil d’administration a atteint son pic à 85 % en 2026 après une chute à 64 % en 2025, soulignant une oscillation de la confiance du board.

Gouvernance de l’IA et risques humains

L’étude montre que la perception du risque lié à l’IA a progressé rapidement : 54 % en 2024, 60 % en 2025 et 78 % en 2026 des CISOs considèrent l’IA générative comme une menace. Parallèlement, 78 % des organisations bloquent ou restreignent l’usage d’outils GenAI, contre 59 % en 2025. Le rapport précise que le blocage ne suffit plus ; la gouvernance doit s’appuyer sur le contexte d’utilisation, les droits d’accès aux données et les actions déclenchées par les assistants IA. Le même rapport indique que 79 % des CISOs doivent gérer ces risques sans augmentation proportionnelle des ressources, ce qui crée un déséquilibre opérationnel.

Le facteur humain demeure le maillon le plus vulnérable. La proportion d’interviewés identifiant le risque humain comme la principale faille passe de 56 % en 2022 à 79 % en 2026. Parmi les incidents de perte de données, 93 % impliquent des employés sortants, et les causes majeures incluent des insiders malveillants, des erreurs de configuration d’outils IA et des compromissions externes. Cette donnée montre que le risque n’est plus uniquement technique, mais résulte d’une interaction entre identité, permissions et processus métier.

Implications pour les équipes de sécurité

Le déplacement du risque vers les flux de travail implique que les équipes de sécurité doivent surveiller les points d’accès au sein des plateformes cloud, des suites de collaboration et des applications SaaS. La simple question « quelle menace arrivera ? » se transforme en « où les données circulent‑elles et qui peut les manipuler ? ». Les contrôles doivent donc intégrer la visibilité sur les permissions d’utilisateur, le suivi des comportements en temps réel et la capacité à appliquer des politiques d’IA contextuelles. Enfin, la variabilité de l’alignement du board suggère que les dirigeants de la cybersécurité doivent maintenir un dialogue continu avec les instances dirigeantes, en traduisant les risques opérationnels en exigences de gouvernance claires.