Brief IA : 128 organisations appellent à faire de la cyberdéfense une priorité

128 organisations appellent à faire de la cyberdéfense une priorité

Brief IA
Tom Levy·4 min·2 vues

128 organisations, dont OpenAI, Google et Microsoft, demandent une priorité immédiate pour la cyberdéfense en raison de l'augmentation des cyberattaques alimentées par l'IA. L'ANSSI met en garde contre la faible explicabilité des agents génératifs, tandis que la Commission européenne a été compromise cette année. Le Cyber Resilience Act entrera en vigueur le 11 septembre, imposant une notification des incidents sous 24 heures.

En bref
1128 organisations, dont OpenAI, Anthropic, Google, Microsoft, Hugging Face, Citi et Capital One, appellent à faire de la cyberdéfense une priorité immédiate
2L’ANSSI alerte sur la faible explicabilité et la prévisibilité limitée des agents génératifs, et 38 % des éditeurs de sécurité transfèrent des données vers des serveurs externes
3Microsoft et YesWeHack déploient des agents défensifs, tandis que la Commission européenne a été compromise cette année via l’empoisonnement de Trivy
4Le Cyber Resilience Act entre en vigueur le 11 septembre avec une obligation de notification sous 24 heures
💡Pourquoi c'est importantL’essor des cyberattaques pilotées par l’IA pousse à une mobilisation urgente des directions et des États, alors que les outils défensifs et la réglementation évoluent rapidement.
Le brief IA que lisent les pros

Tu codes avec l’IA ?

Outils, agents et nouveautés dev IA décryptés, chaque soir en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

128 organisations, de l’IA à la cybersécurité et la finance, réclament que la cyberdéfense devienne une priorité immédiate pour les directions et les États. L’ANSSI met en garde contre la faible explicabilité et la prévisibilité limitée des agents génératifs, tandis que la Commission européenne a été compromise cette année via l’empoisonnement de son outil Trivy. Microsoft et YesWeHack déploient des agents défensifs, alors que le Cyber Resilience Act doit entrer en vigueur le 11 septembre.

ANSSI alerte sur les agents génératifs et un incident touche la Commission

L’ANSSI exprime une réserve de fond sur l’usage d’agents génératifs pour la cybersécurité. Selon l’agence, un agent peut parvenir à la bonne conclusion sans que le raisonnement soit compréhensible, et les systèmes appuyés sur de grands modèles de langage sont moins prévisibles que l’IA prédictive employée depuis plus de quinze ans dans les outils de détection. Ses experts observent en outre que 38 % des éditeurs de sécurité envoient des données vers des serveurs externes, notamment ceux d’OpenAI ou de Google, avant de déléguer une décision critique à ces systèmes. Par ailleurs, la Commission européenne a été compromise cette année par l’empoisonnement de son outil de sécurité Trivy. Sur le plan réglementaire, la directive NIS2 affiche un retard d’environ deux ans dans plusieurs États. La France, l’Irlande, l’Espagne et les Pays-Bas ont été assignés devant la Cour de justice de l’Union européenne en juillet pour non-transposition, les Pays-Bas ayant régularisé leur situation un mois après.

Priorité de direction, corrections urgentes et sanctions réclamées

Les signataires demandent de hisser la cyberdéfense au rang de priorité immédiate au niveau des directions, dans les organisations publiques, privées et au sein même des entreprises d’IA. Ils appellent les entreprises à corriger les failles présentes dans leurs logiciels, les éditeurs de cybersécurité à aider à contrer les attaques pilotées par l’IA, et les gouvernements à mieux coordonner leurs échanges avec l’industrie face aux menaces émergentes. Ils souhaitent aussi que les autorités sanctionnent les attaquants. Les avancées actuelles de l’IA offrent déjà aux équipes de sécurité de nouveaux moyens pour résorber des vulnérabilités anciennes et, avec une action déterminée, rendre l’espace numérique bien plus sûr.

Une coalition large, publiée par OpenAI, avec banques et acteurs cyber

La lettre, publiée sur le site d’OpenAI, réunit 128 organisations. Parmi elles figurent OpenAI et Anthropic, éditeurs respectifs de ChatGPT et de Claude, mais aussi Google et Microsoft. Des acteurs de la cybersécurité comme CrowdStrike, Cloudflare et Palo Alto Networks ont signé, de même que les banques Citi et Capital One, ainsi que Hugging Face, aux côtés de 126 autres organisations. Cet appel intervient deux mois après une intrusion ayant visé Hugging Face, attribuée à des agents d’OpenAI opérant en essaim. OpenAI a reconnu dans un rapport qu’elle aurait pu intervenir plus tôt pour éviter cette attaque.

Agents défensifs : Perception ouvert par Microsoft et service YesWeHack

Microsoft a rendu Perception accessible au public le 3 août. Cette série d’agents prend en charge une partie de la gestion des menaces, identifie les services exposés et procède à l’application de correctifs, en utilisant MDASH, un module de détection intégré à Microsoft Defender. La société annonce un taux de succès de 96 % sur CyberGym, une plateforme d’évaluation qui teste la capacité des IA à reproduire des vulnérabilités déjà documentées. En France, YesWeHack a mis en place le 25 juin un service d’agents autonomes qui vérifie légalement la sécurité des entreprises et peut délivrer des résultats dès le jour du démarrage. Dassault Systèmes, Sanofi et plusieurs sociétés du CAC 40 l’utilisent déjà. Une communauté de plus de 150 000 hackers éthiques supervise la démarche et élimine les faux positifs.

Le Cyber Resilience Act arrive avec un délai de 24 heures

L’entrée en vigueur du Cyber Resilience Act est prévue pour le 11 septembre. Ce texte obligera les fabricants de produits numériques à déclarer toute faille exploitée activement dans un délai de 24 heures.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires