L'IA a déjà changé les règles du piratage. L'Europe est-elle prête ?

Rifteo

Les cybercriminels frappent désormais avant même la publication des failles grâce à l'IA. Trop lente, l'Europe doit-elle céder aux outils étrangers ou créer son IA souveraine ? Découvrez les enjeux.

En 2018, un attaquant disposait en moyenne de 63 jours entre la publication d'une vulnérabilité et son exploitation active. En 2025, ce délai est devenu négatif de sept jours.

Autrement dit, les premières exploitations interviennent désormais, en moyenne, avant même que la vulnérabilité ne soit rendue publique et que son correctif soit disponible. Ce phénomène reflète notamment l'exploitation de failles zero-day ou découvertes par certains acteurs avant leur divulgation officielle.

Ce chiffre, issu du dernier rapport M-Trends de Mandiant et repris récemment par le Cigref, change profondément la manière d'aborder la cybersécurité.

Dans le même temps, une grande entreprise met encore entre 60 et 150 jours pour déployer un correctif critique. Le constat est sans appel : les défenseurs jouent une course contre la montre qu'ils commencent désormais avec plusieurs semaines de retard.

Les attaquants n'attendent plus, ils automatisent

Ce qui a changé n'est pas la nature des attaques, mais leur vitesse d'exécution.

Les progrès récents de l'intelligence artificielle permettent désormais d'automatiser une part croissante de la chaîne d'attaque : cartographier une surface exposée, identifier des vulnérabilités prometteuses, générer des exploits simples, adapter des scripts existants ou encore explorer de nouvelles pistes lorsque les premières tentatives échouent. L'intervention humaine reste souvent nécessaire, mais elle intervient de plus en plus comme supervision plutôt que comme exécution.

Cette accélération se retrouve dans les chiffres. Selon le rapport IBM X-Force Threat Intelligence Index 2026, les attaques visant des applications exposées sur Internet ont progressé de 44 % en un an, tandis que 56 % des vulnérabilités divulguées peuvent être exploitées sans authentification préalable.

Dans le même temps, 78 % des RSSI et DSI interrogés déclarent constater un impact significatif des menaces facilitées par l'IA sur leur organisation, contre 52 % début 2024.

Le véritable changement n'est donc pas que l'IA rende les attaquants plus intelligents. Elle leur permet surtout d'aller beaucoup plus vite. Or, en cybersécurité, le temps est devenu la ressource la plus critique.

Le véritable enjeu est stratégique

Face à cette accélération, il paraît logique de fournir aux équipes d'audit et de sécurité offensive les mêmes capacités d'automatisation que celles dont disposent désormais les attaquants.

Mais un audit de sécurité manipule par nature des informations particulièrement sensibles : architecture du système d'information, code source, vulnérabilités en cours d'analyse, parfois même des données clients.

Des solutions existent déjà pour limiter les risques liés à l'utilisation de modèles non européens : déploiements sur site, environnements dédiés ou modèles open source. Elles répondent à certains besoins opérationnels, mais pas toujours aux enjeux de maîtrise industrielle, de dépendance technologique ou de souveraineté juridique.

Lorsque les traitements reposent sur des services opérés hors du contrôle de l'organisation ou soumis à des juridictions étrangères, ils soulèvent des questions de confidentialité, de conformité et de maîtrise du risque.

Dans ce contexte, la souveraineté numérique cesse d'être un débat politique abstrait. Elle devient un sujet concret de gestion des risques.

Le dilemme auquel personne n'échappe

Les équipes de sécurité offensive se retrouvent aujourd'hui face à un choix difficile.

D'un côté, elles privilégient des outils garantissant un haut niveau de maîtrise des données, mais risquent de perdre un temps précieux face à des attaquants qui, eux, ne s'imposent pas ces contraintes.

De l'autre, elles adoptent les solutions d'IA les plus performantes disponibles sur le marché, en acceptant que certaines données sensibles transitent ou soient traitées dans des environnements dont elles ne maîtrisent pas totalement les conditions d'exploitation.

Aucune de ces deux approches n'est pleinement satisfaisante.

C'est pourquoi une troisième voie devient nécessaire : développer des outils d'intelligence artificielle destinés à la sécurité offensive qui intègrent, dès leur conception, les exigences européennes de sécurité, de confidentialité et de souveraineté.

Cette réponse ne peut pas être portée par chaque entreprise isolément. Construire un écosystème compétitif d'IA appliquée à la cybersécurité suppose des investissements de long terme, des compétences rares et une coopération à l'échelle européenne.

Une échéance qui servira de révélateur

Le 31 octobre 2026, la Banque centrale européenne demandera aux 110 plus grands établissements bancaires de la zone euro de présenter un plan d'action face aux cyberattaques propulsées par l'intelligence artificielle.

Au-delà du secteur bancaire, cette échéance constituera un premier test de la capacité de l'Europe à répondre à une menace qui évolue désormais à la vitesse des machines.

L'Europe ne pourra probablement jamais empêcher les attaquants d'utiliser les meilleurs modèles d'IA disponibles. En revanche, elle peut décider si ses propres équipes disposeront d'outils développés et opérés dans un cadre compatible avec ses exigences de sécurité, de confidentialité et de souveraineté.

La question n'est donc plus de savoir si l'intelligence artificielle transformera la sécurité offensive : elle l'a déjà fait. La véritable question est désormais de savoir si l'Europe choisit d'en construire les outils, ou si elle continue à dépendre de ceux conçus ailleurs.

Par Abdelillah SALHI SENHAJI, Head of Pentesting chez RIFTEO, plateforme européenne de pentest continu et d'Attack Surface Management souverain.