À l'ère de l'IA, la confiance ne se présume plus, elle se vérifie
La réalité est que, dans de nombreuses organisations, les collaborateurs sont déjà victimes de manipulations.
Leurs clients, leurs investisseurs et les membres de leur conseil d'administration le sont probablement eux aussi. Depuis plusieurs années, les experts alertent sur les risques liés aux deepfakes : faux dirigeants intervenant lors de visioconférences, voix clonées servant à valider des paiements ou encore e-mails frauduleux. Si ces techniques ne sont pas nouvelles, l'intelligence artificielle les a rendues, ces dernières années, moins coûteuses à produire, beaucoup plus crédibles et surtout bien plus difficiles à détecter.
Cette évolution explique pourquoi le Zero Trust ne doit plus seulement s’appliquer aux identités et aux accès, mais également aux informations elles-mêmes. En cybersécurité, le Zero Trust repose sur un principe simple : ne jamais accorder sa confiance par défaut à un utilisateur, un terminal, une application ou une requête. À l'heure où l'IA facilite la création et la diffusion de contenus trompeurs, les entreprises doivent adopter cette même approche vis-à-vis des informations qui circulent en leur sein.
Une nouvelle crise de la confiance
Collaborateurs, clients, investisseurs ou partenaires prennent tous des décisions en fonction de ce qu'ils voient, lisent ou entendent. Lorsque ces informations sont fausses, manipulées ou sorties de leur contexte, les conséquences peuvent rapidement dépasser la simple confusion et se traduire par des pertes financières, des atteintes à la réputation ou de mauvaises décisions stratégiques. C'est pourquoi la mésinformation, la désinformation et la malinformation doivent désormais être considérées comme de véritables risques pour l'entreprise.
La mésinformation, c'est-à-dire la diffusion involontaire d'une information erronée, a toujours existé. La désinformation, en revanche, est délibérément conçue pour tromper et n'a jamais été aussi facile à produire à grande échelle. Quant à la malinformation, qui consiste à détourner une information authentique de son contexte pour lui faire dire autre chose, elle est sans doute la plus difficile à détecter.
Désormais, un concurrent, un groupe cybercriminel ou une organisation militante n'ont plus besoin de compromettre un système d'information pour causer des dommages importants. Il leur suffit d'influencer ce que les collaborateurs, les clients ou les partenaires voient, lisent et finissent par croire.
Ce défi est d'autant plus complexe qu'il ne concerne pas uniquement les entreprises. Chacun y est déjà confronté au quotidien. Dans un environnement saturé de contenus générés par l'IA, les réflexes que nous devons adopter à titre individuel : prendre le temps avant de réagir, s'interroger sur la source d'une information, vérifier avant d'agir, sont exactement ceux que les organisations doivent désormais intégrer dans leurs propres processus.
Autrement dit, notre propension naturelle à faire confiance est devenue une vulnérabilité. Et y répondre ne passe plus uniquement par des campagnes de sensibilisation : cela exige une approche beaucoup plus structurelle.
Vérifier la confiance, plutôt que la présumer
C'est précisément là que le Zero Trust prend toute sa dimension. Jusqu'à présent, les organisations l'ont principalement abordé sous l'angle du moindre privilège (least privilege) : s'assurer que chaque utilisateur n'accède qu'aux applications et aux ressources strictement nécessaires à sa mission.
Mais dans un environnement où l'IA bouleverse la manière dont les informations sont produites, diffusées et exploitées, cette approche ne suffit plus. Les entreprises ne peuvent plus seulement vérifier qui demande un accès. Elles doivent également s'interroger sur les informations utilisées, les actions engagées et, surtout, sur l'intention qui les motive.
La prochaine étape consiste à dépasser la seule question de l'authentification pour s'intéresser à celle de l'authenticité. Les organisations doivent désormais être en mesure de répondre à des questions telles que : Cette information a-t-elle été vérifiée ? Cette image est-elle authentique ou générée par une IA ? Ce contenu a-t-il été altéré ?
Le Zero Trust offre justement un cadre pour répondre à ces nouveaux défis. Il impose de vérifier avant d'agir, de limiter les risques lorsque cela est possible et de réduire la circulation d'informations fausses, manipulées ou sorties de leur contexte au sein de l'entreprise.
Des initiatives comme la C2PA (Coalition for Content Provenance and Authenticity) montrent déjà la voie. Demain, la provenance et l'intégrité d'un contenu seront directement intégrées aux fichiers numériques, de la même manière que le cadenas affiché par un navigateur permet aujourd'hui de vérifier qu'une connexion est sécurisée.
Autrement dit, la confiance ne reposera plus uniquement sur la capacité des entreprises à vérifier elles-mêmes les contenus. Elle sera directement associée à l'information grâce à des mécanismes de traçabilité et de provenance. Chaque document, image ou contenu numérique deviendra ainsi un élément de confiance pouvant être évalué en continu.
Développer la confiance à l'ère des agents IA
Cette exigence de confiance devient encore plus critique avec l'arrivée des agents IA dans l'entreprise. Ces derniers agiront de plus en plus comme de véritables collaborateurs : ils liront des documents, interpréteront des données, prendront des décisions et exécuteront des actions. À une différence près : ces identités non humaines opèrent à la vitesse des machines, un rythme que les mécanismes de contrôle humains ne peuvent tout simplement pas suivre.
Les agents IA devront donc être gouvernés selon les principes du Zero Trust, dès leur conception. Un agent ne doit pas être considéré comme digne de confiance au seul motif qu'il est déployé dans l'entreprise, qu'il a été autorisé par un utilisateur ou qu'il est connecté aux systèmes d'information. Son identité, les droits qui lui sont accordés, son comportement et les actions qu'il entreprend devront faire l'objet d'une vérification permanente.
Cette gouvernance devra également s'appuyer sur les principes du moindre privilège (least privilege), du minimum d'information (least information) et de la fonction minimale (least function). Autrement dit, un agent ne devra disposer que des droits d'accès, des données et des capacités strictement nécessaires à l'exécution de la tâche qui lui est confiée.
Mais le véritable défi dépasse la seule question de l'identité. Les entreprises devront être capables de déterminer si elles interagissent avec un être humain ou avec un agent IA, si celui-ci agit conformément aux règles établies et si ses décisions respectent les valeurs, les politiques et les limites définies par l'organisation.
Concrètement, les entreprises devront établir un véritable cadre de gouvernance auquel chaque agent sera soumis en permanence. À l'ère de l'IA, il ne suffira plus de vérifier une identité au moment de la connexion. Les organisations devront évaluer en continu les informations utilisées, les contenus générés, les intentions, les comportements et les actions des agents.
Compte tenu de l'ampleur de cette mission, seule l'intelligence artificielle sera capable d'assurer ce niveau de supervision à la vitesse requise. Elle devra contrôler les comportements, détecter les écarts et garantir le respect des règles, tout en préservant la chaîne de confiance.
Faire de la confiance un pilier de l'entreprise
Les organisations qui tireront leur épingle du jeu seront celles qui considéreront la confiance non plus comme un acquis, mais comme un élément à construire, à vérifier et à maintenir dans la durée.
La mésinformation, la désinformation et la malinformation constituent désormais de véritables enjeux de sécurité, de résilience et de gouvernance. Avec l'essor de l'intelligence artificielle, ces risques deviennent chaque jour plus difficiles à détecter et à maîtriser.
À mesure que les technologies transforment la façon dont les informations sont créées, diffusées et exploitées, les entreprises doivent appliquer à l'authenticité des contenus le même niveau d'exigence que celui qu'elles appliquent depuis des années à la gestion des identités et des accès.
Cela implique de vérifier les contenus avant de leur accorder sa confiance, de s'interroger sur l'intention qui les sous-tend et de limiter les capacités des systèmes d'IA au strict nécessaire.
La confiance ne peut plus être présumée.
Elle doit désormais être évaluée en permanence, à la vitesse des machines, en tenant compte non seulement de l'identité, mais aussi des informations, des intentions, des comportements et des actions.
La bonne nouvelle, c'est que les entreprises disposent déjà du cadre nécessaire : le Zero Trust.
Le véritable enjeu consiste désormais à en élargir l'application. Le Zero Trust ne doit plus seulement permettre de vérifier les identités et de contrôler les accès ; il doit aussi s'étendre aux contenus, aux intentions, aux comportements et aux actions, afin d'instaurer une confiance continue dans un monde où l'IA redéfinit les règles du jeu.