Face aux cyberattaques dopées à l'IA, attendre NIS 2 est devenu un pari risqué

Tata Communications

L'Europe fait face à un point de bascule. Alors que l'intelligence artificielle générative révolutionne la productivité de nos entreprises, elle redéfinit également l'arsenal des cybercriminels...

L'IA permet désormais d'automatiser et d'adapter les menaces en temps réel, à une échelle industrielle. Face à cette asymétrie technologique, la directive européenne NIS 2 a été pensée comme le bouclier numérique indispensable de l’Europe.  Cependant, la réalité du terrain ne se presse pas : la France accuse un retard tel sur sa transposition que la Commission européenne s'apprêterait, selon de récentes révélations, à la poursuivre en justice dans les prochains mois. Le délai européen était fixé au 17 octobre 2024, mais à ce jour, la directive n’est toujours pas pleinement transposée dans le droit français.  

Le mirage du décret et l'avertissement de l'ANSSI 

Face à ce flou calendaire, de nombreuses organisations s’interrogent sur la date réelle de la transposition de NIS 2 et à partir de quand agir pour s’adapter. Une posture d'attentisme est d'autant plus risquée que des milliers d’entités françaises seront concernées, selon les estimations de l’ANSSI. 

Le message de l’ANSSI et des experts est pourtant catégorique : ce temps d’attente législative n’est pas une excuse pour l’inaction. L'agence a d'ailleurs posé les jalons opérationnels en publiant son Référentiel Cyber Français (ReCyF) le 17 mars 2024, qui liste les mesures recommandées pour atteindre les objectifs de sécurité de la directive. Les entreprises qui attendent la publication du dernier décret français se retrouveront sans marge de manœuvre et exposées à des sanctions strictes dès le premier jour d'application. 

L’IA attaque plus vite que les calendriers réglementaires 

La principale limite de l’approche attentiste tient au décalage entre le rythme législatif et l’évolution des menaces cyber. Les attaquants, eux, n’attendent pas la publication des textes officiels pour passer à l’action. 

L’intelligence artificielle permet déjà de développer des malwares polymorphes capables de modifier leur comportement afin d’échapper aux mécanismes de détection traditionnels, mais aussi d’identifier en quelques secondes les vulnérabilités présentes au sein d’une chaîne d’approvisionnement. 

Dans ce contexte, repousser encore la cartographie de ses systèmes d’information ou l’évaluation de la sécurité de ses partenaires revient à laisser aux cybercriminels une fenêtre d’opportunité considérable, alors même que le temps nécessaire à une compromission se compte désormais en minutes. 

Le réseau, première ligne de défense face aux menaces intelligentes 

Avec l'explosion du Cloud, de l'IoT et du travail hybride, le périmètre de sécurité de l'entreprise n'existe plus. Les données transitent dans un écosystème numérique mondialisé. C'est ici que l'attentisme réglementaire devient critique : la mise en conformité exigée par NIS 2 sur la sécurisation des flux ne s'improvise pas. 

Pour contrer une IA capable d'attaquer simultanément de multiples vecteurs, la sécurité ne peut plus être une simple surcouche ajoutée à la hâte. Elle doit être intégrée au cœur même du réseau. Les entreprises doivent dès aujourd'hui amorcer la convergence de leur connectivité et de leur cybersécurité. Seule une architecture réseau moderne et unifiée, offrant une visibilité de bout en bout sur l'ensemble des flux numériques de l'entreprise, est capable de détecter rapidement les anomalies comportementales générées par l'IA avant qu'elles ne perturbent les opérations.  

Le temps est devenu la principale vulnérabilité 

La conformité exigée par l'Europe ne se décrète pas du jour au lendemain. Lorsque le couperet réglementaire tombera définitivement, le marché de la cybersécurité ne pourra pas absorber la demande soudaine des milliers d'entités retardataires, provoquant une pénurie d'experts et une explosion des coûts d'intégration. 

Dans la cyberguerre asymétrique qui s'annonce, l'IA a donné aux attaquants l'avantage de la vitesse. Attendre le dernier texte de loi pour bâtir des infrastructures résilientes, c'est faire le choix de la paralysie. Et face à l'IA, le temps perdu est le seul actif que l'on ne peut ni restaurer, ni racheter.