PwC : les entreprises pas prêtes pour l'IA et le quantique

PwC : les entreprises pas prêtes pour l'IA et le quantique

Partout dans le monde, les entreprises adoptent l'IA plus vite qu'elles n'apprennent à la protéger. Rares sont celles qui se préparent au jour où les ordinateurs quantiques pourront casser le chiffrement actuel. Ce sont les principaux enseignements du rapport 2027 Global Digital Trust Insights de PwC.

Le cabinet de conseil a interrogé près de 4 000 dirigeants d'entreprise et responsables technologiques dans plus de 70 pays. L'objectif : comprendre comment les organisations réagissent à un environnement numérique en pleine mutation. L'IA est au coeur de presque tous les résultats.

Les attaques contre les systèmes d'IA en tête des inquiétudes

Les personnes interrogées s'attendent à ce que les attaques assistées par l'IA gagnent en volume et en rapidité. Le résultat le plus marquant est ailleurs : elles désignent les attaques visant leurs propres systèmes d'IA comme la menace à laquelle elles sont le moins préparées.

Les scénarios face auxquels elles se sentent le plus démunies sont :

  • la compromission par des botnets autonomes (53 %)
  • les attaques adverses (52 %)
  • l'empoisonnement des données (52 %)

L'injection de prompt a aussi sa place dans ce tableau. Fin 2025, OpenAI a estimé que le prompt engineering, tout comme l'ingénierie sociale, ne serait sans doute jamais totalement maîtrisé. Exploitée par des attaquants, l'injection de prompt peut entraîner des fuites de données ou l'exécution de commandes non autorisées, et il n'existe peut-être aucun moyen fiable de l'empêcher. Elle arrive d'ailleurs en tête du top dix OWASP des menaces pesant sur les applications LLM cette année.

Les défenseurs veulent l'IA, mais sous contrôle humain

Les dirigeants voient aussi dans l'IA le premier outil défensif pour la détection des menaces et l'alerte. Mais cette confiance a des limites nettes. Seuls 22 % accepteraient une "exécution entièrement autonome par des agents d'IA pour la cyberdéfense, sans validation humaine".

Interrogés sur les raisons de cette réserve, 55 % invoquent des problèmes de fiabilité et de maturité. Et 44 % citent le manque de personnel qualifié pour la supervision et la gouvernance de l'IA.

Kevin Townsend, de SecurityWeek, doute que cette prudence puisse durer. Les attaques assistées par l'IA gagnent en vitesse, en ampleur et en sophistication plus vite que les humains ne peuvent réagir. Seule une défense autonome peut suivre ce rythme, et un agent qui attend une validation humaine n'est pas vraiment autonome. Les organisations pourraient finir par devoir choisir entre des agents totalement autonomes et des compromissions à répétition. L'autonomie complète a elle aussi un prix, car elle élargit la surface d'attaque.

Il n'y a pas non plus de consensus sur la question de savoir qui est responsable de l'IA :

  • 29 % confient cette responsabilité au DSI, au CTO ou à la fonction technique
  • 26 % l'attribuent à un responsable ou à une fonction IA dédiée et clairement identifiée
  • 17 % la confient au RSSI ou à la fonction cyber
  • 11 % la partagent entre plusieurs fonctions

Les budgets suivent la même tendance. Parmi les responsables sécurité et finance interrogés, 84 % s'attendent à une hausse des dépenses, et 58 % placent l'IA en tête de leurs priorités budgétaires en cybersécurité.

Des données chiffrées en sursis

Le rapport aborde aussi la protection des données. L'IA facilite le vol de données par les attaquants. Le chiffrement constitue depuis longtemps le filet de sécurité de référence : des données volées n'ont guère d'intérêt si elles sont illisibles.

L'informatique quantique menace ce rempart. Les ordinateurs quantiques exécutant l'algorithme de Shor devraient pouvoir casser le chiffrement classique, un moment souvent appelé le "Q-day". Des attaquants dérobent déjà des données chiffrées et les stockent en attendant de pouvoir les déchiffrer, une tactique connue sous le nom de "harvest now, decrypt later" (récolter maintenant, déchiffrer plus tard).

Une cryptographie résistante au quantique existe et peut remplacer le chiffrement actuel. Pour PwC, c'est maintenant qu'il faut se préparer, et pourtant seuls 21 % des répondants mettent en place des mesures de sécurité résistantes au quantique.

"La technologie évolue à une vitesse incroyable, mais les fondamentaux de la cybersécurité n'ont pas changé", souligne Morgan Adamski, responsable des risques cyber, données et technologies chez PwC. "Vous pouvez investir massivement dans l'IA et les derniers outils de sécurité, mais si vous n'avez pas en dessous des données sécurisées, une continuité opérationnelle, des responsabilités claires et une solide hygiène cyber, vous construisez sur des fondations fragiles."

Un instantané, pas une vérité absolue

Kevin Townsend apporte quelques bémols sur ce type d'enquête. Elles saisissent des opinions à un instant donné, et l'IA évolue si vite que ces avis peuvent être dépassés au moment de la publication. Les questions comme les réponses sont subjectives. Il met aussi en garde contre un possible effet démobilisateur : une entreprise qui se sait en retard pourrait relâcher ses efforts en découvrant que beaucoup de ses pairs sont dans la même situation.

Notre analyse

Pour nos lecteurs, le chiffre le plus concret du rapport est sans doute celui des 21 % concernant les mesures résistantes au quantique. Avec le "harvest now, decrypt later", des données volées aujourd'hui peuvent être exposées dans plusieurs années. Les fournisseurs d'infrastructure commencent à bouger, à l'image de Cloudflare et de ses projets de certificats post-quantiques en 2027. Signe que les outils existent et que leur adoption dépend davantage de la volonté des organisations que de la technologie.

Le débat sur l'autonomie de l'IA devrait encore s'intensifier. Des incidents récents comme la compromission de la DIVD par un agent d'IA autonome et l'exploitation de plus en plus rapide des vulnérabilités donnent du poids à l'argument de Kevin Townsend : une défense au rythme humain risque d'être distancée. Il faudra voir si l'enquête de l'an prochain révèle une plus grande confiance dans les agents autonomes, et si la responsabilité de l'IA se rapproche des équipes de sécurité. Sans cette clarté, des budgets plus importants ne se traduiront pas forcément par des défenses plus solides.