Sophos CISO Advantage : l'IA priorise les correctifs
Sophos a lancé Sophos CISO Advantage, un service qui s'appuie sur l'IA agentique pour relier les opérations de sécurité du quotidien à la stratégie de sécurité à long terme. L'objectif est d'indiquer aux entreprises où se situe leur cyberrisque, quels correctifs financer en priorité et si la situation s'améliore au fil du temps.
Selon l'éditeur, les résultats sont rédigés dans un langage clair, afin que les dirigeants, et pas seulement les équipes de sécurité, puissent les comprendre, valider des budgets et passer à l'action. Sophos présente cette offre comme une nouvelle catégorie de marché.
Des données de sécurité à une feuille de route
CISO Advantage évalue l'environnement d'une organisation et met en correspondance ses mesures de sécurité avec des référentiels reconnus. Parmi eux figurent le NIST CSF (le Cybersecurity Framework du National Institute of Standards and Technology américain), CIS v8, Cyber Essentials Plus (un dispositif de certification britannique) et le NCSC CAF, le Cyber Assessment Framework publié par le National Cyber Security Centre du Royaume-Uni.
Les résultats sont ensuite transformés en une feuille de route hiérarchisée et liée au budget. Elle indique ce qu'il faut corriger en premier, ce que coûte chaque correctif et pourquoi il compte pour l'entreprise. D'après Sophos, l'IA peut réaliser ce travail avec une rapidité et à une échelle que des experts humains seuls ne peuvent pas égaler.
L'outil fait partie de Sophos Fusion. Les évaluations s'appuient donc sur du renseignement sur les menaces en temps réel et sur les données de plus de 625 000 organisations protégées par Sophos, plutôt que sur des références génériques.
Une pénurie de responsables sécurité
Sophos présente ce lancement comme une réponse à un manque de compétences. L'éditeur cite le 2026 CISO Report, qui estime qu'environ 35 000 responsables de la sécurité des systèmes d'information (RSSI, ou CISO en anglais) servent 359 millions d'entreprises dans le monde. Cela représente à peu près un RSSI pour 10 000 entreprises.
Le propre rapport de Sophos, le 2026 MSP Perspectives Report, montre qu'en moyenne 46 % des clients attendent désormais de leur fournisseur de services managés (MSP) qu'il joue le rôle de RSSI. 84 % des MSP prévoient une hausse de la demande pour ces services au cours de l'année à venir.
Les organisations sans RSSI manquent souvent des compétences nécessaires pour évaluer les risques et bâtir une stratégie. Celles qui en ont un subissent une pression croissante pour prouver l'efficacité de leurs mesures de sécurité et montrer leurs progrès aux conseils d'administration, aux régulateurs et aux assureurs. Selon Sophos, un RSSI reste en moyenne en poste entre 18 et 26 mois, et 75 % d'entre eux envisagent de changer d'emploi.
Sophos souligne également que les dépenses mondiales en sécurité de l'information devraient atteindre 240 milliards de dollars en 2026. Pourtant, de nombreuses organisations suivent encore leurs risques à l'aide d'évaluations cloisonnées, de tableurs et de solutions ponctuelles, ce qui complique la mesure des progrès et la justification des investissements.
"Une bonne stratégie de sécurité a toujours exigé une expertise trop rare pour être déployée à grande échelle, si bien qu'elle est restée un luxe que seules les plus grandes entreprises pouvaient s'offrir", a déclaré Rob Harrison, SVP Product Management chez Sophos. "Nous l'avons conçu autour de la question que tous les conseils d'administration posent aujourd'hui à leur équipe de sécurité : sommes-nous plus en sécurité qu'au trimestre dernier, et pouvez-vous le prouver ?"
Trois façons de l'utiliser
Sophos indique que le produit prend en charge trois approches :
- une équipe interne pilote le programme et utilise l'outil comme système de référence
- un MSP met d'abord le programme en place, puis l'organisation le reprend en interne
- une évaluation initiale débouche sur un service managé continu, entièrement assuré par un partenaire
Pour les MSP qui font déjà office de responsable sécurité de fait pour leurs clients, l'éditeur le présente comme un moyen de transformer ce rôle en un service structuré et facturable.
Phil Harris, directeur de recherche Governance, Risk and Compliance Solutions chez IDC, estime que les responsables sécurité ont besoin d'un système qui leur montre "où ils en sont" et comment leur posture s'améliore. "Il existe trop d'outils qui suivent l'activité sans apporter la moindre vision", a-t-il déclaré.
Notre analyse
Ce lancement s'inscrit dans un mouvement plus large vers l'IA agentique dans les outils de sécurité, des investigations SOC pilotées par l'IA à la planification automatisée des risques. Sophos vise plus haut dans la chaîne, au niveau de la stratégie et du reporting aux conseils d'administration plutôt que du tri des alertes.
Les chiffres sur la pénurie de talents sont difficiles à ignorer, et ils font écho aux inquiétudes sur la manière dont l'IA transforme les métiers de la sécurité. Pour les petites entreprises, un outil de ce type pourrait rendre une planification structurée des risques accessible pour la première fois. Reste qu'une feuille de route construite par l'IA ne vaut que par les données sur lesquelles elle repose et par les personnes qui la relisent.
Il faudra voir si les conseils d'administration, les assureurs et les régulateurs acceptent les rapports d'avancement générés par l'IA comme des preuves crédibles. De récentes études montrant que de nombreuses entreprises ne se sentent pas prêtes face aux menaces liées à l'IA laissent penser que la demande est bien là.
