13 octobre 2025 • Cyber security
L'IA présente autant d'opportunités que de risques. Plus elle se développe, plus elle est détournée à des fins de cyberattaques. C'est pourquoi les régulateurs y répondent déjà par des règles strictes, et les organisations se tournent vers la formation de sensibilisation à l'IA pour leurs employés.
Dans cet article, nous expliquerons comment l'IA crée de nouvelles menaces, pourquoi une formation est nécessaire et comment vous pouvez mettre en œuvre une formation efficace.
L'IA introduit de nouveaux risques pour les organisations
Comme si nous n'avions pas déjà suffisamment de menaces à gérer, la technologie de l'IA a transformé le paysage des menaces tel que nous le connaissions. Les attaquants peuvent tirer parti de l'IA pour étendre et affiner leurs attaques, tandis que des employés non formés peuvent exposer involontairement des données sensibles.
Comme le dit Jeff Crume d'IBM dans la vidéo ci-dessous, il semble que nous ne puissions pas avoir de bonnes choses comme l'IA.
Voici trois risques clés liés à l'IA.
Ingénierie sociale et phishing basés sur l'IA
Les e-mails de phishing traditionnels étaient souvent faciles à repérer en raison d'un langage médiocre ou d'un manque de personnalisation. L'IA permet désormais aux cybercriminels de générer des messages convaincants et personnalisés à grande échelle. Pensez aux e-mails ou aux chats qui imitent parfaitement le ton de voix d'un collègue ou d'un client.
Alors, comment cela fonctionne-t-il ? Imaginez un modèle d'IA qui analyse tous vos posts sur les réseaux sociaux pour déterminer votre style d'écriture, votre personnalité, vos centres d'intérêt, etc. Avec ces informations, rédiger un e-mail qui semble provenir de vous devient beaucoup plus facile.
Détection de vulnérabilités avec l'aide de ChatGPT
Les tâches qui nécessitaient auparavant des hackers expérimentés, comme le codage de malwares ou la découverte de vulnérabilités, peuvent désormais être (partiellement) gérées par des outils d'IA. En 2024, OpenAI a confirmé que ChatGPT avait été utilisé à mauvais escient pour développer des malwares et échapper à la détection. Cela signifie que les attaques peuvent être exécutées plus rapidement et à plus grande échelle, même par des criminels moins qualifiés. Plus besoin de passer des jours ou des semaines à écrire des malwares, quand l'IA peut vous aider à le faire en quelques heures.
Deepfakes et désinformation générée par l'IA
L'une des applications d'IA les plus dangereuses est le deepfake : des fabrications audio ou vidéo hyperréalistes du visage ou de la voix d'une personne. Les deepfakes peuvent être utilisés pour usurper l'identité d'un PDG ou d'un client et commettre des fraudes. En 2024, des escrocs ont tenté d'usurper l'identité du PDG de WPP à l'aide d'un deepfake lors d'un appel Teams. Cet incident a démontré à quel point les arnaques basées sur les deepfakes peuvent être convaincantes et les dégâts qu'elles peuvent occasionner.
Ces attaques se produisent également dans des contextes privés. De plus en plus, les cybercriminels utilisent le contenu des réseaux sociaux pour créer des deepfakes des parents ou des enfants, incitant les victimes à leur envoyer de l'argent. Imaginez : vous recevez un appel, et vous entendez la voix paniquée de votre fille, demandant de l'aide. Hésiteriez-vous ? La plupart des gens ne le feraient pas. Nous ne sommes tout simplement pas habitués à nous demander si un visage — ou une voix — familier pourrait être faux.
L'importance de la formation de sensibilisation à l'IA
Les employés sont souvent considérés comme le maillon faible d'une stratégie de cybersécurité. C'est pourquoi de nombreuses entreprises forment leurs employés aux sujets plus traditionnels de sensibilisation à la sécurité. Tels que la confidentialité, les mots de passe et, bien sûr, le Phishing.
Cependant, dans bon nombre de ces programmes de formation quelque peu obsolètes, l'IA n'est pas prise en compte.
L'AI Security Awareness Training se concentre particulièrement sur les menaces liées à l'IA, afin de s'assurer que vos employés peuvent reconnaître et signaler ces menaces dès qu'ils les rencontrent. Et c'est essentiel, car la plupart d'entre nous surestiment leur capacité à reconnaître les menaces. Nous ne pensons pas être vulnérables au phishing tant que le responsable informatique ne décide pas de lancer une campagne de phishing et que nous ne saisissons pas nos coordonnées bancaires.
La plupart des solutions de Security Awareness Training proposent un contenu de formation obsolète, et il est essentiel de s'assurer que vous n'offrez pas le même contenu obsolète à vos employés. Car les cybercriminels étudient de nouvelles tactiques chaque jour.
Pourquoi une formation à la conformité IA est nécessaire
Face à tous les risques liés à l'IA, les régulateurs ont commencé à introduire des règles strictes. Cela contraint les organisations souhaitant utiliser l'IA à garantir des pratiques sûres, transparentes et responsables. C'est pourquoi elles se tournent vers la formation à la conformité IA.
Le principal moteur est la loi européenne sur l'IA, la nouvelle réglementation européenne en matière d'intelligence artificielle. Cette loi adopte une approche basée sur les risques et impose diverses obligations. L'article 4 exige des fournisseurs et des utilisateurs de systèmes d'IA qu'ils assurent une littératie en IA suffisante au sein de leur personnel. En d'autres termes : formez vos employés à comprendre les risques, les opportunités et les responsabilités liés à l'IA. Cette exigence de « littératie en IA » entrera en vigueur à partir de février 2025, avant le déploiement complet de la loi sur l'IA en 2026. Le compte à rebours est lancé pour développer le savoir-faire interne en matière d'IA.
La formation à la conformité IA familiarise le personnel (et la direction) avec des sujets essentiels tels que :
- Catégories de risques (par exemple, identifier si un système d'IA est « à haut risque »)
- Exigences de transparence (informer les utilisateurs lorsqu'ils interagissent avec une IA)
- Alignement sur la confidentialité (RGPD) (et la gestion des données personnelles dans le contexte de l'IA)
- Mesures de sécurité (par exemple, supervision humaine, pistes d'audit)
La loi sur l'IA prévoit de lourdes sanctions en cas de non-conformité des organisations, pouvant atteindre 7 % du chiffre d'affaires mondial. Ces amendes sont plus élevées que les sanctions actuelles du RGPD, qui ont incité les organisations à investir massivement dans leur infrastructure de confidentialité par le passé.
Conseils pratiques pour la mise en œuvre de la sensibilisation à l'IA et de la formation à la conformité
- Cartographiez les risques liés à l'IA et définissez des politiques claires : Identifiez où et comment votre organisation utilise l'IA et quels sont les risques impliqués. Définissez des règles internes (par exemple, les outils d'IA approuvés).
- Adapter par rôle : Personnalisez la formation pour différents publics : des approfondissements pour les développeurs, des conseils pratiques de détection pour le personnel général, et un accent sur la gouvernance pour la direction.
- Rendez-le continu et engageant : Utilisez la gamification, des simulations et le microlearning régulier pour maintenir la sensibilisation à l'IA pertinente et engageante.
- Tester et affiner : Effectuez des tests de phishing intégrant des éléments d'IA, recueillez les retours et mettez à jour la formation régulièrement.
- Tout documenter : Conservez des registres de l'achèvement des formations et des politiques pour prouver la conformité en cas d'audit.
Enfin et surtout, assurez-vous que le programme de formation que vous utilisez intègre un module d'IA. Guardey propose cette fonctionnalité et vous permet de réaliser tout ce qui précède. Grâce à des défis hebdomadaires courts, les utilisateurs se familiarisent avec les dernières menaces liées à l'IA, telles que les deepfakes.
Conclusion
L'IA n'est plus une préoccupation future, c'est une réalité actuelle. Qu'il s'agisse de phishing avancé, de malwares ou de deepfakes, les attaques pilotées par l'IA sont là. Les régulateurs élèvent également le niveau d'exigence, avec l'AI Act de l'UE qui établit de nouvelles normes de conformité.
Si vous cherchez à combattre les menaces liées à l'IA et à vous conformer à la loi européenne sur l'IA, envisagez d'essayer Guardey. Pendant un essai gratuit de 14 jours, vous pouvez tester le programme de formation gamifié avec vos collègues. Vous pouvez également nous contacter pour une démo approfondie.