La sécurité IA entreprises reste largement défaillante : selon le rapport 2026 « Cost of a Data Breach » d’IBM, réalisé avec le Ponemon Institute auprès de 602 organisations dans 17 secteurs, 92 % des entreprises ayant subi un incident de sécurité impliquant leurs propres modèles ou applications d’IA n’avaient mis en place aucun contrôle d’accès adapté — ni authentification multifacteur, ni gestion des accès par rôle. Dans la grande majorité des cas documentés, le modèle d’IA lui-même n’était pas le maillon faible.
Une progression rapide des incidents liés à l’IA
Le rapport montre que la part des incidents de sécurité impliquant les modèles d’IA propres à l’entreprise est passée de 13 % à 21 % de l’ensemble des violations en un an, soit une hausse de 61 %. Plus d’une organisation sur quatre ayant subi une attaque malveillante rapporte qu’elle impliquait de l’IA, une progression de 56 % par rapport à l’année précédente.
Autre chiffre qui interroge : toutes organisations confondues, seules 40 % appliquent un contrôle d’accès quelconque à leurs modèles et données d’IA. Autrement dit, la majorité des entreprises qui déploient de l’IA en production le font aujourd’hui sans les garde-fous d’accès de base déjà standards pour le reste de leur système d’information.
Un surcoût de plus d’un million de dollars
Sur le plan financier, IBM chiffre à environ un million de dollars le surcoût moyen généré par une attaque assistée par IA, portant le coût moyen d’un incident lié à l’IA à plus de 6 millions de dollars. Les types d’incidents les plus coûteux identifiés sont les attaques par inversion de modèle, avec une perte moyenne de 6,07 millions de dollars, suivies des injections de prompt à 5,89 millions de dollars.
Le problème n’est pas (que) technique
Ce que souligne le rapport, c’est que la faille n’est presque jamais le modèle d’IA en lui-même, mais l’absence des mécanismes de gouvernance déjà éprouvés ailleurs dans l’entreprise : gestion des identités, contrôle des accès, journalisation. Un constat qui rejoint les résultats déjà observés en France sur le shadow AI en entreprise, où l’usage non déclaré d’outils IA échappe justement à ce type de contrôle. Pour les équipes sécurité, la priorité identifiée par IBM n’est donc pas de mieux sécuriser les modèles eux-mêmes, mais d’étendre aux systèmes d’IA les pratiques d’accès déjà en place sur le reste de l’infrastructure.
Que révèle le rapport IBM sur la sécurité IA en entreprise ?
Le rapport 2026 Cost of a Data Breach d’IBM, mené avec le Ponemon Institute auprès de 602 organisations, montre que 92 % des entreprises touchées par un incident de sécurité IA n’avaient aucun contrôle d’accès adapté (authentification multifacteur, gestion par rôle).
Combien coûte en moyenne une attaque assistée par IA ?
Selon IBM, les attaques assistées par IA ajoutent environ 1 million de dollars au coût moyen d’une violation, portant le coût moyen d’un incident lié à l’IA à plus de 6 millions de dollars.
Quels sont les types d’incidents IA les plus coûteux ?
Les attaques par inversion de modèle arrivent en tête avec une perte moyenne de 6,07 millions de dollars, suivies des injections de prompt à 5,89 millions de dollars, selon le rapport IBM.
