La sécurité numérique, un enjeu de gouvernance
Rares sont les cyberincidents qui commencent par une attaque sophistiquée. Dans la plupart des cas, tout part d'un simple e-mail de phishing et d'une erreur humaine. Les conséquences n'en sont pas moins lourdes, qu'il s'agisse de fraude financière, d'arrêt des activités, de fuites de données, d'atteinte à la réputation ou d'obligations légales de notification.
Le shadow AI (ou IA fantôme), c'est-à-dire l'utilisation d'applications d'IA non approuvées à l'insu de l'entreprise, crée lui aussi des risques de sécurité bien concrets. Des informations confidentielles peuvent ainsi être partagées avec les fournisseurs de ces outils, mais aussi avec leurs sous-traitants et partenaires. S'y ajoutent des accès incontrôlés aux données et une dépendance à des fournisseurs inconnus et non sécurisés.
Même s’il est illusoire de vouloir éliminer complètement le shadow AI, celui-ci est souvent le symptôme d'une politique floue ou difficile à mettre en œuvre. Le conseil d'administration doit donc veiller à ce que cette politique protège l'entreprise, tout en restant applicable au quotidien et en favorisant le respect des règles. Plutôt que de miser sur la sanction, l'idéal est de faire en sorte que la façon de travailler la plus sûre soit aussi la plus simple.
Si un incident révèle que des risques connus ont été ignorés, que des recommandations sont restées lettre morte ou que la sécurité numérique n'a jamais figuré à l'ordre du jour du conseil d'administration, la question de la responsabilité des administrateurs peut vite se poser.