CISO et CFO s’accordent largement sur les risques cyber, moins sur les budgets à y allouer
Les agents IA sont désormais reconnus comme la première menace interne. En cause, leurs accès excessifs. Si les CISO et CFO s’entendent sur la nature du risque, investir est souvent difficile. Exabeam a tenté d’y voir plus clair.
48 % des CISO interrogés considèrent les agents d’IA opérant avec des accès excessifs, compromis ou non intentionnels, comme la menace la plus importante pour leur organisation, devant les menaces externes, les collaborateurs compromis et les initiés malveillants.
Les résultats montrent également que si les organisations renforcent la surveillance de ces agents, elles peinent encore à comprendre leur comportement à travers les différents systèmes et leur contexte métier.
L’étude « The Agentic Insider : From Monitoring to Understanding » d’Exabeam, conduite en juin par Sapio Research, a interrogé 600 professionnels d’organisations de 500 salariés et plus. L’échantillon réunissait à parts égales 300 CISO et 300 CFO, aux États-Unis, au Canada, au Royaume-Uni, en France, en Allemagne et aux Pays-Bas.
Dans cette étude, les agents d’IA sont définis comme des systèmes autonomes axés sur des objectifs, capables d’accéder aux ressources de l’entreprise et d’effectuer des actions avec une intervention humaine limitée -et non comme de simples chatbots conversationnels.
Plus de visibilité sur les agents. Oui, mais comment ?
Par « accès excessifs », Exabeam entend l’accès à des données sensibles ou restreintes, première préoccupation partagée aussi bien par les CISO que par les CFO.
Ensuite, leurs inquiétudes divergent. Les responsables de la sécurité s’attachent à la complexité des enquêtes et au manque de visibilité sur l’activité des agents ; les responsables financiers à la gouvernance, à l’exposition financière et aux contrôles appropriés, deux lectures d’un même objet que l’entreprise doit tenir ensemble.
Les conclusions indiquent qu’à mesure que les agents d’IA deviennent des acteurs de confiance au sein des opérations de l’entreprise, les organisations investissent dans diverses méthodes pour surveiller leur activité. Parallèlement, les responsables de la sécurité identifient le contexte comportemental et la corrélation comme les principales limites des approches de surveillance actuelles, la visibilité transversale entre les systèmes restant une lacune majeure.
« Les organisations réalisent des progrès significatifs dans la surveillance des agents d’IA, mais surveiller une activité ne revient pas à comprendre un comportement, remarque Steve Wilson, Chief AI & Product Officer, Exabeam. Les agents d’IA opèrent avec des accès légitimes et interagissent avec plusieurs systèmes, ce qui donne aux actions individuelles une apparence routinière. Les équipes de sécurité ont besoin de contexte pour relier ces actions dans la durée et ainsi distinguer l’automatisation attendue d’une utilisation abusive, d’une compromission ou d’un comportement non intentionnel. »
L’accès des agents d’IA redéfinit les risques liés aux menaces internes
Les agents d’IA n’ont pas besoin d’une intention malveillante pour engendrer des risques ; les recherches montrent que leur adoption rapide transforme la manière dont les organisations appréhendent les menaces internes.
Les organisations renforcent la surveillance des agents d’IA. Les responsables de la sécurité indiquent recourir à diverses méthodes pour surveiller les agents d’IA. 60 % des CISO interrogés ont déployé des outils dédiés à la sécurité ou à la gouvernance de l’IA. 56 % étendent un SIEM ou une plateforme de détection existante. 56 %, encore, pratiquent une surveillance comportementale avec établissement d’une référence d’activité des agents. Et 29 % recourent à une revue manuelle. Exabeam précise que ces chiffres mesurent l’activité de surveillance, et non sa maturité ni son efficacité.
Malgré ces investissements, 27 % identifient le manque de contexte comportemental et de corrélation comme la principale limite de leur approche actuelle, tandis que la visibilité insuffisante sur les environnements, la priorisation des alertes et les processus manuels restent également des défis majeurs.
CISO et CFO s’accordent sur les risques, mais l’investissement nécessite une justification économique solide
Le rapport met également en évidence une forte convergence de vues entre CISO et CFO. 93 % d’entre eux affirment que les deux fonctions sont alignées sur la tolérance au risque en matière de cybersécurité. Plus précisément, 81 % des CISO indiquent que leur CFO comprend les risques qu’ils s’efforcent d’atténuer.
En revanche, cet alignement ne se traduit pas toujours par des investissements. 55 % des CISO déclarent avoir reporté ou réduit l’envergure d’une initiative de sécurité faute d’avoir pu présenter le risque en termes financiers acceptables pour leur CFO.
Interrogés sur leur premier obstacle, ils citent la confiance accordée à leurs recommandations, à 31 %, puis la difficulté à chiffrer la réduction du risque en termes métier, à 22 %, et la difficulté à prouver la valeur d’une solution face à des options moins chères, à 16 %.
« Les CFO remettent rarement en question la réalité d’un risque de cybersécurité, explique Mike Byron, Chief Finance Officer, Exabeam. Le défi consiste à comprendre comment l’investissement proposé réduit ce risque en termes d’impact commercial mesurable. Lorsque les équipes de sécurité relient les résultats techniques aux enjeux métier, les décisions d’investissement deviennent bien plus aisées. »

