Cybersécurité dans l’ère de l’accélération : votre organisation peut-elle suivre le nouveau tempo?
Depuis des années, le temps a constitué une forme de protection invisible en cybersécurité. Découvrir une vulnérabilité complexe pouvait nécessiter des semaines ou des mois de recherche. Analyser un nouvel algorithme cryptographique exigeait des connaissances extrêmement spécialisées. Développer une méthode d’exploitation demandait du personnel compétent, des infrastructures, de l’argent et beaucoup de patience. Les organisations disposaient elles aussi d’un certain temps pour analyser les menaces, prioriser les correctifs et adapter progressivement leurs mécanismes de protection.
Cette réalité commence à changer avec l’accélération des capacités de l’intelligence artificielle. À l’été 2026, des chercheurs d’Anthropic ont démontré qu’un modèle d’IA de pointe pouvait contribuer de manière importante à des travaux de cryptanalyse qui auraient traditionnellement demandé des efforts humains considérables. Claude Mythos Preview a notamment permis d’améliorer substantiellement la meilleure attaque connue contre HAWK, un candidat à la standardisation de signatures numériques post-quantiques, après environ 60 heures de travail. Dans une autre expérience, le modèle a découvert de manière largement autonome une amélioration importante d’une attaque contre une version volontairement réduite d’AES. Ces travaux ne signifient aucunement que les systèmes cryptographiques actuellement déployés sont soudainement compromis : HAWK demeure un candidat à la standardisation et l’AES complet n’a pas été cassé.
L’importance de ces expériences se trouve ailleurs. Elles donnent un aperçu de ce qui peut se produire lorsque l’intelligence artificielle commence à compresser radicalement le temps nécessaire pour accomplir certaines tâches intellectuelles hautement spécialisées. Ce phénomène dépasse largement la cryptographie et touche déjà la programmation, la recherche de vulnérabilités, l’analyse de données, la recherche scientifique et différentes formes d’automatisation. Pour les dirigeants, une question devient alors incontournable : que se passe-t-il lorsque les technologies et les menaces commencent à évoluer plus rapidement que les organisations chargées de les gouverner?
L’expérience menée par Anthropic fournit une illustration particulièrement intéressante de cette compression du temps. HAWK avait déjà traversé deux années d’examen par des spécialistes dans le cadre du processus de standardisation post-quantique du NIST. Claude Mythos Preview a néanmoins contribué à découvrir en environ 60 heures une amélioration significative de la meilleure attaque connue contre le schéma. Pour AES, un modèle opérant de manière largement autonome a trouvé en environ une semaine une méthode améliorant considérablement certaines attaques antérieures contre une version volontairement réduite du chiffrement.
Ces résultats ne signifient évidemment pas qu’une intelligence artificielle peut désormais casser les mécanismes cryptographiques qui protègent Internet. Anthropic insiste elle-même sur cette distinction. Ils montrent cependant que des systèmes d’IA commencent à devenir capables de participer sérieusement à une activité scientifique extrêmement spécialisée qui nécessitait traditionnellement beaucoup de temps et une expertise rare. Cette évolution intéresse directement la cybersécurité parce que le temps constitue l’une des variables fondamentales de tout affrontement entre attaquants et défenseurs.
Une vulnérabilité possède une valeur différente selon qu’il faut six mois ou six heures pour comprendre comment l’exploiter. Une faiblesse devient plus dangereuse lorsque sa découverte peut être automatisée et une attaque devient économiquement accessible à davantage d’acteurs lorsque le coût intellectuel nécessaire pour la développer diminue. Une organisation dispose également de moins de marge de manœuvre lorsque la période séparant la découverte d’une faiblesse de son exploitation potentielle se contracte. Le véritable avantage d’un attaquant pourrait donc provenir de plus en plus de sa vitesse d’analyse et d’exécution.
Le Bureau du surintendant des institutions financières du Canada s’est récemment intéressé à cette transformation et au raccourcissement des délais de réaction provoqué par les progrès de l’IA de pointe. Cette évolution commence à remettre en question certaines pratiques traditionnelles de gestion des correctifs et de réponse aux incidents. Le problème devient organisationnel autant que technologique puisque de nombreux processus de cybersécurité ont été conçus pour fonctionner à une vitesse humaine alors que certaines capacités d’analyse et d’automatisation commencent progressivement à fonctionner à la vitesse des machines.
Dans une organisation traditionnelle, une vulnérabilité est détectée, documentée, transmise aux personnes concernées, analysée, classée selon son niveau de risque, soumise à une décision, testée, planifiée puis corrigée. Chacune de ces étapes possède une raison d’être. La prudence opérationnelle demeure essentielle puisqu’un correctif appliqué trop rapidement peut lui-même provoquer une panne ou perturber des opérations critiques. Le problème apparaît lorsque cette chaîne complète de décision nécessite plusieurs semaines alors que la capacité d’analyse et d’exploitation située de l’autre côté progresse vers quelques heures ou quelques jours.
Cette différence de tempo pourrait devenir l’un des grands enjeux de cybersécurité des prochaines années. Elle ne concerne d’ailleurs pas uniquement les acteurs malveillants. Les mêmes systèmes capables d’analyser du code, rechercher des vulnérabilités et explorer rapidement différentes hypothèses peuvent aider les chercheurs, les éditeurs de logiciels et les équipes de cybersécurité à découvrir des faiblesses avant qu’elles ne soient exploitées.
Le International AI Safety Report 2026, dirigé par Yoshua Bengio et réalisé avec la contribution de plus d’une centaine d’experts internationaux, constate lui aussi la progression des capacités cyber des systèmes d’intelligence artificielle, notamment en programmation et en découverte de vulnérabilités. L’effet net de cette évolution demeure cependant incertain. Une IA capable de trouver rapidement une faiblesse peut aider un attaquant, tandis que la même capacité peut permettre au défenseur de la découvrir, de la comprendre et de la corriger avant lui. Nous entrons donc dans un environnement où l’intelligence artificielle peut accélérer simultanément les deux côtés.
Pour les organisations, la question déterminante devient alors celle de leur capacité d’intégration. Une entreprise peut disposer d’outils d’intelligence artificielle extrêmement performants et continuer de fonctionner avec des processus décisionnels conçus vingt ans auparavant. Elle peut détecter une anomalie en quelques secondes et nécessiter trois jours pour déterminer qui possède l’autorité nécessaire pour intervenir. Elle peut découvrir automatiquement une vulnérabilité et attendre plusieurs semaines avant qu’une fenêtre de maintenance permette de la corriger. Elle peut également générer des milliers d’alertes supplémentaires sans augmenter proportionnellement sa capacité à déterminer lesquelles exigent réellement une intervention.
L’accélération technologique ne produit donc pas automatiquement une organisation plus rapide. Ajouter davantage d’automatisation à une entreprise incapable de prioriser rapidement ses risques peut simplement produire davantage d’informations à traiter. Ajouter de l’intelligence artificielle à un processus excessivement complexe peut accélérer son exécution sans corriger les raisons pour lesquelles il était devenu complexe. L’enjeu consiste plutôt à accélérer intelligemment la compréhension, la décision et l’adaptation tout en conservant les contrôles nécessaires à la qualité des décisions.
Cette distinction remet au premier plan plusieurs capacités organisationnelles qui peuvent sembler moins spectaculaires que les derniers modèles d’intelligence artificielle. Une organisation qui connaît précisément ses actifs peut déterminer rapidement si une nouvelle vulnérabilité la concerne. Celle qui connaît ses dépendances logicielles peut identifier plus facilement les systèmes touchés. Une architecture correctement segmentée permet de limiter rapidement une exposition. Une gestion rigoureuse des identités réduit les possibilités de mouvement lorsqu’une compromission survient. Une gouvernance claire permet finalement de savoir qui possède l’autorité nécessaire pour prendre une décision urgente. Ces capacités déterminent souvent la vitesse réelle de réaction.
La connaissance organisationnelle devient ainsi une composante fondamentale de la cyberrésilience. Lorsqu’une entreprise ne sait pas exactement quels systèmes elle possède, quelles bibliothèques ils utilisent, quels fournisseurs interviennent, quelles données y circulent ou quelles identités possèdent quels privilèges, chaque nouvel événement déclenche une enquête avant même que la véritable réponse puisse commencer. Une partie importante du temps perdu ne provient alors pas de la sophistication de l’attaque, mais de la difficulté de comprendre suffisamment rapidement sa propre organisation.
Cette réalité rejoint directement l’enjeu de la cybervigilance. Dans un environnement où les capacités technologiques progressent rapidement, une évaluation annuelle de la sécurité fournit essentiellement une photographie d’un environnement qui recommence à changer dès le lendemain. Les applications sont mises à jour, de nouveaux services sont connectés, les fournisseurs modifient leurs architectures, des vulnérabilités sont découvertes et de nouvelles techniques d’attaque apparaissent. La cybervigilance transforme progressivement cette photographie en une capacité continue d’observation et de réévaluation afin de savoir ce qui change suffisamment tôt pour pouvoir décider avant que le changement ne devienne un incident.
Cette logique prend une importance particulière en cryptographie. Les organisations sont déjà confrontées à la transition vers les mécanismes post-quantiques parce qu’un futur ordinateur quantique suffisamment puissant pourrait rendre vulnérables certains algorithmes largement utilisés aujourd’hui. L’expérience réalisée avec HAWK ajoute une autre dimension à cette réflexion : même les nouveaux algorithmes doivent continuellement être examinés, attaqués, testés et améliorés. Une stratégie cryptographique durable ne peut donc pas reposer uniquement sur le choix du prochain algorithme. Elle doit aussi permettre d’en changer lorsque les connaissances et les standards évoluent.
C’est précisément pourquoi la crypto-agilité devient une capacité stratégique. Une organisation doit connaître les mécanismes cryptographiques qu’elle utilise, les endroits où ils se trouvent, les systèmes qui en dépendent et la difficulté réelle de leur remplacement. Lorsqu’une faiblesse est découverte ou qu’un standard évolue, elle peut alors déterminer rapidement son exposition et organiser une transition. Dans un environnement technologique qui accélère, la capacité de changer devient parfois plus importante que la capacité de prédire parfaitement ce qui viendra ensuite.
Cette idée dépasse largement la cryptographie. Elle s’applique aux modèles d’intelligence artificielle, aux fournisseurs cloud, aux logiciels, aux bibliothèques, aux API, aux appareils mobiles et aux équipements connectés. Plus les cycles technologiques raccourcissent, plus une architecture rigide accumule rapidement une dette stratégique. L’organisation résiliente devient progressivement celle qui conserve suffisamment de connaissance, de modularité et de contrôle pour pouvoir évoluer sans devoir constamment reconstruire son environnement.
Les travaux dirigés par Yoshua Bengio demeurent prudents quant à la trajectoire exacte des prochaines années. Des contraintes techniques, énergétiques ou économiques pourraient ralentir certains progrès, tandis que des boucles de rétroaction dans lesquelles l’intelligence artificielle contribue elle-même à la recherche en IA pourraient au contraire accélérer certaines avancées. Il n’existe pas de consensus scientifique permettant d’affirmer précisément quelle trajectoire prévaudra, et cette incertitude constitue elle-même une information importante pour les dirigeants.
Une organisation n’a pas besoin de prédire correctement la vitesse exacte du progrès pour se préparer. Elle doit surtout éviter de construire ses processus sur l’hypothèse implicite que le rythme actuel restera stable. Les préoccupations exprimées par certains chercheurs directement impliqués dans le développement de systèmes de pointe illustrent d’ailleurs cette tension. Les conclusions concernant les risques futurs demeurent débattues, mais un constat mérite l’attention : la vitesse d’évolution des capacités devient elle-même une variable que les organisations doivent apprendre à gouverner.
Pour les entreprises et les organisations gouvernementales, cette question possède une dimension beaucoup plus immédiate que les débats sur l’avenir lointain de l’intelligence artificielle. Les équipes de cybersécurité doivent déjà absorber continuellement de nouvelles vulnérabilités, technologies, réglementations, architectures et techniques d’attaque. Elles doivent protéger des environnements hybrides composés de systèmes internes, de cloud, d’applications SaaS, d’appareils mobiles, d’objets connectés et maintenant d’agents d’intelligence artificielle. Elles doivent simultanément maintenir les opérations et éviter que la recherche de vitesse introduise elle-même de nouveaux risques.
Aucune équipe ne peut multiplier indéfiniment ses ressources au même rythme que cette complexité. L’expertise externe peut alors ajouter temporairement ou continuellement de la capacité spécialisée, apporter un regard indépendant et aider les équipes internes à examiner certains domaines qu’elles n’ont pas nécessairement le temps d’approfondir tout en maintenant leurs responsabilités opérationnelles quotidiennes.
C’est dans cette perspective que Quantum Beyond peut accompagner les organisations. Notre rôle consiste à travailler aux côtés des équipes existantes afin d’augmenter leur capacité à comprendre, anticiper et absorber le changement. L’architecture de sécurité permet d’identifier les dépendances et les chemins critiques. L’IAM, Zero Trust et Continuous Trust contribuent à limiter les conséquences d’une compromission. La cyberrésilience prépare l’organisation à continuer de fonctionner lorsque les mesures préventives ne suffisent plus. La gouvernance de l’intelligence artificielle aide à encadrer des systèmes dont les capacités évoluent rapidement, tandis que le Qb Knowledge Standard contribue à rendre la connaissance organisationnelle plus structurée et exploitable. La préparation post-quantique permet enfin de construire l’inventaire cryptographique, la cartographie des dépendances et la crypto-agilité nécessaires pour gérer une transition qui s’étendra sur plusieurs années.
Ces disciplines partagent finalement un même objectif : réduire le temps nécessaire pour comprendre ce qui se passe et augmenter la capacité de l’organisation à agir correctement. C’est également à cet endroit que la réflexion peut évoluer de la cybersécurité vers l’Hypersécurité. Les contrôles de cybersécurité demeurent essentiels, mais ils doivent fonctionner dans un environnement où les identités, les données, les applications, les fournisseurs, l’intelligence artificielle, les infrastructures Edge et les mécanismes cryptographiques évoluent continuellement. L’Hypersécurité cherche à relier ces différentes dimensions à la résilience, à la gouvernance, à la souveraineté et à la capacité d’adaptation de l’organisation afin que la protection puisse elle aussi suivre le nouveau tempo.
Pendant des décennies, nous avons principalement cherché à rendre nos systèmes plus difficiles à attaquer. Cette ambition demeure fondamentale, mais elle doit désormais être accompagnée d’une autre capacité : rendre les organisations plus rapides à comprendre, décider et s’adapter. Cette accélération ne signifie pas que toutes les décisions doivent être prises plus rapidement. Certaines exigent toujours du recul, de la validation et une expertise humaine approfondie.
L’expérience d’Anthropic en fournit elle-même une excellente illustration. Le modèle a pu produire rapidement certains résultats cryptographiques, tandis que leur vérification humaine a nécessité beaucoup plus de temps. Dans le cas de l’amélioration concernant la version réduite d’AES, Anthropic rapporte que le modèle a trouvé sa méthode en environ une semaine, alors que deux chercheurs ont ensuite consacré près d’un mois à acquérir suffisamment de confiance dans la validité du résultat. La machine peut donc accélérer considérablement la découverte, tandis que l’organisation doit accélérer sa capacité à comprendre cette découverte sans sacrifier la rigueur nécessaire pour décider correctement.
La transformation qui s’annonce ne se résume donc ni à une compétition entre humains et machines ni à une simple course entre attaquants et défenseurs. Elle distinguera de plus en plus les organisations capables d’apprendre, de décider et de s’adapter suffisamment rapidement de celles dont les technologies accélèrent beaucoup plus vite que leurs processus de gouvernance. L’avantage ne viendra pas seulement de la vitesse des machines, mais de la capacité humaine et organisationnelle à transformer cette vitesse en décisions fiables.
Les résultats obtenus par Anthropic en cryptanalyse ne signifient pas que les mécanismes cryptographiques qui protègent aujourd’hui nos informations sont soudainement devenus obsolètes. Ils offrent cependant aux dirigeants un aperçu particulièrement intéressant de ce qui se produit lorsque l’intelligence artificielle commence à réduire radicalement le temps nécessaire pour accomplir certaines tâches intellectuelles complexes.
Ce phénomène peut toucher simultanément la recherche, le développement logiciel, la découverte de vulnérabilités, les activités défensives et les activités malveillantes. La réponse ne peut donc pas se limiter à acquérir des technologies toujours plus rapides. Les organisations doivent développer leur propre capacité d’accélération en connaissant mieux leurs actifs et leurs dépendances, en structurant leur connaissance, en réduisant les privilèges inutiles, en améliorant la segmentation, en clarifiant les responsabilités, en automatisant intelligemment certaines analyses et en construisant des architectures suffisamment agiles pour évoluer lorsque les connaissances changent.
La cybervigilance devient alors une capacité permanente d’apprentissage et d’adaptation, tandis que l’Hypersécurité permet de relier cette vigilance à l’ensemble de l’architecture, des identités, des données, de l’intelligence artificielle, de la cryptographie, de la résilience et de la souveraineté. L’objectif consiste à créer des organisations capables de continuer à protéger leurs opérations pendant que les technologies, les dépendances et les menaces évoluent.
Quantum Beyond peut ajouter une couche supplémentaire à cette capacité en travaillant avec les équipes internes sur l’architecture, la cyberrésilience, Zero Trust et Continuous Trust, l’IAM, la gouvernance de l’IA, la connaissance organisationnelle, la cybervigilance et la préparation post-quantique. Cette contribution vise à renforcer les professionnels déjà responsables de ces environnements en leur apportant l’expertise, la perspective et la capacité complémentaires nécessaires lorsque le rythme du changement dépasse ce qu’une équipe opérationnelle peut raisonnablement absorber seule.
Nous ne connaissons pas précisément la vitesse à laquelle les capacités de l’intelligence artificielle progresseront au cours des prochaines années, et les chercheurs eux-mêmes reconnaissent l’incertitude entourant cette trajectoire. Pour les organisations, cette incertitude n’empêche cependant pas d’agir. Lorsque le temps nécessaire pour découvrir une faiblesse peut passer de plusieurs mois à quelques jours, le principal risque n’est plus seulement la faiblesse elle-même. Il réside également dans le fait de continuer à la gérer avec une organisation conçue pour le tempo d’hier.
