Download the Report
Rapport 2027 · L’avenir de la sécurité applicative à l’ère de l’IA

Une visibilité bridée de l’intérieur

L'IA échappe au contrôle tandis que l’industrie reste volontairement aveugle à certains signaux. Une enquête menée auprès de 2 350 RSSI, responsables AppSec et développeurs dans 14 pays.

L’IA est désormais l’environnement de développement

Le code écrit par l’homme
n’est désormais plus la norme.

0%
du code en production est désormais généré par l’IA
0%
des entreprises intègrent des composants IA dans leurs applications
0%
des développeurs affirment que le code généré par IA introduit davantage de vulnérabilités que le code écrit manuellement

Le développement s’est considérablement accéléré.
Il en va de même pour l’exposition aux risques.

Le paradoxe de la confiance

Le code généré par l’IA ne se contente pas d’augmenter le risque.
Il le multiplie par 3,4

% déployant souvent du code vulnérable – en proportion du volume de code généré par l’IA
D’après un recoupement des réponses de 2 350 personnes interrogées en fonction du volume de code généré par l’IA
50%40%25%15% 14% 19% 23% 36% 47% 1–20% 21–40% 41–60% 61–80% 81–100% 3.4×

Le niveau de confiance est élevé.
Les chiffres le contredisent

Les entreprises situées au sommet de cette courbe sont celles qui s’estiment « très matures ».

Elles déclarent les volumes de code généré par l’IA les plus élevés (60 %), le taux le plus important de livraison de code vulnérable (42 %) et des taux de vulnérabilités à peine différents de ceux des autres.

La confiance ne les protège pas. Elle les rend aveugles.
Une boucle de rétroaction auto-entretenue

Les données révèlent
un cercle vicieux.

49%
de code généré par l’IA
3.4×
fois plus de code vulnérable déployé lorsque les volumes de code généré par l’IA sont élevés
93%
des failles proviennent des applications propriétaires
Plus de code
Plus de risques
Plus de failles

Le volume de code généré par l’IA est directement corrélé au déploiement de code vulnérable – ce qui accroit la fréquence des failles.

Le secteur normalise le risque

Le risque n’est pas ignoré.
Il est mis de côté – délibérément.

0%
des RSSI déclarent subir des pressions pour dissimuler ou retarder la divulgation des failles de sécurité liées à la conformité
0%
des organisations déploient sciemment du code vulnérable – poussés par les délais, la complexité et les contrôles qualité
0%
déploient du code vulnérable en espérant que la vulnérabilité ne sera pas détectée

La visibilité s’est améliorée.
Pas les actions.

Trois rôles, trois réalités

Personne au sein de l’organisation ne perçoit
la même réalité.

Pourcentage de chaque rôle estimant que leur organisation n’a subi aucune faille au cours des 12 derniers mois :

RSSI
0%
les plus éloignés du code. Les plus optimistes.
DÉVELOPPEURS
0%
ceux qui l’écrivent. Légèrement moins confiants.
SÉCURITÉ APPLICATIVE
0les plus proches du risque. Presque aucun n’y croit.
Closest to the risk. Almost none believe it.

Plus vous êtes proche du code, plus le tableau s’assombrit.

Les outils fonctionnent, le système, non.

Le problème ne réside pas dans la détection.
Mais dans l’action.

0.0%
des développeurs affirment que les outils de sécurité IA intégrés à leur IDE sont efficaces
0%
des développeurs n’appliquent des mesures de sécurité qu’aux points de contrôle – seuls 18 % corrigent les failles en continu au fur et à mesure de l’écriture du code
0%
des organisations corrigent plus de 90 % des vulnérabilités en moins de 90 jours

Les outils font le travail.
Le système n’agit pas.

Remarque sur le timing

Le délai entre la découverte d’une vulnérabilité et son exploitation s’est effondré

Mois
hier
minutes
L’ère post-Mythos

Un tiers des organisations laissent la moitié de leurs vulnérabilités connues non corrigées pendant 90 jours.
Chacune d’entre elles représente désormais une faille « zero-day » potentielle.

Ce qui doit réellement changer

Six changements structurels nécessaires pour survivre à l’ère post-Mythos

Les organisations qui prospèrent à l'ère agentique ne seront pas celles qui ont la meilleure détection. Ce sont celles qui auront cessé de laisser les risques connus survivre à la chaîne de décision.

01
Donner la priorité au risque, et non au volume
Dans le rapport
02
Intégrer la sécurité dans les flux de travail
Dans le rapport
03
Réduire la fragmentation des outils et des responsabilités
Dans le rapport
04
Renforcer la gouvernance – en particulier en matière d’IA
Dans le rapport
05
Aligner la responsabilité sur les capacités
Dans le rapport
06
Passer de la connaissance à l’action
Dans le rapport

Le playbook complet — l’ensemble des impératifs et des benchmarks — est détaillé dans le rapport.

La voie à suivre

La dégradation de la visibilité est d’origine interne ; sa remédiation relève des mêmes arbitrages organisationnels.

Accédez au rapport complet : l’ensemble des constats, les analyses par région, les données sur l’autonomie, ainsi que les six impératifs stratégiques pour réduire l’écart entre analyse et action.

2,350
répondants
14
pays
3
fonctions interrogées

Téléchargez le rapport 2027

L’avenir de la sécurité applicative à l’ère de l’IA