Rapport 2026 Voice of the CISO de Proofpoint : La sécurisation de l'IA générative, nouvelle priorité des RSSI français

VOTC_2026_Press-Release

Les préoccupations liées à la sécurité de l'IA générative bondissent de 36 points en France pour atteindre 88 %, alors que les RSSI assument des responsabilités croissantes en matière d'IA sans obtenir de ressources proportionnelles

PARIS, France, le 9 septembre 2026 – Proofpoint, Inc., leader mondial de la cybersécurité centrée sur l'humain et les agents intelligents, publie aujourd'hui son rapport 2026 Voice of the CISO, qui révèle des signes encourageants d'amélioration de la résilience cyber, alors même que la nature du risque en entreprise gagne en complexité. Le pourcentage de RSSI dans le monde estimant que leur organisation risque de subir une cyberattaque majeure au cours des 12 prochains mois est tombé à 61 %, contre 76 % en 2025, tandis que les cas déclarés de perte de données significative ont également diminué, passant de 66 % à 53 %.

Pourtant, ces progrès n'ont pas simplifié le travail des RSSI. Cette étude mondiale menée auprès de 1 600 RSSI dans 16 pays montre que le risque se concentre de plus en plus sur les personnes, les données, les applications et les systèmes d'IA intégrés au quotidien de l'entreprise. Le risque humain est en hausse : 79 % des RSSI identifient désormais ce facteur comme la principale vulnérabilité cyber de leur organisation, contre 66 % en 2025. Parallèlement, les conséquences des pertes de données deviennent plus graves, et les RSSI assument une responsabilité accrue pour permettre un usage sécurisé de l'IA, 78 % d'entre eux étant appelés à gérer les risques liés à l'IA sans augmentation proportionnelle des ressources ou de l'expertise au cours des deux prochaines années.

« L'IA transforme fondamentalement le rôle du RSSI », déclare Patrick Joyce, RSSI mondial chez Proofpoint. « Les dirigeants de la sécurité doivent désormais accomplir deux missions simultanément : protéger l'entreprise contre les risques technologiques et l'aider à adopter des technologies transformatrices de manière sécurisée et rapide. Alors que les assistants IA, les copilotes, l'automatisation et les outils publics d'IA générative s'intègrent aux processus métier quotidiens, les RSSI sont sollicités pour favoriser l'innovation tout en empêchant l'exposition des données sensibles, des accès privilégiés et des workflows critiques. Cette double responsabilité devient rapidement l'un des défis majeurs de la fonction. »

Les principaux enseignements pour la France tirés du rapport 2026 Voice of the CISO incluent :

  • Les RSSI doivent désormais à la fois sécuriser et promouvoir l'IA. Les préoccupations des RSSI français concernant la sécurité de l'IA générative ont bondi de 36 points en un an, 88 % d'entre eux la considérant désormais comme un risque de sécurité. Parallèlement, 93 % déclarent que l'activation d'un usage sécurisé des assistants IA, copilotes et automatisations constitue une priorité majeure pour les deux prochaines années, tandis que 91 % sont censés gérer les risques liés à l'IA sans augmentation proportionnelle des ressources ou de l'expertise.
  • La résilience cyber s'améliore, mais le modèle de risque évolue. Les anticipations d'une cyberattaque majeure chez les RSSI français sont passées de 56 % en 2025 à 63 % en 2026, tandis que les pertes de données significatives ont diminué de 43 % à 36 %. Pourtant, 60 % des RSSI français estiment toujours que leur organisation n'est pas préparée à faire face à une cyberattaque ciblée. Les inquiétudes se concentrent de plus en plus sur les technologies intégrées au travail quotidien, notamment les plateformes de collaboration (37 %), les outils publics d'IA générative (35 %), les plateformes de stockage cloud et de partage de fichiers (33 %), les assistants IA, copilotes ou agents autonomes (32 %), et les API et outils d'automatisation (31 %).
  • Le comportement des employés constitue le plus grand risque. 95 % des RSSI français identifient le risque humain comme la principale vulnérabilité cyber de leur organisation, contre 56 % en 2025. Parmi les organisations ayant subi une perte de données significative, les employés négligents constituent la première cause (47 %), tandis que les employés malveillants ou criminels sont cités par 39 % et les employés compromis par 31 %. Fait notable, 100 % des RSSI français dans les organisations ayant subi une perte de données significative affirment que des employés sortants ont joué un rôle.
  • Les pertes de données diminuent, mais les conséquences s'aggravent. Bien que la proportion d'organisations françaises subissant des pertes de données significatives ait diminué d'une année sur l'autre, passant de 43 % en 2025 à 36 % en 2026, l'impact commercial pour celles ayant subi de telles pertes est devenu plus grave. Les sanctions réglementaires sont passées de 30 % à 47 %, tandis que les pertes financières ont augmenté de 23 % à 36 %. Les coûts de reprise post-attaque sont passés de 28 % à 25 %, et les atteintes à la réputation ont augmenté de 21 % à 31 %.
  • Les RSSI font confiance à leurs défenses, mais pas aux pratiques IA de leurs employés. Alors que 90 % des RSSI français estiment que leurs contrôles atténuent efficacement les risques introduits par l'IA, le SaaS et les nouvelles façons de travailler, 92 % pensent que les employés sont susceptibles d'utiliser l'IA de manière à exposer des données sensibles. 91 % s'inquiètent de la perte de données clients via les outils publics d'IA générative, et 95 % bloquent ou limitent l'utilisation d'outils d'IA générative par les employés.
  • Les conseils d'administration écoutent davantage les RSSI et en attendent davantage en retour. 94 % des RSSI français déclarent être en phase avec leur conseil d'administration sur la cybersécurité, contre 56 % en 2025. Mais un meilleur alignement ne réduit pas la pression sur les dirigeants de la sécurité. Les conseils d'administration évaluent le risque cyber à travers un prisme commercial, avec la valeur de l'entreprise, les temps d'arrêt, l'atteinte à la réputation, la perturbation opérationnelle et la perte de données sensibles parmi leurs principales préoccupations. 89 % des RSSI français estiment que des attentes excessives pèsent sur eux. 93 % pensent qu'une expertise en cybersécurité devrait être requise au niveau des administrateurs, contre 51 % en 2025.

« L'amélioration de la résilience est un signe encourageant, mais cela ne signifie pas que l'environnement de risque devient moins complexe », déclare Patrick Joyce. « Le risque est de plus en plus lié à la façon dont les personnes, les données, les applications et l'IA interagissent au quotidien, tandis que les RSSI sont appelés à gérer cette exposition en termes commerciaux. Les résultats montrent clairement que les progrès continus dépendront de l'évolution des stratégies de sécurité parallèlement à l'évolution du travail et du risque. »

Pour télécharger l'intégralité du rapport 2026 Voice of the CISO, rendez-vous sur https://www.proofpoint.com/us/resources/white-papers/voice-of-the-ciso-report.

Méthodologie

Le rapport 2026 Voice of the CISO a interrogé plus de 1 600 RSSI d'organisations comptant 1 000 employés ou plus dans différents secteurs. 100 RSSI ont été interrogés dans chacun des 16 pays suivants : États-Unis, Canada, Brésil, Mexique, Royaume-Uni, France, Allemagne, Italie, Espagne, Pays-Bas, Émirats arabes unis, Royaume d'Arabie saoudite, Australie, Japon, Singapour et Inde. L'étude a été menée par Censuswide en mai 2026.

À propos de Proofpoint, Inc.

Proofpoint, Inc. est un leader mondial de la cybersécurité centré sur l’humain et l'IA agentique, pour sécuriser les interactions entre humain, données et agents IA sur les plateformes de messagerie et de collaboration. Plus de 80 entreprises du classement Fortune 100, et des millions de grandes et petites entreprises font confiance à Proofpoint pour stopper les menaces, prévenir la perte de données, et renforcer la résilience des personnes et des flux de travail IA. Proofpoint offre aux organisations la plateforme de collaboration et de sécurité des données dont elles ont besoin pour protéger et autonomiser leurs employés tout en adoptant l'IA de manière sécurisée et productive. Pour en savoir plus : http://www.proofpoint.com/fr.

Connectez-vous avec Proofpoint sur LinkedIn

Proofpoint est une marque déposée ou un nom commercial de Proofpoint, Inc. aux États-Unis et/ou dans d’autres pays. Toutes les autres marques mentionnées sont la propriété de leurs détenteurs respectifs.