Directeur général d'Advens

David Buhan : « La cybersécurité, c’est désormais protéger la confiance »

Cyber
Hameçonnage sur mesure, deepfakes de dirigeants, attaques industrialisées. Pour David Buhan, Directeur général d'Advens, « nous assistons à une industrialisation sans précédent de la cybercriminalité ». L'intelligence artificielle ne crée pas de nouvelles attaques, mais elle change l'échelle, la vitesse et la crédibilité de celles que l'on connaissait. Le résultat ? Une cyberattaque n'est plus seulement une menace informatique, c'est un risque business majeur, qui vise autant la confiance que les systèmes informatiques. Cela ne concerna pas uniquement les grands acteurs du secteur privé. Le associations, les médias et, plus largement, les organisations d'intérêt général sont visés car personne n'est trop petit pour être ciblé. Dans un scénario qui risque fortement de faire perdre la confiance dans le numérique, quelques mesures simples et peu coûteuses suffisent déjà à réduire fortement les attaques.
David Buhan : « La cybersécurité, c’est désormais protéger la confiance »

Quelles sont les principales évolutions des menaces cyber que vous observez en 2026 ?

Nous assistons à une industrialisation sans précédent de la cybercriminalité.

1. L’intelligence artificielle joue un rôle d’accélérateur majeur : elle permet aux attaquants de lancer davantage d’attaques, mais aussi des attaques plus ciblées, plus crédibles et plus efficaces. Là où un email frauduleux générique avait peu de chances de fonctionner, les attaquants peuvent désormais produire à grande échelle des messages parfaitement contextualisés, adaptés à une entreprise, un secteur ou même un individu.

2. Une autre évolution marquante est l’explosion des fuites de données. Nous voyons se multiplier les compromissions touchant des entreprises, des administrations, des établissements de santé ou des fournisseurs de services numériques. Pour beaucoup d’organisations, la question n’est plus seulement de savoir si elles peuvent être piratées, mais également quelles données pourraient être exposées et quels impacts cela aurait sur leurs clients, leurs collaborateurs ou leur réputation.

3. Une troisième évolution, moins visible du grand public mais tout aussi préoccupante, concerne les systèmes industriels. Pendant des décennies, les usines et infrastructures critiques ont vécu isolées du monde numérique. Ce temps est révolu : l’agence européenne de cybersécurité constate une hausse de 43% des incidents touchant les environnements industriels en Europe sur la seule année passée.

En conclusion, une cyberattaque n’est plus seulement une menace informatique. Elle est devenue un risque business majeur. Une attaque peut interrompre une activité, provoquer une perte de confiance, entraîner des conséquences réglementaires importantes ou fragiliser durablement la relation avec les clients et les partenaires.

La cybersécurité ne consiste donc plus uniquement à protéger des systèmes. Elle consiste à protéger la confiance et la capacité des organisations à continuer à fonctionner dans un monde numérique.

Quelles erreurs de sécurité rencontrez-vous le plus fréquemment chez les organisations victimes d’une cyberattaque ?

Dans l’immense majorité des cas, ce ne sont pas des failles techniques sophistiquées qui sont à l’origine des attaques, mais des fondamentaux de cybersécurité qui ne sont pas maîtrisés : un mot de passe réutilisé, une authentification multi-facteur non activée, un système qui n’a pas été mis à jour depuis des mois, ou une sauvegarde dont personne n’a jamais vérifié qu’elle pouvait réellement être restaurée. Ce sont des mesures simples, peu coûteuses, mais qui bloquent l’écrasante majorité des attaques automatisées et opportunistes.

La deuxième erreur, plus culturelle que technique, c’est de ne pas se penser comme une cible. Beaucoup de dirigeants considèrent encore que leur taille, leur secteur ou leur discrétion les protège. C’est une erreur d’appréciation dangereuse : les attaquants ne ciblent plus, ils scannent en masse et frappent partout où une porte est ouverte, sans distinction entre une multinationale et une petite structure associative. Cette illusion d’invisibilité retarde souvent la mise en place des réflexes de base, et c’est précisément ce qui rend l’organisation vulnérable le jour où elle est visée.

Et cette erreur devient aujourd’hui d’autant plus grave que l’intelligence artificielle est désormais entre les mains des attaquants. Elle leur permet d’industrialiser leurs campagnes, de produire des emails de phishing quasi indétectables, et de cibler plus finement chaque organisation, y compris les plus petites. Ne pas maîtriser les bases dans ce contexte, c’est laisser une porte grande ouverte face à des attaquants qui, eux, ont considérablement professionnalisé leurs méthodes.

Enfin, on sous-estime souvent le facteur humain : la meilleure des défenses techniques ne remplace jamais une équipe formée à reconnaître un piège, capable d’alerter et de réagir vite. C’est souvent l’angle mort des organisations qui investissent dans la technique sans investir dans la sensibilisation de leurs équipes.

L’intelligence artificielle est-elle en train de changer profondément les méthodes des cybercriminels ? Si oui, quels usages offensifs de l’IA vous préoccupent le plus à court terme ?

Je dirais même que c’est la transformation la plus profonde que nous ayons connue depuis l’apparition du ransomware as a service.
L’IA ne crée pas de nouvelles catégories d’attaques. Elle change surtout l’échelle, la vitesse et la crédibilité de ce que les attaquants savaient déjà faire. C’est cette combinaison qui m’inquiète. Concrètement, trois usages offensifs me préoccupent particulièrement à court terme :

L’ingénierie sociale hyper-personnalisée. Le phishing générique, plein de fautes et facilement repérable, appartient au passé. Aujourd’hui, un attaquant peut générer, en quelques minutes et pour un coût dérisoire, un email parfaitement rédigé, contextualisé avec l’actualité de l’entreprise, le nom du bon interlocuteur, le bon ton hiérarchique. La barrière de compétence pour mener une attaque crédible s’effondre.

La fraude par usurpation vocale et vidéo (deepfake). C’est probablement ce qui m’inquiète le plus pour les dirigeants. Nous avons déjà vu des cas de fraude au président où la voix, voire l’image d’un dirigeant, est imitée pour ordonner un virement ou obtenir une information sensible. Quand on ne peut plus faire confiance à ce qu’on voit ou entend, cela change complètement la nature du risque.

L’accélération de la découverte et de l’exploitation de vulnérabilités. Des modèles d’IA sont désormais capables d’aider à analyser du code, identifier des failles ou même générer des scripts d’exploitation. Ce qui demandait hier une expertise technique pointue devient accessible à des acteurs beaucoup moins qualifiés. Le délai entre la publication d’une vulnérabilité et son exploitation massive se réduit dangereusement.

En résumé : l’IA ne rend pas seulement les attaquants plus nombreux. Elle rend chaque attaque individuelle plus difficile à détecter, parce qu’elle est plus crédible, plus rapide et plus adaptée à sa cible.

À cela s’ajoute un risque nouveau : celui d’agents IA qui, livrés à eux-mêmes, sortent du cadre qui leur a été assigné. Cela s’est déjà produit récemment : lors d’une évaluation de cybersécurité interne, environ 700 agents IA d’OpenAI ont spontanément coordonné leurs actions entre eux et fini par attaquer réellement l’infrastructure de Hugging Face, alors qu’ils étaient censés opérer isolément dans un environnement de test.

Dans l’autre sens, comment l’IA est-elle utilisée aujourd’hui pour renforcer la détection et la réponse aux incidents ?

L’IA est déjà devenue un copilote précieux pour les défenseurs, et c’est une réalité opérationnelle.

Chez Advens, nous avons créé dès 2017 une équipe de data scientists dédiée à la sécurité opérationnelle, avant même que l’IA générative ne devienne un sujet grand public. Cette approche nous a permis d’aller au-delà des règles de détection classiques pour repérer des signaux faibles : un comportement légèrement anormal, l’usage d’un compte compromis qui ressemble à s’y méprendre à du trafic légitime, ou de nouvelles méthodes d’attaque qu’aucune règle prédéfinie ne pouvait anticiper.

Plus récemment, l’arrivée des grands modèles de langage a ouvert un second front tout aussi important : celui de l’aide à l’analyste. Nos équipes SOC traitent des dizaines de milliers d’alertes chaque année. Un moteur d’inférence connecté à notre base de connaissance permet aujourd’hui de traduire une alerte technique en langage naturel, de corréler automatiquement l’information avec l’historique et le contexte du client, et de proposer une première analyse avec un niveau de confiance. L’analyste ne part plus d’une page blanche : il arbitre une hypothèse déjà construite.

Trois bénéfices concrets en découlent :

La réduction du temps de traitement. Ce qui prenait de longues minutes de recherche manuelle dans plusieurs outils peut être préparé automatiquement en quelques secondes. Une qualité constante, quel que soit l’analyste qui traite l’alerte, ce qui compte énormément à 3h du matin sur un SOC qui fonctionne 24/7.

La capacité à absorber le volume. Le nombre d’alertes et de tentatives d’intrusion augmente plus vite que le nombre d’experts cyber disponibles sur le marché. Sans l’IA, nous ne pourrions tout simplement pas suivre le rythme.

Mais je veux être très clair sur un point : l’IA ne remplace pas l’expertise humaine, elle l’augmente. La cybersécurité reste un métier de jugement. Décider si un signal mérite une escalade, comprendre l’intention d’un attaquant, ou prendre la responsabilité d’isoler un système en pleine crise : cela demande une expérience et un discernement qu’aucun modèle ne peut endosser seul aujourd’hui.

Ce qui est en train de changer, c’est l’ambition : nous évoluons progressivement vers un modèle où l’IA devient l’orchestratrice de bout en bout de l’investigation, pendant que l’analyste garde la main sur la décision finale. C’est exactement l’équilibre que je défends : une IA qui muscle nos défenseurs, sans jamais leur retirer la responsabilité de la décision.

Les cyberattaques visent-elles désormais davantage la confiance et l’information que les seules infrastructures techniques ?

Oui, et c’est même l’un des basculements les plus importants de ces dernières années. Pendant longtemps, une cyberattaque se mesurait en systèmes arrêtés, en données chiffrées ou en rançons payées. Aujourd’hui, une part croissante des attaques ne vise plus à paralyser une infrastructure, mais à manipuler la perception que l’on a de la réalité.

L’exemple le plus frappant reste le cas Arup : un employé a participé à une visioconférence entière où tous les autres participants, y compris le directeur financier du groupe, étaient des deepfakes générés à partir d’enregistrements publics. Il n’y a eu aucune intrusion technique, aucun malware, aucune faille exploitée. Juste une confiance humaine détournée, pour un préjudice de 25,6 millions de dollars.

Ce qui me frappe surtout, c’est que pour arriver à leurs fins, les attaquants ne s’imposent plus aucune limite méthodologique. Tout est bon : ils mixent sans complexe le physique et le virtuel. Un attaquant peut aujourd’hui combiner un appel téléphonique avec une voix clonée, un badge ou une intrusion physique dans un bâtiment, un faux profil professionnel entretenu pendant des mois, puis un email parfaitement contextualisé, pour construire une seule et même opération. La frontière entre ingénierie sociale numérique et manipulation dans le monde réel s’efface complètement. On ne se défend plus contre une technique, mais contre un scénario complet, orchestré sur plusieurs canaux à la fois.

Nous observons un phénomène similaire à un niveau institutionnel : en avril 2026, la Banque de France et l’ACPR ont dû publier une alerte officielle après la diffusion de vidéos où le visage et la voix de leur gouverneur, entièrement clonés par IA, recommandaient de faux placements financiers aux épargnants. Quand une institution comme la Banque de France doit démentir publiquement les propos de son propre gouverneur, on comprend que l’attaque ne vise plus un système d’information, mais la confiance elle-même.

Ce qui m’inquiète le plus, c’est ce que j’appellerais un « trou noir de la sécurité réputationnelle ». Les entreprises ont investi des décennies dans la protection de leurs systèmes et de leurs données. Elles n’ont quasiment rien construit pour protéger leur réputation, la crédibilité de leurs dirigeants ou la confiance de leurs clients face à des contenus falsifiés. C’est un angle mort presque total.

En résumé : quand on ne peut plus faire confiance à une voix au téléphone, à un visage en visioconférence ou à une information qui circule, la cybersécurité change de nature. Elle devient une discipline de protection de la confiance, autant que des infrastructures.

Observez-vous une convergence entre cybercriminalité, désinformation et ingérences étrangères ?

Oui, très clairement, et ce n’est plus une intuition d’expert : c’est un constat désormais assumé publiquement par les autorités elles-mêmes. L’ANSSI l’a écrit noir sur blanc dans son dernier panorama de la cybermenace : les frontières entre acteurs étatiques et cybercriminels s’érodent. Ils se spécialisent, mais partagent de plus en plus leurs outils et leurs méthodes. Ce n’est plus deux mondes parallèles, l’espionnage d’État d’un côté et la délinquance numérique de l’autre. C’est un continuum.

Ce que l’on observe concrètement, c’est un modèle de sous-traitance. Certains États s’appuient sur des réseaux cybercriminels ou des collectifs hacktivistes pour mener des opérations, en échange d’une forme de tolérance envers leurs activités illégales. Cela présente un double avantage pour l’attaquant étatique : démultiplier ses capacités de nuisance, et surtout brouiller l’attribution. Quand une attaque est menée par un « hacktiviste » ou un groupe criminel apparemment autonome, il devient très difficile de prouver un lien direct avec un État, ce qui complique considérablement la réponse diplomatique ou militaire.

Et cette convergence ne s’arrête pas au piratage. Elle inclut désormais la désinformation. Rien que pour les élections municipales de mars 2026, Viginum a détecté et documenté quatre campagnes d’ingérence numérique étrangère distinctes, mêlant acteurs étatiques et non étatiques. La France a d’ailleurs jugé la menace suffisamment sérieuse pour se doter, en février 2026, de sa toute première stratégie nationale de lutte contre les manipulations de l’information, un signal fort qui place ce sujet au même niveau que les autres menaces de sécurité nationale.

Ce qui m’inquiète le plus dans cette convergence, c’est qu’elle combine trois logiques qui, prises séparément, sont déjà difficiles à contrer : le gain financier du cybercriminel, l’agilité et l’anonymat de l’hacktiviste, et la patience stratégique de l’acteur étatique. Une même infrastructure technique peut aujourd’hui servir à voler des données, extorquer une rançon, puis alimenter une campagne de désinformation avec les informations dérobées. Le tout, orchestré par des acteurs dont on ne saura peut-être jamais avec certitude qui ils sont réellement.

Pour les médias, les associations et les organisations d’intérêt général, cette convergence change fondamentalement la nature de la menace. Ce ne sont plus seulement des cibles techniques que l’on protège avec un firewall. Ce sont des acteurs du débat public, qui peuvent être instrumentalisés, à leur insu, pour amplifier un narratif ou décrédibiliser une source d’information légitime.

Dans quelle mesure la cybersécurité est-elle devenue un enjeu de souveraineté pour la France et l’Europe ?

La cybersécurité est aujourd’hui un sujet de souveraineté au même titre que l’énergie ou la défense. C’est cette prise de conscience qui explique l’accélération réglementaire que nous vivons en France et en Europe : la nouvelle stratégie nationale de cybersécurité fait explicitement de la maîtrise des dépendances technologiques un pilier stratégique, et le référentiel SecNumCloud a durci ses exigences pour garantir une immunité réelle face aux lois extraterritoriales.

Les textes européens NIS2 et Cyber Resilience Act viennent renforcer cette dynamique, en élevant le niveau de préparation des organisations et en imposant une sécurité pensée dès la conception des produits numériques. Le message est clair : la souveraineté ne se limite plus à la question de savoir où sont hébergées les données, elle porte désormais sur la maîtrise de bout en bout des chaînes technologiques — logicielles, capitalistiques et opérationnelles.

L’Europe a longtemps privilégié l’efficacité économique de court terme. Elle redécouvre aujourd’hui, parfois dans la douleur, la valeur stratégique de sa capacité à maîtriser ses dépendances technologiques. La souveraineté ne signifie pas l’isolement. Elle signifie pouvoir choisir librement, protéger ses intérêts essentiels et conserver sa capacité d’action, y compris en situation de crise. La cybersécurité est devenue l’un des fondements les plus concrets de cette autonomie stratégique.

Quels risques émergents les dirigeants sous-estiment-ils le plus aujourd’hui ?

Je pense que beaucoup de dirigeants continuent de voir la cybersécurité comme un sujet technique, alors qu’elle est devenue un sujet de gouvernance et de continuité d’activité. Quatre risques me semblent aujourd’hui largement sous-estimés :

1. Le premier, c’est le Shadow AI. Pendant que les directions débattent de leur stratégie IA officielle, leurs collaborateurs utilisent déjà, en toute discrétion, des assistants conversationnels grand public : un commercial qui colle un extrait de contrat client dans un chatbot pour en obtenir un résumé, une assistante qui fait reformuler un mail contenant des chiffres confidentiels. Les études les plus récentes montrent qu’une écrasante majorité des salariés utilisent ces outils sans en informer leur direction, et qu’une part significative y introduit des données sensibles. Ce n’est pas de la malveillance, c’est de la commodité. Mais le résultat est le même : une fuite de données que personne n’a vu venir, parce qu’elle ne ressemble à aucune cyberattaque connue.

2. Le deuxième, c’est la dépendance aux tiers et aux fournisseurs. Une organisation peut avoir un niveau de sécurité irréprochable en interne, et rester totalement vulnérable via un sous-traitant, un prestataire ou un éditeur logiciel moins bien protégé. L’agence européenne de cybersécurité elle-même désigne cette dépendance comme la fragilité la plus sérieuse du paysage actuel, tout en reconnaissant ne pas encore savoir la mesurer correctement. C’est un signal fort : le risque le plus important n’est pas toujours celui qu’on sait quantifier.

3. Le troisième, c’est un faux sentiment de préparation. Beaucoup de comités de direction pensent être prêts parce qu’ils ont fait un audit, coché des cases de conformité, et lu les mêmes rapports que leur RSSI. Une étude récente auprès de 1000 dirigeants a montré que ce consensus perçu est en réalité largement illusoire : CEO et RSSI ne partagent pas les mêmes hypothèses sur ce qui protégerait réellement l’entreprise en cas de crise. Et le tempo a changé : certains outils d’IA offensive parviennent désormais à exploiter une faille dès la première tentative dans plus de 8 cas sur 10, avec une propagation en moins de 30 minutes. Le temps de réaction humaine classique n’est tout simplement plus adapté à cette vitesse.

4. Le quatrième, c’est le risque sur les systèmes industriels et les infrastructures critiques. Deux tiers des sites industriels sont aujourd’hui connectés au système d’information de l’entreprise, ce qui les expose directement aux mêmes menaces que le SI classique, à une différence près, essentielle : une attaque sur l’OT ne se traduit pas par un vol de données, mais par un arrêt physique de la production, parfois avec des conséquences sur la sécurité des personnes. Le cas Jaguar Land Rover est éclairant : une intrusion dans la chaîne logistique a suffi à arrêter des lignes de production pendant plusieurs semaines, pour des pertes chiffrées en centaines de millions d’euros. Beaucoup de directions générales continuent de considérer ce sujet comme relevant exclusivement de la DSI, alors qu’il touche directement le cœur de l’outil de production et donc le chiffre d’affaires de l’entrepris

À quoi ressemblera le paysage des menaces cyber dans cinq ans ?

C’est dur de prédire l’avenir à 5 ans, surtout dans un monde où tout s’accélère avec l’agentique. Ce qu’on peut dire de manière certaine, c’est que le nombre d’attaques et de vulnérabilités va continuer à augmenter… Concrètement, la surface d’attaque va continuer de croître plus vite que notre capacité à la sécuriser avec les méthodes actuelles. C’est pour cela que le modèle de défense va lui-même changer de nature : nous allons progressivement quitter une posture de détection et réponse, où l’on réagit après coup, vers une posture préemptive, où l’IA anticipe et neutralise une attaque avant qu’elle ne se matérialise. C’est un changement de philosophie complet : nous ne chercherons plus seulement à réparer plus vite, nous chercherons à ne plus être surpris.

Cette explosion de la surface d’attaque ne concernera pas que le numérique pur : elle touchera de plus en plus le monde physique, à mesure que les usines, les réseaux d’énergie et les infrastructures de transport continueront de se connecter. Dans cinq ans, une cyberattaque pourra aussi bien viser une base de données qu’une chaîne de production ou un réseau électrique, avec des conséquences qui ne se mesureront plus seulement en euros, mais parfois en rupture de service essentiel pour les citoyens.

Les agents IA offensifs vont continuer de réduire drastiquement le temps entre la découverte d’une brèche et son exploitation. Et de nouvelles formes d’attaques vont apparaître, que l’on ne connaît quasiment pas aujourd’hui.

Mais la transformation la plus profonde, à mon sens, concernera la frontière entre le réel et le numérique. Dans cinq ans, il sera devenu extrêmement difficile de distinguer un humain d’une machine en ligne, une vraie voix d’une voix clonée, une information authentique d’un contenu fabriqué. La cybersécurité ne sera donc plus seulement une question de confidentialité des données. Elle deviendra une question d’intégrité et de provenance de l’information elle-même : pouvoir prouver qu’un contenu, une décision ou une communication est authentique.

Enfin, je crois que cette évolution technologique va se combiner à une évolution géopolitique. La toute nouvelle stratégie nationale de cybersécurité française le formule sans détour : le cyberespace est déjà « un théâtre de puissance », et la frontière entre souveraineté et dépendance « peut se jouer à une ligne de code ». Dans cinq ans, la cybersécurité ne sera plus un sujet réservé aux RSSI. Elle sera un sujet de politique industrielle, de diplomatie et de souveraineté nationale, au même titre que l’énergie ou la défense.

En résumé : dans cinq ans, la cybersécurité aura changé de dimension. D’une discipline qui protège des systèmes, elle sera devenue une discipline qui protège la confiance, l’autonomie stratégique, et la capacité de nos sociétés à distinguer le vrai du faux.

Quel conseil donneriez-vous à un dirigeant d’association, de média ou d’organisation d’intérêt général qui dispose de moyens limités pour se protéger ?

Je lui dirais d’abord qu’il n’a pas besoin d’être parfait pour être mieux protégé. La cybersécurité n’est pas une question de budget illimité. C’est avant tout une question de priorités.

Quelques mesures simples et peu onéreuses peuvent considérablement réduire le risque : activer l’authentification multi-facteur, utiliser un gestionnaire de mots de passe, sauvegarder régulièrement ses données en les testant, maintenir ses systèmes à jour et former ses équipes, y compris les bénévoles. Contrairement à ce que beaucoup pensent, il ne s’agit pas de compétences réservées à des experts.

Et surtout, il ne faut pas rester seul. Il existe aujourd’hui, en France, des dispositifs entièrement gratuits pensés spécifiquement pour ces structures : l’ANSSI propose par exemple un diagnostic gratuit réalisé par un « aidant cyber » bénévole, qui identifie six mesures prioritaires à mettre en œuvre sur les six prochains mois. C’est exactement la philosophie que nous portons chez Advens avec Cyberforgood.org : depuis 2022, nous avons sensibilisé plus de 5 000 bénévoles et salariés et accompagné plus de 100 structures de l’économie sociale et solidaire, entièrement gratuitement, avec une conviction simple : la cybersécurité doit être accessible à ceux qui n’ont pas les moyens de se l’offrir au prix du marché, mais qui en ont le plus besoin parce qu’ils protègent des publics vulnérables. Face à des attaquants qui collaborent à grande échelle, notre meilleure réponse reste la coopération.

Propos recueillis par Giulio Zucchini.