Les équipes de sécurité croulent sous les alertes tandis que les attaquants automatisent déjà leurs offensives. L'IA agentique promet de rééquilibrer la partie en confiant à des agents logiciels l'investigation, la corrélation et une partie de la réponse. Mais déléguer des décisions de sécurité à des agents autonomes pose une question de gouvernance que les dirigeants ne peuvent pas éluder.
Une analyse d'AIMultiple recense une dizaine de cas d'usage de l'IA agentique appliquée à la cybersécurité. Au-delà de la liste, c'est le changement de posture qui mérite l'attention des décideurs : on passe d'outils qui signalent à des systèmes qui agissent.
DE L'ASSISTANT À L'AGENT
Un assistant IA classique répond à une question. Un agent, lui, poursuit un objectif : il enchaîne des étapes, consulte des outils (journaux, annuaire, pare-feu, scanner de vulnérabilités), évalue le résultat et décide de la suite. En cybersécurité, cette boucle « observer, raisonner, agir » correspond exactement au travail quotidien d'un analyste de centre opérationnel de sécurité (SOC) — un travail répétitif, chronophage et difficile à pourvoir.
LES CAS D'USAGE QUI ÉMERGENT
Les scénarios recensés se regroupent en quelques familles. Le tri et l'enrichissement des alertes : l'agent rassemble le contexte d'un signal (qui, quoi, depuis où) avant même qu'un humain ne l'ouvre. La chasse aux menaces : il explore les données à la recherche de schémas suspects plutôt que d'attendre une règle prédéfinie. La gestion des vulnérabilités : il priorise les correctifs selon l'exposition réelle du système, pas seulement selon un score générique. La réponse à incident : il isole une machine, révoque un accès ou bloque une adresse, sous supervision. Enfin, la simulation d'attaque, où des agents jouent le rôle de l'adversaire pour tester les défenses en continu.
LE ROI RÉEL : LE TEMPS
L'argument économique ne tient pas à la suppression de postes mais à la réduction du délai entre détection et réponse. Chaque heure gagnée sur une intrusion limite l'étendue des dégâts. L'autre gain est humain : soulager les analystes des tâches mécaniques réduit l'épuisement et le turnover, l'un des problèmes structurels du secteur. Aucun chiffre universel ne s'applique ici — le retour dépend de la maturité de l'organisation, de la qualité de ses données et de son périmètre d'exposition.
GOUVERNANCE : LA QUESTION CENTRALE
Un agent qui peut couper un serveur peut aussi couper le mauvais serveur. Trois garde-fous structurent une adoption saine.
D'abord, des permissions bornées : l'agent ne dispose que des droits nécessaires à sa mission, et les actions irréversibles exigent une validation humaine. C'est la logique du mode manuel par défaut, avec une automatisation étendue progressivement.
Ensuite, des primitives typées. Le concept de « type-safe AI » consiste à faire passer les actions de l'agent par des interfaces strictement définies — des primitives — plutôt que par du texte libre interprété à la volée. Une commande « isoler l'hôte X » devient un appel vérifiable, journalisé, refusable si les paramètres sont incohérents. C'est ce qui distingue une orchestration industrielle d'un script fragile.
Enfin, la traçabilité : chaque décision de l'agent doit être expliquée et archivée. En cas d'incident, l'organisation doit pouvoir reconstituer qui — humain ou agent — a fait quoi, et sur quelle base. Les régulateurs et les assureurs le demanderont.
PAR OÙ COMMENCER
Le point d'entrée raisonnable n'est pas la réponse automatique mais l'enrichissement d'alertes : faible risque, gain immédiat, apprentissage de la culture agentique. Les organisations qui réussissent traitent l'agent comme un nouveau collaborateur — on lui donne un périmètre, on vérifie son travail, puis on élargit sa confiance à mesure qu'il la mérite.




