Enquête : comment la friction, et non l’ignorance, freine la sécurité des entreprises

Une nouvelle étude mondiale menée par Yubico et Okta révèle pourquoi la sensibilisation seule ne suffit pas à stopper le phishing par IA et les risques liés aux identifiants.

À propos de l’auteur

Charlotte Wylie

SVP and Deputy Chief Security Officer

Charlotte Wylie, SVP and Deputy Chief Security Officer at Okta, leads Okta’s technical cybersecurity services. This includes overseeing Okta’s global engineering teams to enhance the company’s security postures and programs that support its nearly 19,000 customers. She's a seasoned security executive with extensive global experience across financial and technology industries in Australia and the United States. Charlotte has an extensive background in delivering security transformation programs and leading global engineering teams to create value through enhancing security posture and aligning with business goals for large corporations.

07 octobre 2026 Temps de lecture: ~

Chaque année, les entreprises investissent du temps et de l’argent pour sensibiliser davantage leurs collaborateurs et collaboratrices à la sécurité. Elles adoptent l’authentification multifacteur, mettent en place de nouvelles politiques de sécurité et rendent la formation à la conformité obligatoire. Et il semble que cela fonctionne. 

Le 2026 Global State of Authentication, un rapport conjoint de Yubico et Okta, révèle que 88 % des responsables de la sécurité se disent confiants quant à la posture de sécurité actuelle de leur entreprise. Si cette confiance est encourageante, le rapport, fondé sur une enquête menée auprès de près de 2000 professionnels de la technologie et de la sécurité dans neuf pays, révèle que les entreprises tentent de résoudre un problème d’architecture par la formation humaine.

Il s’avère que les obstacles quotidiens liés à la connexion et les paramètres hérités, comme les mots de passe attribués lors de l’onboarding, constituent souvent des freins à la sécurité plus importants qu’un simple manque de connaissances.

Voici un aperçu de certains des principaux points à retenir du rapport :

Les habitudes héritées s’installent dès le premier jour

On croit souvent que les risques liés à la sécurité de l’identité proviennent d’un manque de connaissances, mais les données indiquent le contraire. Les spécialistes de la sécurité disposent d’une expertise approfondie dans leur domaine : 87 % connaissent les passkeys et 31 % considèrent les passkeys liées à un appareil et protégées par un support matériel comme la méthode d’authentification la plus sécurisée disponible. Pourtant, 43 % des professionnels de la sécurité utilisent encore des mots de passe pour se connecter au travail.

Pour comprendre pourquoi, il faut remonter au tout début. Plus de la moitié des personnes interrogées (52 %) ont reçu des identifiants composés d’un nom d’utilisateur et d’un mot de passe lors de leur prise de fonction. Si les habitudes héritées sont difficiles à changer, les obstacles opérationnels n’arrangent rien : 76 % des entreprises utilisent des méthodes d’authentification fragmentées sur différentes applications internes ; 45 % utilisent des identifiants et mots de passe dans ces systèmes.

Cette combinaison de paramètres par défaut non sécurisés et de sollicitations de sécurité répétées provoque une lassitude face à l’authentification. Comme les personnes choisissent naturellement la solution la plus simple, même la meilleure formation ne suffit pas face à ces obstacles structurels.

Pourquoi le pare-feu humain ne peut pas arrêter l’IA

Bien que de nombreuses entreprises aient investi dans des formations sur les indicateurs de phishing à destination de leurs collaborateurs et collaboratrices, l’IA a rendu obsolètes les indicateurs visuels de phishing tels que les fautes de frappe et les formulations maladroites. Au cours de l’année écoulée, 70 % des personnes interrogées ont constaté une augmentation du phishing au sein de leur entreprise, 44 % ont signalé que leur entreprise avait subi au moins une attaque menée par l’IA ayant abouti, et 43 % ont été confrontées à des tentatives d’usurpation d’identité par vidéo, voix ou téléphone visant des cadres dirigeants ou des clients.

Même les spécialistes de la sécurité peinent à suivre le rythme. Pour tester les défenses, Okta et Yubico ont demandé à des professionnels de la sécurité de différencier des messages rédigés par des humains de ceux générés par l’IA. Seuls 36 % ont correctement identifié le message rédigé par un humain. Puisque les personnes ne peuvent plus distinguer les bots, les entreprises ne peuvent plus compter sur la vigilance des collaborateurs et collaboratrices pour se protéger des menaces liées à l’IA. La voie à suivre consiste à passer de défenses reposant sur la sensibilisation à une approche architecturale qui protège l’authentification par défaut.

Préparer les défenses face aux agents d’IA

Lorsque les entreprises modernisent leur architecture d’authentification, elles protègent bien plus que leurs collaborateurs humains. Elles préparent également leur entreprise à encadrer les agents d’IA. Les responsables de la sécurité savent que la gouvernance des agents d’IA est un enjeu majeur : 91 % estiment qu’il est essentiel de vérifier l’identité des agents d’IA, et 57 % considèrent cette vérification comme cruciale. Cependant, l’adoption progresse plus vite que les contrôles de sécurité ne peuvent suivre.

Selon le rapport, les équipes délèguent des tâches à des agents d’IA autonomes, qu’il s’agisse de la planification de tâches courantes (35 %) ou de la rédaction de communications internes (35 %). Le niveau de confiance varie selon les générations : 68 % des professionnels et professionnelles de la génération Z se disent à l’aise à l’idée de laisser un agent d’IA communiquer avec des clients en leur nom, contre seulement 27 % des personnes issues de la génération des baby-boomers. Cette tendance générationnelle laisse penser que la prochaine génération de professionnels et professionnelles sera plus encline à déléguer des tâches à des agents d’IA.

La voie à suivre consiste à trouver un équilibre entre cette délégation et la supervision humaine que les spécialistes de la sécurité considèrent comme indispensable. Si le moment de l’authentification doit rester entièrement automatisé afin d’éviter toute erreur humaine, la supervision humaine demeure nécessaire pour les actions critiques. La majorité (91 %) des personnes interrogées tiennent à conserver une étape d’approbation « humain dans la boucle » avant qu’un agent n’effectue des actions à fort enjeu (élévation de privilèges, exécution de transactions financières, etc.) en leur nom.

Modernisez votre stratégie d’authentification

La création d’une infrastructure sécurisée demande plus qu’une simple sensibilisation. Cela implique de protéger à la fois les identités humaines et les identités de machines à l’ère de l’IA. 

Le rapport présente un framework d’identité moderne reposant sur une authentification résistante au phishing, qui contribue à sécuriser l’accès lors de trois phases distinctes : avant, pendant et après la connexion. En passant d’une simple sensibilisation à une application structurelle, les entreprises peuvent automatiser leurs défenses et réduire le risque lié aux identifiants.

Lisez le rapport complet 2026 Global State of Authentication pour découvrir les analyses et données dont les entreprises ont besoin afin d’entamer la modernisation de l’authentification et de réduire les risques liés aux identifiants.

À propos de l’auteur

Charlotte Wylie

SVP and Deputy Chief Security Officer

Charlotte Wylie, SVP and Deputy Chief Security Officer at Okta, leads Okta’s technical cybersecurity services. This includes overseeing Okta’s global engineering teams to enhance the company’s security postures and programs that support its nearly 19,000 customers. She's a seasoned security executive with extensive global experience across financial and technology industries in Australia and the United States. Charlotte has an extensive background in delivering security transformation programs and leading global engineering teams to create value through enhancing security posture and aligning with business goals for large corporations.

Découvrez notre newsletter sur l'identité

Newsletter Access Granted