La sécurité avant l’IA. Pourquoi les entreprises françaises ont raison d’être prudentes.
Partie 1 : Le problème.
Voici la première partie de la série « La sécurité avant l’IA », dans laquelle nous explorons les défis de sécurité liés à l’IA mis en lumière par les recherches de Box. Dans la partie II, découvrez la solution.
Première partie : Le problème
Les responsables informatiques français abordent la transformation par l’IA avec prudence — et les données leur donnent raison. Les fondations de contenu sur lesquelles repose l’IA restent souvent insuffisamment sécurisées, ce qui constitue un véritable enjeu. Dans son rapport « L’état de l’IA dans l’entreprise », Box a interrogé 1 640 décideurs informatiques, dont des répondants basés en France. Les résultats montrent que les organisations qui obtiennent le meilleur retour sur investissement de l’IA sont celles qui ont d’abord mis en place les bonnes fondations. Pour les entreprises françaises, ces fondations commencent par la sécurité. Parmi les organisations les plus avancées, 50 % déclarent une amélioration mesurable supérieure à 25 % sur l’indicateur qu’elles suivent. Chez les organisations encore aux premières étapes de leur démarche, cette proportion n’est que de 11 %.
Le problème n’est pas l’IA. C’est le contenu.
90 % des données d’entreprise sont non structurées : fichiers, contrats, e-mails, présentations, documents collaboratifs… Elles concentrent des décisions, de l’expertise métier, des analyses et des preuves. Pourtant, dans la plupart des organisations françaises, elles restent l’actif le moins bien gouverné.
- 28,8 % des responsables informatiques français considèrent les données non structurées comme un risque en matière de conformité et de gouvernance.
- 86,2 % déclarent explicitement que leur organisation n’est pas prête à déployer des agents d’IA à grande échelle, faute de contenus correctement organisés et gouvernés.
Lorsque l’IA tente de recouper, d’extraire ou de synthétiser des contenus dispersés et insuffisamment gouvernés, elle met en lumière des vulnérabilités. Les données de l’enquête sont très parlantes :
- 50 % des organisations françaises ont déjà connu un incident d’exposition de données lié à l’IA, au cours duquel un outil d’IA a révélé du contenu sensible à un utilisateur qui n’aurait pas dû y avoir accès. Parmi ces incidents, 13 % ont été qualifiés de significatifs.
- 94 % des organisations estiment qu’il est important, voire très important, que les agents puissent accéder aux contenus et aux connaissances propres à l’entreprise.
- Pourtant, seules 34 % ont effectivement connecté leurs agents à des contenus internes de confiance dans de nombreux cas d’usage.
La collaboration externe est le risque le plus immédiat
Avant même l’introduction de l’IA, le risque est déjà bien réel. La majorité des incidents de sécurité liés aux contenus en entreprise trouvent leur origine dans une collaboration externe insuffisamment encadrée: avec des clients, des agences, des fournisseurs ou des partenaires.
Prenons un exemple concret que de nombreux responsables informatiques reconnaîtront : votre organisation vient de partager un contrat sensible avec un cabinet d’avocats externe. Quels contrôles conservez-vous sur ce qui se passe ensuite ? Pouvez-vous révoquer l’accès ? Savez-vous si le document a été téléchargé ? Savez-vous sur quelle version le cabinet travaille ?
La plupart des entreprises françaises ne peuvent pas répondre à ces questions avec certitude. Or, au regard des référentiels de conformité applicables — qui exigent des contrôles démontrables sur les actifs informationnels — cela constitue un risque réglementaire. On pourrait penser que résoudre ces problèmes risque de ralentir les projets d’IA. C’est vrai uniquement lorsque la gouvernance a été pensée pour des workflows humains. Une gouvernance conçue pour les agents — avec des permissions clairement définies, des contrôles d’accès traçables et des pistes d’audit — permet au contraire d’accélérer leur déploiement. Les données de l’enquête apportent un éclairage supplémentaire :
- 80 % des responsables informatiques français déclarent que les exigences de gouvernance retardent le déploiement de l’IA agentique.
- 93 % reconnaissent qu’une meilleure gouvernance les aiderait à aller plus vite sur le long terme.
La gouvernance est d’autant plus critique lorsque l’on examine les obstacles les plus souvent cités par les responsables informatiques français. Lorsqu’il s’agit de donner aux agents IA accès aux contenus de l’entreprise, leurs trois principales préoccupations sont les suivantes :
- Sécurité et confidentialité : 34 %
- Réglementation et conformité : 27 %
- Fragmentation des données entre les systèmes : 23 %
Tant que les entreprises développeront des moteurs d’IA avancés sur des fondations de données non sécurisées, même les outils d’IA les plus performants resteront sous-exploités. Pour libérer tout le potentiel de l’IA, elles doivent d’abord consolider le socle sur lequel elle repose.
Dans la deuxième partie de cette série, découvrez comment Box rend la collaboration externe sécurisée, vérifiable et conforme — et comment un socle de sécurité solide permet de libérer toute la valeur de l’IA.