Tenable Research révèle un gap d'exposition IA croissant alimenté par les risques de la chaîne d'approvisionnement et le manque de contrôles des identités
Le rapport dévoile que 86 % des entreprises installent des packages de code tiers présentant des vulnérabilités de sévérité critique, tandis que 65 % exposent des assets à forte valeur en raison d'identifiants cloud oubliés.
19 février 2026 · Columbia, MD
Tenable® (NASDAQ: TENB), la société de gestion de l'exposition a publié ce jour son Rapport 2026 sur les risques liés à la sécurité du cloud et de l'IA 2026. L'étude révèle que les entreprise sont confrontées à un gap d'exposition IA ne laissant aucune marge de manœuvre, car elles héritent de risques cyber plus rapidement qu'elles ne peuvent les traiter. La vélocité de l'ingénierie, stimulée par l'adoption de l'IA, le recours au code tiers et l'extensibilité du cloud, a dépassé la capacité de l'homme à évaluer, prioriser et remédier aux risques avant que les acteurs malveillants ne les exploitent.
Le « gap d'exposition IA » (ou AI Exposure Gap) est une forme d'exposition largement invisible qui émerge à travers les applications, l'infrastructure, les identités, les agents et les données, et que la plupart des équipes de sécurité ne sont pas équipées pour gérer. L'analyse des environnements cloud réalisée par Tenable a identifié des risques graves dans quatre domaines clés de la sécurité : posture de sécurité de l'IA, vecteurs d'attaques de la chaîne d'approvisionnement, mise en œuvre du principe de moindre privilège et exposition des charges de travail dans le cloud. Des domaines qui exigent tous une attention immédiate. En outre, le rapport fournit aux responsables sécurité et business des conseils exploitables afin de réduire le risque dans l'ensemble des environnements cloud et IA.
Les principales conclusions du Rapport 2026 sur les risques de sécurité liés au cloud et à l'IA sont les suivantes :
- 70 % des entreprises ont intégré au moins un package tiers d'IA ou de Model Context Protocol (MCP), ancrant ainsi l'IA au cœur des applications et des infrastructures, souvent sans supervision de la sécurité centrale
- 86 % hébergent des packages de code tiers présentant des vulnérabilités critique, faisant de la chaîne logicielle une source principale et persistante d'exposition au cloud. En outre, près d'une entreprise sur huit (13 %) a déployé des packages ayant un historique de compromission avéré, tels que les vers s1ngularity ou Shai-Hulud.
- 18 % des entreprises ont accordé aux services d'IA des autorisations administratives rarement auditées, créant ainsi un catalogue de privilèges « prêt à l'emploi » que les attaquants n'ont plus qu'à s'approprier.
- Les identités non humaines, telles que les agents d'IA et les comptes de service, eprésentent désormais un risque plus élevé (52 %) que les utilisateurs humains (37 %). Elles forment des « combinaisons toxiques » d'autorisations et d'accès que les outils fragmentés ne parviennent pas à corréler.
- 65 % détiennent des secrets « fantômes » (des identifiants cloud inutilisés ou non mis à jour) dont 17 % sont spécifiquement liés à des privilèges administratifs critiques.
- 49 % des identités dotées d'autorisations excessives de sévérité critique sont dormantes.
« Les systèmes d'IA intégrés aux infrastructures posent un risque critique que les RSSI et les défenseurs doivent traiter, en plus d'anticiper les menaces émergentes issues à la fois des technologies cloud et de l'IA. Le manque de visibilité et de gouvernance signifie que les équipes sont à la merci de nouvelles expositions, notamment des identités dotées de privilèges excessifs dans le cloud », a déclaré Liat Hayun, Senior Vice President of Product Management and Research chez Tenable. « En se concentrant sur un parcours d'exposition unifié, les entreprises peuvent cesser de gérer une "dette de sécurité" pour s'attaquer au risque réel pour l'entreprise. »
Pour gérer les risques émergents, les entreprises doivent sécuriser le processus d'intégration de l'IA grâce à une visibilité complète et à des contrôles axés sur l'identité. Il s'agit notamment d'appliquer le principe du moindre privilège pour les rôles liés à l'IA, de neutraliser le risque d'identités « fantômes » et d'éliminer l'exposition des secrets statiques. Le code tiers et les comptes externes sont désormais des extensions de l'infrastructure des entreprises ; les mesures visant à réduire l'exposition de cette chaîne d'approvisionnement étendue incluent l'unification de la visibilité sur les packages de code, les machines virtuelles, l'accès aux identités et les environnements cloud.
Le Rapport Tenable 2026 sur les risques de sécurité liés au cloud et à l'IA présente les conclusions de l'équipe Tenable Research, qui a analysé des données télémétriques anonymisées provenant de divers environnements cloud publics et d'entreprises, collectées d'avril à octobre 2025 (les conclusions relatives à l'IA ont été prolongées jusqu'en décembre 2025).
La gestion de l'exposition consiste à identifier, évaluer et prioriser les risques posés par tous les points d'entrée qu'un attaquant pourrait exploiter. Cela inclut non seulement les vulnérabilités logicielles (CVE), mais aussi les mauvaises configurations, les privilèges utilisateur excessifs (risque liés aux identités), les gaps de sécurité du cloud et les assets invisibles créés par l'IA et les chaînes d'approvisionnement de tiers.
Téléchargez le rapport ici.
Lisez l'article de blog du jour ici .
À propos de Tenable
Tenable® est la société de gestion de l'exposition au cyber-risque, qui dévoile et comble les failles qui affectent la valeur d’une l'entreprise, compromettant sa réputation et diminuant la confiance de ses clients. Sa plateforme de gestion de l'exposition optimisée par l'IA unit de manière inédite la visibilité, les connaissances et les actions de sécurité sur l'ensemble de la surface d'attaque. Les entreprises sont ainsi équipées pour se défendre contre tout type d'attaque, de l'infrastructure IT aux environnements cloud en passant par les infrastructures critiques. En protégeant les entreprises de l'exposition Cyber, Tenable réduit les risques business pour plus de 40 000 clients dans le monde. Pour en savoir plus, rendez-vous sur fr.tenable.com.
###
Contact média :
Tenable
Tenable One
Demander une démo
La plateforme de gestion de l'exposition alimentée par l'IA leader du secteur
Merci
Nous vous remercions de votre intérêt pour Tenable One.
Un représentant vous contactera prochainement.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success