cyber.aiLa cybersécurité de votre savoir-faire

Seconde lecture · Repères chiffrés

La cyber.ai en chiffres.


Les repères derrière la page d'accueil : des expositions constatées, un cadre réglementaire qui engage personnellement les dirigeants, et des ordres de grandeur pour situer l'effort. Chaque chiffre porte sa source à l'écran.

Votre exposition, là où le RSSI ne va pas

01 · Fraude

Deepfake du dirigeant

25,6 M$

détournés chez Arup via une visioconférence où « le CFO » était un deepfake. Chez Ferrari et WPP, déjoué par une simple question de contrôle.

Protocole d'authentification humaine, validation multi-canal

Source : Arup / World Economic Forum, 2024

02 · Données

IA non maîtrisée et fuite

57 %

des salariés saisissent des données sensibles dans des IA grand public par compte personnel. La GenAI est le premier vecteur de sortie de données de l'entreprise.

Politique d'usage, cartographie, référent IA

Source : Menlo Security / LayerX, 2025

03 · Conformité

AI Act et responsabilité

35 M€

ou 7 % du CA mondial : sanctions AI Act (pratiques interdites). L'article 4 (formation à l'IA) est déjà applicable depuis février 2025.

Cartographie des usages, registre, gouvernance

Source : règlement UE 2024/1689

Le pivot : sous NIS2, le cyber-risque n'est plus délégable

La responsabilité de la gestion du risque cyber remonte explicitement à l'organe de direction, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et des mesures pouvant viser personnellement les dirigeants. Le sujet devient un point d'ordre du jour de comité de direction.

Source : directive UE 2022/2555 (NIS2), articles 20 et 34.

Quatre chiffres pour votre prochain comité

  • +93 %de fraudes au virement en un an chez les professionnels français, Cybermalveillance
  • 38 %des dirigeants ont pris une décision erronée sur une sortie d'IA hallucinée, Deloitte 2024
  • >40 %des projets d'IA « autonome » pourraient être annulés d'ici 2027, Gartner, 2025
  • 35 M€ou 7 % du CA mondial : sanction maximale de l'AI Act pour pratiques interdites, règlement UE 2024/1689

Chiffres millésime juin 2026, à réactualiser périodiquement.

Les principaux investissements cyber.ai selon votre taille

La question n'est plus combien dépenser, mais où concentrer l'euro.

Aucun de ces repères n'existe encore à l'échelle d'une ETI française : c'est le vide que nous adressons.

Les niveaux se cumulent : chaque taille conserve les priorités des tailles précédentes et en ajoute.

01 / 03

TPE et PME

80 %de l'ingénierie sociale est assistée par IA (ENISA, Threat Landscape 2025)

Les fondamentaux d'abord

  • MFA anti-usurpation sur les accès dirigeants et finance
  • Validation multi-canal des virements, contre la fraude au dirigeant et le deepfake
  • Cadrage du shadow AI : aucune donnée sensible vers une IA grand public

Ordre de grandeur du premier pas

30 à 75 € par clé FIDO2, sur les accès dirigeants et finance

Source : Yubico, tarifs 2026. Repère unitaire, hors déploiement.

02 / 03

ETI

10 M€ou 2 % du CA : sanction NIS2 engageant le dirigeant (directive UE 2022/2555)

Souveraineté et conformité

  • Hébergement souverain des données : cloud qualifié SecNumCloud plutôt que soumis au CLOUD Act
  • Gouvernance formelle des usages d'IA, portée au comité de direction
  • Conformité anticipée NIS2 et AI Act : cartographie et documentation dès maintenant

Ordre de grandeur du premier pas

8 000 à 25 000 € : pré-audit et analyse d'écart NIS2 par un prestataire PASSI

Source : repères marché France 2026. Diagnostic ponctuel, hors mise en conformité.

03 / 03

Groupe et holding

> 40 %des projets d'IA agentique annulés d'ici 2027 (Gartner, 2025)

Doctrine et maturité

  • Doctrine de sécurité décidée en tête, déployée aux filiales
  • Maturité de l'IA défensive : triage, copilote, humain toujours dans la boucle
  • Due diligence IA en fusion-acquisition

Ordre de grandeur du premier pas

Cadrage de doctrine de groupe : mission dédiée, jamais un prix catalogue

À cette échelle, le premier pas se dimensionne au cas par cas.

Chiffres d'enjeu et ordres de grandeur du premier pas, hors coûts récurrents, à préciser au diagnostic. Aucun budget total n'est prescrit ; le diagnostic affine selon votre exposition réelle.

Chiffres millésime juillet 2026, à réactualiser périodiquement.

Votre secteur bouge déjà, vos régulateurs aussi

NucléaireL'AIEA désigne l'empoisonnement des données d'entraînement de l'IA comme menace prioritaire, hors du périmètre de votre SOC. Enjeu de souveraineté et de sûreté.
AéronautiqueEASA Part-IS : la gouvernance de l'information est obligatoire depuis février 2026, au service de la navigabilité. L'IA embarquée est déjà un objet de certification.
PharmaLe GMP Annex 22 (premier texte IA) n'autorise que des modèles figés en process critique. Friction NIS2 / validation GxP à arbitrer au board.
HoldingFraude au dirigeant, due diligence IA en M&A, cohérence de gouvernance du groupe vers les filiales. Une doctrine décidée en tête, déployée partout.

Ces enjeux se lisent différemment selon votre secteur. Le diagnostic le prend en compte pour prioriser votre feuille de route.

Retour à l'accueil

Situez votre exposition, avant d'allouer un budget.Diagnostic cyber.ai uniy : 5 axes, une feuille de route priorisée, sans création de compte.