Depuis Cancún, Mexique. L'intelligence artificielle a réduit les coûts et les délais nécessaires pour exécuter des fraudes et attaques numériques, mais elle a également élargi les capacités de prévention et de réponse des organisations et des gouvernements. Cette dualité ouvre un large éventail de défis au niveau mondial et économique. Cette tension a concentré une grande partie des discussions entre anciens présidents, spécialistes en IA, dirigeants et fonctionnaires publics lors d'une rencontre spécialisée en cybersécurité.
Avec la prédiction du chef de la sécurité d'Anthropic, qui a estimé à plus de 10 % la probabilité que l'intelligence artificielle provoque l'extinction humaine dans la prochaine décennie, comme toile de fond, le consensus fut que la technologie accélère des menaces déjà connues et oblige à réviser avec urgence les stratégies de protection des données, des infrastructures et des services essentiels. Le défi s'étend de l'identification des vulnérabilités à la définition de contrôles sur les systèmes automatisés et à l'échange d'informations en cas d'incidents.
Pendant deux jours et lors de plus de 20 panels, le Digi Americas LATAM CISO Summit, tenu à Cancún, Mexique, a réuni d'anciens chefs d'État, des références technologiques, des chefs de la sécurité cybernétique et des fonctionnaires publics pour débattre de la manière dont l'intelligence artificielle modifie les risques numériques et les réponses des entreprises et des gouvernements. Parmi les sujets abordés figuraient le phishing, l'usurpation d'identité, la chaîne d'approvisionnement, la souveraineté numérique, la menace latente concernant les données critiques des pays et la coopération internationale.
Face à cette dynamique, les intervenants ont insisté sur la nécessité de renforcer les principes de base de la sécurité : identifier les actifs critiques, limiter les privilèges, classifier les données, contrôler les identités et maintenir une visibilité sur la surface d'attaque. L'intégration d'outils génératifs et d'agents autonomes a également soulevé des interrogations sur l'accès à l'information, les autorisations de chaque utilisateur ou système et les décisions qui peuvent être laissées entre les mains de processus automatisés.
La chaîne d'approvisionnement a concentré une autre partie des préoccupations. La dépendance envers les fournisseurs, les plateformes cloud, les développeurs externes et les systèmes interconnectés élargit les risques au-delà des limites de chaque organisation. Les panelistes ont souligné que l'évaluation des tiers ne peut plus dépendre uniquement de certifications ou d'audits périodiques : elle nécessite une surveillance continue, l'identification des dépendances et des plans de contingence pour maintenir les opérations en cas de défaillance d'un fournisseur critique.
Il a également été convenu que la cybersécurité doit être intégrée dès la conception des produits, des processus et de l’infrastructure, plutôt que d’être reléguée à une étape ultérieure. Dans des secteurs tels que la finance, la santé, l’énergie, les transports et l’administration publique, cette perspective est liée à la résilience opérationnelle : préparer les organisations à contenir les incidents, à récupérer leurs capacités et à garantir la continuité des services.
La coopération entre entreprises, gouvernements, régulateurs et équipes techniques a été un autre point commun de l’événement. Les attaques exploitent des vulnérabilités partagées et se déplacent entre les pays et les secteurs, ce qui a conduit les participants à exiger des règles claires, un échange d’informations et des capacités techniques coordonnées. L’intelligence artificielle augmente la vitesse des menaces et, selon les discussions lors des panels, exige des réponses collectives impliquant depuis les conseils d’administration jusqu’aux utilisateurs finaux.
Lors de la conférence, des exemples ont été présentés sur la manière dont les nouveaux modèles d’intelligence artificielle réduisent le coût et accélèrent les modalités de fraude numérique. Il a été mentionné que, pour environ dix dollars, il est possible d’envoyer mille courriels de hameçonnage avec une rédaction convaincante et adaptés à différentes langues, ce qui facilite les campagnes de tromperie et de usurpation d’identité.
Une alerte a également été émise concernant l’utilisation d’outils capables de répliquer une voix à partir de seulement 15 secondes d’audio. Cette capacité peut être utilisée pour simuler des appels de proches, de dirigeants ou d’employés afin de demander des transferts d’argent ou des données sensibles. Les spécialistes du domaine ont même recommandé d’avoir un « mot de passe de sécurité » avec les proches pour éviter de devenir victimes d’une fraude téléphonique via l’utilisation de l’intelligence artificielle.
Le modèle de l’Estonie
L’un des orateurs les plus en vue a été l’ancien président de l’Estonie, Toomas Hendrik Ilves, qui a souligné que la discussion sur la modernisation de l’État a pris une autre dimension face à l’avancée de l’intelligence artificielle, à la dépendance envers des fournisseurs technologiques étrangers et à l’exposition croissante aux incidents informatiques. « Dans cette nouvelle ère, l’idée de souveraineté numérique et le développement rapide de l’intelligence artificielle ont beaucoup changé les choses, même par rapport à il y a un an et demi », a-t-il affirmé.
Ilves a indiqué que la possibilité que des services technologiques soient interrompus depuis les États-Unis, ainsi que l’expansion de l’intelligence artificielle agentique, ont modifié le scénario pour les gouvernements. « C’est un monde nouveau par rapport à celui qui existait il y a seulement deux ans », a-t-il soutenu, en défendant la nécessité pour les pays de développer leur propre infrastructure et leurs propres capacités.
L’ancien chef de l’État a également averti sur la nécessité de protéger les informations critiques face aux conflits, aux cyberattaques et aux catastrophes naturelles. Il a rappelé que le Japon avait perdu une partie de ses registres nationaux après l’accident nucléaire de Fukushima et a affirmé que cet antécédent avait conduit l’Estonie à concevoir un système de sauvegarde externe. « Nous ne pouvons pas perdre nos données nationales critiques », a-t-il résumé.
Dans ce contexte, il a mentionné la création d’une ambassade de données au Luxembourg, où l’Estonie conserve des copies synchronisées de ses registres essentiels sous un régime d’extraterritorialité diplomatique. L’initiative englobe des informations liées à l’identité des citoyens, les registres fiscaux, les données de santé et d’autres systèmes étatiques.
Concernant l’application de l’IA dans l’administration publique, Ilves a indiqué que l’Estonie avait lancé cette année un programme visant à intégrer cette technologie dans les différents secteurs du gouvernement et de l’économie. « Nous accordons une identité propre à tous les agents. L’objectif est d’accroître la redevabilité : savoir qui fait quoi », a-t-il affirmé.
Sécurité numérique et économie
Un autre orateur principal, l’ancien président de la Colombie, Iván Duque, a souligné que les risques associés à l’intelligence artificielle et aux attaques numériques doivent être abordés comme un problème économique et de sécurité de l’État.
« Ma première préoccupation est que nous devons comprendre que la sécurité numérique est une question macroéconomique. Nous devons comprendre le coût que cela engendre à l’échelle mondiale et le dommage économique qu’il génère dans un pays spécifique », a-t-il affirmé.
Il a également alerté sur la croissance des attaques dans la région : « En Amérique latine, au cours des cinq dernières années, les cyberattaques ont plus que triplé ou quadruplé dans différents pays, et le nombre de personnes enquêtées ou jugées n’est même pas disponible ou enregistré ».
Duque a soutenu que la réponse nécessite une direction politique centralisée et une capacité de coordination entre les organismes publics. « La gouvernance, à mon avis, doit être descendante. Nous avons besoin de chefs de l’État qui intègrent près de leurs bureaux des directeurs de technologie, comme nous l’avons fait en Colombie, qui créent un cadre de gouvernance et alignent l’ensemble de l’État pour penser à la sécurité numérique », a-t-il signalé.
Selon sa perspective, l’expansion des menaces technologiques exige que les gouvernements intègrent la cybersécurité dans leurs décisions de politique publique et dans la protection de l’activité économique.
La perspective locale
De son côté, le directeur du Centre national de cybersécurité (CNC) de l’Argentine, Ariel Waissbein, a souligné que la réglementation ne peut pas totalement freiner l’avancée technologique. « Même s’il existe une législation, on ne peut pas empêcher certaines technologies, certains changements », a-t-il affirmé, en se référant à l’IA.
Dans ce sens, le fonctionnaire national a soutenu que le défi pour les gouvernements consiste à créer des conditions de sécurité pour son adoption et à réduire les menaces sans bloquer l'innovation. Il a estimé que les normes doivent avoir une portée large et une capacité d'adaptation face à un scénario technologique qui évolue rapidement.
Waissbein a également mis l'accent sur la coordination entre l'État, les entreprises et les organismes internationaux. Il a indiqué que la mise en œuvre des politiques nécessite de générer de la confiance, d'expliquer les menaces et de détecter des mesures d'application rapide permettant d'avancer ensemble.
« La coopération internationale est très importante », a-t-il exprimé, car elle permet de connaître les problèmes auxquels d'autres pays sont confrontés et les réponses qu'ils développent. À son avis, ces échanges facilitent la création de projets spécifiques pour répondre à des défis partagés.
Des sénateurs et des députés de différents pays de la région, tels que le Mexique, la Colombie, le Brésil et l'Uruguay, ont également participé, soulignant la nécessité d'améliorer les cadres réglementaires pour renforcer la cybersécurité dans leurs pays respectifs.
La prédiction fataliste
L'IA s'est placée au centre de l'agenda médiatique internationale ces derniers jours après les déclarations de Evan Hubinger, responsable d'une équipe de sécurité chez Anthropic : « Nous croyons vraiment que l'IA pourrait tuer tous les humains. J'estime à plus de 10 % la probabilité dans la prochaine décennie ».
Hubinger a souligné que l'entreprise pour laquelle il travaille « n'a toujours pas de plan pour résoudre l'alignement d'une superintelligence » et qu'il n'existe même pas la certitude qu'il puisse être développé. L'alignement fait référence au fait qu'une intelligence artificielle agisse conformément aux valeurs de ses créateurs.
Les propos de ce responsable technologique ont résonné aussi bien dans les panels que dans les couloirs du Digi Americas LATAM CISO Summit. La majorité des participants ont tempéré la théorie de Hubinger, rejetant l'idée que l'IA soit « hors de contrôle ».