L'éclatement de la bulle d'IA en cybersécurité :
Qu'arrive-t-il après l'effondrement de l'engouement ?

Sécurité du courriel >

L'éclatement de la bulle d'IA en cybersécurité :
Qu'arrive-t-il après l'effondrement de l'engouement ?

Par Gavin Roberts| 6 janvier 2026

Table des matières

Introduction

Le secteur de la technologie est actuellement en proie à de nombreuses spéculations : sommes-nous confrontés à une « bulle d’IA » en matière de cybersécurité ? Et quand, voire quand, cette bulle éclatera-t-elle ? Les analystes débattent des évaluations, les économistes examinent les données sur la consommation énergétique et les experts font des prévisions. Mais ces discussions passent à côté d'une occasion cruciale. Plutôt que de débattre indéfiniment de ce qui va se passer et de quand , on devrait se pencher sur les conséquences . 

Alors, projetons-nous en 2027 : la bulle de l’IA a déjà éclaté. Le cycle de surmédiatisation a atteint son inévitable point d’arrêt. Le déploiement des infrastructures s’est buté à la réalité, tant physique qu’économique. À quoi ressemblera le monde, surtout pour un secteur qui a tout misé sur l’IA : la cybersécurité ? 

Et si? 

invite d'écran de l'assistant IA

Le lendemain matin

La réalité de l'infrastructure à laquelle nous sommes confrontés après cette explosion est alarmante. Selon Goldman Sachs, la consommation d'électricité des centres de données devrait doubler d'ici 2030, pour atteindre environ 945 térawattheures à l'échelle mondiale. Aux États-Unis, les centres de données consommaient à eux seuls 183 TWh en 2024, soit plus de 4 % de la consommation totale d'électricité du pays, selon l'Electric Power Research Institute. Ce développement, d'une ambition démesurée, s'est avéré, comme on l'a constaté, insoutenable. 

Lorsque la bulle a éclaté, elle a révélé ce que les initiés de l'industrie appelaient discrètement des « actifs échoués ». Rien qu'en Irlande, des projets de centres de données d'une valeur de 5,8 milliards d'euros étaient immobilisés, disposant de terrains et de permis, mais sans capacité de réseau électrique pour les alimenter. 

Aux États-Unis, en Europe et en Asie, le scénario s'est répété : des installations ambitieuses qui ne pouvaient pas être raccordées au réseau électrique, qui ne pouvaient pas respecter les nouvelles réglementations environnementales ou qui, tout simplement, ne pouvaient pas justifier leurs coûts d'exploitation une fois la frénésie des capitaux-risqueurs retombée. 

L'industrie de la cybersécurité, qui s'était profondément imbriquée dans l'infrastructure de l'IA pendant les années fastes, est aujourd'hui confrontée à une remise en question existentielle. 

À quel point la dépendance était-elle profonde ?

Durant la bulle spéculative, les experts en sécurité prédisaient qu'en 2025, les opérations de sécurité basculeraient vers une véritable « guerre machine contre machine », les systèmes d'IA s'engageant en temps réel dans des combats contre des IA adverses. Le secteur a adhéré sans réserve à cette vision. La domination de l'IA en cybersécurité est devenue si omniprésente qu'elle représentait un point de non-retour, du moins c'est ce que tout le monde croyait.
 

La pile de dépendances ressemblait à ceci : 

La détection des menaces basée sur l'IA nécessitait une puissance de calcul continue pour l'analyse en temps réel du trafic réseau, du comportement des utilisateurs et la détection des anomalies sur de vastes surfaces d'attaque. 

L'analyse comportementale nécessitait un traitement massif de données à grande échelle pour établir des bases de référence et identifier les écarts pouvant indiquer une compromission. 

Les systèmes de réponse automatisée s'appuyaient sur une inférence IA à faible latence pour exécuter des actions défensives plus rapidement que les opérateurs humains ne pouvaient saisir de commandes.

La gestion de la posture de sécurité du nuage a été entièrement conçue sur la base d'hypothèses d'hyperscale, en analysant constamment les environnements multicloud à l'aide de modèles d'IA. 

Tous les principaux fournisseurs de solutions de sécurité ont réorienté leurs gammes de produits pour mettre l'accent sur les capacités de l'IA. « Basé sur l'IA » est devenu le préfixe de chaque fonctionnalité dans tous les argumentaires de vente.

Les organisations ont mis hors service les outils de sécurité traditionnels, les considérant comme des contraintes héritées du passé pour leur avenir axé sur l'IA.

Une génération de professionnels de la sécurité formés exclusivement sur des plateformes optimisées par l'IA, sans jamais apprendre à traquer les menaces manuellement ni à écrire des règles de détection personnalisées à partir de zéro.

Puis la bulle a éclaté. Et la dépendance s'est transformée en handicap. 

L'éclatement : ce qui a vraiment cassé

L'effondrement ne s'est pas produit du jour au lendemain, mais quand c'est arrivé, c'était total.

Plusieurs facteurs ont convergé : 

Les contraintes énergétiques sont devenues insurmontables. Selon les rapports des fournisseurs d'énergie, le coût de gros de l'électricité a augmenté jusqu'à 267 % dans les régions proches des centres de données par rapport à cinq ans auparavant. Les retards d'interconnexion au réseau ont repoussé les délais de livraison de 5 à 7 ans, alors que les centres de données devaient être opérationnels sous 18 à 36 mois pour satisfaire les investisseurs. Le modèle d'affaires n'était plus viable. Ces contraintes ont forcé le secteur à adopter une approche moins immobilière et davantage axée sur la fourniture d'énergie, mais les engagements étaient alors trop importants.

Le choc réglementaire a été brutal. De nouvelles réglementations, comme l'obligation en Allemagne d'utiliser 100 % d'énergies renouvelables pour les centres de données d'ici 2027, assortie d'exigences de réutilisation de la chaleur résiduelle, ont transformé les installations construites pendant la période faste en gouffres financiers instantanés. Il ne s'agissait pas d'installations ayant fait faillite par manque de demande, mais d'opérations devenues obsolètes du jour au lendemain en raison des contraintes réglementaires. 

La crise de la redistribution des coûts. Lorsque des organismes de réglementation comme la FERC ont proposé que les centres de données prennent en charge 100 % des coûts de modernisation du réseau électrique dans le cadre d'un modèle de sociofinancement, un modèle économique à peine viable est devenu totalement intenable. Les jeunes entreprises financées par du capital de risque, qui promettaient une « sécurité IA pour tous », se sont soudainement retrouvées confrontées à des factures d'infrastructure dépassant largement leurs prévisions de revenus. 

Le risque de concentration s'est concrétisé. Quatre entreprises – AWS, Google, Meta et Microsoft – contrôlaient 42 % de la capacité des centres de données américains pendant la période faste. Lorsque ces géants de l'infonuagique ont simultanément revu à la baisse leurs plans d'expansion et augmenté leurs prix pour se couvrir, l'ensemble de l'écosystème a subi le choc. Aucune diversification géographique ou sectorielle n'était en place pour amortir la chute. 

La cybersécurité dans les débris

Dans ce monde post-explosion, les opérations de cybersécurité ont dû faire face à plusieurs crises immédiates : 

L'écart de capacités. Les organisations ayant pleinement adopté la sécurité basée sur l'IA ont soudainement constaté que leurs outils traditionnels étaient désuets, leurs licences expirées et leur personnel avait oublié comment les utiliser. Ce manque de coordination entre les équipes responsables de la compréhension des données et celles responsables de la sécurité des infrastructures a créé un angle mort critique. Lorsque les centres d'opérations de sécurité basés sur l'IA sont devenus inopérants ou excessivement coûteux, les entreprises se sont retrouvées pratiquement aveugles aux menaces. 

La fuite des connaissances. Une génération d'analystes de sécurité, formés exclusivement sur des plateformes d'IA, peinait désormais à accomplir des tâches élémentaires. La rédaction de règles Sigma personnalisées, l'analyse manuelle des fichiers journaux et la recherche de menaces par hypothèses exigeaient des compétences qui s'étaient atrophiées, voire n'avaient jamais été développées. L'industrie avait tellement externalisé le travail cognitif vers l'IA que les humains, au cœur du système, étaient devenus de simples passagers plutôt que des pilotes. 

L'avantage de l'adversaire. Paradoxalement, les acteurs malveillants se sont adaptés plus rapidement que les défenseurs. Les attaquants ont toujours été plus agiles et, après la crise, ils ont exploité les failles mêmes qui avaient rendu la sécurité de l'IA si attrayante. Ils ont lancé des attaques synchronisées avec des dégradations de service connues, ciblé l'infrastructure d'IA restante par des attaques par épuisement des ressources et corrompu les données d'entraînement des modèles de sécurité que les organisations tentaient désespérément de maintenir en fonctionnement avec des budgets extrêmement limités. 

Fragmentation géographique. La disponibilité de l'énergie a créé des régions riches et pauvres en énergie, et les capacités de cybersécurité sont devenues géographiquement déterminées plutôt qu'universellement accessibles, comme l'avaient prédit les analystes d'infrastructures. Les organisations dont le siège social se trouvait dans des régions bénéficiant d'un accès fiable à l'énergie ont conservé certaines capacités de sécurité en matière d'IA, tandis que celles situées sur des marchés contraints ont dû faire un choix radical : relocaliser leurs infrastructures critiques ou accepter un niveau de sécurité dégradé. 

L'adaptation à la nouvelle réalité

Pourtant, le paysage post-explosion n'est pas apocalyptique. Il exige en réalité une maturation nécessaire. L'industrie est contrainte d'agir en adultes plutôt qu'en adolescents ivres de possibilités illimitées. 

Des modèles hybrides émergent. Les organisations les plus résilientes sont celles qui ont su préserver une double capacité tout au long de la période de croissance. Elles ont maintenu leurs plateformes SIEM traditionnelles parallèlement aux améliorations apportées par l'IA. Elles ont veillé à ce que leur personnel puisse continuer à rédiger manuellement des règles de détection et à mener des enquêtes sans assistance automatisée. Ces organisations ont rencontré des difficultés, mais n'ont pas succombé. 

Le Edge Computing fait son grand retour. Le traitement de la sécurité se recentre sur les terminaux et l'infrastructure locale. On passe du modèle « tout dans le nuage » au modèle « traiter localement ce qui peut l'être et externaliser ce qui est indispensable ». Cette approche distribuée s'avère plus résiliente lorsque les services d'IA centralisés deviennent indisponibles ou trop coûteux. 

L'IA à la bonne échelle. L'émergence de modèles d'IA plus efficaces durant les années fastes s'avère aujourd'hui cruciale. Les modèles qui peuvent faire des inférences sur du matériel modeste deviennent la norme. Les fournisseurs de sécurité capables d'offrir des fonctionnalités pertinentes sans nécessiter d'infrastructures massives trouvent leur place. 

Renaissance des compétences. Les organisations s'empressent de former (ou de recycler) leurs équipes de sécurité aux fondamentaux. Les universités qui s'étaient entièrement tournées vers des programmes axés sur « l'IA pour la cybersécurité » réintroduisent maintenant des cours d'analyse manuelle, de fonctionnement interne des systèmes et de criminalistique numérique traditionnelle. L'accent est de nouveau mis sur la compréhension du fonctionnement réel des systèmes plutôt que sur la simple programmation de l'IA pour les défendre. 

Les leçons inconfortables

Le fait de vivre les conséquences de cette crise force le secteur à faire face à des vérités troublantes : 

L'IA était souvent superflue. Une grande partie de ce qui était présenté comme une « sécurité basée sur l'IA » n'était en réalité qu'une simple heuristique traditionnelle agrémentée d'un réseau neuronal. Les entreprises constatent que 70 % de leurs fonctionnalités de sécurité basées sur l'IA peuvent être remplacées par des systèmes à base de règles bien paramétrés, nécessitant une infrastructure bien moindre. 

La dépendance est source de vulnérabilité. La précipitation à centraliser les opérations de sécurité sur des plateformes d'IA a engendré des points de défaillance uniques. La résilience exige de la redondance, y compris dans les méthodes. Les meilleurs programmes de sécurité privilégient plusieurs approches pour résoudre un même problème plutôt que de miser tout sur la technologie la plus avancée. 

L'architecture de sécurité a été dictée par le marketing. Nombre d'organisations ont adopté la sécurité basée sur l'IA non pas parce qu'elle résolvait un problème précis, mais parce que c'était ce que les conseils d'administration attendaient et ce que les fournisseurs proposaient. Dans un contexte post-explosion des cyberattaques, les décisions en matière d'architecture de sécurité sont désormais guidées par des modèles de menaces concrets et des exigences opérationnelles, et non plus par des concepts à la mode. 

L'énergie est la vraie contrainte. Malgré tous les investisseurs en capital-risque et les talents d'ingénierie du monde, rien ne surmonte les réalités physiques de la production et de la distribution d'énergie. Le secteur a pris conscience des contraintes réelles qui pèsent sur les infrastructures et de la nécessité d'orienter l'adoption des technologies, plutôt que de les ignorer dans la quête d'un avantage concurrentiel. 

Construire pour le prochain cycle

Le monde post-explosion exige une approche différente en matière d'architecture de cybersécurité : 

Conception pour la dégradation. Les systèmes de sécurité devraient prévoir des modes de repli clairs lorsque les services d'IA deviennent indisponibles. Cela implique de maintenir les capacités de détection traditionnelles, d'assurer la viabilité des processus d'investigation manuels et de tester régulièrement le fonctionnement dans des scénarios d'indisponibilité de l'IA. 

Sécurité écoénergétique. Désormais, chaque outil et processus de sécurité intègre la consommation d'énergie dans ses critères d'évaluation. La question n'est plus seulement de savoir si cet outil détecte efficacement les menaces, mais aussi quel est son coût en énergie et s'il est durable. 

Dépendances documentées. Les organisations tiennent à jour des cartographies claires des fonctions de sécurité qui nécessitent absolument une infrastructure d'IA et de celles qui, bien qu'améliorées par l'IA, peuvent fonctionner sans elle. Cette documentation devient aussi essentielle que les plans de reprise d'activité. 

Priorité aux capacités locales. Les services infonuagiques sont précieux, mais les fonctions de sécurité critiques doivent être exécutables localement. Les entreprises investissent dans une infrastructure sur place pour leurs opérations de sécurité essentielles, considérant l'IA infonuagique comme un complément plutôt qu'un fondement. 

Développement continu des compétences. Les équipes de sécurité conservent leur maîtrise des méthodes assistées par l'IA et des méthodes manuelles. Les programmes de formation garantissent l'efficacité des analystes, que l'assistance de l'IA soit disponible ou non. 

La voie à suivre

L'éclatement de la bulle de l'IA n'a pas mis fin à l'innovation en cybersécurité. Il a simplement dissipé l'illusion que l'IA, à elle seule, pouvait résoudre les problèmes de sécurité et que les contraintes d'infrastructure pouvaient être ignorées indéfiniment. Dans ce contexte post-éclatement, le secteur est plus florissant, même s'il a perdu de son attrait. 

Les organisations qui ont résisté à cette évolution sont celles qui ont considéré l'IA comme un outil puissant parmi d'autres, et non comme une solution miracle. Ce sont celles qui ont préservé leurs compétences fondamentales, investi dans des architectures performantes et bâti leur résilience sur la redondance plutôt que sur la consolidation. 

Les adversaires n'ont pas disparu. Les menaces continuent d'évoluer. Mais dans ce monde post-explosion, les défenseurs abordent la sécurité avec une sagesse acquise à la dure : la technologie permet la sécurité, mais ne la garantit pas. L'infrastructure a des contraintes concrètes qu'il faut respecter. Et les capacités les plus avancées ne servent à rien si elles deviennent indisponibles au moment où on en a le plus besoin. 

Nous sommes maintenant entrés dans une ère où la cybersécurité ne se définit plus par la maîtrise de l'IA la plus avancée, mais par la capacité d'adopter une posture de sécurité résiliente, durable et diversifiée. L'éclatement de la bulle a imposé cette évolution. Et c'était peut-être précisément ce dont l'industrie avait besoin. 

Le lendemain matin est toujours difficile. Mais c'est aussi souvent à ce moment-là que les choses nous paraissent les plus claires. 

Gavin Roberts

Gavin est directeur technique chez Topsec et possède plus de 25 ans d'expertise dans les domaines de l'informatique financière, des paiements sécurisés et de la sécurité du courrier électronique. Il se consacre à la cybersécurité et à la protection du courriel, des domaines dans lesquels il continue de développer des solutions novatrices et sécurisées.