SéQCure - Faillite et reconstruction - décisions rationnelles dans un marché changeant
09 mars 2026
Parce que... c'est l'épisode 0x340!
Vincetopia - First thing first!
07 septembre 2026
Parce que... c'est l'épisode 0x33F!
Teknik - Série l'IA dans les CtF - SSTIC
01 juillet 2026
Parce que... c'est l'épisode 0x33E!
Actu - 06 septembre 2026
06 septembre 2026
Parce que... c'est l'épisode 0x33D!
Teknik - CAIDO, le proxy offensif, ou la complexité de coder un proxy
24 août 2026
Parce que... c'est l'épisode 0x33C!
Teknik - CVE-2025-54068 - Deep dive into Livewire, from weak typing to pre-authenticated remote command execution (Pass the Salt)
01 juillet 2026
Parce que... c'est l'épisode 0x33B!
Teknik - L'IA en pratique ou comment ne pas se bruler dans nos expérimentations
09 juillet 2026
Parce que... c'est l'épisode 0x33A!
Actu - 30 août 2026
30 août 2026
Parce que... c'est l'épisode 0x339!
PME - CyberBBQ part 5 - La place de la gouvernance durant un incident
22 août 2026
Parce que... c'est l'épisode 0x338!
PME - CyberBBQ part 4 - La place du red teaming durant un incident
22 août 2026
Parce que... c'est l'épisode 0x337!
PME - CyberBBQ part 3 - La place de la protection des courriels durant un incident
22 août 2026
Parce que... c'est l'épisode 0x336!
PME - CyberBBQ part 2 - La place de la des postes et des serveurs durant un incident
22 août 2026
Parce que... c'est l'épisode 0x335!
PME - CyberBBQ part 1 - La place de la protection web durant un incident
22 août 2026
Parce que... c'est l'épisode 0x334!
Big bro au bureau par Cyber Citoyen et Polysécure
18 aoput 2026
Parce que... c'est l'épisode 0x333!
Actu - 23 août 2026
23 août 2026
Parce que... c'est l'épisode 0x332!
Spécial - Chronhr ou comment trouver la fraude (Propolys)
14 août 2026
Parce que... c'est l'épisode 0x331!
Teknik - Le CI/CD pour piéger les développeurs
09 juillet 2026
Parce que... c'est l'épisode 0x330!
PME - Retour d'expérience de la seconde cohorte de l'UQTR FORCE
11 juin 2026
Parce que... c'est l'épisode 0x32F!
Actu - 16 août 2026
16 août 2026
Parce que... c'est l'épisode 0x32E!
Teknik - Breaking the Backbone of Global ISP Networks (Troopers)
20 juillet 2026
Parce que... c'est l'épisode 0x32D!
Teknik - Pas besoin d'être un Mythos pour faire de l'offensif (leHACK)
30 juillet 2026
Parce que... c'est l'épisode 0x32C!
H'umain - identroad ou l'application de le souveraineté numérique au Québec (Propolys)
11 juin 2026
Parce que... c'est l'épisode 0x32B!
Actu - 09 août 2026
09 août 2026
Parce que... c'est l'épisode 0x32A!
PME - Impact de l'intelligence artificielle sur la cybersécurité et la fraude
02 juin 2026
Parce que... c'est l'épisode 0x329!
H'umain - Crypto-surprise (leHACK)
24 juillet 2026
Parce que... c'est l'épisode 0x328!
PME - Résilience et fermeture de crise
21 mai 2026
Parce que... c'est l'épisode 0x327!
Actu - 02 août 2026
02 août 2026
Parce que... c'est l'épisode 0x326!
PME - Résilience et préparation du nombril
21 mai 2026
Parce que... c'est l'épisode 0x325!
Teknik - N8ive by design - one leaked key, three attack chains (leHACK)
02 juillet 2026
Parce que... c'est l'épisode 0x324!
Peter Thiel et bro selon Cyber Citoyen et Polysécure
21 juillet 2026
Parce que... c'est l'épisode 0x323!
Actu - 26 juillet 2026
26 juillet 2026
Parce que... c'est l'épisode 0x322!
H'umain - Le futur s'invente avant-hier (nsec)
07 juillet 2026
Parce que... c'est l'épisode 0x321!
Spécial - Le 800e aka l'état de la recherche cybersécurité au Québec
12 août 2026
Parce que... c'est l'épisode 0x320!
PME - Résilience et eau bouillante
21 mai 2026
Parce que... c'est l'épisode 0x31F!
Actu - 19 juillet 2026
19 juillet 2026
Parce que... c'est l'épisode 0x31E!
Teknik - De Nessus à Bromure (SSTIC)
05 juin 2026
Parce que... c'est l'épisode 0x31D!
Teknik - La curiosité source de toutes les croissances en cybersécurité
08 juin 2026
Parce que... c'est l'épisode 0x31C!
Teknik - Posture de l'IA défensif ou comment nous apprenons de l'IA offensif
10 juillet 2026
Parce que... c'est l'épisode 0x31B!
Actu - 12 juillet 2026
12 juillet 2026
Parce que... c'est l'épisode 0x31A!
Teknik - Génération des mots de passe par LLM
03 juin 2026
Parce que... c'est l'épisode 0x319!
Teknik - A Needle in a Haystack - Identifying an Infostealer Attack Through Trillions of Events in a Large-scale Modern SOC
15 mai 2026
Parce que... c'est l'épisode 0x318!
PME - Retour d'expérience de deux étudiants de la première cohorte du programme UQTR FORCE
13 mai 2026
Parce que... c'est l'épisode 0x317!
Actu - 05 juillet 2026
05 juillet 2026
Parce que... c'est l'épisode 0x316!
Teknik - Living Off The Pipeline - Defensive Research, Weaponized
15 mai 2026
Parce que... c'est l'épisode 0x315!
Teknik - Au-delà des identifiants - le profilage des victimes dans l'économie des cleptogiciels
29 avril 2026
Parce que... c'est l'épisode 0x314!
Spécial - La géopolitique s'invite en cyber
04 mai 2026
Parce que... c'est l'épisode 0x313!
Actu - 28 juin 2026
28 juin 2026
Parce que... c'est l'épisode 0x312!
Teknik - Sold to the highest bidder - the escalation of ADINT from geolocation tracking to intrusion vector (nsec)
15 mai 2026
Parce que... c'est l'épisode 0x311!
Teknik - Cryptographie distribuée - la clé de la souveraineté quantique (Cybereco)
29 avril 2026
Parce que... c'est l'épisode 0x310!
Spécial - Cybersécurité, sureté, risque dans un grand groupe
12 février 2026
Parce que... c'est l'épisode 0x30F!
Actu - 21 juin 2026
21 juin 2026
Parce que... c'est l'épisode 0x30E!
Teknik - Panel nsec 2026
14 mai 2026
Parce que... c'est l'épisode 0x30D!
Spécial - L'IA au service de la cybersécurité - de l'optimisation à la transformation (Cybereco)
29 avril 2026
Parce que... c'est l'épisode 0x30C!
Le marché dérégulé selon Cyber Citoyen et Polysécure
11 juin 2026
Parce que... c'est l'épisode 0x30B!
Actu - 14 juin 2026
14 juin 2026
Parce que... c'est l'épisode 0x30A!
PME - Reconnaitre le bias cognitif pour mieux se protéger
07 mai 2026
Parce que... c'est l'épisode 0x309!
Teknik - Doxxing-proof authentic digital media - trust the asset, protect the source (nsec)
14 mai 2026
Parce que... c'est l'épisode 0x308!
H'umain - Horizon 2030 - Le cerveau humain, nouvelle infrastructure critique de la cybersécurité (Cybereco)
29 avril 2026
Parce que... c'est l'épisode 0x307!
Actu - 7 juin 2026
07 juin 2026
Parce que... c'est l'épisode 0x306!
PME - Mythos ou pas mythos
11 mai 2026
Parce que... c'est l'épisode 0x305!
Teknik - A systematic approach to evading antivirus software
14 mai 2026
Parce que... c'est l'épisode 0x304!
Teknik - GenAI en cybersécurité - cas concret d'utilisation et retour d'expérience (Cybereco)
29 avril 2026
Parce que... c'est l'épisode 0x303!
Actu - 31 mai 2026
31 mai 2026
Parce que... c'est l'épisode 0x302!
Teknik - Sécurité des sous-stations électriques
09 avril 2026
Parce que... c'est l'épisode 0x301!
Teknik - Private Key Leaks in the Wild - Insights from Certificate Transparency (nsec)
14 mai 2026
Parce que... c'est l'épisode 0x300!
Teknik - Stratégie de sécurité applicative adaptée à l'IA (Cybereco)
29 avril 2026
Parce que... c'est l'épisode 0x2FF!
Actu - 24 mai 2026
24 mai 2026
Parce que... c'est l'épisode 0x2FE!
Spécial - Retour sur Google Next 2026
02 mai 2026
Parce que... c'est l'épisode 0x2FD!
Teknik - État de la menace en 2026 (Cybereco)
28 avril 2026
Parce que... c'est l'épisode 0x2FC!
Ah ben Flock! Selon Cyber Citoyen et Polysecure.
12 mai 2026
Parce que... c'est l'épisode 0x2FB!
Actu - 17 mai 2026
17 mai 2026
Parce que... c'est l'épisode 0x2FA!
Teknik - Mythos no hype
02 mai 2026
Parce que... c'est l'épisode 0x2F9!
Spécial - Naviguer à travers les sept îles (7 islands)
28 avril 2026
Parce que... c'est l'épisode 0x2F8!
Spécial - Rebondissement dans l'univers WordPress
05 mai 2026
Parce que... c'est l'épisode 0x2F7!
Actu - 10 mai 2026
10 mai 2026
Parce que... c'est l'épisode 0x2F6!
Spécial - RETEX conférence S3NS 2026 aka part 2
02 mai 2026
Parce que... c'est l'épisode 0x2F5!
Spécial - Vraust.ai ou comment protéger les personnes vulnérables de la fraude (Propolys)
28 avril 2026
Parce que... c'est l'épisode 0x2F4!
Teknik - La place du tooling dans le threat intelligence (CTI)
30 avril 2026
Parce que... c'est l'épisode 0x2F3!
Actu - 3 mai 2026 (edition home sweet home)
03 mai 2026
Parce que... c'est l'épisode 0x2F2!
PME - Retour d'expérience sur la première cohorte du programme UQTR FORCE
27 mars 2026
Parce que... c'est l'épisode 0x2F1!
Le gazon selon Cyber Citoyen et PolySécure
22 avril 2026
Parce que... c'est l'épisode 0x2F0!
Actu - 26 avril 2026
26 avril 2026
Parce que... c'est l'épisode 0x2EF!
Teknik - IA SOC
04 mars 2026
Parce que... c'est l'épisode 0x2EE!
PME - Comment simplifier un message complexe pour qu'il soit retenu?
20 mars 2026
Parce que... c'est l'épisode 0x2ED!
Actu - 19 avril 2026
19 avril 2026
Parce que... c'est l'épisode 0x2EC!
H'umain - Projet accompagné par Propolys - Mindlock
23 mars 2026
Parce que... c'est l'épisode 0x747!
PME - Vibe coding ou programmation à la bonne franquette
10 mars 2026
Parce que... c'est l'épisode 0x746!
Actu - 12 avril 2026
12 avril 2026
Parce que... c'est l'épisode 0x745!
Spécial - Teaser ITSec - René-Sylvain Bédard
10 avril 2026
Parce que... c'est l'épisode 0x744!
Spécial - Teaser ITSec - Frédérik Bernard
10 avril 2026
Parce que... c'est l'épisode 0x743!
Teknik - EvilTokens
09 avril 2026
Parce que... c'est l'épisode 0x742!
H'umain - Pourquoi LinkedIn me fait sentir aussi mal?
17 mars 2026
Parce que... c'est l'épisode 0x741!
Spécial - Gestion de crise
06 mars 2026
Parce que... c'est l'épisode 0x740!
PME - Shadow IA
10 mars 2026
Parce que... c'est l'épisode 0x739!
Parce que… c’est l’épisode 0x739!
Shameless plug
- 14 au 17 avril 2026 - Reims, France - Botconf 2026
- 20 au 22 avril 2026 - St-Hyacinthe, Canada - ITSec
- 28 et 29 avril 2026 - Montréal, Canada - Cybereco Conférence 2026
- 9 au 17 mai 2026 - Montréal, Canada - Northsec 2026
- 3 au 5 juin 2026 - Rennes, France - SSTIC 2026
- 24 et 25 juin 2026 - Allemagne - Troopers
- 26 et 27 juin 2026 - Paris, France - leHACK
- 30 juin au 2 juillet 2026 - Lille, France - Pass the SALT
- 6 au 9 août 2026 - Las Vegas, USA - DEFCON 34
- 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026
- 22 septembre 2026 - Belgique - BE-Cyber
- 24 au 25 septembre 2026 - Belgique - BruCON
- 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon
- I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
Description
Contexte et ton de l’épisode
Cet épisode spécial PME du podcast P-Secure réunit trois invités : Dominique Derrier, Nicolas Milot et Cyndie Fletz. L’ambiance est décontractée, avec quelques taquineries adressées à Dominique, qui avait raté le rendez-vous précédent. L’épisode fait suite à une discussion sur le Shadow IT en général, et se concentre cette fois-ci exclusivement sur le Shadow AI — un sujet qui suscite un intérêt croissant, autant chez les utilisateurs que chez les équipes de sécurité informatique.
D’emblée, les trois participants rappellent qu’ils ne se présentent pas comme des experts absolus : le domaine est si récent et évolue si vite que les opinions exprimées reflètent l’expérience du moment. Ce qui est vrai aujourd’hui pourrait être caduc dans un an.
Qu’est-ce que le Shadow AI ?
Pour rappeler les bases, le Shadow IT désigne l’ensemble des outils et logiciels installés ou utilisés par les employés sans que le département informatique en ait connaissance ou contrôle. Le Shadow AI en est la déclinaison moderne : il s’agit de l’utilisation non encadrée d’outils d’intelligence artificielle — comme ChatGPT, Claude (Anthropic), Microsoft Copilot ou d’autres — dans le cadre professionnel, que ce soit via des abonnements personnels, des accès navigateur ou des outils non approuvés par l’entreprise.
Pourquoi c’est inévitable
L’un des points centraux de la discussion est que le Shadow AI ne peut pas être simplement interdit. Les participants font une analogie parlante : tenter de bloquer l’usage de l’IA dans une entreprise, c’est comme penser qu’un adolescent va vous obéir dès que vous avez le dos tourné. Les employés qui souhaitent utiliser ces outils trouveront toujours un moyen de le faire — via leur téléphone personnel, leur propre abonnement cloud ou leur ordinateur à domicile.
La réalité, c’est que l’IA apporte une réelle valeur ajoutée : productivité accrue, autonomie renforcée, gain de temps sur des tâches répétitives. Nier cela ou l’interdire en bloc, c’est passer à côté d’une opportunité et pousser les employés vers des comportements encore moins contrôlés.
Les risques concrets pour les PME
Si les bénéfices sont réels, les risques le sont tout autant. Les intervenants en dressent une liste :
- La fuite de données confidentielles : les employés peuvent, parfois involontairement, copier-coller des informations sensibles dans un outil d’IA public. La frontière entre une utilisation prudente et un transfert non voulu d’informations est mince.
- Les MCP (Model Context Protocol) : ces connecteurs permettent de lier un modèle d’IA à des outils externes. Si leur usage n’est pas encadré, ils représentent une porte d’entrée potentielle pour des logiciels malveillants, même lorsque l’entreprise a approuvé un fournisseur d’IA spécifique.
- La mauvaise configuration des outils : contrairement à un logiciel d’entreprise classique, beaucoup d’outils d’IA sont accessibles directement via un navigateur, sans passer par le département IT. Le contrôle est donc structurellement plus difficile.
- Le faux sentiment de toute-puissance : les LLM peuvent donner aux utilisateurs l’impression d’avoir accès à une connaissance infaillible. Or, les modèles hallucinent, se trompent, et peuvent générer des rapports erronés sur lesquels des décisions d’entreprise seront prises. Un exemple évoqué dans l’épisode : une entreprise qui, pendant des mois, a fondé ses décisions sur des rapports générés par une IA sans jamais les vérifier — et qui s’est retrouvée avec des données complètement fausses.
Le rôle de l’équipe IT : des garde-fous, pas des gardiens
Une question intéressante est soulevée : qui est responsable du Shadow AI dans une entreprise ? La réponse est claire : ce ne peut pas être uniquement le département IT. Celui-ci peut mettre en place des garde-fous techniques, mais les décisions stratégiques — quels outils autoriser, dans quel cadre, avec quelles politiques — doivent venir d’un niveau hiérarchique plus élevé, impliquant la direction et les ressources humaines.
L’IT est un exécutant de mesures de sécurité, pas le seul décideur d’une politique d’usage de l’IA.
Recommandations pratiques pour les PME
Les trois invités convergent vers plusieurs recommandations concrètes :
-
Dialoguez avec vos employés avant d’écrire des politiques. Comprenez pourquoi ils utilisent ou voudraient utiliser l’IA, ce qu’ils espèrent en tirer, et intégrez-les dans la réflexion.
-
Fournissez les outils vous-mêmes. Comme pour les gestionnaires de mots de passe, si vous souhaitez que les employés utilisent des outils sécurisés, donnez-leur accès à des licences approuvées. Sinon, ils se débrouilleront avec des alternatives gratuites ou personnelles.
-
Ne montez pas votre propre LLM. Pour une PME, construire son propre modèle de langage local serait extrêmement coûteux et peu pertinent. Mieux vaut s’appuyer sur des fournisseurs existants, en choisissant ceux dont les pratiques éthiques et de sécurité sont les plus solides.
-
Adaptez la politique au profil de risque. Une entreprise avec des développeurs techniques aura besoin d’une politique plus stricte qu’une PME de services dont les employés n’utilisent que le volet conversationnel de l’IA. Idem pour les secteurs réglementés comme le droit, où l’IA est utile pour la recherche générale mais ne doit jamais recevoir de données personnelles de clients.
-
Éduquez et sensibilisez. Rappelez aux employés que l’IA n’est pas magique : elle se trompe, elle ne remplace pas l’expertise humaine, et elle doit être supervisée. L’image du stagiaire est utilisée : capable de beaucoup de choses, mais qui a besoin d’être bien briefé, encadré et vérifié.
Conclusion
L’épisode se termine sur un message d’équilibre : ni interdire, ni laisser faire sans garde-fous. L’IA est là, elle est utile, et les employés l’utiliseront de toute façon. Le rôle des entreprises — et notamment des PME — est d’en faire un usage contrôlé, éduqué et raisonné, en transmettant aux employés les bons réflexes pour minimiser les risques. Un peu comme avec des adolescents : on ne peut pas tout contrôler, mais on peut inculquer des comportements responsables.
Collaborateurs
Crédits
- Montage par Intrasecure inc
- Locaux virtuels par Riverside.fm
Tag: ia












