Parce que… c’est l’épisode 0x329!

Shameless plug

Description

Invitée : Sarine Bedrossian, formatrice en prévention des fraudes et en cybersécurité chez Cyclique

Présentation de l’invitée

Sarine Bedrossian ouvre l’épisode en racontant son parcours atypique : trois années en psychologie interrompues par ce qu’elle décrit comme une « dépression académique », suivies d’un baccalauréat en criminologie. C’est en recevant elle-même des messages frauduleux qu’elle a développé une curiosité pour la cybersécurité, l’amenant à suivre une formation à Polytechnique. Elle œuvre depuis quatre ans dans le domaine et considère que ce genre de parcours hybride est particulièrement utile en cybersécurité, un secteur qui bénéficie de perspectives variées.

Une posture nuancée face à l’IA

D’entrée de jeu, Sarine insiste sur le fait que l’intelligence artificielle n’est ni bonne ni mauvaise en soi : c’est un outil, et l’enjeu réel réside dans la façon dont on l’utilise, le contexte et le niveau de vigilance maintenu. Elle structure sa présentation autour de trois axes : l’impact de l’IA sur les cyberattaques, son usage dans les pratiques professionnelles, et la sécurisation des outils d’IA eux-mêmes.

Axe 1 — L’IA comme amplificateur des cyberattaques

L’IA ne crée pas de nouvelles méthodes de fraude, elle amplifie celles qui existent déjà. Les courriels frauduleux, autrefois reconnaissables à leurs fautes d’orthographe, sont désormais rédigés de façon impeccable et personnalisée grâce aux informations que chacun laisse sur internet — un « casse-tête » que les fraudeurs reconstituent à partir des réseaux sociaux et de LinkedIn.

Le clonage vocal et l’hypertrucage (deepfake) constituent une menace bien réelle, avec des cas documentés à Montréal et à Québec, notamment via de faux appels imitant des proches ou des dirigeants. Sarine souligne que la fraude vocale est particulièrement efficace contre les enfants et les grands-parents. Pour contrer ces tentatives, elle recommande d’établir des questions de vérification très spécifiques (un mot de code personnel, par exemple), plutôt que des questions dont la réponse pourrait se trouver en ligne.

Le véritable danger n’est pas seulement technologique : c’est le réflexe humain de baisser sa garde en croyant reconnaître une voix ou un visage familier. Sarine rappelle un principe clé : plus une demande est urgente, plus il faut ralentir, car l’urgence est un outil de manipulation classique. Elle note toutefois un élément rassurant : bien que l’emballage des fraudes se soit sophistiqué, les demandes elles-mêmes restent souvent démesurées (cartes-cadeaux Amazon ou Apple, par exemple), ce qui demeure un bon signal d’alarme.

Axe 2 — Les pratiques professionnelles

L’IA fait gagner du temps pour rédiger, résumer ou structurer des documents, mais le piège consiste à la traiter comme un collègue infaillible. Un contenu clair et bien écrit n’est pas nécessairement vrai ou approprié. Sarine explique le phénomène des hallucinations : l’IA peut générer une information inventée tout en la présentant avec une grande assurance, ce qui la rend d’autant plus trompeuse — elle préfère d’ailleurs le terme « plausible » à « vrai ».

Elle cite l’exemple de cas encore documentés en 2026 d’avocats ayant déposé des dossiers contenant des citations inventées par l’IA, malgré des mises en garde répétées depuis des années. Un parallèle est aussi fait avec un cas américain où des automobilistes ont suivi aveuglément un GPS les menant vers une route inondée, illustrant la confiance excessive envers la technologie.

Les deux animateurs insistent sur l’importance de toujours relire et vérifier le contenu généré, particulièrement pour les résumés, où l’IA omet souvent des éléments importants. La responsabilité du contenu généré demeure entièrement celle de la personne ou de l’organisation qui l’utilise, avec des risques réels en matière de propriété intellectuelle, de diffusion d’informations inexactes et de réputation. Il est aussi mentionné que les tribunaux américains ont statué que les œuvres entièrement générées par l’IA ne sont pas protégées par le droit d’auteur, faute d’apport humain suffisant, ce qui peut avoir des conséquences importantes pour les entreprises.

Axe 3 — La sécurisation des outils d’IA

Le troisième axe porte sur ce qu’on partage avec les outils d’IA. Sarine distingue trois niveaux de comptes : personnel (peu ou pas encadré), professionnel payant (encadrement modéré) et entreprise (gouvernance rigoureuse, contrats stricts). Utiliser un compte personnel dans un contexte professionnel est risqué, car les données partagées ne demeurent plus sous le contrôle de l’organisation.

Elle met en garde contre une fausse impression de sécurité liée aux outils intégrés dans des environnements comme Microsoft 365, Teams ou Outlook : l’intégration ne garantit pas automatiquement une meilleure protection, et les employés ignorent souvent quelles licences ou quels paramètres s’appliquent réellement.

Au Québec, la Loi 25 impose des obligations lorsque des renseignements personnels sont traités par des fournisseurs externes, ce qui est presque toujours le cas puisque la majorité des serveurs d’IA se trouvent aux États-Unis. Sarine résume avec une image simple : si une information n’est pas destinée à être publiée sur Facebook, elle ne devrait pas être partagée avec une IA.

Conclusion

Sarine termine avec un message d’équilibre : l’IA est un outil puissant, mais pas magique. Elle exige du jugement, de la validation et un encadrement clair. Le message n’est pas d’avoir peur de l’IA, mais de ne pas l’utiliser les yeux fermés — une posture combinant curiosité, prudence et vérification constante, sans jamais remplacer le jugement humain ni les réflexes de cybersécurité déjà en place.

Collaborateurs

Crédits

Télécharger .m4a (32.9M) Télécharger .mp3 (22.5M)

Tags: fraude, ia