L’intelligence artificielle fait désormais partie intégrante de la routine professionnelle pour une grande partie des organisations analysées par GMS. Cependant, son intégration progresse plus rapidement que la mise en place de politiques pour encadrer son utilisation, ainsi que la formation déclarée pour répondre aux attaques exploitant cette technologie. Une étude menée auprès de 91 professionnels en Équateur, en Colombie et au Pérou révèle que 93,4 % utilisent l’IA quotidiennement ou plusieurs fois par semaine, tandis que seulement 30,8 % disposent d’une politique d’utilisation en cours de validité.
Les clés de l’IA et de la cybersécurité en 30 secondes
- GMS a interrogé 91 professionnels entre le 25 août et le 8 septembre 2026 ; 81 d’entre eux travaillent dans les domaines de la Technologie, des Systèmes ou de la Cybersécurité.
- 93,4 % utilisent l’IA quotidiennement ou plusieurs fois par semaine, et 72,5 % déclarent une action impliquant du matériel de travail.
- Seuls 28 participants rapportent disposer d’une politique d’utilisation de l’IA en vigueur, tandis que 37 indiquent qu’aucune n’existe.
- 49,5 % perçoivent un risque élevé ou très élevé, et 86,8 % s’attendent à une augmentation significative dans les 12 prochains mois.
- Les priorités incluent la protection des informations sensibles, l’établissement de politiques claires et l’utilisation de solutions de cybersécurité intégrant l’IA.
Il convient de lire cette étude comme une photographie précise de cette population spécifique, et non comme une mesure de l’adoption de l’IA en Équateur, en Colombie et au Pérou. La participation était volontaire, il n’a pas été vérifié que chaque réponse provienne d’une organisation distincte, et 81 des 91 participants provenaient de départements techniques. De plus, les groupes ayant moins de 20 réponses sont basés sur un échantillon restreint.
Malgré ces limitations, les données mettent en évidence une distinction claire entre l’utilisation quotidienne de l’IA et le degré de formalisation des contrôles. La technologie est déjà intégrée dans les tâches liées à la technologie, à la sécurité, au marketing, aux ressources humaines, à la finance et aux ventes, alors que les organisations poursuivent encore la définition des services accessibles, des informations autorisées, ainsi que des protocoles de réponse face aux incidents liés à l’IA.
72,5 % déclarent utiliser du matériel de travail intégrant l’IA
La fréquence d’utilisation constitue l’un des résultats les plus marquants de cette étude. Sur les 91 participants, 62 utilisent l’IA chaque jour, et 23 plusieurs fois par semaine. Seuls cinq y ont recours occasionnellement, une personne ayant arrêté après avoir testé la technologie.
Les secteurs où l’usage est le plus répandu sont la Technologie et les Systèmes, avec 82 mentions, la Sécurité de l’Information avec 68, le Marketing et la Communication avec 60, les Ressources Humaines avec 46, la Finance et la Comptabilité avec 44, ainsi que le Commercial et les Ventes avec 43. Chaque participant pouvait sélectionner plusieurs secteurs, ce qui signifie que ces chiffres ne correspondent pas à des utilisateurs individuels ni à une intensité d’utilisation par département.
L’utilisation est également liée aux documents et aux données. 72,5 % des participants (66 personnes) ont déclaré au moins une des quatre actions suivantes considérées comme « matériel de travail » dans cette étude : télécharger des fichiers, copier des courriels ou documents, examiner des contrats ou documents d’entreprise, ou inclure des données de clients ou fournisseurs.
L’action la plus courante a été le téléchargement de documents ou fichiers, avec 55 mentions. Suivirent la révision de contrats ou documents avec 42, la copie de courriels ou documents avec 40, et l’utilisation de données de clients ou fournisseurs avec 13. La déclaration comprend également 40 mentions concernant des tâches d’analyse ou de génération de code.
L’étude introduit une précaution importante : outil de travail ne signifie pas nécessairement information confidentielle. La enquête ne permet pas de savoir quels contenus précis ont été utilisés, si l’utilisateur était autorisé, ni dans quelles conditions les données ont été traitées.
Parmi les utilisateurs quotidiens, 49 sur 62 (79 %) ont effectué au moins une action avec du matériel de travail. Parmi ceux qui utilisent l’IA plusieurs fois par semaine, cette proportion est de 13 sur 23 (56,5 %).
Une personne sur trois utilise un compte personnel
Un autre point notable concerne le type de compte utilisé. 61 participants recourent à un compte professionnel, tandis que 30, soit 33 %, utilisent un compte personnel.
Le pourcentage de comptes personnels est plus élevé dans les petites organisations : il atteint 62,5 % parmi celles comptant jusqu’à 100 collaborateurs, contre 38,5 % pour celles entre 101 et 500, et 20,4 % dans celles de plus de 500 employés. La base de cette dernière catégorie se limite à seulement 16 réponses, ce qui invite à interpréter ces chiffres avec prudence.
Le croisement avec les pratiques déclarées révèle d’autres éléments : parmi les utilisateurs de comptes personnels, 26 sur 30 (86,7 %) ont déclaré une action impliquant du matériel de travail. Pour les comptes professionnels, cette proportion est de 40 sur 61 (65,6 %).
L’étude ne permet pas de déterminer pourquoi ces comptes personnels sont utilisés ni de conclure à une fuite d’informations. Il serait pertinent d’examiner quels services sont employés, qui en gère les accès, quelles données sont conservées, ainsi que quels enregistrements subsistent.
Seules 28 personnes déclarent disposer d’une politique en vigueur
La différence entre adoption et réglementation devient encore plus évidente en ce qui concerne les politiques. Seules 25 personnes affirment connaître une politique d’utilisation de l’IA, et trois autres assurent qu’une politique existe sans en connaître le contenu. GMS regroupe ces réponses comme étant une « politique en vigueur », ce qui concerne 28 personnes, soit 30,8 % de l’échantillon.
Vingt-six autres (28,6 %) estiment que cette politique est en cours d’élaboration, et 37 (40,7 %) déclarent qu’aucune politique n’existe.
L’étude relève également des différences descriptives entre ceux qui déclarent avoir une politique en vigueur et ceux qui n’en ont pas. La utilisation d’un compte personnel apparaît dans 14,3 % du premier groupe, contre 41,3 % du second. En revanche, les actions avec du matériel de travail concernent 53,6 % des personnes ayant une politique en place, contre 81 % de celles qui n’en ont pas.
GMS précise que ces données ne prouvent pas que la présence d’une politique soit la cause de ces différences. La consultation de l’enquête ne contrôle pas d’autres caractéristiques des organisations. Dans l’annexe statistique, la relation entre l’exposition au matériel de travail et la présence d’une politique en vigueur affiche une valeur p de 0,0106, et celle entre utilisation d’un compte personnel et politique en vigueur, une valeur p de 0,0151, mais l’étude elle-même qualifie ces associations d’exploratoires. Par ailleurs, aucune correction n’a été appliquée pour multiples comparaisons, et aucune de ces relations ne démontre une causalité.
Le rapport distingue également le fait de posséder une politique et celui de la communiquer. Trois participants affirment qu’une politique existe sans en avoir connaissance. Pour GMS, une revue interne devrait vérifier si les employés savent quels outils sont autorisés, quelles données peuvent être introduites, et comment demander une exception.
86,8 % anticipent une augmentation du risque dans l’année à venir
La perception de l’évolution du risque est encore plus homogène. 79 des 91 participants, soit 86,8 %, prévoient une augmentation significative du risque associé à l’IA dans les 12 prochains mois. Sept anticipent une hausse modérée, et seulement quatre estiment que le niveau restera stable.
La perception du risque actuel est plus mitigée. 45 personnes (49,5 %) le considèrent comme élevé ou très élevé, 33 comme modéré, et 12 comme faible ou très faible.
Une différence notable apparaît entre la confiance individuelle et la préparation organisationnelle. 77 personnes (84,6 %) se considèrent capables de détecter un contenu généré ou manipulé avec l’IA, mais 34 d’entre elles (44,2 %) décrivent leur organisation comme ayant des lacunes ou étant en phase initiale de préparation face à des attaques utilisant l’IA.
Ce contraste souligne que la capacité à détecter un contenu suspect et à répondre à un incident relèvent de compétences distinctes. La seconde nécessite des procédures, des responsables, des contrôles techniques et une capacité à contenir et restaurer les systèmes.
Face à une demande urgente d’un supérieur hiérarchique, 77 participants (84,6 %) indiquent qu’ils valideraient la demande via un autre canal. Il serait recommandé de vérifier cette intention par des exercices simulés, afin d’évaluer si ces déclarations se traduisent en comportements concrets.
La protection des données en tête des priorités
Lorsqu’on a demandé à GMS de sélectionner jusqu’à trois priorités en matière de sécurité, la protection des informations sensibles a recueilli 63 mentions (69,2 %). Viennent ensuite l’établissement de politiques claires d’utilisation et l’intégration de solutions de cybersécurité avec l’IA, avec chacune 56 réponses (61,5 %).
La formation des employés a été citée 39 fois, suivie par le contrôle de l’utilisation de l’IA (25 mentions), la protection des identités et des accès (16), et la gestion des incidents liés à l’IA (11). Comme chaque participant pouvait choisir jusqu’à trois options, les pourcentages ne doivent pas être additionnés.
Based on these results, GMS suggère cinq axes d’amélioration : enregistrer les outils, comptes et usages ; définir quelles informations peuvent être utilisées ; renforcer les contrôles d’accès ; réaliser des exercices simulant des tentatives frauduleuses ; et mesurer objectivement l’autorisation, les données utilisées, ainsi que la capacité de réponse.
Le rapport recommande également que de futures enquêtes différencient plus précisément les données publiques, internes et confidentielles, et complètent les perceptions des participants par des épreuves pratiques.
L’étude ne conclut pas que les organisations analysées soient inévitablement exposées à une faille de sécurité. Sa valeur réside dans la mise en évidence du décalage entre l’utilisation déclarée de l’IA et la formalisation de ses contrôles. Avec une adoption quotidienne pour la majorité des participants, des questions telles que les comptes utilisés, les documents chargés et la gestion des demandes suspectes deviennent partie intégrante de la gestion courante de la cybersécurité.
Questions fréquentes
Combien de personnes ont participé à l’étude de GMS ?
Un total de 91 professionnels ont été interrogés entre le 25 août et le 8 septembre 2026. Parmi eux, 57 proviennent d’Équateur, 32 de Colombie, et deux du Pérou.
Combien de personnes utilisent l’IA quotidiennement ?
62 des 91 sondés utilisent l’IA tous les jours, et 23 à plusieurs reprises par semaine. Au total, cela représentethe 93,4 % de l’échantillon.
Combien d’organisations disposent d’une politique d’utilisation de l’IA ?
28 participants, soit 30,8 %, déclarent qu’une politique en vigueur existe, bien que trois d’entre eux ignorent son contenu. Vingt-six indiquent qu’elle est en cours d’élaboration, et 37 qu’elle n’existe pas.
Qu’est-ce qui inquiète le plus les participants ?
La protection des informations sensibles est la priorité la plus citée, avec 63 réponses. Viennent ensuite la mise en place de politiques claires d’utilisation et les solutions de cybersécurité intégrant l’IA, toutes deux mentionnées 56 fois.