JPMorgan vient de publier une liste de 10 mesures de cybersécurité : Snyk en couvre 8. Où en êtes-vous ?
23 avril 2026
0 minutes de lectureÀ retenir
Le département Global Technology Leadership de JPMorganChase a publié le 17 avril 2026 « Fortifier l’entreprise : 10 mesures à prendre dès maintenant pour une cyberrésilience adaptée à l’IA ». Il s’agit d’une directive destinée aux RSSI de toutes les grandes entreprises. Snyk répond directement à 8 de ces 10 mesures, sans configuration particulière, dans le workflow des développeurs, avec une seule plateforme.
Pourquoi cette directive a fait l’effet d’un coup de tonnerre
Quand le département Global Technology Leadership de JPMorgan publie une liste de contrôle publique sur la cybersécurité, les équipes de sécurité des grandes entreprises y prêtent attention. JPMorgan consacre environ 15 milliards de dollars par an à la technologie et exploite l’un des programmes de sécurité les plus éprouvés au monde. Quand l’entreprise affirme qu’il faut « prendre ces 10 mesures », cela ressemble moins à un conseil qu’à un aperçu de ce que les autorités de réglementation et les conseils d’administration exigeront bientôt.
Ce n’est pas un hasard si cette directive paraît maintenant. L’IA réduit rapidement le délai entre la découverte d’une vulnérabilité et son exploitation. Les processus conçus pour des cycles de publication trimestriels sont désormais un risque. La directive de JPMC le reconnaît explicitement, tout comme le billet complémentaire sur la sécurité publié par Anthropic le 10 avril, qui explique que les modèles d’IA sont de plus en plus efficaces pour enchaîner des bogues connus et créer des exploits fonctionnels.
« Les adversaires intensifient leurs attaques, réduisent le délai entre la découverte d’une vulnérabilité et son exploitation, et augmentent le volume de menaces auxquelles les entreprises sont confrontées chaque jour. »
— Global Technology Leadership de JPMorganChase, 17 avril 2026
8 actions sur 10 de JPMC couvertes par Snyk
Toutes les actions portant sur le code, l’open source, les SBOM, les pipelines de build, les secrets, l’IaC ou le cycle de développement de l’IA. Les deux autres concernent des contrôles réseau et d’identité hors du périmètre de Snyk, mais Snyk IaC renforce les deux.
Les 10 mesures, expliquées simplement
Voici ce que recommande JPMorgan, ce que cela implique concrètement et quelle est la place de Snyk.
1. Utiliser les dernières versions des logiciels
✅ Snyk vous aide
Exigences de JPMC : Cessez d’utiliser des packages open source obsolètes et des bibliothèques en fin de vie. Utilisez uniquement des versions à jour et bien maintenues provenant de dépôts fiables.
Comment Snyk vous aide : Snyk SCA analyse en continu chaque dépendance open source, signale les packages obsolètes ou vulnérables et ouvre automatiquement des demandes de tirage pour les corriger — à chaque commit, avant toute mise en production.
2. Gérer les actifs et les composants logiciels
✅ Snyk vous aide
Exigences de JPMC : Sachez précisément ce que contient chaque application. Créez une nomenclature logicielle (SBOM) pour chacune, en indiquant qui en est responsable et son niveau de criticité.
Comment Snyk vous aide : Snyk génère des SBOM aux formats SPDX et CycloneDX pour chaque application et conteneur, cartographie toutes les dépendances open source et s’intègre à des outils comme ServiceNow et Jira pour suivre les responsabilités.
3. Mettre en place un programme robuste de gestion des vulnérabilités
✅ Snyk vous aide
Exigences de JPMC : Corrigez les vulnérabilités connues par ordre de priorité, en commençant par les systèmes exposés à Internet. Effectuez des analyses en continu, et non chaque trimestre. Tenez compte de la disponibilité d’exploits dans le monde réel et de la liste des vulnérabilités exploitées connues (KEV) de la CISA.
Comment Snyk vous aide : Snyk analyse chaque demande de tirage et chaque build, établit les priorités selon l’accessibilité et la maturité des exploits, intègre nativement les données KEV de la CISA et utilise Agent Fix pour générer automatiquement des demandes de tirage correctives que les développeurs peuvent accepter en un clic.
4. Mettre à l’épreuve les plans de réponse aux incidents
⚠️ Mesure fondamentale
Exigences de JPMC : Organisez des exercices sur table et des simulations en conditions réelles. Testez la sauvegarde et la restauration. Faites participer les équipes juridiques, communication et direction, puis corrigez les lacunes constatées.
Comment Snyk vous aide : La planification de la réponse aux incidents relève d’un programme dédié, pas d’un analyseur de code. Snyk facilite les examens post-incident grâce aux pistes d’audit, au suivi des exceptions, à la traçabilité des SBOM et aux rapports de conformité. Pour les exercices eux-mêmes, associez Snyk à une plateforme dédiée à la réponse aux incidents.
5. Connaître vos dépendances SaaS et externalisées
✅ Snyk vous aide
Exigences de JPMC : Tenez à jour un registre de tous les services tiers dont dépendent vos systèmes critiques. Évaluez leur posture de sécurité. Prévoyez un plan de sortie.
Comment Snyk vous aide : Snyk Evo AI-SPM répertorie les modèles d’IA, les services d’IA tiers, les frameworks d’agents et les serveurs MCP, étendant la visibilité sur la chaîne d’approvisionnement à la couche IA, encore invisible pour la plupart des équipes de sécurité. Les données de Discovery révèlent que 28 % des entreprises utilisent déjà l’IA agentique en production, souvent sans que leurs équipes de sécurité en aient connaissance.
6. Accélérer la gestion des changements
✅ Snyk vous aide
Exigences de JPMC : Sachez combien de temps un correctif met à atteindre la production. Automatisez les tests et les déploiements progressifs. Intégrez l’analyse de sécurité aux contrôles qualité, au lieu d’en faire un goulot d’étranglement distinct.
Comment Snyk vous aide : C’est le cas d’usage fondamental de Snyk. La plateforme s’intègre nativement à GitHub, GitLab, Bitbucket, Azure DevOps, Jenkins, CircleCI et bien d’autres outils. Les contrôles de sécurité s’exécutent automatiquement lors des demandes de tirage, des builds et des déploiements. JPMC décrit, avec ses propres mots, la catégorie créée par Snyk.
7. Filtrer rigoureusement le trafic sortant
⚠️ Mesure fondamentale
Exigences de JPMC : Bloquez par défaut le trafic sortant des environnements de production. N’autorisez que les points de terminaison approuvés. JPMC souligne que cette seule mesure aurait considérablement limité les attaques Log4Shell et SolarWinds.
Comment Snyk vous aide : Le trafic réseau sortant est contrôlé par les pare-feu et les politiques réseau cloud, et non par les analyseurs de code. Toutefois, Snyk IaC détecte les erreurs de configuration qui affaiblissent ces contrôles sans qu’on s’en aperçoive : passerelles NAT trop permissives, règles 0.0.0.0/0 sans restriction dans Terraform et dérives des règles NetworkPolicy Kubernetes.
8. Supprimer les privilèges permanents
✅ Snyk vous aide
Exigences de JPMC : Éliminez les accès administrateur persistants. Accordez les privilèges juste à temps. Exigez l’authentification multifacteur et l’enregistrement des sessions. Portez une attention particulière aux comptes de service, qui sont les plus ciblés.
Comment Snyk vous aide : Les outils PAM gèrent le plan des identités. Snyk s’attaque à la source du problème : la détection des secrets de Snyk repère les identifiants intégrés, les clés API, les jetons cloud et les clés SSH dans le code et les conteneurs avant leur fusion — éliminant ainsi la cause la plus fréquente des fuites de privilèges permanents.
9. Gérer les accès à distance et segmenter les réseaux
✅ Snyk vous aide
Exigences de JPMC : Exigez l’authentification multifacteur pour tous les accès à distance. Segmentez les environnements selon leur niveau de confiance. Authentifiez chaque connexion entre systèmes. Effectuez des tests avec des exercices d’équipe rouge.
Comment Snyk vous aide : Snyk IaC valide sous forme de code les contrôles de segmentation et de confiance zéro : appairage VPC, points de terminaison privés, mTLS de maillage de services, listes de contrôle d’accès réseau et règles de pare-feu. Les écarts entre vos politiques sous forme de code et le réseau déployé sont détectés au moment de la fusion, et non après qu’une équipe rouge les a découverts.
10. Intégrer la sécurité au développement et au déploiement de l’IA
✅ Snyk vous aide
Exigences de JPMC : Modélisez les menaces visant les systèmes d’IA. Traitez les modèles d’IA et les données d’entraînement comme des actifs de grande valeur. Validez le code généré par l’IA comme vous le feriez pour du code écrit par des humains. Menez des exercices d’équipe rouge contre les injections de prompt et l’empoisonnement des données.
Comment Snyk vous aide : Snyk Evo couvre l’ensemble du cycle de sécurité de l’IA : Agent Scan (analyse du code généré par l’IA), Snyk Studio (garde-fous sécurisés par défaut pour les agents de programmation comme Cursor, Claude Code et Copilot), AI-SPM (inventaire des modèles et des agents), Agent Red Teaming (tests adversariaux contre les injections de prompt) et sécurité de la chaîne d’approvisionnement des MCP et des agents.
Pourquoi la situation est plus urgente qu’il n’y paraît
La directive de JPMC n’a pas été rédigée sans raison. Elle répond directement à la transformation de l’économie des cyberattaques par l’IA. « Nous devons savoir que nous pouvons le déployer en toute sécurité, mais il n’est pas évident de savoir comment y parvenir avec une confiance absolue », a déclaré Logan Graham, responsable de l’équipe Frontier Red Team d’Anthropic, qui évalue les risques liés à l’IA.
Les deux documents aboutissent à la même conclusion : les défenseurs doivent utiliser l’IA au niveau du code, en continu et au rythme des changements. Des analyses trimestrielles et un triage manuel ne pourront tout simplement pas suivre l’exploitation automatisée à grande échelle.
Des études externes confirment l’ampleur du problème : BaxBench (ETH Zurich, UC Berkeley, 2025) a révélé que 62 % du code backend généré par les LLM de pointe est incorrect ou vulnérable. À mesure que les équipes s’appuient davantage sur les agents de programmation, le nombre de problèmes de sécurité introduits dans les bases de code augmente — sans analyse automatisée conçue pour détecter les schémas produits par l’IA.
Comment mettre ces mesures en œuvre en 90 jours
Si vous faites partie d’une équipe de sécurité qui doit démontrer ses progrès par rapport aux 10 mesures de JPMC, voici une approche pratique par étapes :
Jours 1 à 30 | Combler les lacunes de sécurité les plus urgentes dans le code Déployez Snyk Open Source, Snyk Code et Snyk Secrets sur vos 25 applications les plus critiques pour le chiffre d’affaires. Vous couvrirez les mesures 1, 2 et 3, ainsi que la partie de la mesure 8 consacrée aux secrets. |
Jours 31 à 60 | Étendre la couverture à l’infrastructure cloud Déployez Snyk IaC sur vos comptes cloud de production. Vous couvrirez les mesures 6, 7 (en partie) et 9, en détectant les erreurs de configuration avant leur mise en production. |
Jours 61 à 90 | Sécuriser la couche de développement de l’IA Déployez Evo AI-SPM, Agent Scan et les garde-fous de Snyk Studio sur les déploiements actifs d’agents de programmation. Vous couvrirez les mesures 5 et 10. Au bout de 90 jours, 8 mesures sur 10 seront intégrées à un même plan de contrôle. |
JPMorganChase a publié ses exigences, et Anthropic a expliqué pourquoi elles sont urgentes. Snyk est la plateforme qui met ces deux perspectives en pratique, nativement dans le workflow des développeurs et pour 8 des 10 mesures, au rythme auquel l’IA génère désormais du code.
Si vous êtes RSSI, responsable AppSec ou chargé des achats et que vous comparez les fournisseurs aux 10 mesures de JPMC, le tableau ci-dessus constitue la base de votre appel d’offres. Si votre équipe de sécurité se prépare à une augmentation massive du volume de vulnérabilités, Snyk est la plateforme déjà prête à y faire face.
Vous ne pouvez pas gouverner l’IA que vous ne voyez pas
Commencez par la découverte. Commencez avec Evo AI-SPM.
Repérez chaque composant d’IA dissimulé dans votre base de code et appliquez une gouvernance à l’échelle de votre organisation.
