Selon Snyk, la course à l’IA générative creuse l’écart de perception sur la préparation à l’IA, tandis que de nombreuses entreprises négligent les bonnes pratiques d’adoption
4 juin 2024
Un nouveau rapport révèle que les membres de la direction générale sont 2 à 5 fois moins susceptibles que les responsables AppSec de reconnaître les préoccupations de sécurité liées à l’IA
BOSTON, MA — 4 juin 2024 — Snyk, leader de la sécurité des développeurs, a publié aujourd’hui les résultats de son rapport sur la préparation à l’IA, intitulé « Adoption sécurisée à l’ère de l’IA générative ». Alors que de nombreuses entreprises internationales ont déjà adopté des outils de génération de code par IA générative (GenAI) pour accélérer le développement d’applications, les résultats du rapport indiquent que, dans bien des cas, les bonnes pratiques d’adoption ont été précipitées ou ignorées dans la volonté de rejoindre au plus vite la course à l’IA générative. Les résultats mettent également en évidence un important écart de perception concernant les risques de sécurité associés à la génération de code par IA générative : les membres de la direction générale se montrent plus enthousiastes et confiants que les responsables de la sécurité des applications (AppSec) et, dans certains cas, que les développeurs.
Le rapport révèle notamment que :
Seules 20 % des organisations ont mené une preuve de concept (POC) avant de proposer des outils de programmation par IA, alors même que 58 % d’entre elles ont indiqué que la sécurité constituait le principal obstacle à l’adoption ;
Moins de la moitié (44 %) des organisations ont formé leurs développeurs à l’utilisation des outils de programmation par IA ; et
Les CTO et les CISO étaient 5 fois plus susceptibles que les développeurs de penser que les outils de programmation par IA ne présentent aucun risque, et 2 fois plus susceptibles de se considérer comme « tout à fait prêts » à les adopter.
« L’ère de l’IA générative est arrivée : impossible de remettre le génie dans la bouteille. Nous pensons qu’il revient désormais au secteur de la cybersécurité de recommander des directives claires, qui nous permettront à tous de profiter de ces gains de productivité sans faire de compromis sur la sécurité », a déclaré Danny Allan, directeur technique de Snyk. « Cette dernière étude montre aussi clairement que le déploiement à grande échelle des outils de programmation par IA doit être un effort collaboratif. Les CTO devraient chercher à travailler main dans la main avec les responsables de leurs équipes DevSecOps et à leur faire confiance, afin que nous puissions ensemble tirer pleinement parti de l’IA générative en toute sécurité sur le long terme. »
Plus on est proche du code, plus les préoccupations sont fortes
La sécurité du code généré par l’IA ne constituait pas une préoccupation majeure pour la majorité des organisations interrogées. Près des deux tiers (63,3 %) des répondants ont jugé la sécurité « excellente » ou « bonne », et seuls 5,9 % l’ont jugée mauvaise. Toutefois, un examen plus approfondi de ces chiffres révèle que les personnes « au plus près du code » ne partagent pas le même niveau de confiance que nombre de leurs collègues.
Près de quatre personnes sur dix (38,3 %) travaillant en AppSec ont estimé que les outils de programmation par IA étaient « très risqués ». Les répondants AppSec ont également critiqué les politiques de sécurité de leur organisation relatives à ces outils. Près d’un tiers (30,1 %) des membres des équipes AppSec ont jugé insuffisantes les politiques de sécurité de l’IA de leur organisation, contre 11 % des membres de la direction générale et 19 % des développeurs et ingénieurs.
Près d’un membre de la direction générale sur cinq (19 %) a estimé que les outils de programmation par IA n’étaient « pas risqués du tout », tandis que seuls 4,1 % des répondants AppSec partageaient cet avis.
Les bonnes pratiques sont essentielles alors que l’adoption de l’IA générative s’accélère
Les données montrent que les principaux décideurs technologiques — les CISO et les CTO — estiment que leurs organisations sont déjà prêtes à utiliser des outils de programmation par IA. En effet, 32 % des membres de la direction générale ont qualifié d’essentielle l’adoption rapide de ces outils, soit deux fois plus que les répondants AppSec.
Cela signifie que, malgré les préoccupations des équipes AppSec et/ou des développeurs, l’adoption de ces outils va se poursuivre (et qu’elle est déjà une réalité dans bien des cas). Les organisations qui suivent cette voie doivent mettre en œuvre sans attendre les mesures de sécurité appropriées pour poursuivre le déploiement rapide de ces outils à grande échelle.
Mesures immédiates recommandées :
Mettre en place un processus officiel de POC pour l’adoption de toute nouvelle technologie d’IA ;
Prendre en compte et prioriser les retours des équipes AppSec concernant les risques de sécurité liés à l’IA générative ;
Documenter et auditer toutes les utilisations d’outils de génération de code par IA ;
Investir dans des technologies de sécurité qui fournissent des « garde-fous pour l’IA » afin d’encadrer l’adoption des outils assistés par l’IA sur le long terme ; et
Renforcer et poursuivre le développement de la formation à l’IA à l’échelle de l’entreprise.
Pour en savoir plus sur les principaux résultats de ce rapport, cliquez ici.