Skip to main content

Rapport Snyk sur la préparation des organisations à l’IA

Une enquête menée auprès de membres d’équipes technologiques a révélé que la plupart estimaient que leur organisation était prête à utiliser des outils de codage par IA, tout en craignant les risques de sécurité qu’ils pouvaient entraîner. Les organisations ne mettaient pas en œuvre des mesures de préparation élémentaires, comme réaliser une preuve de concept ou former les développeurs. Les répondants qui utilisaient directement des outils de codage par IA et du code généré par l’IA dans leur travail quotidien étaient davantage préoccupés par la qualité et les risques du code généré par l’IA.

Introduction

Selon le rapport 2023 de Snyk sur la sécurité du code généré par l’IA, 96 % des personnes qui codent utilisent des outils d’IA générative dans leur travail. Les organisations qui développent des logiciels savent qu’elles doivent adopter ces outils pour rester compétitives et attirer et fidéliser les talents. L’intégration d’outils de codage par IA au cycle de développement logiciel soulève divers défis en matière de sécurité et d’exploitation. Dans quelle mesure les responsables technologiques et leurs équipes sont-ils prêts pour cette nouvelle ère des outils de codage par IA ? Et comment se préparent-ils à ce changement majeur dans la façon dont les logiciels sont écrits ? 

Snyk a posé diverses questions à plus de 400 professionnels de la technologie afin d’évaluer la préparation de leurs organisations à l’IA et de mesurer leur perception des outils de codage par IA. L’enquête a porté sur trois groupes : les cadres dirigeants du secteur technologique, les équipes de sécurité des applications et les développeurs et ingénieurs. Ces groupes avaient des points de vue différents sur la sécurité des outils de codage par IA et du code, l’efficacité des politiques de sécurité du code généré par l’IA et le degré de préparation des organisations au codage par IA. Dans ce rapport, nous présentons les principaux résultats de cette étude.

Partie 1

Les organisations sont confiantes quant à leur préparation à l’IA, surtout leurs dirigeants

Les organisations estiment généralement être prêtes à adopter l’IA. Face à des questions qui remettent en cause, directement ou indirectement, leur préparation à l’IA, la plupart d’entre elles accélèrent son adoption, quitte à faire l’impasse sur l’analyse habituelle des cas d’usage et les tests des produits avant leur déploiement. De leur côté, les membres de la direction générale sont encore plus convaincus que leur organisation est prête à adopter l’IA et que ses outils d’IA sont sécurisés.

La direction générale est plus confiante dans la préparation de son organisation aux outils de codage basés sur l’IA

Une préparation optimale à l’IA ? Les RSSI et les CTO ont deux fois plus de chances que les développeurs

Dans les trois catégories de fonctions, la majorité des personnes interrogées ont déclaré que leur organisation était « extrêmement prête » ou « très prête » à adopter des outils de codage par IA. Moins de 4 % ont indiqué que leur organisation n’était pas prête. Cependant, les membres de la direction générale se montrent plus confiants que les autres quant à la préparation de leur organisation au déploiement et à l’adoption d’outils de codage par IA. Dans ce groupe, 40,3 % ont estimé que leur organisation était « extrêmement prête », contre seulement 26 % des membres des équipes AppSec et 22,4 % des développeurs.

Aucune différence significative n’a été observée entre les RSSI et les CTO, ce qui peut sembler contre-intuitif compte tenu de l’importance accordée à la sécurité et aux risques par les RSSI. Cela pourrait s’expliquer par la forte pression exercée sur les responsables technologiques pour déployer rapidement des outils de codage par IA et accélérer les processus de développement logiciel. Les réticences des autres groupes reflètent probablement des préoccupations concrètes liées à certains aspects de la préparation, comme la sécurité, la formation, la qualité du code et d’autres détails de mise en œuvre.

Graphique à barres indiquant l’importance d’adopter rapidement des outils de codage IA : 32 % pour les CTO/CISO, 22 % pour les équipes Dev/Ingénierie et 19 % pour les équipes AppSec/Sécurité.

Les CTO et CISO sont davantage favorables à l’adoption des outils de codage par IA dès que possible

Parmi les membres de la direction, 32,5 % estimaient que l’adoption rapide des outils de codage IA était « essentielle ». Ils sont ainsi presque deux fois plus susceptibles que les personnes interrogées en AppSec de considérer cette adoption comme urgente. Les développeurs étaient plus enthousiastes que les équipes AppSec, sans toutefois atteindre le niveau d’enthousiasme de la direction. Cette forte volonté reflète probablement les pressions exercées par les conseils d’administration et les PDG sur les CTO pour qu’ils adoptent rapidement l’IA.

Diagramme à barres présentant l’évaluation des politiques de sécurité des outils de codage IA par les CTO/CISO, les équipes AppSec/sécurité et les équipes développement/ingénierie : insuffisantes, adéquates ou excessives.

La plupart des répondants jugent satisfaisantes les règles de sécurité des outils de codage par IA

Dans les trois groupes interrogés, la majorité des répondants, dont plus des deux tiers des membres de la direction et des développeurs, jugent adéquates les règles de leur organisation concernant les outils de codage par IA. Seul un très faible pourcentage les trouve excessivement restrictives. En revanche, une proportion bien plus importante de spécialistes de la sécurité les juge insuffisantes, ce qui montre que les répondants en AppSec et en sécurité perçoivent encore des risques dans les pratiques de sécurité du code généré par l’IA au sein de leur organisation.

Diagramme en anneau posant la question « Comment évalueriez-vous la sécurité du code généré par l’IA ? » : bonne 44,3 %, correcte 30,8 %, excellente 19 %, mauvaise 5,9 %.

63,3 % jugent très favorablement la sécurité du code généré par l’IA

Environ deux tiers des personnes interrogées ont jugé la sécurité du code généré par l’IA « excellente » ou « bonne ». Seules 5,9 % l’ont jugée « mauvaise ». L’ensemble des personnes interrogées exprime un avis positif sur le code généré par l’IA, ce qui fait écho à leur opinion favorable des politiques encadrant l’utilisation et l’adoption des outils de codage par l’IA.

Partie 2

Les organisations s’inquiètent des risques de sécurité liés au codage par IA, mais ne prennent pas les mesures nécessaires

Malgré des réponses très positives concernant la préparation de leur organisation, les politiques de sécurité, la qualité du code généré par l’IA et les risques associés, les personnes interrogées citent toujours la sécurité comme le principal obstacle à l’adoption des outils de codage par IA. En apparente contradiction avec ce constat, elles ne prennent pas non plus les mesures de base pour limiter les risques et préparer leur organisation, comme mener des preuves de concept et former les développeurs aux outils de codage par IA.

Les craintes liées à la sécurité restent le principal frein aux outils de codage par IA

Les trois catégories de répondants s’accordent à dire que les craintes liées à la sécurité constituent la principale préoccupation de leur organisation concernant l’adoption des outils de codage par IA : environ 58 % des répondants, toutes catégories confondues, partagent cet avis. À l’inverse, moins de la moitié des répondants considèrent le manque de soutien de la direction comme un obstacle. Ce constat correspond au point de vue général des spécialistes AppSec et, dans une moindre mesure, des développeurs. Il contraste toutefois avec l’opinion généralement positive de la majorité des répondants sur les outils de codage par IA et sur le niveau de préparation à leur adoption.

Moins de 20 % des organisations ont réalisé des preuves de concept d’outils d’IA

Lorsqu’une organisation adopte de nouvelles technologies et de nouveaux outils, la démarche habituelle consiste à analyser les fonctionnalités et les coûts, puis à réaliser une « preuve de concept » avec une petite partie de l’équipe. C’est ainsi que l’équipe d’ingénierie de plateforme de Pinterest a abordé l’adoption d’outils de programmation basés sur l’IA. Notre enquête révèle que moins de 20 % des organisations ont réalisé des preuves de concept dans le cadre de leur préparation à l’adoption de ces outils. Parmi toutes les étapes de préparation, les preuves de concept étaient de loin les moins utilisées. Les organisations étaient environ trois fois moins susceptibles d’y recourir qu’aux autres méthodes. 

Les organisations ont peut-être estimé que les preuves de concept étaient superflues. Cette observation s’appliquait également aux répondants des équipes AppSec, CTO/CISO et Dev/Eng. Si la majorité des répondants ont indiqué que leur organisation avait ajouté des outils et des contrôles de sécurité pour se préparer à l’utilisation d’outils de programmation basés sur l’IA, plus d’un tiers des organisations n’ont pas pris cette précaution. Cela laisse penser qu’elles se sentaient suffisamment protégées par leurs pratiques de développement logiciel existantes pour relever les nouveaux défis liés à l’IA, ou qu’elles estimaient que les outils de programmation basés sur l’IA n’accroissaient pas nécessairement les risques tout au long du cycle de développement logiciel.

Diagramme en anneau intitulé « Pourcentage de développeurs ayant reçu une formation aux outils de codage par IA », présentant des tranches allant de 0–25 % à 76–100 %, avec leurs pourcentages.

Seules 44,8 % des organisations ont formé la majorité de leurs développeurs aux outils de codage par IA

Une formation adéquate est essentielle à l’adoption de toute nouvelle technologie susceptible de présenter un risque important pour la sécurité. Pourtant, moins de la moitié des répondants ont indiqué que leur organisation avait formé la majorité de ses développeurs aux outils de codage par IA. Cela peut s’expliquer par la facilité d’utilisation de ces outils ou par le fait que nombre d’entre eux intègrent l’analyse de sécurité à leur flux de travail. Cela dit, les outils de codage n’expliquent pas aux utilisateurs comment repérer les erreurs qu’ils commettent, alors même que ces erreurs de sécurité sont fréquentes et bien documentées.

Partie 3

Plus les professionnels travaillent au contact du code, plus ils doutent de la sécurité

Les équipes AppSec avaient tendance à avoir une vision plus négative des risques de sécurité liés à l’IA et de la manière dont leur organisation les gérait. Elles avaient notamment une opinion moins favorable de la sécurité du code généré par l’IA, percevaient davantage de risques liés aux outils d’IA et jugeaient plus sévèrement l’adéquation des politiques de sécurité de leur organisation en matière d’IA.

Graphique à barres montrant comment les répondants CTO/CISO, AppSec/Sec et Dev/Eng évaluent la sécurité du code généré par l’IA : excellente.

Les équipes AppSec sont 3 fois plus susceptibles de juger mauvaise la sécurité du code généré par l’IA

Bien qu’ils ne représentent qu’une faible part des réponses au total, les professionnels de l’AppSec et de la sécurité étaient 3 fois plus susceptibles que les cadres dirigeants de juger le code généré par l’IA « mauvais », et nettement plus susceptibles que les développeurs de le faire. Cet écart laisse penser que les personnes chargées de corriger et de sécuriser le code sont plus souvent confrontées aux défaillances des outils d’IA que les développeurs, qui ne voient pas toujours les vulnérabilités et les erreurs de code, et que les membres de la direction, qui touchent rarement au code. À l’autre extrémité du spectre, les CTO et les CISO étaient nettement plus susceptibles que les développeurs qui travaillent quotidiennement avec du code généré par l’IA de juger sa qualité « excellente ». Cela laisse probablement entendre que les développeurs évaluent plus réalistement la qualité réelle du code généré par l’IA et sont davantage exposés aux défauts et aux problèmes courants du code créé par l’IA, selon les propres conclusions de Snyk et les recherches universitaires.

Ces conclusions soulèvent plusieurs questions. Premièrement, les organisations sous-estiment-elles globalement les risques liés aux outils de programmation par IA ? En moyenne, les personnes interrogées, tous postes confondus, ont attribué de bonnes notes à la qualité du code généré par l’IA. Pourtant, plusieurs travaux de recherche universitaires montrent que le code généré par l’IA introduit systématiquement des risques de sécurité et nécessite des revues de code et des corrections supplémentaires. (Regardez ce webinaire Snyk pour découvrir une attaque en direct exploitant du code généré par l’IA). Deuxièmement, si les CTO et les CISO surestiment la qualité du code généré par l’IA, est-ce parce qu’ils reçoivent des informations imparfaites ou qu’ils sont peu en contact direct avec les personnes qui utilisent ces outils ? Et pourquoi ne partagent-ils pas le point de vue des développeurs ?

Diagramme en barres montrant le risque de sécurité lié aux outils de codage par IA : 19 % des CTO/CISO, 4 % des équipes AppSec/Sec et 9 % des équipes Dev/Ingénierie estiment qu’ils ne présentent aucun risque.

Les membres de la direction générale sont 2 à 5 fois moins susceptibles de percevoir les risques de sécurité liés aux outils de codage par IA

Si les personnes interrogées s’accordaient largement à dire que les outils de codage par IA ne représentaient pas un risque majeur, un fort écart apparaissait parmi celles et ceux qui estimaient que l’IA ne présentait absolument aucun risque. Dans notre enquête, 19,4 % des membres de la direction générale ont déclaré que les outils de codage par IA n’étaient « pas risqués du tout », contre seulement 4,1 % des membres des équipes AppSec. Les développeurs se rapprochaient de l’avis des équipes AppSec : 8,8 % des personnes interrogées dans les catégories Dev/Eng jugeaient le risque posé par les outils de codage par IA minime. À l’inverse, 38,3 % des spécialistes AppSec estimaient que ces outils étaient « très risqués » ou davantage, contre seulement 29,8 % des membres de la direction générale. Une interprétation possible de ce constat est que les équipes AppSec, qui sont bien plus proches des activités quotidiennes de correction du code défectueux et des vulnérabilités, constatent beaucoup plus de problèmes de sécurité liés aux outils d’IA que la direction générale, généralement plus éloignée des activités quotidiennes de sécurité et de codage.

Diagramme à barres montrant les avis des CTO/CISO, des équipes AppSec/Sec et des équipes Dev/Ingé sur les politiques de sécurité des outils de codage par IA : insuffisantes, adéquates ou excessives.

Les professionnels AppSec sont 3 fois plus susceptibles de juger insuffisantes les politiques de sécurité de l’IA

Les professionnels AppSec doutent de l’adéquation des politiques de sécurité de leur organisation concernant les outils de codage par IA. Près de trois fois plus de répondants exerçant des fonctions AppSec ont qualifié ces politiques d’« insuffisantes » que de répondants CTO et CISO ayant fait la même observation. En comparaison, les développeurs et les ingénieurs se situent entre les deux : seuls 19 % des répondants estiment que les politiques de leur organisation en matière d’IA sont insuffisantes, contre 30,1 % des professionnels AppSec. Autrement dit, plus une personne de l’organisation technologique est éloignée des processus de sécurité, moins elle est susceptible d’approuver les politiques de sécurité de l’IA. Cela pourrait indiquer que les équipes AppSec perçoivent davantage de risques. Cela pourrait aussi signifier qu’elles estiment que les politiques de sécurité de l’IA doivent être élaborées de manière cohérente et tenir compte des exigences de la sécurité des applications. Les membres de la direction générale étaient les plus susceptibles de juger ces politiques excessives. Cette opinion reflète peut-être leur volonté forte d’accélérer l’adoption des outils de codage par IA, comme l’ont montré d’autres questions de cette enquête.

Conclusion

Les organisations restent partagées sur leur niveau de préparation à l’IA et ne prennent pas les mesures élémentaires pour s’y préparer

Prêtes ou non ? Les répondants ont généralement une opinion positive de la préparation de leur organisation aux outils de codage par IA. Ils estiment en général que leurs politiques de sécurité sont suffisantes et que le code généré par l’IA est sécurisé. Dans l’ensemble, ils pensent être prêts à adopter l’IA. Pourtant, ils restent partagés quant à la sécurité des outils de codage par IA. Tous postes confondus, les craintes liées à la sécurité sont perçues comme le principal obstacle à l’adoption de ces outils. Côté préparation pratique, moins d’un cinquième des répondants ont indiqué que leur organisation avait mené des preuves de concept (PoC), une étape élémentaire et fondamentale de l’adoption d’une nouvelle technologie. Et moins de la moitié ont déclaré que la majorité de leurs développeurs avaient été formés aux outils de codage par IA. Ces contradictions pourraient révéler un manque de planification et de stratégie, ainsi qu’un manque de structure dans l’adoption de l’IA.

En approfondissant l’analyse, les réponses à l’enquête révèlent des divergences constantes selon les fonctions concernant la qualité du code, la sécurité des outils et le niveau général de préparation des organisations. Les membres de la direction générale ont une opinion plus positive des outils de codage par IA et du niveau de préparation que les répondants plus proches du code ou des processus et politiques de sécurité. En particulier, les membres des équipes de sécurité portent un regard plus critique sur la sécurité des outils de codage par IA, ce qui laisse penser que ce groupe influent est davantage confronté aux problèmes liés au code généré par l’IA et réagit en conséquence.

Ces contradictions suggèrent une planification insuffisante ou une stratégie peu cohérente pour l’adoption des outils de codage par IA, ainsi qu’un manque de structure pour définir et réunir les conditions préalables nécessaires, peut-être en raison d’un manque de visibilité transversale au sein de l’organisation. Cela pourrait s’expliquer par une adoption initialement rapide et incontrôlée, comme pour les smartphones et certains logiciels grand public, avant leur institutionnalisation par les équipes informatiques. En ce sens, les déploiements ont pu être chaotiques au départ, puis difficiles à maîtriser. Quoi qu’il en soit, les organisations devraient envisager une approche plus structurée de l’adoption et de la sécurisation des outils de codage par IA, comparable aux processus d’adoption d’autres logiciels d’entreprise. Cette approche devrait également dissiper les craintes liées à la sécurité et répondre aux préoccupations particulièrement fortes des développeurs et des équipes de sécurité. Elle permettra de mettre en place de meilleurs mécanismes de contrôle et d’équilibre, ainsi qu’une approche plus globale, méthodique et systématique du déploiement d’un changement fondamental dans le processus de développement logiciel.

Les responsables technologiques qui prêtent attention aux enseignements de cette enquête pourraient tirer parti des actions suivantes :

Mettez en place un processus formel de preuve de concept pour l’adoption d’outils d’IA.

Accordez davantage de poids aux recommandations de ceux qui sont les plus directement exposés aux problèmes de sécurité du code et aux risques liés aux outils.

Documentez et auditez toutes les utilisations d’outils de génération de code par IA afin d’améliorer vos processus de sécurité et d’assurance qualité.

Réalisez régulièrement des sondages sur les sujets liés au codage par IA auprès des trois groupes.

Envisagez de faire appel à des experts pour adopter les bonnes pratiques en matière d’IA.

Obtenez l’adhésion des dirigeants grâce à des outils qui démontrent le retour sur investissement des solutions de sécurité de l’IA.

Adoptez des outils de sécurité qui préviennent et corrigent les incidents dès les premières étapes du cycle de développement.

Adoptez des outils et des pratiques de sécurité de l’IA adaptés aux développeurs, qui ne les ralentissent pas et s’intègrent à leurs workflows existants.

Renforcez la formation au code et aux outils générés par l’IA afin d’améliorer la sensibilisation et le discernement. Utilisez un assistant de codage IA (Google Gemini) qui s’intègre directement à Snyk et à sa vaste base de connaissances.

Méthodologie

Pour ce rapport, nous avons interrogé 406 professionnels de l’informatique dans le monde entier. Snyk a limité l’enquête aux personnes ayant décrit leur fonction comme « CTO », « CISO », « développeur », « ingénieur », « sécurité » ou « sécurité des applications ». Snyk prévoit de continuer à recueillir des données pour cette enquête lors d’événements en ligne et en présentiel tout au long de 2024, afin de dresser un tableau encore plus complet de la préparation des entreprises à l’IA et des différences de perception des risques, du niveau de préparation et des défis liés à l’IA.