Aller au contenu
FortaRisks
Tous les rapports trimestriels
T3 2026

L'IA adverse est enfin arrivée avec une facture, et la courbe des coûts s'est inversée.

Les attaques pilotées par IA progressent de 56 % et ajoutent en moyenne 1 million de dollars US par violation. Le coût moyen mondial remonte de 12 % à près de 5 millions, annulant la première baisse en cinq ans. Et 88 % des exploitations observées surviennent dans les 48 heures suivant une preuve de concept publique.

Publié le
15 septembre 2026
Période couverte
1 juillet 202630 septembre 2026
Clôture documentaire
15 septembre 2026

Perspective de direction

Six conclusions qui comptent pour l'année à venir

  1. L'IA adverse est désormais mesurable, et elle a un prix

    Une hausse de 56 % des attaques pilotées par IA, ajoutant un million de dollars par violation par la vitesse et l'échelle. Les attaquants, selon la formule d'IBM, abandonnent la vitesse humaine pour la vitesse machine. Nous avons tenu cette ligne à « émergente » pendant six éditions parce que les preuves décrivaient une assistance plutôt qu'une capacité. Une catégorie qui a un prix mesuré n'est plus émergente.

  2. L'amélioration des coûts de l'an dernier n'a pas tenu

    Près de 5 millions de dollars US, en hausse de 12 %, annulant la première baisse en cinq ans. Nous décrivions le recul de 2025 comme la preuve que l'investissement défensif produit un rendement financier. Cette lecture était exacte pour les données de cette année-là et fausse comme tendance, et nous avons tiré d'un point de données plus de réconfort qu'un point de données n'en supporte.

  3. La fenêtre d'exploitation est désormais de 48 heures

    Entre janvier et juin 2026, 88 % des exploitations observées de vulnérabilités disposant d'une preuve de concept publique ont eu lieu dans les 48 heures suivant sa publication. Notre propre recommandation de juin 2025, un plafond de correction de deux semaines, est dépassée d'un facteur sept. Aucun processus de correction du marché intermédiaire ne tourne en 48 heures, et prétendre le contraire n'aide personne.

  4. Le volume d'intrusions a plafonné, et c'est le fait vraiment neuf du trimestre

    L'activité d'intrusion globale progresse d'environ 4 %, contre une poussée de 27 % l'année précédente. Après dix-huit mois de croissance cumulée sur presque tout ce que nous suivons, un volume de premier plan a cessé de monter. Le coût par violation, l'activité criminelle infonuagique et les pertes de fraude ont tous augmenté sur la même période, ce qui ressemble à un marché qui a cessé d'ajouter des clients et s'est mis à augmenter son revenu par client.

  5. L'IA défensive fonctionne, et presque personne ne la pointe vers les vulnérabilités

    Les organisations utilisant des outils de sécurité fondés sur l'IA ont raccourci le cycle de vie d'une violation de 65 jours et abaissé les coûts de 1,93 million de dollars US. La moitié des organisations compromises ont déployé des agents en chasse aux menaces, réponse et confinement. Seules 18 % les ont appliqués au balayage et à la gestion des vulnérabilités, c'est-à-dire précisément là où la fenêtre de 48 heures mord.

  6. Un seul groupe représente 55 % de toutes les intrusions étatiques

    FAMOUS CHOLLIMA représente 55 % de toutes les intrusions étatiques et 44 % de toutes les intrusions visant le secteur technologique, en opérant principalement par emploi frauduleux. Le contrôle qui traite cela est la vérification d'identité au recrutement, pas un produit de sécurité, et très peu d'organisations traitent le recrutement comme un processus de sécurité.

Le trimestre en chiffres

  • +56 %

    Hausse des attaques pilotées par IA

    Ajoutant en moyenne 1 million de dollars US par violation. Premier trimestre sur six où l'IA adverse porte une conséquence financière mesurée.

  • 5 M$

    Coût moyen mondial d'une violation de données

    Près de cinq millions, en hausse de 12 %, annulant la première baisse en cinq ans. L'amélioration rapportée en septembre 2025 ne s'est pas maintenue.

  • 88 %

    Exploitations dans les 48 heures d'une preuve de concept publique

    De janvier à juin 2026. La fenêtre de correction est de deux jours, et notre propre recommandation de deux semaines est dépassée.

  • +4 %

    Croissance de l'activité d'intrusion globale

    Contre +27 % l'année précédente. Un vrai plateau après dix-huit mois de croissance cumulée.

  • +171 %

    Activité criminelle infonuagique

    Des acteurs à motivation financière investissent l'infonuagique, là où l'accès de confiance se convertit directement en argent.

  • 1,93 M$

    Coût évité par les organisations utilisant l'IA défensive

    Avec 65 jours retirés au cycle de vie d'une violation. L'IA défensive surpasse l'IA offensive sur les chiffres mesurés, environ deux pour un.

  • 18 %

    Organisations compromises appliquant des agents IA à la gestion des vulnérabilités

    Contre 50 % en chasse aux menaces et réponse. L'écart se situe exactement là où se situe la fenêtre de 48 heures.

  • 55 %

    Part des intrusions étatiques attribuable à un seul groupe

    FAMOUS CHOLLIMA, également 44 % des intrusions visant la technologie, opérant surtout par emploi frauduleux.

L'ordre du jour du conseil

Cinq questions auxquelles votre conseil devrait savoir répondre ce trimestre

Elles découlent directement des constats ci-dessus. L'édition complète porte, pour chacune, la preuve qui la motive et l'action priorisée qui y répond.

  1. Quel est notre plan pour une vulnérabilité exploitée 48 heures après la parution de la preuve de concept, sachant que nous ne pouvons pas corriger en 48 heures ?

    88 % sous deux jours.

  2. Où avons-nous déployé des agents d'IA, et pourquoi pas en gestion des vulnérabilités ?

    50 % en réponse, 18 % sur les vulnérabilités.

  3. Qui vérifie l'identité d'un recrutement technique à distance avant la remise des identifiants ?

    Un groupe à 55 % des intrusions étatiques.

  4. Notre chaîne de construction est-elle dans le programme de sécurité ou dans l'ingénierie ?

    Les adversaires visent désormais l'intégration continue et les registres.

  5. Qui est responsable de la fraude au paiement, dix-huit mois après notre première question ?

    20,9 Md$ déclarés, +26 %.

Édition complète

Envie de voir ce qui a changé ce trimestre, le radar des tendances, le point de vue FortaRisks et ce que nous surveillons ensuite ?

La perspective de direction ci-dessus ouvre le rapport. L'édition complète porte l'analyse et les recommandations qui en découlent.

Ce que l'édition complète ajoute

  • Ce qui a changé ce trimestre, et ce qui n'en a que l'air
  • Radar des tendances : direction, maturité et impact d'affaires
  • Le point de vue FortaRisks, quatre convictions
  • Regard vers l'avant, 3 à 6 mois, avec les degrés de confiance
  • Le paysage des menaces, les développements en détail
  • L'exposition par secteur, OT et manufacturier détaillés
  • Les recommandations priorisées, par thème et par risque traité
  • L'action priorisée qui répond à chaque question ci-dessus, la base documentaire et la méthode

17 pages · 28 sources · téléchargement immédiat, sans attente

Votre adresse nous dit qui nous lit. Aucune liste, aucune séquence, aucun partage.

Comment cette édition est bâtie

Cette édition s'appuie sur les rapports exécutifs et annuels publiés par les plus grandes firmes de conseil, de recherche et de cybersécurité jusqu'à la date de clôture, lus au regard de l'analyse FortaRisks Research et de notre propre renseignement sur les menaces. Elle note les cinq prévisions de juin : une partielle, quatre non résolues, notre plus faible bilan de la série. Elle annonce un changement de méthode de prévision, chacune étant désormais rattachée à une publication nommée et à sa fenêtre de parution. Et elle dit simplement que l'amélioration des coûts rapportée il y a un an n'a pas tenu.

Chaque chiffre de cette page figure dans l'édition complète avec sa source, sa période de données et ses limites méthodologiques. Une source n'est admise que si sa date de publication précède la clôture documentaire : une édition historique ne s'appuie jamais sur une recherche qui n'existait pas encore. Lorsque deux jeux de données indépendants divergent, nous rapportons les deux plutôt que d'en retenir un. La lecture, la synthèse inter-sources et les conclusions sont celles de FortaRisks Research, éclairées par le renseignement sur les menaces que nous exploitons.

Voyez où se situe votre organisation dans ces chiffres

Le rapport dit ce qui se passe sur le marché. Une démo de trente minutes dit ce qui se passe sur votre surface d'attaque.