
15 septembre 2026 | Rapport

L’écosystème de la cybersécurité connaît une transformation majeure avec l’émergence de modèles d’intelligence artificielle. Passant de trois à cinq acteurs clés, rendant la lecture et la gestion des risques plus complexes, cette recomposition, alimentée par l’arrivée des grands modèles de langage, modifie en profondeur les stratégies de défense et d’orchestration. Comprendre cette évolution est essentiel pour anticiper les enjeux et renforcer la sécurité des organisations. Eclairage avec cet article de fond de Gwenwal Riou Global Director Strategy and Alliances chez Orange Cyberdefense.
En physique, le problème à trois corps n'est pas seulement compliqué : passé un certain nombre d'objets en interaction, aucune solution stable et prévisible n'existe plus, le système devient chaotique. L'écosystème cyber pré-IA générative pouvait déjà se lire à travers trois grandes familles aux logiques distinctes : les hyperscalers, qui vendaient du calcul et du stockage avec la sécurité en capacité adjacente, les cyber pillars, éditeurs historiques consolidés par acquisitions et construits sur des plateformes de détection à base de règles, et des challengers analytiques comme SentinelOne, Darktrace ou Vectra AI, qui se différenciaient déjà par le machine learning comportemental plutôt que par la signature. Trois corps, trois logiques de valeur, un équilibre relativement lisible.
L'irruption des modèles de langage n'a pas seulement ajouté de nouveaux acteurs, elle a fait entrer deux corps supplémentaires, à savoir les fournisseurs de modèles frontière et l'AISec - et surtout transformé les trois premiers de l'intérieur. Les hyperscalers injectent désormais des LLM là où ils vendaient du calcul, les cyber pillars embarquent des copilotes génératifs sur leurs bases de règles, et les challengers analytiques ajoutent une couche générative à leur socle comportemental. Le système est passé de trois corps à cinq, et c'est cette recomposition, plus que le seul nombre d'acteurs, qui rend l'écosystème aujourd'hui plus difficile à lire.
Regardons le profil de ces acteurs en détail.
Dans cet écosystème de l'IA, les hyperscalers interviennent comme fournisseurs de capacité de calcul et de stockage, injectant des LLM au cœur des postes de travail et des solutions cloud natives pour assister et renforcer la productivité des utilisateurs. On y retrouve de grands groupes issus de l'informatique et du cloud, comme Microsoft, Google Cloud ou AWS (Amazon Web Services), à travers des assistants numériques comme Copilot chez Microsoft, capables de traduire une requête en langage naturel en une série d'actions automatisées. Certains mettent également à disposition des bibliothèques de modèles directement intégrables dans des applications construites sur leur infrastructure.
Leur force tient à leur capacité de traitement de données à l'échelle globale, à leur assise financière, et à une présence déjà installée dans la plupart des environnements informatiques, ce qui rend leur adoption presque naturelle. Leurs clients doivent en contrepartie composer avec un risque de dépendance à un éditeur unique et des coûts qui montent vite avec le volume de requêtes.
Cette famille se distingue des hyperscalers bien qu'elle leur soit parfois liée par l'infrastructure : les sociétés qui conçoivent et entraînent les modèles eux-mêmes, comme Anthropic ou OpenAI. Leur métier n'est pas de vendre du calcul ou du stockage, c'est de vendre l'accès à un modèle, généralement par API, ce qui les rend relativement agnostiques à l'infrastructure sous-jacente : Anthropic s'appuie sur AWS et Google Cloud, OpenAI sur Azure, une dépendance croisée qui crée une strate de risque supplémentaire pour l'entreprise cliente.
Leur pertinence pour la cybersécurité tient à deux choses. D'abord, ils fournissent le socle génératif que les autres familles viennent embarquer dans leurs propres plateformes, du Purple AI de SentinelOne aux copilotes intégrés par les cyber pillars. Ensuite, ils sont eux-mêmes devenus une source de renseignement sur la menace : Anthropic et OpenAI publient désormais leurs propres constats sur des cyberattaques orchestrées ou assistées à l'aide de leurs modèles, ce qui en fait un acteur direct du paysage de la menace autant qu'un fournisseur de défense.
Les grands éditeurs historiques de la cybersécurité, comme Cisco (via Splunk) ou Palo Alto Networks, forment une troisième famille. Ces piliers du secteur augmentent leurs plateformes de détection et de réponse (XDR, SIEM) par l'ajout de modules d'intelligence artificielle et de machine learning. Leur atout est la donnée propriétaire déjà accumulée : ils combinent télémétrie réseau et télémétrie au niveau du poste de travail pour muscler la corrélation d'alertes, et étendent aujourd'hui cette logique à toujours plus de sources via une approche plateforme.
Cette évolution s'est largement construite par acquisition de technologies tierces venues s'imbriquer dans des couches propriétaires plus anciennes, avec en contrepartie une complexité d'intégration que ces éditeurs doivent gérer en continu.
Certains acteurs de cet écosystème ne sont pas des éditeurs cyber ayant ajouté de l'IA, ce sont des pionniers de l'IA pour lesquels la cybersécurité a été, dès l'origine ou presque, le terrain d'application. SentinelOne, Darktrace, Vectra AI et Abnormal Security partagent ce trait commun : une architecture où l'IA est au cœur de la solution depuis la conception, et non un ajout a posteriori.
SentinelOne illustre bien cette logique. L'entreprise part du principe que face à un ransomware, le temps de réponse se compte en millisecondes, et qu'aucune architecture dépendante d'un aller-retour cloud ne peut tenir ce délai. D'où des modèles comportementaux qui tournent directement sur l'agent, capables de relier entre eux les processus d'un même appareil (c'est la logique de leur technologie Storyline) pour reconstituer la chaîne d'un incident, puis neutraliser la menace et restaurer le système sans attendre de décision centrale. L'IA générative, avec Purple AI, est venue s'ajouter à cet édifice à un autre niveau : elle interroge et raisonne a posteriori sur les données produites par cette base comportementale, sans se substituer à la décision de blocage prise localement en quelques millisecondes.
La dernière famille regroupe les acteurs positionnés sur le segment en forte croissance de la sécurité de l'IA, aussi appelé AI Sec ou Security for AI. Ils protègent la chaîne d'approvisionnement des modèles eux-mêmes, contre l'injection de prompt, l'empoisonnement des données et le vol de modèle, en structurant leur offre autour des dix risques identifiés par le classement OWASP (« Open Web Application Security Project ») for pour les grands modèles de langage.
C'est un marché jeune, et la consolidation y est déjà engagée plutôt qu'à venir : sur les quatre acteurs les plus cités du secteur, HiddenLayer et Lakera restent indépendants, mais Robust Intelligence a été racheté par Cisco en octobre 2024 et Protect AI par Palo Alto Networks en avril 2025, deux rachats qui profitent directement à des acteurs déjà présents dans les familles précédentes.
Cette cartographie fait émerger trois enseignements pour les décideurs.
Cinq corps en interaction ne s'organisent pas tout seuls, et aucune des cinq familles décrites ici ne prend en charge, par construction, le travail de les faire tenir ensemble pour un client donné. C'est le rôle des intégrateurs et des MSSP (« Managed Security Service Providers » ou Fournisseurs de Services de Sécurité Managés) : transformer cet écosystème multi-fournisseurs en un dispositif que chaque organisation peut réellement piloter. Concrètement, cela commence par comprendre les besoins et qualifier les bonnes solutions parmi les cinq familles, puis orchestrer les technologies et les fournisseurs retenus. Vient ensuite l'exploitation au quotidien : intégrer et opérer les dispositifs de sécurité, assurer la surveillance et la réponse aux incidents. Et parce qu'aucun de ces choix n'est purement technique, accompagner la gouvernance et la prise de décision fait partie du même rôle.
Pour un client, ce que cela change concrètement, c'est une vision consolidée de sa sécurité plutôt que cinq approches fournisseurs séparées, une intégration multi-fournisseurs qui ne repose plus sur ses seules équipes internes, et un interlocuteur unique capable de relier la stratégie, les technologies et les opérations. Moins de complexité et de dépendances non maîtrisées, en somme, sur un système qui n'a pas fini de se recomposer.
Pour garder les 5 familles de l'AI cybersecurity et leur chef d'orchestre sous vos yeux, découvrez notre infographie ci-dessous !