Select your country

Not finding what you are looking for, select your country from our regional selector:

Rechercher

| Blog

Quels sont les principaux acteurs de l'écosystème IA en matière de cybersécurité ?

L'essentiel de votre hack'tu IA et cybersécurité

  • Évolution de l'écosystème cyber IA : initialement composé de trois familles (hyperscalers, cyber pillars, challengers analytiques), l'écosystème s'est complexifié avec l'ajout de deux nouveaux corps (fournisseurs de modèles frontière et acteurs de l'AISec), passant de trois à cinq acteurs, rendant la lecture et la compréhension plus complexe ; 
  • Les rôles et caractéristiques des différentes familles : les hyperscalers fournissent des capacités de calcul et intègrent des LLM dans leurs services cloud ; les fournisseurs de modèles frontière (ex. OpenAI, Anthropic) offrent des modèles génératifs accessibles via API, tout en étant sources de renseignement ; les cyber pillars enrichissent leurs plateformes de détection avec l'IA, souvent par acquisition, tandis que les acteurs IA natives conçoivent des solutions intégrant l'IA dès leur conception ; 
  • Quelles implications pour la cybersécurité et la gestion des risques ? La donnée est au cœur de la succès des modèles, la répartition entre IA comportementale et générative évolue, et la gestion de risques liés à l'IA (notamment pour la sécurité des modèles) devient essentielle. La coordination multi-fournisseurs et l'accompagnement par des intégrateurs ou « MSSP » (fournisseurs de services de sécurités managés sont clés pour une stratégie cohérente et efficace.

L'évolution de l'écosystème IA en cybersécurité : la famille s'agrandit

L’écosystème de la cybersécurité connaît une transformation majeure avec l’émergence de modèles d’intelligence artificielle. Passant de trois à cinq acteurs clés, rendant la lecture et la gestion des risques plus complexes, cette recomposition, alimentée par l’arrivée des grands modèles de langage, modifie en profondeur les stratégies de défense et d’orchestration. Comprendre cette évolution est essentiel pour anticiper les enjeux et renforcer la sécurité des organisations. Eclairage avec cet article de fond de Gwenwal Riou Global Director Strategy and Alliances chez Orange Cyberdefense. 

D'un problème à trois corps à un problème à cinq corps

En physique, le problème à trois corps n'est pas seulement compliqué : passé un certain nombre d'objets en interaction, aucune solution stable et prévisible n'existe plus, le système devient chaotique. L'écosystème cyber pré-IA générative pouvait déjà se lire à travers trois grandes familles aux logiques distinctes : les hyperscalers, qui vendaient du calcul et du stockage avec la sécurité en capacité adjacente, les cyber pillars, éditeurs historiques consolidés par acquisitions et construits sur des plateformes de détection à base de règles, et des challengers analytiques comme SentinelOne, Darktrace ou Vectra AI, qui se différenciaient déjà par le machine learning comportemental plutôt que par la signature. Trois corps, trois logiques de valeur, un équilibre relativement lisible.

L'irruption des modèles de langage n'a pas seulement ajouté de nouveaux acteurs, elle a fait entrer deux corps supplémentaires, à savoir les fournisseurs de modèles frontière et l'AISec - et surtout transformé les trois premiers de l'intérieur. Les hyperscalers injectent désormais des LLM là où ils vendaient du calcul, les cyber pillars embarquent des copilotes génératifs sur leurs bases de règles, et les challengers analytiques ajoutent une couche générative à leur socle comportemental. Le système est passé de trois corps à cinq, et c'est cette recomposition, plus que le seul nombre d'acteurs, qui rend l'écosystème aujourd'hui plus difficile à lire.

Regardons le profil de ces acteurs en détail.

Les hyperscalers

Dans cet écosystème de l'IA, les hyperscalers interviennent comme fournisseurs de capacité de calcul et de stockage, injectant des LLM au cœur des postes de travail et des solutions cloud natives pour assister et renforcer la productivité des utilisateurs. On y retrouve de grands groupes issus de l'informatique et du cloud, comme Microsoft, Google Cloud ou AWS (Amazon Web Services), à travers des assistants numériques comme Copilot chez Microsoft, capables de traduire une requête en langage naturel en une série d'actions automatisées. Certains mettent également à disposition des bibliothèques de modèles directement intégrables dans des applications construites sur leur infrastructure.

Leur force tient à leur capacité de traitement de données à l'échelle globale, à leur assise financière, et à une présence déjà installée dans la plupart des environnements informatiques, ce qui rend leur adoption presque naturelle. Leurs clients doivent en contrepartie composer avec un risque de dépendance à un éditeur unique et des coûts qui montent vite avec le volume de requêtes.

Les fournisseurs de modèles frontière - Frontier AI models

Cette famille se distingue des hyperscalers bien qu'elle leur soit parfois liée par l'infrastructure : les sociétés qui conçoivent et entraînent les modèles eux-mêmes, comme Anthropic ou OpenAI. Leur métier n'est pas de vendre du calcul ou du stockage, c'est de vendre l'accès à un modèle, généralement par API, ce qui les rend relativement agnostiques à l'infrastructure sous-jacente : Anthropic s'appuie sur AWS et Google Cloud, OpenAI sur Azure, une dépendance croisée qui crée une strate de risque supplémentaire pour l'entreprise cliente.

Leur pertinence pour la cybersécurité tient à deux choses. D'abord, ils fournissent le socle génératif que les autres familles viennent embarquer dans leurs propres plateformes, du Purple AI de SentinelOne aux copilotes intégrés par les cyber pillars. Ensuite, ils sont eux-mêmes devenus une source de renseignement sur la menace : Anthropic et OpenAI publient désormais leurs propres constats sur des cyberattaques orchestrées ou assistées à l'aide de leurs modèles, ce qui en fait un acteur direct du paysage de la menace autant qu'un fournisseur de défense.

Les cyber pillars

Les grands éditeurs historiques de la cybersécurité, comme Cisco (via Splunk) ou Palo Alto Networks, forment une troisième famille. Ces piliers du secteur augmentent leurs plateformes de détection et de réponse (XDR, SIEM) par l'ajout de modules d'intelligence artificielle et de machine learning. Leur atout est la donnée propriétaire déjà accumulée : ils combinent télémétrie réseau et télémétrie au niveau du poste de travail pour muscler la corrélation d'alertes, et étendent aujourd'hui cette logique à toujours plus de sources via une approche plateforme.

Cette évolution s'est largement construite par acquisition de technologies tierces venues s'imbriquer dans des couches propriétaires plus anciennes, avec en contrepartie une complexité d'intégration que ces éditeurs doivent gérer en continu.

Les acteurs dits AI native

Certains acteurs de cet écosystème ne sont pas des éditeurs cyber ayant ajouté de l'IA, ce sont des pionniers de l'IA pour lesquels la cybersécurité a été, dès l'origine ou presque, le terrain d'application. SentinelOne, Darktrace, Vectra AI et Abnormal Security partagent ce trait commun : une architecture où l'IA est au cœur de la solution depuis la conception, et non un ajout a posteriori.

SentinelOne illustre bien cette logique. L'entreprise part du principe que face à un ransomware, le temps de réponse se compte en millisecondes, et qu'aucune architecture dépendante d'un aller-retour cloud ne peut tenir ce délai. D'où des modèles comportementaux qui tournent directement sur l'agent, capables de relier entre eux les processus d'un même appareil (c'est la logique de leur technologie Storyline) pour reconstituer la chaîne d'un incident, puis neutraliser la menace et restaurer le système sans attendre de décision centrale. L'IA générative, avec Purple AI, est venue s'ajouter à cet édifice à un autre niveau : elle interroge et raisonne a posteriori sur les données produites par cette base comportementale, sans se substituer à la décision de blocage prise localement en quelques millisecondes.

L'AI sec

La dernière famille regroupe les acteurs positionnés sur le segment en forte croissance de la sécurité de l'IA, aussi appelé AI Sec ou Security for AI. Ils protègent la chaîne d'approvisionnement des modèles eux-mêmes, contre l'injection de prompt, l'empoisonnement des données et le vol de modèle, en structurant leur offre autour des dix risques identifiés par le classement OWASP (« Open Web Application Security Project ») for  pour les grands modèles de langage.

C'est un marché jeune, et la consolidation y est déjà engagée plutôt qu'à venir : sur les quatre acteurs les plus cités du secteur, HiddenLayer et Lakera restent indépendants, mais Robust Intelligence a été racheté par Cisco en octobre 2024 et Protect AI par Palo Alto Networks en avril 2025, deux rachats qui profitent directement à des acteurs déjà présents dans les familles précédentes.

Les grandes leçons de l'IA cybersécurité : quelle sera votre feuille de route ?

Cette cartographie fait émerger trois enseignements pour les décideurs.

  1. Le premier tient à la donnée, et concerne les cinq familles à des degrés divers. Un modèle vaut ce que valent les données qui l'alimentent : c'est ce qui donne aux hyperscalers et aux cyber pillars leur avantage de volume, c'est ce qui distingue les modèles frontière entre eux, et c'est ce qui permet aux IA natives, dont la télémétrie est nativement pensée pour l'IA plutôt qu'ajoutée après coup, d'aller plus vite sur la détection ; 
  2. Le second enseignement concerne la manière dont IA comportementale et IA générative commencent à se répartir le travail plutôt qu'à se substituer l'une à l'autre. SentinelOne l'illustre bien : le blocage en temps réel reste porté par des modèles comportementaux locaux, pendant que l'IA générative, souvent bâtie sur des modèles frontière comme ceux d'Anthropic ou d'OpenAI, prend en charge l'investigation et la recherche a posteriori sur ces mêmes données. C'est une piste de lecture pour évaluer n'importe quel vendor de cet écosystème : où se situe la frontière entre ce que décide la machine seule et ce que l'IA générative vient seulement expliquer ou accélérer ; 
  3. Le troisième est plus opérationnel et concerne directement les décideurs. Dès qu'une organisation expose ses données confidentielles via un LLM, qu'il s'agisse d'un modèle frontière ou d'un assistant embarqué par un hyperscaler, la cartographie de ce risque devient impérative, et c'est précisément le rôle de la famille AISec, dont la consolidation rapide (on compte deux rachats en dix-huit mois) confirme que ce risque est déjà pris au sérieux par le marché.

Cinq corps en interaction ne s'organisent pas tout seuls, et aucune des cinq familles décrites ici ne prend en charge, par construction, le travail de les faire tenir ensemble pour un client donné. C'est le rôle des intégrateurs et des MSSP (« Managed Security Service Providers » ou Fournisseurs de Services de Sécurité Managés) : transformer cet écosystème multi-fournisseurs en un dispositif que chaque organisation peut réellement piloter. Concrètement, cela commence par comprendre les besoins et qualifier les bonnes solutions parmi les cinq familles, puis orchestrer les technologies et les fournisseurs retenus. Vient ensuite l'exploitation au quotidien : intégrer et opérer les dispositifs de sécurité, assurer la surveillance et la réponse aux incidents. Et parce qu'aucun de ces choix n'est purement technique, accompagner la gouvernance et la prise de décision fait partie du même rôle.

Pour un client, ce que cela change concrètement, c'est une vision consolidée de sa sécurité plutôt que cinq approches fournisseurs séparées, une intégration multi-fournisseurs qui ne repose plus sur ses seules équipes internes, et un interlocuteur unique capable de relier la stratégie, les technologies et les opérations. Moins de complexité et de dépendances non maîtrisées, en somme, sur un système qui n'a pas fini de se recomposer.

Pour garder les 5 familles de l'AI cybersecurity et leur chef d'orchestre sous vos yeux, découvrez notre infographie ci-dessous ! 

Assistance 24h/24 7j/7