Si on baisse les bras, on n'avance pas
Gouvernance IA RGPD

Si on baisse les bras, on n'avance pas

On n'a jamais rien construit en baissant les bras

Il y a des phrases qui reviennent comme des refrains. Des phrases qui ont l'air sages, lucides, presque philosophiques. En réalité, ce sont des phrases qui tuent l'action.

"Ça ne sert à rien de sécuriser, celui qui veut entrer entrera." "Avec l'IA, on fera le minimum syndical et ça suffira." "Autant essayer de retenir l'eau dans sa main."

Ce sont des phrases de résignation. Des phrases de gens qui ont déjà renoncé avant même d'avoir évalué quoi que ce soit. Elles transforment un problème en fatalité, et une fatalité en excuse.

Précisons tout de suite ce que ce texte ne vise pas. L'acceptation du risque, quand elle est documentée, argumentée et révisée périodiquement, n'a rien à voir avec le fatalisme. Un dirigeant qui choisit consciemment de ne pas blinder un actif à faible enjeu, parce que la conséquence d'une intrusion serait négligeable et le coût de la protection disproportionné, fait un arbitrage de gouvernance. C'est même l'un des quatre traitements possibles d'un risque, aux côtés de la réduction, du transfert et de l'évitement. Personne ne pose une porte blindée sur un abri de jardin vide. Ce texte ne parle pas de cette rigueur-là. Il parle de son imposteur : le renoncement déguisé en lucidité, celui qui n'a jamais mesuré ni la probabilité ni la conséquence, et qui se contente de dire que tout est perdu d'avance.

La sécurité a toujours répondu à la menace, jamais l'inverse

Prenons une image, pas une leçon d'histoire. Face à la démocratisation d'outils de perçage bon marché, plus portables et plus puissants que tout ce qui existait avant, des serrures qu'on croyait sûres sont soudain devenues vulnérables. Il aurait été facile de céder au fatalisme, et certains l'ont fait : à quoi bon protéger ce qui peut désormais être ouvert par n'importe qui ?

D'autres ont serré les poings et ont agi. Ils ont inventé les portes blindées, les serrures multipoints, les normes de certification, les métiers de la serrurerie renforcée. La sécurité n'a pas disparu. Elle s'est réorganisée autour de la nouvelle menace, portée par ceux qui ont refusé de la déclarer morte.

C'est le schéma qui se répète à chaque rupture technique, et c'est pour ça que l'image vaut le détour, sans qu'il faille la lire au pied de la lettre : la menace change de forme, la réponse change de forme, et ce qui ne bouge pas, c'est la décision de répondre.

Ce qui est dangereux, ce n'est pas l'outil

Ce qui est dangereux aujourd'hui, ce n'est pas l'IA. Ce n'est pas la sophistication des attaques. Ce n'est pas la vitesse des transformations.

Ce qui est dangereux, c'est le discours qui justifie l'inaction sans même passer par la case analyse. Celui qui dit : puisque tout est compliqué, autant ne rien faire. Puisque tout peut être contourné, autant ne rien construire. Puisque tout peut être attaqué, autant ne rien sécuriser.

Ce discours, on le connaît. Il a déjà contaminé des organisations entières. Il a déjà paralysé des équipes qui savaient exactement quoi faire mais qui n'avaient plus la légitimité de le faire. Il a déjà transformé des services entiers en machines à attendre que "ça passe".

Le fatalisme est une maladie lente. Il n'arrive jamais d'un coup. Il s'installe, s'infiltre, et finit par convaincre même ceux qui voulaient changer les choses que ça ne sert à rien. Et c'est précisément là que tout dérive. Pas quand les attaques deviennent plus fortes. Pas quand les outils deviennent plus puissants. Tout dérive quand on baisse les bras avant d'avoir mesuré ce qu'il y avait à défendre.

La sécurité n'est pas un état, c'est un effort

La sécurité n'a jamais été une promesse de perfection. C'est une promesse de résistance, révisée en continu. On ne sécurise pas pour empêcher tout. On sécurise pour empêcher beaucoup, pour ralentir, pour dissuader, pour détecter, pour rendre l'attaque coûteuse et la défense possible. C'est exactement la logique qu'un audit sérieux formalise : on n'élimine pas un risque, on le ramène à un niveau qu'on a choisi et qu'on peut justifier.

Et surtout, on sécurise pour ne pas laisser le terrain à ceux qui n'ont, eux, aucun scrupule à le contourner.

L'objection qu'on ne peut pas esquiver

Il y a une objection sérieuse à tout ça, et elle mérite d'être posée plutôt qu'évitée : et si sécuriser coûtait plus cher que la perte attendue ? C'est une vraie question de gestion, pas une échappatoire de paresseux. Un audit correctement mené la pose systématiquement, avant de recommander quoi que ce soit.

Mais cette objection répond exactement à ce que ce texte ne conteste pas : l'arbitrage documenté sur un risque mesuré. Elle s'effondre en revanche dès qu'on l'applique à ce qu'elle sert trop souvent à couvrir, c'est-à-dire l'absence totale de mesure. On ne peut comparer un coût de protection à une perte attendue que si cette perte attendue a été calculée. Le fatalisme, lui, ne calcule rien : il conclut avant d'avoir posé la question, et se sert ensuite du vocabulaire du risque pour se donner une légitimité qu'il n'a pas gagnée. La différence entre les deux ne se voit jamais dans la décision finale, qui peut être identique. Elle se voit dans ce qui l'a précédée.

L'IA ne signe pas la fin de la sécurité, elle signe la fin de sa version paresseuse

L'IA ne signe pas la fin de la sécurité. Elle signe la fin de la sécurité paresseuse, décorative, celle du minimum syndical qu'on coche sur un tableau une fois par an. Elle impose une sécurité vivante, qui pense, qui s'adapte, qui ne confond jamais l'arbitrage assumé avec le renoncement silencieux.

La perceuse bon marché a produit la porte blindée. L'IA produira sa propre réponse, à condition qu'on accepte de la construire au lieu de la subir.

Ceux qui répètent que ça ne sert à rien seront, comme toujours, spectateurs de ce que les autres auront construit.

-->