(IT24) (INCYBER) Fiabiliser et passer à l’échelle ses analyses de risques par IA...

(IT24) (INCYBER) Fiabiliser et passer à l’échelle ses analyses de risques par IA...

🎙 Charles Mur (Cyberlift) 👥 7K 📅 9 avril 2026 ⏱ 17 min 👁 77 📄 retour d'expérience 🧭 2026-08-13
Disponible en : Français (actuel) English

Mots-clés

IA générativeanalyse de risquesEBIOShuman-in-the-loopmulti-agentsRAGcoûts ISP

Résumé

Dans cette intervention au Forum INCYBER, Charles Mur, cofondateur de Cyberlift, partage un retour d’expérience sur l’intégration de l’IA générative dans les analyses de risques en cybersécurité. Il commence par contextualiser le besoin : les analyses de risques sont coûteuses en temps et en ressources, et les pressions budgétaires poussent à optimiser. Cyberlift a développé une plateforme nommée Cyber Performance pour automatiser et accélérer ces analyses. L’orateur détaille trois versions successives de leur solution. La première, basée sur Power Automate et GPT-3.5, utilisait des chaînes de prompts pour générer des rapports, mais souffrait de limitations : volumétrie limitée, pertes d’information, qualité variable et manque de transparence. La deuxième version a introduit le concept de human-in-the-loop : l’IA génère des événements redoutés, des scénarios de risque et des mesures d’atténuation, que l’analyste valide ou réoriente à chaque étape. Cela a amélioré la cohérence et la confiance, mais restait limité pour les contextes très larges et les demandes spécifiques. La troisième version intègre une architecture multi-agents et du RAG pour gérer de grands volumes de documents et permettre des interactions plus fines, comme ajouter des scénarios pour un événement spécifique. L’orateur conclut par des recommandations : itérer rapidement, soigner le contexte, utiliser des outils déterministes pour les calculs, et privilégier des interfaces structurées plutôt que des chats. Il répond ensuite à deux questions sur la gestion des risques liés à l’IA (hallucinations, fuite de contexte) et sur la méthode EBIOS utilisée (version Flash).

241 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur principale de cette intervention réside dans son caractère concret et pragmatique. L’orateur partage un retour d’expérience réel, avec des exemples chiffrés (44 analyses en 2 mois) et une progression méthodologique claire. Il ne se contente pas de présenter une solution idéale, mais expose les échecs et les limitations rencontrées, ce qui renforce la crédibilité. L’argumentation est structurée : il justifie chaque évolution par des besoins identifiés sur le terrain et des retours d’usage. Il insiste sur l’importance de l’itération rapide et de l’humain dans la boucle, ce qui est une position nuancée par rapport à une automatisation totale. Cependant, l’argumentation repose essentiellement sur l’expérience de son entreprise, sans comparaison avec d’autres approches ou données externes. Les bénéfices sont présentés de manière qualitative, sans mesure précise de gain de temps ou de coût. La partie sur les coûts ISP, annoncée dans le titre, est peu développée : l’orateur mentionne la maîtrise des coûts mais ne donne pas de chiffres concrets.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est moyenne : il s’agit d’un retour d’expérience professionnel, non d’une étude scientifique. L’orateur cite des technologies (GPT-3.5, Power Automate, RAG) et des concepts (human-in-the-loop, multi-agents) sans fournir de références bibliographiques. Les sources citées dans la description sont uniquement les liens vers le site du Forum INCYBER et leur page LinkedIn, qui ne sont pas des sources scientifiques. L’adéquation titre/contenu est bonne : le titre annonce un retour d’expérience sur la fiabilisation et la mise à l’échelle des analyses de risques par IA, ce qui correspond au contenu. Cependant, le titre mentionne ‘sans exploser ses coûts ISP’, aspect qui est évoqué mais non détaillé. Aucun commentaire n’a été fourni, donc aucune analyse des tendances du public n’est possible.

297 mots

Adéquation titre / contenu

Le titre est cohérent avec le contenu : il annonce un retour d'expérience sur la fiabilisation et la mise à l'échelle des analyses de risques par IA, ce qui correspond au discours.

Qualité & fiabilité

7/10

Retour d'expérience professionnel structuré, avec des exemples concrets et une évolution méthodologique claire. Les limites et échecs sont mentionnés, ce qui renforce la crédibilité. Cependant, les informations sont essentiellement qualitatives et issues d'une seule entreprise, sans validation externe.

Moments clés

Sources citées

Sources concordantes

  • EBIOS Risk Manager - ANSSI — Méthode officielle française d'analyse de risques, mentionnée dans la vidéo.

Apport & nouveautés

L’apport principal de cette intervention est de partager un retour d’expérience concret sur l’utilisation de l’IA générative pour les analyses de risques en cybersécurité, avec une progression méthodologique claire. L’orateur met en avant l’importance du human-in-the-loop et de l’architecture multi-agents pour fiabiliser les résultats, ce qui est une contribution pratique pour les professionnels du secteur. Il souligne également la nécessité d’itérer rapidement et de bien gérer le contexte.

Pour aller plus loin :

  • Human-in-the-loop — Concept clé pour comprendre l’interaction homme-machine dans les systèmes d’IA.
  • Retrieval-Augmented Generation (RAG) — Technique utilisée pour intégrer de grands volumes de documents dans les réponses de l’IA.
  • EBIOS Risk Manager — Méthode française d’analyse de risques, mentionnée dans la vidéo.
  • Multi-agent systems — Concept d’architecture multi-agents utilisé pour améliorer la fiabilité.

127 mots

Profil radar

Le profil radar montre des scores équilibrés, avec une légère prédominance de la fiabilité et de la qualité de l'information. Cela reflète un contenu pragmatique et crédible, mais avec un niveau technique modéré, adapté à un public professionnel.

Fiabilité 7/10