L'essentiel
Les tendances cybersécurité qui comptent pour la cybersécurité entreprise aujourd'hui ne sont pas des mots à la mode. Ce sont des bascules qui changent l'arbitrage du budget cyber et l'emplacement des contrôles. Voici la vue terrain depuis Brixio, partenaire ASDP Cloudflare (Authorized Service Delivery Partner) qui exploite Cloudflare en production pour des secteurs régulés.
Les 10 tendances :
- Menaces dopées par l'IA : militarisation des LLM et deepfakes désormais le standard.
- Le Shadow AI a dépassé le Shadow IT comme principal vecteur de fuite.
- Le Zero Trust est l'architecture par défaut des nouveaux chantiers.
- La souveraineté des données dicte le choix des fournisseurs et des régions.
- Sécurité applicative et sécurité des API : c'est là qu'arrive la majorité des attaques.
- La consolidation SASE (Secure Access Service Edge) réduit la dispersion des fournisseurs.
- NIS2, DORA, EU AI Act et lois GCC relèvent le seuil de conformité.
- La sécurité de la convergence IT/OT est devenue un sujet de comité de direction.
- La maturité opérationnelle, pas l'outillage neuf, distingue les équipes résilientes.
- La cryptographie post-quantique est déjà active sur l'edge Cloudflare.
Pourquoi ces tendances comptent en opérations
Une liste de tendances ne sert qu'à dire ce qu'on achète, ce qu'on arrête, et où va le prochain euro.
Deux rapports cadrent la photo macro cette année :
- Le Verizon Data Breach Investigations Report 2026, qui couvre les incidents de novembre 2024 à octobre 2025, mesure que 31 % des compromissions partent d'une vulnérabilité logicielle, 48 % impliquent du ransomware, et 15 % des techniques d'attaque sont déjà renforcées par l'IA générative.
- L'ENISA Threat Landscape 2024 classe les menaces contre la disponibilité, le ransomware et les menaces sur la donnée comme les trois catégories les plus prévalentes en Europe.
Nous lisons ces chiffres à travers un prisme : ce que Brixio observe sur des déploiements Cloudflare actifs en banque et finance, secteur public, santé, commerce et distribution et transport et aviation. En tant que partenaire Cloudflare titulaire des deux spécialisations Authorized Service Delivery, Application Security et Cloudflare One, l'angle est opérationnel. Chaque chiffre est sourcé en ligne.
La conversation a changé : la sécurité de l'IA, les charges agentiques, la gouvernance MCP et le Zero Trust ne sont plus des sujets futurs. Ce sont des enjeux clients actuels.
Les 10 tendances qui transforment la sécurité des entreprises
1. Menaces dopées par l'IA : militarisation des LLM et deepfakes
Les attaquants utilisent les LLM pour produire du phishing adapté à la langue, au secteur et au rôle de la cible, à une échelle pour laquelle les passerelles email historiques n'ont pas été conçues. Les deepfakes vocaux servent à la fraude au président et à l'usurpation du helpdesk. Le Verizon DBIR 2026 chiffre la bascule à 15 % des techniques d'attaque déjà renforcées par de l'IA générative.
Si l'IA générative se résumait à écrire, l'IA agentique consiste à agir, et cette autonomie de l'IA introduit des risques que nous n'avions jamais vus auparavant.
La sécurité des LLM est devenue une discipline à part entière. Le top 10 OWASP pour les applications LLM liste les principales catégories d'attaques côté modèle :
- Injection de prompt.
- Gestion non sécurisée des sorties.
- Empoisonnement des données d'entraînement.
- Divulgation d'information sensible.
Ce qu'il faut faire. Les règles du pare-feu applicatif (WAF) doivent repérer le scraping IA et l'abus d'identifiants. La gestion des bots doit distinguer agents IA légitimes et adversaires. La sensibilisation utilisateurs doit couvrir les deepfakes voix et vidéo, en plus du phishing email. La posture complète est cadrée dans la solution Sécurité IA.
2. Le Shadow AI dans l'entreprise
Le Shadow AI désigne l'usage d'outils IA hors politique : LLM publics, extensions de navigateur, fonctionnalités IA intégrées aux SaaS.
Un chiffre Gartner partagé lors de la matinée Cyber Brixio × Cloudflare en mai 2026 indique que 73 % des collaborateurs utilisent des outils IA que leur DSI n'a pas approuvés.
Vos collaborateurs collent du code source, des contrats, de la stratégie dans des LLM publics, sans traçabilité, sans gouvernance, tous les jours.
Le risque est direct : du contenu sensible atterrit dans des systèmes qui peuvent le journaliser, l'utiliser pour entraîner un modèle, ou l'exposer. L'ENISA suit ce schéma dans son paysage des menaces.
Ce qu'il faut faire. Trois couches qui se complètent :
- Inventorier l'usage IA au niveau réseau (DNS, passerelle web sécurisée).
- Une politique sur les modèles autorisés et la classe de données acceptée pour chacun.
- Une passerelle IA qui applique du DLP (data loss prevention) sur les prompts et les réponses.
Franck-Emanuel Goguer, Lead Solutions Architect chez Brixio, a publié un laboratoire baptisé Kyson : un chatbot IA ordinaire, placé derrière Cloudflare AI Gateway, avec la même injection de prompt tentée avant et après. Guardrails, limitation de débit et DLP sont posés côté AI Gateway, pas dans l'application. La solution Sécurité IA formalise cette approche.
3. Le Zero Trust devient le défaut
Le Zero Trust n'est pas une nouveauté. Le changement visible sur les déploiements récents, c'est qu'il a cessé d'être un projet pour devenir l'architecture par défaut des nouveaux chantiers, avec l'identité comme périmètre.
Trois usages se construisent désormais sur du ZTNA (Zero Trust Network Access) plutôt que sur du réseau privé virtuel (VPN, virtual private network) historique :
- Remplacement du VPN.
- Accès tiers et partenaires.
- Onboarding des prestataires.
Cloudflare documente le pattern sur Cloudflare Zero Trust.
Ce qu'il faut faire. Faire passer chaque nouvelle demande de connectivité par un accès aware de l'identité, pas par un tunnel. Si du VPN historique est encore en place, prévoir une période de coexistence et prioriser les populations les plus à risque : prestataires, administrateurs à privilèges, tiers.
4. Souveraineté et localisation des données
La souveraineté n'est plus seulement une objection française. Dans l'Union européenne, elle est ancrée dans NIS2, DORA et l'EU AI Act. Dans le Golfe, elle vit dans les cadres PDPL (KSA, EAU) et dans des règles explicites de localisation pour les secteurs critiques.
Trois décisions qui étaient juridiques sont devenues techniques :
- Le choix des régions cloud et CDN (content delivery network).
- Le modèle contractuel avec les sous-traitants.
- La stratégie de gestion des clés (BYOK, hold-your-own-key).
Ce qu'il faut faire. Aligner le routage régional Cloudflare, la Data Localisation Suite et les réglages BYOK (bring your own key) avec le périmètre réglementaire de chaque entité métier. Pour les charges régulées en France, vérifier la position au regard des attentes SecNumCloud, même si la certification n'est pas la cible. La solution Souveraineté des données couvre la posture de bout en bout.
5. Sécurité applicative et sécurité des API
La surface d'attaque a glissé du réseau vers l'application et l'API. Les architectures microservices et les intégrations partenaires multiplient les points d'accès API, souvent sans les contrôles appliqués à la façade web publique.
Le top 10 OWASP de la sécurité des API (édition 2023) hiérarchise clairement les risques :
- API1, rupture du contrôle d'autorisation au niveau de l'objet (BOLA).
- API2, rupture d'authentification.
- API3, rupture du contrôle d'autorisation au niveau des propriétés d'objet.
Ce qu'il faut faire. Piloter WAF, API Shield, gestion des bots et limitation de débit comme un seul plan de contrôle. Rendre la découverte d'API continue, pas annuelle.
Brixio a obtenu la spécialisation Cloudflare Product Specialized Partner en Application Security pour 2026, qui matérialise cette discipline dans un modèle d'engagement structuré.
Déployer un outil ne fait pas une posture de sécurité. C'est le travail dans la durée qui la construit.
6. SASE et consolidation de la pile edge
La pile edge multi-fournisseurs se démonte. L'ancien modèle avait un fournisseur par contrôle :
- Un pour le WAF.
- Un pour la passerelle web sécurisée (SWG).
- Un pour le cloud access security broker (CASB).
- Un pour le ZTNA.
Le nouveau modèle regroupe tout dans une plateforme par organisation. Le SASE (Secure Access Service Edge) est le modèle d'architecture derrière cette consolidation, et le moteur est opérationnel : moins de coutures d'intégration, moins de dérives de politique, moins d'angles morts.
La consolidation améliore aussi deux attributs que NIS2 attend explicitement : l'auditabilité et la réactivité. Moins d'entropie architecturale, c'est moins à défendre lors d'un audit, et une mobilisation plus rapide en incident.
Ce qu'il faut faire. Avant d'acquérir un nouveau contrôle, vérifier si la plateforme edge existante peut déjà le livrer. Cloudflare One est l'une de ces plateformes consolidées.
7. Pression réglementaire : NIS2, DORA, EU AI Act, lois GCC
Quatre chantiers tournent en parallèle :
- NIS2. Transposition en vigueur dans la plupart des États membres de l'UE, avec les entités de taille intermédiaire désormais dans le périmètre des secteurs essentiels et importants.
- DORA. Applicable depuis janvier 2025 aux entités financières, avec gestion complète du risque ICT tiers.
- EU AI Act. Obligations qui se déploient par paliers jusqu'en 2026.
- Lois GCC. Les cadres PDPL s'appliquent désormais en KSA, EAU et Bahreïn.
Le texte officiel se trouve sur la page NIS2 de la Commission européenne.
Ce qu'il faut faire. Ré-auditer les configurations Cloudflare existantes au regard des périmètres actuels. Mapper explicitement les contrôles vers les articles NIS2 et DORA quand ils s'appliquent. C'est aussi là qu'un audit tiers par un ASDP délivre le meilleur effet de levier. Voir les solutions dédiées Conformité NIS2 et Conformité DORA.
Le on-verra-plus-tard n'est plus une option.
8. Sécurité de la convergence IT/OT
La convergence IT/OT fusionne deux mondes sur des réseaux et plans de visibilité partagés : d'un côté les systèmes IT de gestion, de l'autre la technologie opérationnelle (OT) composée d'automates programmables, de supervision SCADA et de capteurs industriels.
Le bénéfice est l'efficacité. Le risque est structurel : des environnements OT historiquement isolés sont désormais exposés à des menaces venues d'internet, sur du matériel dont la durée de vie est de 10 à 20 ans, sans fenêtre de patch réaliste.
Les secteurs régulés sont touchés en premier : énergie, industrie manufacturière, transport, eau, santé. NIS2 les couvre comme entités essentielles, et la norme IEC 62443 cadre la ligne de base technique pour les systèmes de contrôle industriel.
Ce qu'il faut faire. Trois patterns à valeur immédiate :
- Étendre la segmentation Zero Trust aux passerelles IT/OT.
- Contrôler l'accès des prestataires et intégrateurs via des proxys aware de l'identité (Cloudflare Access).
- Superviser les flux entre zones IT et OT plutôt que de se fier à l'isolation historique.
Brixio formalise ce travail dans la solution Sécurité Convergence IT/OT, ciblée sur les industries régulées.
9. Maturité opérationnelle et pénurie de talents
L'ENISA et le rapport Global Cybersecurity Outlook du World Economic Forum documentent tous deux la pénurie de talents en cybersécurité. Dans les structures intermédiaires, recruter des ingénieurs sécurité senior est devenu insoutenable dans de nombreuses régions.
La réponse n'est pas plus d'outils. C'est de la maturité opérationnelle :
- Runbooks pour les événements récurrents.
- Astreintes avec ownership explicite.
- Couverture follow-the-sun quand le métier l'exige.
- Services managés là où le calcul est favorable.
Ce qu'il faut faire. Statuer sur le SOC (security operations centre) en trois questions : peut-il rester interne, doit-il être partiellement augmenté par un service managé, ou totalement délégué ? La réponse dépend de la taille de l'équipe d'ingénierie, pas du chiffre d'affaires.
Brixio a récemment livré une migration Zscaler vers Cloudflare couvrant 22 000 utilisateurs et plus de 200 tunnels, compressée par le client d'un plan de trois mois à 24 jours. Dans ce type d'accélération, le différenciateur est rarement la technologie, c'est la discipline opérationnelle.
10. Cryptographie post-quantique, l'horizon 2030 déjà couvert
L'informatique quantique est souvent renvoyée à un horizon lointain. Elle est plus proche que cela.
Le NIST a finalisé en août 2024 les premiers standards de cryptographie post-quantique :
- ML-KEM dans FIPS 203.
- ML-DSA dans FIPS 204.
- SLH-DSA dans FIPS 205.
Les agences nationales convergent désormais sur des horizons de migration 2030-2035 selon les juridictions.
L'exposition est déjà active, via le schéma « harvest now, decrypt later » : un attaquant capture aujourd'hui du trafic chiffré, puis le déchiffre le jour où un ordinateur quantique cryptographiquement pertinent sera disponible. Les données à durée de confidentialité longue sont donc déjà exposées : dossiers de santé, archives défense, propriété industrielle.
Pour les clients Cloudflare, la situation est concrète. Depuis 2024, Cloudflare a déployé sur son edge du TLS post-quantique hybride (X25519+Kyber, désormais standardisé sous le nom ML-KEM) par défaut sur les connexions compatibles. Les clients derrière Cloudflare bénéficient de cette protection sur les chemins éligibles, sans modification de configuration. Voir lesquelles de vos connexions le négocient réellement, et lesquelles restent classiques, sur la cryptographie post-quantique.
Le travail restant porte sur les autres maillons :
- Les réseaux privés virtuels.
- La signature de code.
- Les certificats.
- Les protocoles internet des objets (IoT) et technologie opérationnelle (OT).
Références : projet Post-Quantum Cryptography du NIST, NIST FIPS 203 ML-KEM, et les notes Cloudflare Post-Quantum for all et PQ 2024.
Ce qu'il faut faire. Inventorier les actifs de données dont la confidentialité doit tenir au-delà de 2030. Identifier les chemins réseau qui ne sont pas encore protégés en post-quantique. Planifier la migration cryptographique sur ces chemins en priorité.
Être quantum-safe en 2030, ça commence par ce qu'on déploie aujourd'hui.
Ce que les équipes opérationnelles devraient faire maintenant
Cinq actions concrètes, dans l'ordre :
- Inventorier les usages IA dans toute l'organisation, y compris extensions de navigateur et fonctionnalités IA intégrées aux SaaS.
- Ré-auditer la configuration Cloudflare actuelle au regard de la posture cible, via un audit structuré.
- Activer les contrôles Zero Trust de base : Cloudflare Access pour les applications internes, WARP pour les postes, MFA universel.
- Cartographier le périmètre NIS2 et DORA face aux contrôles existants, avec un plan de fermeture des écarts par secteur.
- Statuer entre run interne et service managé pour le SOC, sur la base de la taille d'équipe et de la charge d'astreinte, pas du chiffre d'affaires.
Questions fréquentes
Dix tendances changent les arbitrages opérationnels :
- Menaces dopées par l'IA.
- Shadow AI.
- Zero Trust comme architecture par défaut.
- Souveraineté des données.
- Sécurité applicative et sécurité des API.
- Consolidation SASE.
- Pression réglementaire (NIS2, DORA, EU AI Act, GCC).
- Sécurité de la convergence IT/OT.
- Maturité opérationnelle.
- Cryptographie post-quantique.
Chacune renvoie à une modification précise dans la pile de sécurité.
L'IA abaisse le coût des attaques et augmente leur qualité :
- Le phishing est produit dans toutes les langues.
- Les deepfakes vocaux servent à la fraude et à l'usurpation helpdesk.
- Les LLM eux-mêmes sont attaqués par injection de prompt et fuite d'information sensible.
Les défenseurs utilisent l'IA en miroir pour la détection et la réponse. À ce stade, l'asymétrie favorise encore les attaquants en volume et en personnalisation.
Le Shadow AI est l'usage d'outils IA hors politique approuvée, via des LLM publics, des extensions de navigateur, et des fonctionnalités IA intégrées aux SaaS. C'est un risque parce que des contenus sensibles sont collés dans des systèmes qui peuvent les journaliser ou les exposer. Le contrôle combine trois choses : un inventaire IA, une politique sur les classes de données autorisées par modèle, et une passerelle IA avec DLP sur les prompts.
Oui, et plus qu'avant. Le Zero Trust a cessé d'être un projet pour devenir le défaut des nouvelles architectures. Le programme de remplacement du VPN, les accès tiers et l'onboarding des prestataires se construisent désormais sur du ZTNA plutôt que sur du télétravail VPN historique.
NIS2 élargit le périmètre des entités essentielles et importantes, avec gestion du risque obligatoire, déclaration d'incident et contrôles de la chaîne d'approvisionnement. DORA est applicable aux entités financières depuis janvier 2025, avec gestion du risque ICT tiers et tests de résilience opérationnelle. Les configurations Cloudflare existantes doivent être re-mappées sur les articles NIS2 et DORA quand ils s'appliquent, avec un plan explicite de fermeture des écarts.
Parce que les bénéfices opérationnels de la fusion IT/OT s'accompagnent d'un coût sécurité. Des environnements industriels historiquement isolés sont désormais exposés aux mêmes acteurs de menace que l'IT d'entreprise, sur du matériel qui ne peut pas toujours être patché au même rythme. Trois contrôles fonctionnent au point d'entrée : segmentation Zero Trust, accès aware de l'identité pour les prestataires, et supervision des flux IT/OT.
L'horizon 2030 correspond aux échéances de migration complète fixées par les agences nationales. L'exposition, elle, commence aujourd'hui via le schéma « harvest now, decrypt later ». Si votre trafic transite par Cloudflare sur un chemin compatible, le TLS post-quantique hybride est déjà en place. Le travail restant consiste à inventorier les données à confidentialité longue et à planifier la migration sur les autres maillons (VPN, signatures, IoT, OT).
Quand faire appel à Brixio
Brixio est partenaire ASDP (Authorized Cloudflare Service Delivery Partner). Le cycle complet des opérations Cloudflare est couvert : audit, déploiement, exploitation managée, support réactif et intervention d'urgence sur incident.
Les situations suivantes sont des points d'entrée fréquents :
- La configuration Cloudflare n'a pas été revue depuis plus de 12 mois et l'on soupçonne des licences sous-utilisées. [Réserver un audit Cloudflare gratuit](/fr/cloudflare/audit/).
- Un programme NIS2 ou DORA est en cours et l'alignement de la pile de sécurité doit être validé. Professional Services.
- Un programme de convergence IT/OT est dans la feuille de route et le périmètre de sécurité doit suivre. Engagement IT/OT Convergence Security.
- Les licences Cloudflare sont détenues mais la capacité technique interne manque. [Voir les services managés Brixio](/fr/cloudflare/services-manages/).
- Un incident est en cours et un déploiement Cloudflare rapide est nécessaire. Emergency Incident Response, engagement en moins de 60 minutes.
- Une migration depuis Akamai ou un autre CDN vers Cloudflare doit se faire sans interruption de service. Professional Services avec plan de migration sans interruption.
Pour aller plus loin :
- Le guide de configuration Cloudflare pour débutants couvre la configuration initiale.
- Le guide production sur la gestion des bots Cloudflare couvre la protection applicative à l'échelle.
- Le hub des études de cas regroupe les déploiements anonymisés par secteur régulé.
Brixio exploite Cloudflare pour des clients en Europe, dans le Golfe et en Asie Pacifique, avec des hubs à Luxembourg, Paris, Dubaï et Singapour. La même équipe d'opérations assure une couverture 24/7 follow-the-sun.
Le déploiement n'est pas le défi. Les opérations le sont.


