L’intelligence artificielle transforme la cybersécurité plus vite que les organisations ne peuvent redéfinir les compétences nécessaires pour défendre leurs systèmes. Les professionnels ne traitent plus uniquement des réseaux, terminaux, applications et cybermenaces classiques. Ils évoluent de plus en plus dans des environnements où les systèmes d’IA peuvent être à la fois des actifs critiques pour l’entreprise et de puissants instruments entre les mains des attaquants.
Cette évolution soulève une question importante pour les employeurs, organismes de certification et professionnels de la cybersécurité : comment définir, évaluer et certifier les compétences lorsque l’IA transforme à la fois les menaces et les outils de défense ?
Les qualifications classiques restent importantes. Mais l’ère de l’IA crée une nouvelle couche de compétences concernant les attaques utilisant l’IA, la défense assistée par l’IA, la sécurité des modèles, l’intégrité des données, les décisions automatisées, les techniques adversariales et la gouvernance des outils de sécurité fondés sur l’IA.
Les compétences en cybersécurité entrent dans une nouvelle phase
La cybersécurité a toujours été une profession en évolution rapide. Le cloud, les technologies mobiles, les technologies opérationnelles, les produits connectés et les chaînes d’approvisionnement complexes ont continuellement élargi les compétences attendues.
L’intelligence artificielle accélère considérablement cette évolution.
Les professionnels doivent comprendre comment les systèmes classiques peuvent être attaqués, comment les systèmes d’IA introduisent de nouvelles vulnérabilités et comment l’IA transforme l’économie et la vitesse des opérations cyber.
Il en résulte un profil professionnel plus large où cybersécurité, technologies d’IA, gestion des risques et gouvernance se croisent de plus en plus.
L’IA transforme les deux côtés de la cybersécurité
Une caractéristique déterminante de cet environnement est que l’IA peut renforcer les attaquants comme les défenseurs.
Les équipes de sécurité peuvent analyser de grands volumes d’événements, détecter des comportements anormaux, hiérarchiser les vulnérabilités, automatiser des activités répétitives et soutenir les enquêtes sur les incidents.
Les attaquants peuvent utiliser des capacités similaires pour accélérer la reconnaissance, améliorer l’ingénierie sociale, générer du contenu malveillant, identifier des vulnérabilités et automatiser des éléments de campagnes d’attaque.
L’IA aide les équipes à traiter de grands volumes d’informations, identifier les anomalies et concentrer leur attention sur les menaces potentielles.
Les attaquants peuvent améliorer la reconnaissance, l’hameçonnage, l’automatisation et l’exploitation, plus rapidement et à plus grande échelle.
Le professionnel doit comprendre ce que fait la technologie de sécurité fondée sur l’IA, évaluer ses limites et preuves, et prendre des décisions justifiables plutôt que simplement utiliser l’outil.
La sécurité des systèmes d’IA devient une discipline de cybersécurité
Les organisations déploient l’IA dans leurs processus, produits, infrastructures et environnements décisionnels. Ces systèmes doivent eux-mêmes être protégés.
La sécurité de l’IA introduit des questions techniques qui ne faisaient pas nécessairement partie des programmes classiques de certification.
Identifier les menaces qui affectent les modèles, applications, interfaces, jeux de données et systèmes connectés.
Évaluer les mesures de sécurité des applications fondées sur l’IA et de leurs environnements de déploiement.
Comprendre les attaques visant à manipuler le comportement, les entrées ou les performances de l’IA.
Évaluer l’empoisonnement des données, la manipulation des informations d’entraînement et les jeux de données compromis.
Comprendre l’injection de prompts, les manipulations non autorisées et les risques des interfaces d’applications d’IA.
Enquêter sur les comportements anormaux de l’IA, les événements de sécurité et les compromissions de systèmes fondés sur l’IA.
Les outils d’IA ne suppriment pas le besoin de compétences humaines
L’IA peut traiter des volumes énormes d’informations et aider à repérer des tendances difficiles à détecter autrement.
Les décisions de cybersécurité impliquent toutefois souvent de l’incertitude, des preuves incomplètes et des priorités opérationnelles concurrentes.
Le professionnel peut devoir déterminer si une alerte correspond à une attaque réelle, si une vulnérabilité crée un risque significatif pour l’entreprise, si une recommandation automatisée est adaptée ou si un contrôle entraîne des conséquences opérationnelles inacceptables.
Que doit réellement évaluer la certification en cybersécurité ?
Cela crée un défi important pour les organismes de certification de personnes et les propriétaires de dispositifs de certification.
Si l’IA peut répondre aux questions techniques, générer des scripts, expliquer des vulnérabilités et aider à l’analyse, les examens essentiellement fondés sur les connaissances mémorisées peuvent devenir moins efficaces pour distinguer la compétence réelle.
Les futurs dispositifs devront donc peut-être insister davantage sur les capacités démontrées.
Évaluer les réponses à des problèmes réalistes plutôt qu’à des questions techniques isolées.
Évaluer l’enquête, le confinement, la hiérarchisation et les décisions dans des conditions réalistes.
Déterminer si les candidats peuvent interpréter les informations et identifier des voies d’attaque crédibles.
Évaluer la capacité à identifier les faiblesses, dépendances et mesures appropriées.
Déterminer si les candidats repèrent les conclusions de sécurité inexactes, incomplètes ou dangereuses produites par l’IA.
Évaluer si le candidat peut expliquer et défendre ses décisions dans des situations complexes ou ambiguës.
À l’ère de l’IA, la certification doit démontrer la capacité à évaluer les preuves assistées par l’IA et à prendre des décisions compétentes de sécurité, au-delà de la simple utilisation d’un outil.
ISO/IEC 17024 devient de plus en plus pertinente
ISO/IEC 17024 fournit un cadre internationalement reconnu pour les organismes qui certifient des personnes.
Ses principes sont particulièrement pertinents pour l’émergence de nouvelles certifications liées à la cybersécurité et à l’IA.
Un programme crédible doit établir un dispositif clairement défini, identifiant les exigences de compétence, méthodes d’évaluation, critères de certification et exigences de maintien applicables au rôle professionnel.
- le rôle professionnel certifié ;
- les tâches que la personne certifiée doit réaliser ;
- les connaissances, savoir-faire et aptitudes requis ;
- le niveau de jugement professionnel attendu ;
- comment les compétences seront évaluées indépendamment ;
- comment l’intégrité des examens sera protégée ;
- comment le maintien des compétences sera démontré ; et
- quand une recertification est requise.
L’IA crée un nouveau problème d’intégrité des examens
L’IA affecte les connaissances nécessaires aux professionnels et l’organisation des examens de certification.
Les systèmes génératifs peuvent répondre aux questions techniques, expliquer des concepts et produire des réponses élaborées en quelques secondes.
Les examens à distance et évaluations sans surveillance peuvent donc éprouver de plus en plus de difficultés à déterminer si une réponse représente la compétence propre du candidat.
Faut-il autoriser les candidats à utiliser l’IA ?
Il peut ne pas exister de réponse universelle.
Si la certification vise une capacité technique indépendante, l’accès à l’IA peut devoir être restreint.
Si l’usage compétent de l’IA fait partie du rôle réel, une évaluation assistée et contrôlée peut parfois être plus réaliste.
Les candidats réalisent les tâches définies sans IA lorsque les connaissances et capacités techniques indépendantes sont essentielles.
Les candidats utilisent des outils autorisés et sont évalués sur la vérification, l’esprit critique et le jugement professionnel final.
De nouveaux rôles de certification devraient émerger
La convergence de la cybersécurité et de l’IA devrait aussi créer des rôles de plus en plus spécialisés.
La certification doit suivre les compétences, pas les modes du marché
La croissance rapide de l’IA crée des opportunités commerciales importantes pour les prestataires de formation et de certification.
Elle crée aussi le risque de voir apparaître des qualifications plus vite que des cadres solides de compétences.
Une certification crédible doit donc commencer par l’activité professionnelle certifiée, plutôt que par le titre du certificat.
Créer un titre commercialisable de cybersécurité et d’IA, puis un court examen de terminologie.
Définir le travail, les responsabilités, compétences et méthodes d’évaluation avant la qualification.
Le maintien des compétences peut compter plus que jamais
Les connaissances en cybersécurité ont toujours eu une durée de validité limitée. L’IA peut encore la raccourcir.
Un professionnel certifié aujourd’hui peut rencontrer, dans quelques années, des technologies d’IA, outils, attaques et attentes réglementaires sensiblement différents.
La recertification et le développement professionnel continu deviennent donc centraux dans une certification crédible des personnes.
Exiger une formation continue pertinente pour l’évolution des technologies de cybersécurité et d’IA.
Conserver les preuves que la personne reste active dans la pratique professionnelle pertinente.
Maintenir les compétences en phase avec les nouvelles techniques d’attaque et les risques.
Suivre l’évolution des architectures, contrôles et méthodes d’attaque de l’IA.
Réévaluer, lorsque cela est approprié, la capacité continue à réaliser les activités pertinentes de sécurité.
Maintenir le respect des attentes professionnelles et éthiques applicables.
Ce que les organisations doivent rechercher dans les certifications
Les employeurs doivent également devenir plus sélectifs dans leur évaluation des qualifications.
L’existence d’un certificat ne démontre pas automatiquement les compétences requises pour un rôle particulier.
- si le champ professionnel est clairement défini ;
- si les exigences reflètent la pratique actuelle ;
- si les compétences d’IA sont pertinentes pour le rôle certifié ;
- comment les candidats sont évalués ;
- si les compétences pratiques et le jugement sont évalués ;
- comment l’impartialité et l’intégrité des examens sont protégées ;
- si le maintien des compétences est exigé ; et
- si la certification fait l’objet d’une accréditation indépendante, lorsque cela est approprié.
Le professionnel de cybersécurité de demain
L’IA automatisera une partie du travail, sans rendre les compétences moins importantes.
C’est la nature des compétences qui change.
Les professionnels travailleront de plus en plus avec des outils intelligents tout en restant responsables d’interpréter les preuves, comprendre les risques, contester les conclusions automatisées et prendre des décisions qui peuvent affecter organisations, infrastructures, clients et société.
La certification insiste fortement sur les concepts, technologies, procédures et la restitution des connaissances techniques.
La certification évalue de plus en plus l’application des connaissances, la remise en question des résultats de l’IA et les décisions responsables.
Préparer la prochaine génération de certifications
Organismes de certification, propriétaires de dispositifs, employeurs et organisations professionnelles doivent commencer à réexaminer leurs cadres de compétences au regard du travail fondé sur l’IA.
Cela n’exige pas nécessairement de remplacer les certifications établies.
Les dispositifs existants peuvent souvent évoluer en intégrant des compétences adaptées de sécurité de l’IA, des méthodes d’évaluation révisées et des exigences renforcées de maintien des compétences.
De nouvelles activités professionnelles peuvent toutefois justifier de nouveaux dispositifs.
Que certifions-nous réellement ?
La question centrale est finalement celle de la confiance.
Les organisations doivent avoir confiance dans la capacité des professionnels certifiés à remplir des rôles clairement définis dans un environnement où l’accès à l’intelligence automatisée devient presque instantané.
Les dispositifs les plus solides distingueront la recherche d’informations, l’utilisation des outils et la compétence professionnelle réelle.
Le professionnel de demain ne se définira pas par sa capacité à concurrencer l’IA. Il se définira par sa capacité à l’utiliser intelligemment, à la remettre en question si nécessaire et à rester responsable lorsque les décisions de sécurité comptent.
