Technical Insight

GAR INSIGHT
Certification des compétences en cybersécurité à l’ère de l’IA

L’intelligence artificielle transforme la cybersécurité plus vite que les organisations ne peuvent redéfinir les compétences nécessaires pour défendre leurs systèmes. Les professionnels ne traitent plus uniquement des réseaux, terminaux, applications et cybermenaces classiques. Ils évoluent de plus en plus dans des environnements où les systèmes d’IA peuvent être à la fois des actifs critiques pour l’entreprise et de puissants instruments entre les mains des attaquants.

Cette évolution soulève une question importante pour les employeurs, organismes de certification et professionnels de la cybersécurité : comment définir, évaluer et certifier les compétences lorsque l’IA transforme à la fois les menaces et les outils de défense ?

Les qualifications classiques restent importantes. Mais l’ère de l’IA crée une nouvelle couche de compétences concernant les attaques utilisant l’IA, la défense assistée par l’IA, la sécurité des modèles, l’intégrité des données, les décisions automatisées, les techniques adversariales et la gouvernance des outils de sécurité fondés sur l’IA.

L’évolution est importante : La certification doit de plus en plus démontrer ce que le professionnel sait et sa capacité à utiliser, à remettre en question et à gouverner avec compétence les technologies de sécurité fondées sur l’IA.

Les compétences en cybersécurité entrent dans une nouvelle phase

La cybersécurité a toujours été une profession en évolution rapide. Le cloud, les technologies mobiles, les technologies opérationnelles, les produits connectés et les chaînes d’approvisionnement complexes ont continuellement élargi les compétences attendues.

L’intelligence artificielle accélère considérablement cette évolution.

Les professionnels doivent comprendre comment les systèmes classiques peuvent être attaqués, comment les systèmes d’IA introduisent de nouvelles vulnérabilités et comment l’IA transforme l’économie et la vitesse des opérations cyber.

Il en résulte un profil professionnel plus large où cybersécurité, technologies d’IA, gestion des risques et gouvernance se croisent de plus en plus.

L’IA transforme les deux côtés de la cybersécurité

Une caractéristique déterminante de cet environnement est que l’IA peut renforcer les attaquants comme les défenseurs.

Les équipes de sécurité peuvent analyser de grands volumes d’événements, détecter des comportements anormaux, hiérarchiser les vulnérabilités, automatiser des activités répétitives et soutenir les enquêtes sur les incidents.

Les attaquants peuvent utiliser des capacités similaires pour accélérer la reconnaissance, améliorer l’ingénierie sociale, générer du contenu malveillant, identifier des vulnérabilités et automatiser des éléments de campagnes d’attaque.

L’IA POUR LA DÉFENSE Détection et analyse plus rapides

L’IA aide les équipes à traiter de grands volumes d’informations, identifier les anomalies et concentrer leur attention sur les menaces potentielles.

L’IA POUR L’ATTAQUE Des menaces plus rapides et à plus grande échelle

Les attaquants peuvent améliorer la reconnaissance, l’hameçonnage, l’automatisation et l’exploitation, plus rapidement et à plus grande échelle.

Que doit démontrer la certification ?

Le professionnel doit comprendre ce que fait la technologie de sécurité fondée sur l’IA, évaluer ses limites et preuves, et prendre des décisions justifiables plutôt que simplement utiliser l’outil.

La sécurité des systèmes d’IA devient une discipline de cybersécurité

Les organisations déploient l’IA dans leurs processus, produits, infrastructures et environnements décisionnels. Ces systèmes doivent eux-mêmes être protégés.

La sécurité de l’IA introduit des questions techniques qui ne faisaient pas nécessairement partie des programmes classiques de certification.

Modélisation des menaces de l’IA

Identifier les menaces qui affectent les modèles, applications, interfaces, jeux de données et systèmes connectés.

Sécurité des modèles et applications

Évaluer les mesures de sécurité des applications fondées sur l’IA et de leurs environnements de déploiement.

Techniques adversariales

Comprendre les attaques visant à manipuler le comportement, les entrées ou les performances de l’IA.

Intégrité des données

Évaluer l’empoisonnement des données, la manipulation des informations d’entraînement et les jeux de données compromis.

Sécurité des prompts et interfaces

Comprendre l’injection de prompts, les manipulations non autorisées et les risques des interfaces d’applications d’IA.

Réponse aux incidents d’IA

Enquêter sur les comportements anormaux de l’IA, les événements de sécurité et les compromissions de systèmes fondés sur l’IA.

Les outils d’IA ne suppriment pas le besoin de compétences humaines

L’IA peut traiter des volumes énormes d’informations et aider à repérer des tendances difficiles à détecter autrement.

Les décisions de cybersécurité impliquent toutefois souvent de l’incertitude, des preuves incomplètes et des priorités opérationnelles concurrentes.

Le professionnel peut devoir déterminer si une alerte correspond à une attaque réelle, si une vulnérabilité crée un risque significatif pour l’entreprise, si une recommandation automatisée est adaptée ou si un contrôle entraîne des conséquences opérationnelles inacceptables.

L’IA peut soutenir la décision. Elle ne remplace pas la responsabilité professionnelle. Plus les outils deviennent puissants, plus la capacité à vérifier, remettre en question et interpréter leurs résultats devient importante.

Que doit réellement évaluer la certification en cybersécurité ?

Cela crée un défi important pour les organismes de certification de personnes et les propriétaires de dispositifs de certification.

Si l’IA peut répondre aux questions techniques, générer des scripts, expliquer des vulnérabilités et aider à l’analyse, les examens essentiellement fondés sur les connaissances mémorisées peuvent devenir moins efficaces pour distinguer la compétence réelle.

Les futurs dispositifs devront donc peut-être insister davantage sur les capacités démontrées.

Scénarios pratiques de cybersécurité

Évaluer les réponses à des problèmes réalistes plutôt qu’à des questions techniques isolées.

Simulation de réponse aux incidents

Évaluer l’enquête, le confinement, la hiérarchisation et les décisions dans des conditions réalistes.

Analyse des menaces

Déterminer si les candidats peuvent interpréter les informations et identifier des voies d’attaque crédibles.

Revue de l’architecture de sécurité

Évaluer la capacité à identifier les faiblesses, dépendances et mesures appropriées.

Revue des preuves générées par l’IA

Déterminer si les candidats repèrent les conclusions de sécurité inexactes, incomplètes ou dangereuses produites par l’IA.

Jugement professionnel

Évaluer si le candidat peut expliquer et défendre ses décisions dans des situations complexes ou ambiguës.

À l’ère de l’IA, la certification doit démontrer la capacité à évaluer les preuves assistées par l’IA et à prendre des décisions compétentes de sécurité, au-delà de la simple utilisation d’un outil.

ISO/IEC 17024 devient de plus en plus pertinente

ISO/IEC 17024 fournit un cadre internationalement reconnu pour les organismes qui certifient des personnes.

Ses principes sont particulièrement pertinents pour l’émergence de nouvelles certifications liées à la cybersécurité et à l’IA.

Un programme crédible doit établir un dispositif clairement défini, identifiant les exigences de compétence, méthodes d’évaluation, critères de certification et exigences de maintien applicables au rôle professionnel.

Un dispositif crédible doit définir :
  • le rôle professionnel certifié ;
  • les tâches que la personne certifiée doit réaliser ;
  • les connaissances, savoir-faire et aptitudes requis ;
  • le niveau de jugement professionnel attendu ;
  • comment les compétences seront évaluées indépendamment ;
  • comment l’intégrité des examens sera protégée ;
  • comment le maintien des compétences sera démontré ; et
  • quand une recertification est requise.

L’IA crée un nouveau problème d’intégrité des examens

L’IA affecte les connaissances nécessaires aux professionnels et l’organisation des examens de certification.

Les systèmes génératifs peuvent répondre aux questions techniques, expliquer des concepts et produire des réponses élaborées en quelques secondes.

Les examens à distance et évaluations sans surveillance peuvent donc éprouver de plus en plus de difficultés à déterminer si une réponse représente la compétence propre du candidat.

Faut-il autoriser les candidats à utiliser l’IA ?

Il peut ne pas exister de réponse universelle.

Si la certification vise une capacité technique indépendante, l’accès à l’IA peut devoir être restreint.

Si l’usage compétent de l’IA fait partie du rôle réel, une évaluation assistée et contrôlée peut parfois être plus réaliste.

ÉVALUATION INDÉPENDANTE Démontrer les capacités humaines fondamentales

Les candidats réalisent les tâches définies sans IA lorsque les connaissances et capacités techniques indépendantes sont essentielles.

ÉVALUATION ASSISTÉE PAR L’IA Démontrer une utilisation responsable de la technologie

Les candidats utilisent des outils autorisés et sont évalués sur la vérification, l’esprit critique et le jugement professionnel final.

De nouveaux rôles de certification devraient émerger

La convergence de la cybersécurité et de l’IA devrait aussi créer des rôles de plus en plus spécialisés.

Chaque nouvel intitulé de poste ne nécessite pas un nouveau certificat. Le secteur doit identifier l’existence réelle d’un ensemble distinct, mesurable et pertinent de compétences avant de créer de nouvelles qualifications.

La certification doit suivre les compétences, pas les modes du marché

La croissance rapide de l’IA crée des opportunités commerciales importantes pour les prestataires de formation et de certification.

Elle crée aussi le risque de voir apparaître des qualifications plus vite que des cadres solides de compétences.

Une certification crédible doit donc commencer par l’activité professionnelle certifiée, plutôt que par le titre du certificat.

MODÈLE DE CERTIFICATION FAIBLE La qualification d’abord

Créer un titre commercialisable de cybersécurité et d’IA, puis un court examen de terminologie.

MODÈLE FONDÉ SUR LES COMPÉTENCES Le rôle professionnel d’abord

Définir le travail, les responsabilités, compétences et méthodes d’évaluation avant la qualification.

Le maintien des compétences peut compter plus que jamais

Les connaissances en cybersécurité ont toujours eu une durée de validité limitée. L’IA peut encore la raccourcir.

Un professionnel certifié aujourd’hui peut rencontrer, dans quelques années, des technologies d’IA, outils, attaques et attentes réglementaires sensiblement différents.

La recertification et le développement professionnel continu deviennent donc centraux dans une certification crédible des personnes.

Développement professionnel

Exiger une formation continue pertinente pour l’évolution des technologies de cybersécurité et d’IA.

Expérience professionnelle

Conserver les preuves que la personne reste active dans la pratique professionnelle pertinente.

Connaissance des menaces émergentes

Maintenir les compétences en phase avec les nouvelles techniques d’attaque et les risques.

Connaissances de sécurité de l’IA

Suivre l’évolution des architectures, contrôles et méthodes d’attaque de l’IA.

Compétences pratiques

Réévaluer, lorsque cela est approprié, la capacité continue à réaliser les activités pertinentes de sécurité.

Éthique et conduite professionnelle

Maintenir le respect des attentes professionnelles et éthiques applicables.

Ce que les organisations doivent rechercher dans les certifications

Les employeurs doivent également devenir plus sélectifs dans leur évaluation des qualifications.

L’existence d’un certificat ne démontre pas automatiquement les compétences requises pour un rôle particulier.

Les organisations doivent examiner :
  • si le champ professionnel est clairement défini ;
  • si les exigences reflètent la pratique actuelle ;
  • si les compétences d’IA sont pertinentes pour le rôle certifié ;
  • comment les candidats sont évalués ;
  • si les compétences pratiques et le jugement sont évalués ;
  • comment l’impartialité et l’intégrité des examens sont protégées ;
  • si le maintien des compétences est exigé ; et
  • si la certification fait l’objet d’une accréditation indépendante, lorsque cela est approprié.

Le professionnel de cybersécurité de demain

L’IA automatisera une partie du travail, sans rendre les compétences moins importantes.

C’est la nature des compétences qui change.

Les professionnels travailleront de plus en plus avec des outils intelligents tout en restant responsables d’interpréter les preuves, comprendre les risques, contester les conclusions automatisées et prendre des décisions qui peuvent affecter organisations, infrastructures, clients et société.

PRIORITÉ CLASSIQUE Connaissances techniques

La certification insiste fortement sur les concepts, technologies, procédures et la restitution des connaissances techniques.

PRIORITÉ À L’ÈRE DE L’IA Compétences, jugement et maîtrise de l’IA

La certification évalue de plus en plus l’application des connaissances, la remise en question des résultats de l’IA et les décisions responsables.

Préparer la prochaine génération de certifications

Organismes de certification, propriétaires de dispositifs, employeurs et organisations professionnelles doivent commencer à réexaminer leurs cadres de compétences au regard du travail fondé sur l’IA.

Cela n’exige pas nécessairement de remplacer les certifications établies.

Les dispositifs existants peuvent souvent évoluer en intégrant des compétences adaptées de sécurité de l’IA, des méthodes d’évaluation révisées et des exigences renforcées de maintien des compétences.

De nouvelles activités professionnelles peuvent toutefois justifier de nouveaux dispositifs.

À l’ère de l’IA, la certification doit prouver davantage que des connaissances techniques. Elle doit démontrer la capacité à utiliser, vérifier et contester des systèmes intelligents de sécurité tout en assumant la décision finale.

Que certifions-nous réellement ?

La question centrale est finalement celle de la confiance.

Les organisations doivent avoir confiance dans la capacité des professionnels certifiés à remplir des rôles clairement définis dans un environnement où l’accès à l’intelligence automatisée devient presque instantané.

Les dispositifs les plus solides distingueront la recherche d’informations, l’utilisation des outils et la compétence professionnelle réelle.

Le professionnel de demain ne se définira pas par sa capacité à concurrencer l’IA. Il se définira par sa capacité à l’utiliser intelligemment, à la remettre en question si nécessaire et à rester responsable lorsque les décisions de sécurité comptent.
Contexte de certification : La convergence de l’IA et de la cybersécurité crée de nouvelles exigences de compétence en opérations de sécurité, protection des systèmes d’IA, gestion des risques et assurance professionnelle. ISO/IEC 17024 fournit un cadre pour les organismes de certification de personnes et soutient les dispositifs fondés sur les compétences. Les organisations qui développent ou sélectionnent ces certifications doivent distinguer la certification indépendante de compétences de l’attestation de formation, et s’assurer que le champ, les méthodes d’évaluation, l’intégrité des examens, le maintien des compétences et les modalités éventuelles d’accréditation sont adaptés au rôle certifié.
GLOBAL ALLIANCE REGISTER

How Global Alliance Register Can Support You

Global Alliance Register supports organizations and project stakeholders with independent technical-assurance services relevant to personnel certification. Based on the article's emphasis on certification, GAR can coordinate competent specialists, laboratories, inspectors, auditors and accredited conformity-assessment resources as appropriate to the actual technical need. Within the context of this article, Global Alliance Register can support you in the following areas:

01

Structure the assurance approach for personnel certification so consultancy, testing, inspection, audit and certification roles maintain the appropriate independence and decision-making boundaries.

02

Coordinate competent and appropriately accredited certification resources for personnel certification and support readiness, findings resolution, surveillance and periodic reassessment as applicable.

03

Review the occupational role, competence model and certification scope for personnel certification so that knowledge, skills and demonstrated capabilities are clearly defined and independently assessable.

04

Support scheme governance for personnel certification, including impartiality, assessor and examiner competence, certification decisions and appropriate separation between training and independent certification.

05

Define the technical, regulatory, quality and risk objectives for personnel certification and determine which combination of testing, inspection, certification, audit or advisory services is appropriate.

Scroll to Top