Si vos processus métier critiques reposent sur un seul service d'IA, que se passe-t-il si ce service disparaît du jour au lendemain ? Plus tôt cette année, des organisations utilisant les modèles Claude Fable 5 et Mythos 5 d'Anthropic ont été contraintes de répondre précisément à cette question.

Les modèles, sortis début juin 2026, ont été suspendus quelques jours seulement après leur lancement suite à une injonction du gouvernement américain. Anthropic a déclaré avoir dû « désactiver brutalement Fable 5 et Mythos 5 pour tous ses clients afin de se conformer » à une directive vraisemblablement liée au contournement, ou « jailbreak », de Fable 5.

Ce modèle, capable de détecter les vulnérabilités des systèmes informatiques, a été suspendu par crainte d'exploitation. Bien qu'il n'ait été mis à la disposition que d'organisations agréées, le gouvernement américain a émis une directive de contrôle des exportations suspendant l'accès à Fable 5 et Mythos 5 pour tout ressortissant étranger.

Dans un communiqué, Anthropic a indiqué que la directive ne précisait pas les préoccupations du gouvernement en matière de sécurité nationale. L'entreprise a ajouté qu'après avoir examiné une démonstration de la technique utilisée pour identifier un petit nombre de vulnérabilités mineures déjà connues, ces dernières semblaient relativement simples.

Anthropic a également déclaré qu'au cours des semaines précédant le lancement de Fable, elle avait collaboré avec le gouvernement américain, plusieurs organisations tierces et ses équipes internes afin de tester la robustesse du modèle pendant des milliers d'heures. « Ces tests ont démontré que les mesures de sécurité de Fable sont nettement plus efficaces que celles de tous les modèles déployés précédemment. »

Le 1er juillet, les restrictions sur Fable 5 et Mythos 5 ont été levées après que le ministère du Commerce a déclaré qu'Anthropic avait accepté de détecter et de traiter de manière proactive les risques de sécurité associés aux modèles, de collaborer sur les futures versions d'IA et d'alerter le gouvernement en cas d'activité malveillante.

Une partie de l'entreprise

La suspension était peut-être temporaire, mais elle a soulevé une question beaucoup plus vaste : que se passe-t-il lorsqu’un service d’IA intégré aux opérations commerciales devient soudainement indisponible ?

Certaines organisations ont peut-être été parmi les premières à adopter les derniers modèles d'Anthropic, mais c'est loin d'être exceptionnel. Les entreprises sont de plus en plus promptes à intégrer les nouvelles capacités d'IA lorsqu'elles leur confèrent un avantage concurrentiel ou opérationnel. Le véritable enjeu n'est pas la nouveauté d'un service, mais le degré de dépendance d'une organisation à son égard.

Si les services d'IA sont devenus essentiels à l'activité, leur retrait brutal pourrait engendrer des perturbations opérationnelles majeures. L'incident Anthropic soulève donc une question cruciale : les outils d'IA doivent-ils désormais être considérés comme des fournisseurs critiques ?

Graham Pottie, responsable de la sécurité de l'information et RSSI externalisé chez ClubCISO, affirme que la criticité de l'IA dépend entièrement de son utilisation. Si elle sert simplement à nettoyer un courriel, il ne s'agit pas d'une application critique. « Mais si vous l'utilisez pour recueillir des informations sur vos clients et leurs actions afin d'améliorer vos argumentaires de vente, ou pour automatiser des processus métier », explique-t-il, « alors elle devient un service critique. »

Il souligne également que les organisations doivent comprendre les dépendances cachées chez leurs fournisseurs. « Lorsqu'on effectue une gestion classique des risques fournisseurs, on peut constater la présence d'IA intégrée aux produits dont ils dépendent. Si cette IA disparaît, et qu'il s'agit d'un fournisseur clé, cela peut nuire à l'entreprise. »

Pottie ajoute que si vous avez développé des outils ou des applications d'agents basés sur un modèle de langage étendu (LLM) particulier, ils risquent de ne pas fonctionner sur une autre plateforme. Se pose également la question de la sécurité des données : « Qu'advient-il de vos données ? En restez-vous le contrôle ou en avez-vous perdu la propriété ? »

Inscription au registre des risques

Si l'IA est devenue essentielle à vos opérations, elle doit être gérée comme tout autre fournisseur critique, et les risques associés doivent être formellement consignés dans votre registre des risques. Bien que cet incident ait concerné Anthropic, le même scénario pourrait affecter n'importe quel fournisseur d'IA.

La leçon essentielle réside dans la compréhension du risque de dépendance. Les organisations doivent savoir non seulement où l'IA est utilisée directement, mais aussi où elle est intégrée aux services tiers qui prennent en charge les processus métier critiques.

Pottie affirme que si une plateforme d'IA est essentielle à votre entreprise et que vous avez remplacé 90 % de votre personnel d'assistance par l'IA, vous courez un risque opérationnel important qui doit être géré en conséquence.

Cette évaluation devrait également faire partie intégrante de tout programme de conformité. Si vous visez la certification ISO 27001, le recours à des services d'IA externes doit être mentionné dans votre registre des risques liés à la sécurité de l'information.

Plusieurs contrôles de la norme ISO 27001:2022 sont particulièrement pertinents dans ce contexte. Les contrôles relatifs aux relations avec les fournisseurs (A.5.19 à A.5.22) exigent des organismes qu'ils comprennent les risques associés aux produits et services externes, ce qui fait des fournisseurs d'IA un élément essentiel à prendre en compte lorsqu'ils interviennent dans des processus critiques. De même, le contrôle A.5.23, qui porte sur l'utilisation et la sortie des services cloud, souligne la nécessité d'envisager comment les services dépendants de l'IA pourraient être remplacés ou migrés en cas d'interruption soudaine de l'accès.

La continuité des activités est tout aussi importante. Les contrôles A.5.29 et A.5.30 exigent des organisations qu'elles se préparent aux perturbations technologiques en identifiant les services critiques, en maintenant des plans de réponse et en les testant régulièrement. Si peu d'organisations s'attendaient à ce qu'un modèle d'IA nouvellement lancé soit suspendu quelques jours seulement après sa mise en service, l'exemple d'Anthropic démontre pourquoi la planification face à l'imprévu est essentielle à une adoption résiliente de l'IA.

Ensemble, ces mécanismes de contrôle incitent les organisations à identifier les processus métier critiques dans lesquels l'IA intervient, à évaluer les risques liés aux fournisseurs et à la géopolitique, et à maintenir des plans de contingence et de sortie documentés en cas de restriction ou d'interruption d'accès à un service. Ils contribuent également à réduire la dépendance à un fournisseur unique d'IA en encourageant les organisations à appréhender leurs options avant toute perturbation.

Pottie affirme que l'IA peut aussi jouer un rôle dans la préparation aux incidents, mais les organisations ne doivent jamais négliger les fondamentaux. Comme il le dit : « Gardez un stylo et du papier à portée de main. »

The Bigger Picture

Bien qu'Anthropic ait contesté les inquiétudes du gouvernement américain et qualifié le problème de piratage limité et non universel, cet épisode a démontré la rapidité avec laquelle l'accès à un service d'IA critique peut évoluer. OpenAI a également fait l'objet d'une surveillance accrue de la part du gouvernement américain, la version 5.6 de son modèle GPT étant apparemment approuvée au cas par cas.

À mesure que l'IA s'intègre aux processus métier critiques, les organisations doivent considérer les fournisseurs d'IA comme n'importe quel autre fournisseur stratégique. Cela implique de comprendre les dépendances, de mettre en œuvre des plans de continuité d'activité et de veiller à ce que les risques liés aux fournisseurs soient pris en compte dans le registre des risques de sécurité de l'information. La norme ISO 27001 fournit déjà une grande partie du cadre nécessaire ; le défi consiste à garantir l'intégration de l'IA dans ce cadre.

Élargissez vos connaissances

Blog: Comment les équipes de sécurité peuvent-elles se préparer à un avenir post-mythe ?

Blog: Les principaux défis de la gouvernance de l'IA en 2026

Webinaire (anglais seulement): ISO 27001 et ISO 27701 en pratique : Au cœur de notre audit de surveillance