Retour

IA pour SOC : adoption élevée, confiance limitée

2 October 2026

par

l'équipe conseil CyberShell

Aperçu

Il y a quelques années, le discours était partout. L'IA allait lire la file d'alertes, éliminer le bruit, faire ressortir la poignée d'alertes vraiment importantes et redonner aux analystes leurs soirées. Avec la pression croissante sur les effectifs, la promesse était séduisante, et une bonne partie de l'industrie de la sécurité en a répété une version devant des conseils d'administration réceptifs.

En bref

Ce que dit l'adoption

  • De nombreux SOC ont acheté ou déployé des outils d'IA et d'apprentissage automatique.
  • Les responsables de la sécurité s'attendent encore à ce que l'IA absorbe une part importante du travail du SOC.
  • L'IA est devenue une réponse courante à la pression sur les effectifs et à la lassitude face aux files d'alertes.

Ce que rapportent les opérations

  • La satisfaction des analystes reste faible là où les outils sont imprécis ou n'ont pas de responsable.
  • Les alertes les plus difficiles exigent encore le jugement humain.
  • Un outil auquel on ne fait pas confiance devient une console de plus à surveiller.

Le problème n'est pas que l'IA n'a aucune valeur dans le SOC.

Le problème, c'est que de nombreuses équipes l'ont achetée comme un produit fini, ont sauté le travail d'intégration, puis se sont attendues à ce que les analystes s'y fient pendant les heures les plus exigeantes du quart de travail.

Ce que disent réellement les chiffres

Dans le SANS 2025 SOC Survey, environ 40 % des centres d'opérations de sécurité ont déclaré utiliser des outils d'IA et d'apprentissage automatique. Pourtant, dans le même sondage, ces outils se classaient au bas de la liste de satisfaction technologique, derrière des outils bien établis utilisés depuis des années. Adoption élevée, confiance faible : ce décalage correspond à ce que nous observons lors de nos mandats. Les équipes qui achètent l'IA pour le SOC et les analystes qui l'utilisent décrivent souvent des outils très différents.

Infographie CyberShell comparant les attentes de la direction envers l'IA pour le SOC à la réalité vécue par les analystes de nuit.
L'adoption n'est pas synonyme de confiance, et le déploiement n'est pas synonyme de valeur mesurable.

Les attentes ne se sont pas encore ajustées en conséquence. Les travaux de Prophet Security sur l'état de l'IA dans le SOC en 2025 ont révélé que les dirigeants s'attendent encore à ce que l'IA prenne en charge environ 60 % de la charge de travail du SOC d'ici trois ans, un écart important entre ce que prévoit la direction et ce que vivent aujourd'hui les équipes des opérations. Et ce n'est pas propre à la sécurité : le Project NANDA du MIT a constaté qu'environ 95 % des projets pilotes d'IA générative en entreprise en 2025 n'avaient produit aucun résultat mesurable.

Dans un contexte de sécurité, les enjeux sont plus élevés. Un outil auquel on ne fait pas confiance ne fait pas que gaspiller le budget; il peut donner la fausse impression qu'une chose est surveillée alors qu'elle ne l'est pas.

Pourquoi la valeur ne s'est pas concrétisée

« L'IA est surestimée » est une conclusion populaire, mais la question la plus utile est de savoir pourquoi la valeur passe si rarement de la présentation stratégique aux opérations quotidiennes.

Dans les environnements que nous avons examinés de près, les lacunes étaient plus souvent organisationnelles que techniques.

La capacité a été achetée, mais le travail a été escamoté

Beaucoup de ces outils ont été déployés tels quels, sans réglage, sans personnalisation et sans responsable clair. L'IA a souvent été traitée comme un antivirus : on achète la licence, on l'installe et on passe à autre chose.

Un modèle qui ne connaît ni l'environnement, ni ses conventions de nommage, ni ce qui constitue la normalité aura tendance à produire des résultats assurés, mais peu fiables.

La partie facile a été automatisée et le reste s'est retrouvé sans responsable

L'idée était que l'IA éliminerait les alertes de faible valeur pour que les gens puissent se concentrer sur celles qui comptent. C'est parfois le cas. Mais les alertes qu'elle ne peut pas résoudre ne disparaissent pas; elles s'accumulent.

Cela introduit une deuxième tâche rarement prévue au budget : déterminer si l'IA est arrivée à la bonne conclusion.

Les analystes le constatent généralement rapidement. Dès qu'ils se rendent compte que l'outil se trompe assez souvent pour que la vérification de ses résultats coûte plus cher que de faire le travail directement, ils cessent de s'y fier. La licence est renouvelée quand même, et l'outil reste largement inutilisé.

Dans certains cas, les équipes terminent un déploiement d'IA avec plus de travail qu'avant. Elles continuent d'assumer leurs responsabilités habituelles tout en examinant les résultats d'un outil qui ne s'améliore pas de lui-même.

La confiance se gagne en exploitation, pas à l'achat

Un outil qui déclenche trop de fausses alertes finit par être ignoré. C'est un schéma bien connu, et c'est la même raison pour laquelle on cesse de lire une règle SIEM qui se déclenche des milliers de fois par jour.

Chaque résumé inexact, et chaque verdict erroné de type « c'est bénin » sur quelque chose qui ne l'était pas, érode une confiance difficile à rebâtir.

Les analystes SOC sont sceptiques de par leur métier; l'examen critique fait partie du rôle. Leur confiance ne se gagne pas par une démonstration, mais par une exactitude constante dans le temps, particulièrement aux moments où ils sont le moins en mesure de vérifier. Beaucoup d'outils actuels n'ont pas encore atteint ce niveau.

La valeur n'est pas concrétisée, mais elle n'est pas inatteignable

Il vaut la peine de nuancer l'argument ici, parce que la distinction est importante.

Il existe des tâches précises où l'IA mérite déjà sa place dans un SOC :

  • Condenser une longue chronologie d'incident en quelque chose qu'un humain peut lire en trente secondes.
  • Rédiger la première ébauche d'un rapport qui prendrait autrement beaucoup de temps.
  • Rassembler le contexte de plusieurs consoles pour que l'analyste n'ait pas à passer manuellement de l'une à l'autre.
  • Repérer un schéma dans un volume de télémétrie qu'une personne ne peut raisonnablement garder en tête.
Infographie CyberShell montrant où l'IA aide dans le SOC et où elle devient un mauvais pari.
La version utile de l'IA pour le SOC soutient les analystes; elle ne cherche pas à les remplacer.

Ce n'est pas 60 % de la charge de travail. C'est plutôt de l'ordre de 10 %, mais ce sont 10 % significatifs qui peuvent rendre le reste du quart de travail plus gérable.

Les équipes qui tirent une réelle valeur de l'IA partagent une approche commune, et elle ne dépend pas du fournisseur choisi. Elles traitent l'outil comme un soutien pour leur personnel plutôt que comme un remplaçant.

Elles lui attribuent un responsable. Elles le règlent en fonction de leur environnement. Elles confirment son exactitude avant de lui confier quoi que ce soit d'important. En somme, elles l'évaluent comme une équipe bien gérée évalue un MSSP ou un MDR : avec des questions claires et une personne responsable du résultat.

Que faire

Pour les organisations qui examinent un poste budgétaire consacré à l'IA en se demandant pourquoi le SOC n'est pas plus calme que l'an dernier, quelques questions directes en révéleront souvent davantage qu'un autre projet pilote.

Demandez aux analystes, plutôt qu'au fournisseur ou au tableau de bord, si l'outil améliore leur travail. S'ils ont discrètement cessé de l'utiliser, c'est un signal clair quant à son rendement du capital investi.

Demandez si l'outil a déjà été réglé en fonction de l'environnement ou s'il fonctionne encore avec sa configuration par défaut. S'il n'a pas été adapté, le problème relève plus probablement d'une mise en œuvre incomplète que de la technologie elle-même.

Concentrez-vous sur les tâches plus modestes, comme la synthèse, l'enrichissement et les premières ébauches, et mesurez directement leur impact plutôt que de prévoir un avenir où l'IA dirige les opérations. Établissez la confiance sur ces tâches avant de vous y fier pour quoi que ce soit de plus important.

Infographie CyberShell sous forme de liste de vérification présentant cinq questions à poser avant de renouveler un outil d'IA pour le SOC.
Avant la discussion sur le renouvellement, distinguez le déploiement de la valeur réelle pour les analystes.

Enfin, le déploiement ne devrait pas être considéré comme la mesure du succès.

« Nous l'avons déployé » n'est pas un résultat. Un outil largement déployé mais auquel on ne fait pas confiance peut être pire que l'absence d'outil, parce qu'il donne l'apparence d'une couverture sur une charge de travail qui n'est toujours pas prise en charge.

Si l'IA ne tient pas ses promesses dans le SOC, ce n'est pas parce que la technologie manque de mérite, mais parce qu'elle est souvent achetée comme un produit fini et jamais développée pour devenir quelque chose que l'équipe s'approprie vraiment.

Sources