Deepfake entreprise : 41 % des RSSI signalent un faux appel audio en un an
Selon Gartner, 41 % des RSSI ont connu un deepfake en appel audio en un an. Scénarios d'attaque, procédures de vérification et rôle de la communication.
Le 22 septembre 2026, Help Net Security a publié les résultats d'une enquête Gartner menée de mars à mai auprès de 297 responsables de la cybersécurité : 41 % des RSSI déclarent au moins un incident d'ingénierie sociale impliquant un deepfake lors d'un appel audio d'un employé en douze mois, et 36 % lors d'un appel vidéo (Help Net Security, septembre 2026 (nouvel onglet)). Deux mois plus tôt, la Consumer Federation of America demandait à la FTC et aux procureurs généraux des États américains d'enquêter sur Speechify, un service qui permet selon elle de créer des clones de voix réalistes « à partir de quelques secondes d'audio » (Consumer Federation of America, juillet 2026 (nouvel onglet)). Conclusion pour une entreprise B2B : la voix ou le visage d'un dirigeant n'authentifient plus une demande. La lutte contre la fraude passe par des procédures, des équipes formées et une parole officielle facile à reconnaître.
Deepfake entreprise : ce que dit l'enquête Gartner
Le deepfake s'inscrit dans une menace plus large. Sur la même période, 79 % des RSSI interrogés ont connu au moins un incident d'hameçonnage, de harponnage ou de compromission de messagerie professionnelle, et 58 % un incident de vishing (hameçonnage par appel téléphonique) ou de smishing (par SMS). Le deepfake ne remplace donc pas les attaques classiques : il s'y ajoute et les rend plus crédibles.
Craig Porter, directeur analyste chez Gartner, le résume ainsi : les attaquants peuvent combiner « l'hameçonnage, la compromission de messagerie, les médias synthétiques et des informations personnelles agrégées sur plusieurs canaux ». Il ajoute que la plupart des attaques continueront de reposer sur les utilisateurs, les identifiants volés et des processus de récupération fragiles. Un faux message peut ouvrir la conversation, un faux appel téléphonique la confirmer, une fausse visioconférence emporter la décision.
Qu'est-ce qu'un deepfake en entreprise ?
La CNIL définit l'hypertrucage (deepfake) comme « un contenu audio, photo ou vidéo créé ou modifié grâce à des techniques d'intelligence artificielle » (CNIL, février 2026 (nouvel onglet)). Elle rappelle que la reproduction d'un visage, d'une voix ou d'un comportement peut servir à l'usurpation d'identité à des fins criminelles, par exemple pour ouvrir des comptes ou commettre des escroqueries.
Comment l'IA fabrique-t-elle ces contenus ? La technologie deepfake repose sur des modèles d'apprentissage profond entraînés sur des images, des vidéos ou des enregistrements audio d'une personne réelle. Une fois entraîné, le modèle peut produire une tête qui bouge, une voix qui prononce n'importe quel texte, parfois en temps réel pendant un appel. La création de deepfakes est devenue accessible : des services en ligne transforment un texte tapé au clavier en phrase prononcée par la voix imitée. En entreprise, cette technologie deepfake est utilisée pour créer de fausses vidéos d'un patron ou des voix clonées qui répondent en temps réel à un employé.
Deepfake audio : quelques secondes de voix suffisent
La plainte de la Consumer Federation of America illustre la facilité du clonage vocal. Ben Winters, directeur de l'IA et de la protection des données de l'association, estime que Speechify a rendu « remarquablement facile » le clonage de la voix de n'importe qui, en ne vérifiant le consentement que par une case à cocher d'auto-déclaration. L'association rappelle que, selon la FTC, les consommateurs américains ont déclaré 3,5 milliards de dollars de pertes en 2025 dans des escroqueries par usurpation d'identité.
Pour une entreprise, ce type de deepfake audio est souvent le plus simple à produire et le plus difficile à contester : au téléphone, pas d'image à examiner, une ligne de mauvaise qualité excuse les imperfections, et l'urgence invoquée coupe court aux questions. Nous avons détaillé les usages légitimes de ces outils dans notre panorama IA voix et podcast : la même technologie qui double un épisode peut imiter un dirigeant.
Usurpation d'identité : les scénarios d'attaque par deepfake
Les cas documentés suivent presque toujours le même schéma : une personne de confiance, une demande inhabituelle, une urgence et une consigne de discrétion. Pour préparer l'appel, l'attaquant s'appuie sur ce qui est public (organigramme, prises de parole, réseaux sociaux) et parfois sur des bases de données issues de fuites. Trois scénarios reviennent.
Le faux directeur financier en visioconférence
L'un des cas les plus cités est celui du groupe d'ingénierie Arup à Hong Kong, en 2024. Un salarié reçoit un message présenté comme venant du directeur financier au sujet d'une « transaction confidentielle », puis participe à une visioconférence avec ce faux directeur financier et d'autres collègues générés par IA. Il effectue ensuite des virements vers cinq comptes bancaires de Hong Kong, pour environ 200 millions de dollars de Hong Kong, soit quelque 25 millions de dollars américains. Arup a confirmé que de fausses voix et de fausses images avaient été utilisées (CFO Dive, mai 2024 (nouvel onglet)).
Un dirigeant français imité, visage et voix
Le risque n'est pas réservé aux multinationales asiatiques. Dans son neuvième « Flash ingérence », publié en décembre 2025 et consacré à l'usage de l'intelligence artificielle dans le monde professionnel, la DGSI cite le cas d'une entreprise française « victime d'une tentative d'escroquerie par hypertrucage (deepfake) associant le visage et la voix de son dirigeant grâce à l'IA » (Next, janvier 2026 (nouvel onglet)). PME, ETI ou grand groupe, la cible n'est pas la taille de la société mais son circuit de décision : une PME dont les paiements tiennent à une seule personne est plus exposée qu'un groupe doté de contrôles.
Virement urgent, factures, accès : les risques liés aux processus
Gartner désigne les processus que les attaquants visent le plus : la récupération des accès, les accès à privilèges et l'autorisation des paiements. Concrètement, cela donne le virement urgent demandé par un « président » en déplacement ; le changement de coordonnées bancaires d'un fournisseur pour détourner le règlement de ses factures, avec un appel vocal pour rassurer le service qui traite les factures ; de fausses factures « validées de vive voix » par un directeur ; la réinitialisation d'un mot de passe demandée au support par un « cadre » pressé, ou l'ajout d'un nouvel appareil dans les systèmes de l'entreprise. Les services comptables, le support informatique et les assistants de direction sont en première ligne, comme les équipes du secteur financier, où l'activité repose sur des ordres à exécuter vite. Dans chaque cas, l'attaquant joue sur la hiérarchie et le temps : personne n'aime faire attendre son directeur général. Une seule demande acceptée sans contrôle peut entraîner des pertes considérables.
Solution de détection : pourquoi elle ne suffit pas
Le réflexe est de chercher des outils de détection, des logiciels capables de détecter une vidéo ou une voix synthétique. Ils ont leur utilité, mais Gartner est explicite : apprendre aux employés à « repérer le faux » ne suffit plus. Help Net Security cite aussi les chercheurs du Vector Institute, pour qui la détection, prise comme une capacité technique isolée, perd du terrain et continuera probablement d'en perdre à mesure que les modèles génératifs progressent.
Une solution de détection ou une vérification biométrique reste un filet de sécurité, pas une procédure : une vérification biométrique fondée sur la voix ou le visage est précisément ce que la technologie deepfake cherche à tromper. Si la décision de payer dépend de la capacité d'un employé à sentir que quelque chose cloche, face à un interlocuteur qui a la voix de son patron, la manipulation a déjà l'avantage. La bonne question n'est pas « cette voix est-elle fausse ? », mais « cette demande a-t-elle suivi le circuit prévu ? ».
Comment se protéger : la vérification, première arme contre la fraude
La première recommandation de Gartner est de faire de la vérification la réponse par défaut à toute demande risquée, qu'elle arrive par e-mail, par appel téléphonique, en réunion vidéo, par un outil collaboratif ou par une application d'IA. Voici comment la traduire en règles simples, y compris dans une PME sans équipe de sécurité dédiée.
Des procédures écrites pour la validation des paiements
- Rappel sur un canal connu. Toute demande de virement, de changement de RIB ou d'accès se confirme en rappelant la personne sur le numéro de l'annuaire interne, jamais sur celui fourni dans le message.
- Double validation. Au-delà d'un montant fixé, deux personnes valident le paiement, quel que soit le rang du demandeur.
- Aucune exception pour urgence. La procédure écrite prévoit que personne, pas même le PDG, ne peut demander de la contourner. Il l'annonce lui-même aux équipes.
- Une question que seul l'interlocuteur réel connaît, ou un mot convenu pour les demandes sensibles.
Pour les processus critiques, Gartner recommande aussi une authentification résistante à l'hameçonnage, des contrôles d'identité fondés sur le risque et des canaux de vérification que les attaquants ne peuvent pas usurper.
Une formation des équipes centrée sur les réflexes
Une formation utile ne cherche pas à faire de chaque salarié un expert de la détection. Elle montre comment l'IA est utilisée pour créer de faux appels, fait écouter un exemple de clonage vocal, puis entraîne un seul réflexe : raccrocher et rappeler. Elle s'adresse en priorité aux équipes qui peuvent déplacer de l'argent ou ouvrir un accès.
Relier les signaux
Troisième recommandation : croiser les communications suspectes et les signalements d'usurpation avec les réinitialisations d'accès, les nouveaux appareils, les changements de privilèges et les transactions financières. Gartner conseille enfin de mettre à jour les plans de réponse aux incidents pour l'usurpation « multimodale », qui mêle texte, voix et vidéo.
Intelligence artificielle et parole du dirigeant : le rôle de la communication
Se taire ne protège pas : si quelques secondes suffisent pour cloner une voix, un responsable qui est déjà intervenu dans une conférence, un webinaire ou une interview a déjà laissé assez de matière. La vraie parade, côté communication, consiste à rendre la parole officielle facile à reconnaître, pour que la fausse détonne.
- Des canaux identifiés. Les équipes, les clients et les partenaires savent où le dirigeant s'exprime publiquement et savent qu'aucune demande opérationnelle ne passe par un message vocal inattendu.
- Un discours cohérent. Un PDG qui explique régulièrement ses priorités, son ton et ses règles (« je ne demande jamais un virement par téléphone ») donne à chacun une référence pour juger une demande qui détonne.
- Une réaction préparée. Une fausse vidéo peut aussi servir à diffuser de fausses informations sur la société ou ses produits, sur les réseaux sociaux, avant une annonce ou une opération. L'atteinte à la réputation se limite mieux quand l'entreprise dispose déjà d'une parole officielle à laquelle renvoyer. Nous l'avons développé dans notre guide sur l'e-réputation du dirigeant.
C'est l'un des effets d'un podcast vidéo régulier. Chez Firm-A, l'épisode long d'un dirigeant est publié sur YouTube dès sa validation, et ses capsules verticales sont publiées une par jour sur les 8 réseaux Firm-A en mentionnant ses comptes, en collaboration sur Instagram et YouTube. En Corporate, les contenus sont livrés à la charte de l'entreprise, qui les publie sur ses propres canaux. Collaborateurs et partenaires disposent ainsi d'une référence publique de sa voix, de son image et de son discours. Filmer des salariés ou des invités suppose aussi de régler le droit à l'image : voir notre article RGPD et podcast.
Deepfake en entreprise : ce qu'il faut retenir
- La menace est installée : 41 % des RSSI en appel audio, 36 % en appel vidéo, en douze mois.
- Le clonage vocal est à la portée de tous : quelques secondes d'audio suffisent.
- La détection ne suffit pas : toute demande risquée passe par la vérification, sans exception.
- La formation entraîne un réflexe : raccrocher, rappeler sur un numéro connu, faire valider à deux.
- La communication fait partie de la défense : une parole officielle régulière aide à repérer ce qui détonne.
Vous voulez donner à votre dirigeant une parole publique régulière et reconnaissable ? Écrivez-nous, nous vous présenterons les formules.