25.06.2026
7 min de lecture

L’intelligence artificielle rédigera en 2026 une part croissante du code des entreprises, les études sectorielles évoquant jusqu’à 40 %. Lorsque ce code plante en production ou ouvre une faille de sécurité, une question inconfortable s’impose au comité de direction : qui est responsable ? La réponse reste étonnamment souvent sans suite.

Les points clés en bref

  • La part augmente rapidement : Une partie considérable du nouveau code est aujourd’hui générée par des assistants IA. Cela accroît aussi le nombre d’erreurs que personne n’a consciemment écrites.
  • La responsabilité reste floue : Lorsqu’on demande qui assume un bug causé par l’IA, les réponses pointent dans trois directions : développement, sécurité, fournisseur. C’est précisément là que réside le problème.
  • La gouvernance est à la traîne : Presque toutes les entreprises testent des outils de codage par IA et les premiers agents, mais seule une minorité dispose de règles de contrôle contraignantes. La vitesse prime sur la supervision.
  • Le DSI doit poser des garde-fous : Sans obligation de révision, une propriété claire et une chaîne de responsabilité, le code IA reste un risque à durée limitée.

En lien :Quatre écueils : pourquoi les projets d’IA échouent en phase d’exploitation  /  Quand un modèle d’IA disparaît du jour au lendemain

Dans quelle mesure l’IA rédige-t-elle vraiment le code ?

Les chiffres varient selon les sources, mais la tendance est claire. Les études sectorielles estiment que la part de code générée par l’IA atteindra près de 40 % en 2026, avec une progression continue. Dans de nombreuses équipes de développement, l’assistant IA n’est plus une expérience, mais une composante du quotidien.

Qu’est-ce que le code généré par IA ? Il s’agit de code source produit par un assistant IA comme Copilot, Cursor ou un outil agentique, sur la base d’une instruction, et qu’un humain reprend, adapte ou intègre tel quel dans l’application. La responsabilité du résultat incombe formellement à l’entreprise, tandis que la paternité précise devient floue.

Avec cette part, un second chiffre augmente, moins souvent évoqué. Les études du secteur logiciel indiquent que le code généré par IA contient sensiblement plus de vulnérabilités et, sans contrôle rigoureux, accroît considérablement la dette technique. La vitesse génère du volume, et le volume sans vérification génère du risque.

Code IA en entreprise, 2026

près de 40 % du nouveau code est généré avec l’aide de l’IA, selon les études sectorielles.

une entreprise sur cinq rapporte un incident sérieux lié à du code généré par IA, selon les études sectorielles.

seule une minorité dispose d’une approche centralisée de gouvernance pour les outils IA, bien que presque toutes les entreprises les testent.

Le vide juridique : quand personne n’est responsable

Le vrai danger ne réside pas dans le taux d’erreur, mais dans la responsabilité. Si l’on demande au sein des entreprises qui assume les dommages causés par un code généré par IA, les réponses se répartissent en trois camps. Les équipes de développement renvoient vers l’outil, la sécurité vers le développement, et les deux regardent du côté du fournisseur, dont le contrat limite généralement fortement la garantie.

Pour un membre de la direction, c’est un schéma connu sous un nouvel habillage. Une responsabilité partagée par tous finit par n’être assumée par personne. Tant qu’il reste flou qui valide un commit d’IA et en assume les conséquences, la chaîne de responsabilité fait défaut. Il subsiste un vide, et en cas de sinistre, c’est le comité de direction qui le comble, qu’il le veuille ou non.

S’ajoute à cela un problème pratique, que connaissent bien les responsables informatiques expérimentés issus de systèmes évolutifs. Le code généré par IA est souvent plus difficile à maintenir que du code écrit manuellement, car il manque la compréhension implicite qui naît de l’écriture personnelle. Lorsque le prompt initial est oublié et que le développeur est passé à autre chose, il reste un morceau de logiciel qui fonctionne… jusqu’à ce qu’il ne fonctionne plus.

Un scénario typique permet de mieux cerner la situation. Un assistant IA propose une fonction de bibliothèque, un développeur l’intègre sous la pression des délais, la revue de code l’approuve comme du code standard. Quelques semaines plus tard, cette même fonction ouvre une faille, car l’IA a suggéré une version obsolète et vulnérable. Lors du post-mortem, chacun renvoie la responsabilité à l’autre, et le DSI explique à son conseil de surveillance un incident que personne n’a consciemment provoqué. Ce schéma se répète tant que la validation n’a pas de visage.

Ce qui est en jeu sans gouvernance

En l’absence de règles de contrôle, trois risques s’additionnent, qui seraient maîtrisables individuellement mais deviennent coûteux ensemble. Un simple tableau comparatif montre où se situe la différence entre un code IA vérifié et un code non vérifié.

Dimension Code IA sans contrôle Code IA avec contrôle
Sécurité Plus de vulnérabilités, détectées tardivement Analyse et revue avant fusion
Maintenabilité La dette technique s’accroît silencieusement Documentation et tests imposés
Responsabilité Responsabilité interne non clarifiée Propriétaire clair pour chaque commit

Le tableau semble simple, mais la différence ne l’est pas. Un contrôle exige une décision organisationnelle, pas un nouvel outil. C’est précisément sur ce point que de nombreux projets échouent, car ils délèguent le sujet au choix de l’outil, alors qu’il s’agit d’une décision managériale.

Les portes que doit désormais franchir un DSI

La sortie du vide passe par quelques règles strictes, ancrées dans le processus de développement. Quatre d’entre elles méritent une attention immédiate.

  1. Obligation de révision pour le code IA. Chaque commit généré par IA subit la même révision humaine que le code écrit manuellement, assortie d’un scan de sécurité automatisé avant la fusion.
  2. Un responsable par commit. Celui qui valide du code IA en assume la responsabilité. L’approbation porte un nom, pas le logo d’un outil.
  3. Traçabilité de l’origine. Quelle partie provient de quel assistant, et avec quelle instruction ? Cette piste permet, en cas d’incident, de réduire la recherche d’erreurs de plusieurs semaines à quelques heures.
  4. Clarifier la situation contractuelle avec le fournisseur. Avant un déploiement généralisé d’un outil, le service juridique vérifie les engagements du fournisseur. Ces garanties sont souvent limitées et doivent être examinées au cas par cas.

Aucun de ces quatre points ne nécessite de budget supplémentaire, mais tous exigent une décision. C’est précisément là que l’intention se distingue de la mise en œuvre. Une porte intégrée directement dans le pipeline de build est efficace. Une porte qui ne figure que dans une directive que personne ne lit ne coûte que le papier sur lequel elle est imprimée. Les responsables informatiques expérimentés ancrent donc cette obligation techniquement, pour qu’elle s’applique même à trois heures du matin, lorsque la pression des délais est maximale et la tentation de valider rapidement, la plus forte.

Qui porte la responsabilité dans l’entreprise

Des règles sans propriétaire s’évaporent. C’est pourquoi chaque décision de porte doit être associée à un rôle chargé de la faire respecter. En pratique, une répartition épurée a fait ses preuves : une personne responsable de l’IA au niveau de la direction, des propriétaires désignés par outil avec une responsabilité sur les résultats, un représentant de la sécurité pour l’évaluation des risques et des managers d’ingénierie pour le suivi quotidien.

L’essentiel est que ces rôles soient définis avant le prochain incident, et non après. Un comité de direction qui autorise l’utilisation de code IA sans répartir les responsabilités ne fait que reporter le problème au jour du premier incident sérieux. Les entreprises qui établissent dès maintenant une chaîne de responsabilité se dotent ainsi de la capacité à assumer l’usage de l’IA dans le code. Celles qui y renoncent ne font que reporter le problème au prochain incident.

Foire aux questions

Qui est responsable si du code généré par IA cause un dommage ?

Sur le plan juridique, la responsabilité incombe à l’entreprise qui utilise le code. En interne, la répartition des responsabilités reste souvent floue entre les équipes développement, sécurité et les fournisseurs. Une chaîne de responsabilité claire, avec un propriétaire désigné pour chaque commit, permet de combler cette lacune.

Quel volume de code l’IA génère-t-elle dans les entreprises ?

Les études sectorielles estiment que, d’ici 2026, près de 40 % du code sera produit avec l’aide de l’IA, une tendance à la hausse. Dans de nombreuses équipes, l’assistant IA fait désormais partie des outils standards.

Le code généré par IA est-il moins sécurisé que le code écrit manuellement ?

Sans contrôle, la réponse est généralement oui. Les analyses révèlent davantage de vulnérabilités et une dette technique qui s’accroît plus rapidement. Un processus de révision obligatoire, couplé à un scan de sécurité avant fusion, permet de réduire significativement cet écart.

Quels garde-fous une entreprise doit-elle mettre en place au minimum ?

Quatre éléments sont essentiels : une revue humaine associée à un scan de sécurité automatique avant fusion, un responsable désigné pour chaque contribution de code, une traçabilité de l’origine du code et une clarification des termes contractuels avec le fournisseur de l’outil.

Qui doit piloter la gouvernance du code généré par IA ?

Il est judicieux de désigner un responsable global de l’IA au niveau de la direction, soutenu par des propriétaires d’outils chargés des résultats, une équipe sécurité pour l’évaluation des risques et des managers d’ingénierie pour le suivi quotidien.

Plus d’articles du réseau MBF Media

À lire aussi sur Digital Chiefs

Digital ChiefsVMware sous Broadcom : le plan de sortie comme levierDigital ChiefsMidjourneys pari médical est un test de stratégieDigital ChiefsCapacité de cloud devient rare, les directeurs informatiques doivent planifier maintenant
cloudmagazinAgents cloud Cursor : coder même quand l’ordinateur portable est éteint mybusinessfutureQuand les compétences en IA remplacent le diplôme universitaire securitytoday400 paquets AUR infectés par des malwares : les leçons de l’attaque contre Arch Linux

Source de l’image : générée par IA (juin 2026)

Partager cet article :

Aussi disponible en

Plus d'articles

09.09.2026

Nvidia acquiert Hugging Face pour plus de 11 milliards d’euros

Eva Mickler

4 min de lecture Nvidia acquiert Hugging Face pour environ 11,1 milliards d'euros, contrat du 2 septembre ...

Lire l’article
08.09.2026

SAP laisse Joule piloter des robots, la responsabilité reste ouverte

Bernhard Liebl

4 min de lecture SAP a documenté le premier Embodied-AI-Jam dans la Swiss Smart Factory de Bienne. Des ...

Lire l’article
15.08.2026

ChatGPT pourrait espionner les conversations sur le Mac

Eva Mickler

6 min de lecture OpenAI a décrit le 13 août 2026 l’historique informatique pour l’application ...

Lire l’article
14.08.2026

SpaceX rachète Cursor : les clauses de l’UE restent en suspens

Eva Mickler

5 min de lecture L’accord de vente a été finalisé le 14 août 2026. Toute entreprise utilisant cet ...

Lire l’article
13.08.2026

CRA impose aux fabricants de déclarer sous 24 heures

Bernhard Liebl

9 min de lecture Le 11 septembre 2026, l’article 14 du Cyber Resilience Act entrera en vigueur. À ...

Lire l’article
11.08.2026

Les plans de milliards de dollars de NVIDIA et ce que les exploitants doivent désormais examiner

Bernhard Liebl

7 min de lecture NVIDIA a annoncé le 10 août 2026, en collaboration avec six partenaires financiers, ...

Lire l’article
Un magazine de Evernine Media GmbH