Nvidia acquiert Hugging Face pour plus de 11 milliards d’euros
Eva Mickler
4 min de lecture Nvidia acquiert Hugging Face pour environ 11,1 milliards d'euros, contrat du 2 septembre ...
L’intelligence artificielle rédigera en 2026 une part croissante du code des entreprises, les études sectorielles évoquant jusqu’à 40 %. Lorsque ce code plante en production ou ouvre une faille de sécurité, une question inconfortable s’impose au comité de direction : qui est responsable ? La réponse reste étonnamment souvent sans suite.
Les points clés en bref
En lien :Quatre écueils : pourquoi les projets d’IA échouent en phase d’exploitation / Quand un modèle d’IA disparaît du jour au lendemain
Les chiffres varient selon les sources, mais la tendance est claire. Les études sectorielles estiment que la part de code générée par l’IA atteindra près de 40 % en 2026, avec une progression continue. Dans de nombreuses équipes de développement, l’assistant IA n’est plus une expérience, mais une composante du quotidien.
Qu’est-ce que le code généré par IA ? Il s’agit de code source produit par un assistant IA comme Copilot, Cursor ou un outil agentique, sur la base d’une instruction, et qu’un humain reprend, adapte ou intègre tel quel dans l’application. La responsabilité du résultat incombe formellement à l’entreprise, tandis que la paternité précise devient floue.
Avec cette part, un second chiffre augmente, moins souvent évoqué. Les études du secteur logiciel indiquent que le code généré par IA contient sensiblement plus de vulnérabilités et, sans contrôle rigoureux, accroît considérablement la dette technique. La vitesse génère du volume, et le volume sans vérification génère du risque.
Code IA en entreprise, 2026
près de 40 % du nouveau code est généré avec l’aide de l’IA, selon les études sectorielles.
une entreprise sur cinq rapporte un incident sérieux lié à du code généré par IA, selon les études sectorielles.
seule une minorité dispose d’une approche centralisée de gouvernance pour les outils IA, bien que presque toutes les entreprises les testent.
Le vrai danger ne réside pas dans le taux d’erreur, mais dans la responsabilité. Si l’on demande au sein des entreprises qui assume les dommages causés par un code généré par IA, les réponses se répartissent en trois camps. Les équipes de développement renvoient vers l’outil, la sécurité vers le développement, et les deux regardent du côté du fournisseur, dont le contrat limite généralement fortement la garantie.
Pour un membre de la direction, c’est un schéma connu sous un nouvel habillage. Une responsabilité partagée par tous finit par n’être assumée par personne. Tant qu’il reste flou qui valide un commit d’IA et en assume les conséquences, la chaîne de responsabilité fait défaut. Il subsiste un vide, et en cas de sinistre, c’est le comité de direction qui le comble, qu’il le veuille ou non.
S’ajoute à cela un problème pratique, que connaissent bien les responsables informatiques expérimentés issus de systèmes évolutifs. Le code généré par IA est souvent plus difficile à maintenir que du code écrit manuellement, car il manque la compréhension implicite qui naît de l’écriture personnelle. Lorsque le prompt initial est oublié et que le développeur est passé à autre chose, il reste un morceau de logiciel qui fonctionne… jusqu’à ce qu’il ne fonctionne plus.
Un scénario typique permet de mieux cerner la situation. Un assistant IA propose une fonction de bibliothèque, un développeur l’intègre sous la pression des délais, la revue de code l’approuve comme du code standard. Quelques semaines plus tard, cette même fonction ouvre une faille, car l’IA a suggéré une version obsolète et vulnérable. Lors du post-mortem, chacun renvoie la responsabilité à l’autre, et le DSI explique à son conseil de surveillance un incident que personne n’a consciemment provoqué. Ce schéma se répète tant que la validation n’a pas de visage.
En l’absence de règles de contrôle, trois risques s’additionnent, qui seraient maîtrisables individuellement mais deviennent coûteux ensemble. Un simple tableau comparatif montre où se situe la différence entre un code IA vérifié et un code non vérifié.
| Dimension | Code IA sans contrôle | Code IA avec contrôle |
|---|---|---|
| Sécurité | Plus de vulnérabilités, détectées tardivement | Analyse et revue avant fusion |
| Maintenabilité | La dette technique s’accroît silencieusement | Documentation et tests imposés |
| Responsabilité | Responsabilité interne non clarifiée | Propriétaire clair pour chaque commit |
Le tableau semble simple, mais la différence ne l’est pas. Un contrôle exige une décision organisationnelle, pas un nouvel outil. C’est précisément sur ce point que de nombreux projets échouent, car ils délèguent le sujet au choix de l’outil, alors qu’il s’agit d’une décision managériale.
La sortie du vide passe par quelques règles strictes, ancrées dans le processus de développement. Quatre d’entre elles méritent une attention immédiate.
Aucun de ces quatre points ne nécessite de budget supplémentaire, mais tous exigent une décision. C’est précisément là que l’intention se distingue de la mise en œuvre. Une porte intégrée directement dans le pipeline de build est efficace. Une porte qui ne figure que dans une directive que personne ne lit ne coûte que le papier sur lequel elle est imprimée. Les responsables informatiques expérimentés ancrent donc cette obligation techniquement, pour qu’elle s’applique même à trois heures du matin, lorsque la pression des délais est maximale et la tentation de valider rapidement, la plus forte.
Des règles sans propriétaire s’évaporent. C’est pourquoi chaque décision de porte doit être associée à un rôle chargé de la faire respecter. En pratique, une répartition épurée a fait ses preuves : une personne responsable de l’IA au niveau de la direction, des propriétaires désignés par outil avec une responsabilité sur les résultats, un représentant de la sécurité pour l’évaluation des risques et des managers d’ingénierie pour le suivi quotidien.
L’essentiel est que ces rôles soient définis avant le prochain incident, et non après. Un comité de direction qui autorise l’utilisation de code IA sans répartir les responsabilités ne fait que reporter le problème au jour du premier incident sérieux. Les entreprises qui établissent dès maintenant une chaîne de responsabilité se dotent ainsi de la capacité à assumer l’usage de l’IA dans le code. Celles qui y renoncent ne font que reporter le problème au prochain incident.
Sur le plan juridique, la responsabilité incombe à l’entreprise qui utilise le code. En interne, la répartition des responsabilités reste souvent floue entre les équipes développement, sécurité et les fournisseurs. Une chaîne de responsabilité claire, avec un propriétaire désigné pour chaque commit, permet de combler cette lacune.
Les études sectorielles estiment que, d’ici 2026, près de 40 % du code sera produit avec l’aide de l’IA, une tendance à la hausse. Dans de nombreuses équipes, l’assistant IA fait désormais partie des outils standards.
Sans contrôle, la réponse est généralement oui. Les analyses révèlent davantage de vulnérabilités et une dette technique qui s’accroît plus rapidement. Un processus de révision obligatoire, couplé à un scan de sécurité avant fusion, permet de réduire significativement cet écart.
Quatre éléments sont essentiels : une revue humaine associée à un scan de sécurité automatique avant fusion, un responsable désigné pour chaque contribution de code, une traçabilité de l’origine du code et une clarification des termes contractuels avec le fournisseur de l’outil.
Il est judicieux de désigner un responsable global de l’IA au niveau de la direction, soutenu par des propriétaires d’outils chargés des résultats, une équipe sécurité pour l’évaluation des risques et des managers d’ingénierie pour le suivi quotidien.
Plus d’articles du réseau MBF Media
À lire aussi sur Digital Chiefs
Digital ChiefsVMware sous Broadcom : le plan de sortie comme levierDigital ChiefsMidjourneys pari médical est un test de stratégieDigital ChiefsCapacité de cloud devient rare, les directeurs informatiques doivent planifier maintenantSource de l’image : générée par IA (juin 2026)