Cyberattaques dopées à l’IA : l’AMF met les acteurs financiers sous pression
Le régulateur lance une enquête en juillet 2026 sur sociétés de gestion, PSCA et plateformes de financement participatif
Le 3 juin 2026, l'AMF appelle les acteurs financiers à renforcer leur résilience cyber face à l'« industrialisation » des attaques permise par l'IA. Sanctions en vue.
Les enjeux
Ce qu'il faut comprendre
Industrialisation des attaques
L'AMF redoute que les modèles d'IA comme Mythos d'Anthropic permettent de détecter des failles inconnues à une vitesse inédite, démultipliant les campagnes malveillantes.
59 % des RSSI financiers touchés
Selon l'étude Gigamon, 59 % des responsables sécurité des services financiers français déclarent avoir subi une violation en 12 mois ; 77 % impliquent l'IA. Un chiffre déclaratif, non un recensement institutionnel.
Cadre DORA en application
Le règlement européen DORA, applicable depuis le 17 janvier 2025, impose tests d'intrusion, suivi des prestataires critiques et notification des incidents. Son article 50 prévoit jusqu'à 1 % du chiffre d'affaires journalier mondial en sanction.
Dépendance hors d'Europe
90 % des acteurs financiers utilisent ou prévoient d'utiliser l'IA, principalement via des prestataires concentrés hors d'Europe - un risque de souveraineté.
Fin de la pédagogie
Après trois rapports (2019, 2021, 2023) constatant la persistance des anomalies, l'AMF bascule vers la phase répressive : contrôles ciblés, saisine possible de la Commission des sanctions, sanctions pécuniaires jusqu'à 100 M€ au titre de l'art. L. 621-15 du Code monétaire et financier.
L'essentiel
Ce qu'il faut retenir
- L'AMF a publié le 3 juin 2026 un appel à renforcer la résilience cyber face à l'IA.
- Une enquête sur sociétés de gestion, PSCA et plateformes participatives démarre en juillet 2026.
- 59 % des RSSI financiers français déclarent une violation de données ces 12 derniers mois (étude Gigamon).
- 77 % de ces violations impliquent désormais l'intelligence artificielle.
- Le coût moyen d'un incident cyber dans la finance atteint 5,56 millions de dollars.
L’Autorité des marchés financiers a publié le 3 juin 2026 [1] un appel solennel à l’ensemble des acteurs financiers régulés pour qu’ils renforcent leurs dispositifs de cybersécurité face à la menace grandissante de l’intelligence artificielle [2]. Dans son communiqué, le régulateur français [3] décrit un basculement: les progrès récents de certains modèles d’IA « sont susceptibles de contribuer à une forme d’industrialisation des campagnes malveillantes » [4].
L’AMF [3] passe de la pédagogie à la pression. Dès juillet 2026 [5], elle interrogera directement les sociétés de gestion de portefeuille [6], les prestataires de services sur crypto-actifs [7] et les prestataires de services de financement participatif [8] sur les mesures prises face aux risques liés aux modèles d’IA [9]. Les résultats seront publiés à l’automne [10], avant d’être intégrés à la pratique de supervision [11].
Un secteur déjà à découvert
Les chiffres dessinent un secteur sous siège. Selon une étude Gigamon [12] menée auprès de 1 023 répondants internationaux en février 2026 [13], 59 % des responsables de la sécurité informatique dans les services financiers français déclarent avoir subi une violation de données au cours des douze derniers mois [14]. Et 77 % de ces violations impliquent désormais l’intelligence artificielle [15]. Un tiers des dirigeants financiers rapportent que leurs systèmes d’IA ou leurs modèles de langage ont été directement ciblés [16].
Une précision s’impose: ce taux de 59 % porte sur les RSSI interrogés, non sur un recensement institutionnel exhaustif des établissements bancaires français. La typologie est hétérogène: les sociétés de gestion d’actifs [6], les prestataires de services sur crypto-actifs [7] et les plateformes de financement participatif [8] que l’AMF s’apprête à interroger n’ont ni les mêmes ressources cyber, ni la même surface d’exposition que les grandes banques de détail relevant, elles, de la supervision conjointe de l’ACPR. Le périmètre de l’alerte de l’AMF couvre ces acteurs hétérogènes, pas l’ensemble du système bancaire français.
Le coût moyen d’un incident cyber dans la finance atteint 5,56 millions de dollars [17], faisant du secteur le deuxième le plus touché au monde après la santé [18]. Les violations de données représentent 64 % des incidents recensés [19], les ransomwares 36 % [20]. Et 90 % des violations sont motivées par des raisons financières [21].
Le spectre Mythos
Pour justifier son alerte, l’AMF [3] s’appuie sur un événement précis. Anthropic, éditeur de Claude [22], a récemment annoncé que son nouveau modèle Mythos était capable de détecter des failles informatiques jusqu’ici inconnues à une vitesse et une échelle inédites [23]. Ces affirmations alimentent des craintes d’une vague de cyberattaques sans précédent si ce modèle tombait entre de mauvaises mains [24].
On se souvient de la cyberattaque contre la Banque centrale du Bangladesh en février 2016, où des pirates avaient détourné des fonds via le réseau interbancaire SWIFT en exploitant une combinaison de logiciels malveillants sur mesure et de failles de contrôle interne. Cet épisode, devenu cas d’école pour les régulateurs, montrait déjà qu’une intrusion ciblée sur une infrastructure bancaire pouvait avoir des effets systémiques. Ce que l’AMF redoute aujourd’hui, c’est la généralisation, par l’IA, de techniques d’attaque jusqu’ici réservées à quelques groupes étatiques.
Le régulateur exige désormais que « les dirigeants des entités régulées doivent s’assurer que les risques cyber sont identifiés, suivis au bon niveau, testés régulièrement et intégrés aux dispositifs de contrôle interne et de gestion des risques » [25]. Traduction: la responsabilité remonte au sommet.
DORA, l’arme réglementaire
L’appel de l’AMF [3] n’arrive pas dans le vide juridique. Le règlement européen DORA [26], applicable depuis le 17 janvier 2025 [27], impose aux acteurs financiers d’identifier leurs systèmes critiques, de réaliser des tests de pénétration pilotés par la menace sur les systèmes de production, et d’assurer un suivi renforcé des prestataires critiques [28]. Les autorités européennes de surveillance publieront prochainement un rapport sur les incidents majeurs recensés [29]; l’AMF [3] suivra avec un premier bilan centré sur les entités françaises [30].
Le volet répressif est rarement rappelé mais bien réel. Le règlement DORA permet aux autorités compétentes d’infliger des sanctions administratives au prestataire critique de services TIC visé, applicables chaque jour de manquement. Côté français, le Code monétaire et financier autorise la Commission des sanctions de l’AMF à prononcer des sanctions pécuniaires à l’encontre des personnes morales en manquement. Autant dire que la « fin de la phase pédagogique » que l’AMF [3] revendique depuis son rapport de 2023 [31] n’est plus une formule de style.
L’angle mort: la dépendance hors d’Europe
Ce que personne ne dit assez: derrière l’appel à la cybersécurité se cache un aveu de dépendance stratégique. Marie-Anne Barbat-Layani (AMF) [32] le formule sans détour: « L’intelligence artificielle est un sujet que nous suivons sous plusieurs angles: les apports positifs y compris pour notre activité de supervision, la stabilité financière, la dépendance croissante des acteurs financiers à des prestataires de services très concentrés et plutôt situés hors d’Europe » [33]. Une étude AMF [3] publiée en février [34] montrait déjà que 90 % des acteurs financiers déclarent utiliser l’IA ou prévoient de le faire dans les douze prochains mois [35]. Le secteur s’est arrimé à une technologie dont il ne contrôle ni les modèles, ni l’infrastructure, ni la localisation des données.
La preuve par La Banque Postale
Le précédent récent donne le ton. Entre le 22 décembre 2025 et le 5 janvier 2026 [36], les infrastructures du groupe La Poste ont subi une attaque DDoS [37] avec des pics dépassant 366 Gbps [38], soit 50 fois le flux habituel [39], et atteignant 2,5 milliards de paquets par seconde [40]. Selon Zakaria Moursli, Directeur général adjoint en charge de la performance opérationnelle, des paiements et du numérique à La Banque Postale [41], « c’est à ce jour la plus grande attaque cyber jamais subie par un système bancaire français » [42]. La défense a tenu: 400 experts cyber et systèmes d’information du groupe La Poste mobilisés 24h/24 [43], cœur du système bancaire resté inviolé [44]. Mais l’avertissement est clair: la prochaine vague viendra de l’IA.
Sept ans de pédagogie, peu de résultats
L’AMF [3] elle-même a documenté la lenteur du secteur. Après deux enquêtes publiées en 2019 [45] et 2021 [46], son troisième rapport du 21 décembre 2023 [31] sur la cybersécurité des sociétés de gestion d’actifs constatait « la persistance des anomalies standards » [47] et une cybersécurité privilégiant une approche réactive [48]. Le régulateur dénonçait alors « une prise en compte insuffisante, lors de la phase de sélection et de contractualisation des prestataires informatiques et des autres partenaires, des critères relatifs à la robustesse des dispositifs de cybersécurité » [49]. Et avertissait: les fragilités exposées pourraient justifier une action répressive [50].
Ce que change la « fin de la pédagogie »
La formule, employée par l’AMF [3] dès son rapport de 2023 [51], n’est pas qu’un avertissement rhétorique. Elle modifie concrètement la doctrine de supervision. La phase pédagogique amorcée en 2019 [52] reposait sur la diffusion de bonnes pratiques, des contrôles SPOT thématiques à visée éducative et un dialogue prudentiel. La phase répressive [50] qui s’ouvre suppose des contrôles ciblés sur les entités les plus exposées, la saisine possible de la Commission des sanctions de l’AMF en cas de manquement caractérisé aux obligations DORA [26], et des délais de mise en conformité opposables aux dirigeants désormais explicitement visés [25]. Le webinaire du 1er juillet 2026 [53] et l’enquête lancée le même mois [5] forment le dernier sas avant que les premiers dossiers ne basculent, le cas échéant, du contrôle prudentiel vers la procédure de sanction.
L’angle mort institutionnel: l’ACPR
Aucune des sources consultées pour cet article ne mentionne la position de l’Autorité de contrôle prudentiel et de résolution (ACPR) sur les enjeux soulevés par l’AMF, alors qu’elle est co-superviseur de la résilience opérationnelle des banques et des assureurs sous DORA en France. Cette absence est notable: l’essentiel des établissements bancaires de détail relève d’abord d’elle, et l’alerte de l’AMF [3] reste donc, par construction, cantonnée à son périmètre - sociétés de gestion, PSCA, plateformes de financement participatif - sans engager directement le pilier bancaire historique.
Shadow AI et chaîne d’approvisionnement
Deux angles morts inquiètent particulièrement les régulateurs. D’une part, le shadow AI [54] - l’usage d’outils d’IA sans validation interne -: 20 % des incidents liés à l’IA y sont associés [55], et 97 % des organisations concernées ne disposent pas de contrôles d’accès adaptés [56]. D’autre part, la chaîne d’approvisionnement: les tiers sont impliqués dans 30 % des violations observées dans le secteur financier [57], comme l’a illustré le cas de JPMorgan, Citigroup et Morgan Stanley évaluant leur exposition après une violation affectant un fournisseur commun [58].
Pendant ce temps, 88 % des dirigeants financiers se disent préoccupés par les attaques « harvest now, decrypt later » [59] - voler aujourd’hui les données chiffrées pour les décrypter demain grâce à l’informatique quantique [60]. La menace n’est plus prospective: elle s’industrialise [4].
► Lire aussi: DORA: ce que le règlement européen change pour les banques françaises
Sources
Voir le détail de chaque fait sourcé (60)
« Le 3 juin 2026, l’Autorité des marchés financiers a publié un appel solennel à l’ensemble des acteurs financiers régulés »
cryptoast.fr ↗ ↩
« Les acteurs financiers en France doivent "renforcer leurs dispositifs" en matière de cybersécurité pour faire face à la menace grandissante posée par l'intelligence artificielle, a indiqué mercredi l'Autorité des marchés financiers (AMF). »
fr.tradingview.com ↗ ↩
« La opérationnelle des acteurs financiers régulés, et en particulier leur face au risque cyber, constitue une priorité stratégique de l’Autorité des marchés financiers. »
amf-france.org ↗ ↩
« "Les progrès récents de certains modèles d'intelligence artificielle, spécialisés ou mobilisables à des fins de cybersécurité ou d'attaque informatique sont susceptibles" de "contribuer à une forme d'industrialisation des campagnes malveillantes", a-t-elle indiqué dans un communiqué. »
fr.tradingview.com ↗ ↩
« A compter de juillet elle interrogera également ces acteurs sur les mesures prises ou envisagées face aux risques spécifiquement liés aux modèles d’IA »
amf-france.org ↗ ↩
« les sociétés de gestion de portefeuille, les prestataires de services sur crypto-actifs, les prestataires de services de financement participatif et les infrastructures de marché »
amf-france.org ↗ ↩
« les prestataires de services sur crypto-actifs, les prestataires de services de financement participatif et les infrastructures de marché »
amf-france.org ↗ ↩
« les prestataires de services de financement participatif et les infrastructures de marché »
amf-france.org ↗ ↩
« A compter de juillet elle interrogera également ces acteurs sur les mesures prises ou envisagées face aux risques spécifiquement liés aux modèles d’IA »
amf-france.org ↗ ↩
« Elle publiera à l’automne les résultats de cette enquête »
amf-france.org ↗ ↩
« Elle publiera à l’automne les résultats de cette enquête et en tirera, le cas échéant, les conséquences utiles pour sa pratique de supervision. »
amf-france.org ↗ ↩
« Selon une étude publiée par Gigamon »
les-smartgrids.fr ↗ ↩
« Cette enquête, menée auprès de 1 023 répondants internationaux en février 2026 »
les-smartgrids.fr ↗ ↩
« 59 % des responsables sécurité des services financiers français déclarent avoir subi une violation de données au cours des 12 derniers mois »
cryptoast.fr ↗ ↩
« 77% des violations de données impliquent désormais l’intelligence artificielle. »
les-smartgrids.fr ↗ ↩
« un tiers des dirigeants financiers rapportent que leurs systèmes d’IA ou leurs modèles de langage (LLM) ont été directement ciblés lors d’attaques. »
les-smartgrids.fr ↗ ↩
« Avec un coût moyen de 5,56 millions de dollars par incident, la finance constitue désormais le deuxième secteur le plus touché au monde après la santé. »
clubpatrimoine.com ↗ ↩
« la finance constitue désormais le deuxième secteur le plus touché au monde après la santé. »
clubpatrimoine.com ↗ ↩
« Les violations de données représentent 64 % des incidents recensés »
clubpatrimoine.com ↗ ↩
« les attaques par ransomware* 36 % »
clubpatrimoine.com ↗ ↩
« Les motivations financières sont à l'origine de 90 % des violations recensées dans le secteur. »
clubpatrimoine.com ↗ ↩
« Anthropic, éditeur de Claude, a récemment annoncé que son nouveau modèle d'IA Mythos était capable de détecter des failles informatiques jusqu'ici inconnues à une vitesse et une échelle inédites. »
fr.tradingview.com ↗ ↩
« Anthropic, éditeur de Claude, a récemment annoncé que son nouveau modèle d'IA Mythos était capable de détecter des failles informatiques jusqu'ici inconnues à une vitesse et une échelle inédites. »
fr.tradingview.com ↗ ↩
« Ces affirmations alimentent des craintes d'une vague de cyberattaques sans précédent si ce modèle tombait entre de mauvaises mains. »
fr.tradingview.com ↗ ↩
« les "dirigeants des entités régulées doivent s'assurer que les risques cyber sont identifiés, suivis au bon niveau, testés régulièrement et intégrés aux dispositifs de contrôle interne et de gestion des risques", selon l'AMF. »
fr.tradingview.com ↗ ↩
« du règlement 2022/2554 dit « DORA » sur la opérationnelle numérique dans le secteur financier »
amf-france.org ↗ ↩
« applicable depuis le 17 janvier 2025 »
amf-france.org ↗ ↩
« Le texte impose notamment des tests de pénétration pilotés par la menace sur les systèmes de production, un suivi renforcé des prestataires critiques ainsi que des procédures strictes de notification des incidents. »
clubpatrimoine.com ↗ ↩
« Les autorités européennes de surveillance publieront très prochainement un rapport sur les incidents majeurs recensés par les autorités nationales compétentes au titre de ce règlement. »
amf-france.org ↗ ↩
« L’AMF publiera à la suite un premier bilan de la mise en œuvre du texte, centré sur les entités financières françaises relevant de sa supervision. »
amf-france.org ↗ ↩
« L’Autorité des marchés financiers (AMF) a publié, le 21 décembre 2023, son troisième rapport sur la cybersécurité opérationnelle des sociétés de gestion d’actifs. »
incyber.org ↗ ↩
« « 16% des Français estiment avoir été victimes d'une arnaque financière », souligne Marie-Anne Barbat-Layani »
investir.lesechos.fr ↗ ↩
« L'intelligence artificielle est un sujet que nous suivons sous plusieurs angles: les apports positifs y compris pour notre activité de supervision, la stabilité financière, la dépendance croissante des acteurs financiers à des prestataires de services très concentrés et plutôt situés hors d'Europe, la régulation et, effectivement, sous celui que vous évoquez de la protection des investisseurs. »
investir.lesechos.fr ↗ ↩
« Nous avons publié en février une étude montrant que 90 % des acteurs financiers déclarent déjà utiliser l'IA »
investir.lesechos.fr ↗ ↩
« 90 % des acteurs financiers déclarent déjà utiliser l'IA ou prévoient de le faire dans les douze prochains mois »
investir.lesechos.fr ↗ ↩
« Entre le 22 décembre 2025 et le 5 janvier 2026, les infrastructures du groupe La Poste ont été ciblées par une attaque DDoS »
labanquepostale.com ↗ ↩
« une attaque DDoS - c’est‑à‑dire une attaque par déni de service distribué, visant à saturer nos accès numériques par un volume massif de requêtes malveillantes »
labanquepostale.com ↗ ↩
« des pics supérieurs dépassant les 366 Gbps (soit 50 fois le flux habituel) »
labanquepostale.com ↗ ↩
« des pics supérieurs dépassant les 366 Gbps (soit 50 fois le flux habituel) »
labanquepostale.com ↗ ↩
« un nombre de requête atteignant 2,5 milliards de paquets par seconde »
labanquepostale.com ↗ ↩
« Zakaria Moursli, Directeur général adjoint en charge de la performance opérationnelle, des paiements et du numérique à La Banque Postale »
labanquepostale.com ↗ ↩
« c’est à ce jour la plus grande attaque cyber jamais subie par un système bancaire français »
labanquepostale.com ↗ ↩
« 400 experts cyber et systèmes d’information au sein du groupe La Poste se sont mobilisés instantanément »
labanquepostale.com ↗ ↩
« le cœur de notre système bancaire est resté pleinement opérationnel et totalement inviolé, sans aucune intrusion, aucune altération, aucune fuite de données »
labanquepostale.com ↗ ↩
« Après deux enquêtes publiées en 2019 et 2021. »
incyber.org ↗ ↩
« Après deux enquêtes publiées en 2019 et 2021. »
incyber.org ↗ ↩
« L’autorité conclut sur la « persistance des anomalies standards », pour une cybersécurité privilégiant une approche réactive. »
incyber.org ↗ ↩
« pour une cybersécurité privilégiant une approche réactive. »
incyber.org ↗ ↩
« L’AMF critique « une prise en compte insuffisante, lors de la phase de sélection et de contractualisation des prestataires informatiques et des autres partenaires, des critères relatifs à la des dispositifs de cybersécurité, de gestion des incidents et de continuité d’activité associés aux services rendus » »
incyber.org ↗ ↩
« Si elles devaient perdurer à l’avenir, les fragilités exposées dans cette synthèse et dans les deux précédentes pourraient justifier le déclenchement d’une action répressive »
incyber.org ↗ ↩
« « Cette troisième série de contrôles marque la fin de la phase de pédagogie amorcée par l’AMF dès 2019 sur les risques d’origine cyber. Si elles devaient perdurer à l’avenir, les fragilités exposées dans cette synthèse et dans les deux précédentes pourraient justifier le déclenchement d’une action répressive », affirme ainsi l’autorité. »
incyber.org ↗ ↩
« la fin de la phase de pédagogie amorcée par l’AMF dès 2019 sur les risques d’origine cyber. »
incyber.org ↗ ↩
« Un webinaire pédagogique est programmé le 1er juillet »
cryptoast.fr ↗ ↩
« Le phénomène de « shadow AI », soit l’utilisation non autorisée de solutions d’intelligence artificielle »
les-smartgrids.fr ↗ ↩
« 20 % des incidents liés à l'IA sont associés à ce phénomène [shadow AI]. »
clubpatrimoine.com ↗ ↩
« Parmi les organisations concernées, 97 % ne disposaient pas de contrôles d'accès adaptés. »
clubpatrimoine.com ↗ ↩
« Les tiers sont impliqués dans 30 % des violations observées dans le secteur financier. »
clubpatrimoine.com ↗ ↩
« L'exemple de JPMorgan, Citigroup et Morgan Stanley, amenés à évaluer leur exposition après une violation affectant un fournisseur commun »
clubpatrimoine.com ↗ ↩
« 88% des dirigeants du secteur se disent préoccupés par les attaques de type « harvest now, decrypt later ». »
les-smartgrids.fr ↗ ↩
« Cette technique consiste à voler des données chiffrées aujourd’hui pour les décrypter demain grâce aux futures capacités de l’informatique quantique. »
les-smartgrids.fr ↗ ↩
Sources
- Résilience cyber : l'AMF appelle les acteurs financiers à renforcer leurs dispositifs face à l’évolution rapide des menaces liées à l’intelligence artificielle
- 59% des banques françaises victimes de cyberattaques en 2025
- Cybersécurité: les acteurs financiers doivent "renforcer leurs dispositifs" face à l'IA (régulateur)
- DORA, IA et shadow AI : les nouveaux risques cyber qui menacent la finance
- Cyberattaques : l’AMF alerte les PSAN face à la menace de l’IA
- « 16% des Français estiment avoir été victimes d'une arnaque financière », souligne Marie-Anne Barbat
- Cyberattaque contre La Banque Postale : une démonstration collective de résilience et de maîtrise technologique
- L’AMF demande aux sociétés de gestion d'actifs d'améliorer leur cybersécurité