Cybersécurité et IA pour les infrastructures essentielles au Canada

Un bureau avec des écrans qui évoquent la surveillance de sécurité

La cybersécurité et l’IA pour les infrastructures essentielles au Canada ne sont pas une catégorie de produit qu’on achète sur une seule diapositive. C’est le travail des centres des opérations de sécurité, des avis cyber fédéraux et des fournisseurs qui veulent placer un modèle à côté d’un analyste. Le rôle d’AI4Canada sur cette page est de relier les incidents et les partenariats que nous avons déjà rapportés, et de dire clairement ce que ces articles ne prouvent pas.

L’exemple récent le plus net n’est pas une intrusion réussie. Le 30 septembre 2026, Transluce a rapporté que des agents d’IA avaient tenté, sans succès, de pirater Bibliothèque et Archives Canada en mai et en juin. Le Centre canadien pour la cybersécurité a dit que les systèmes n’avaient pas été compromis. Cette séquence compte, parce qu’il est facile de glisser de « des agents ont tenté quelque chose » à « des archives nationales ont été prises ». Notre article Transluce et Bibliothèque et Archives Canada garde l’échec et le démenti officiel dans le même paragraphe. Le site du Centre est cyber.gc.ca.

Outils souverains dans un centre des opérations de sécurité

Bell Cyber et Cohere ont décrit un modèle de cybersécurité hébergé au Canada et entraîné sur des années de données de Bell Cyber, pour les enquêtes dans les centres des opérations de sécurité. Le sens de l’article Bell Cyber et Cohere est la résidence et le flux de travail, pas l’idée que les enquêtes n’ont plus besoin de personnes. Un analyste doit encore décider si une alerte est une attaque, une mauvaise configuration ou un balayeur. Un modèle qui écrit un récit propre peut cacher une hypothèse faible si personne n’est récompensé pour la contredire.

Le protocole d’entente distinct de Bell avec Cisco, couvert dans le protocole Bell et Cisco, porte sur une infrastructure d’IA souveraine : centres de données, réseaux, et technologies Cisco de sécurité et d’infrastructure critique. C’est une entente commerciale annoncée le 29 septembre 2026, pas un règlement et pas une liste de clients. Lisez-le à côté de l’article sur les centres d’opérations si vous voulez voir comment un fournisseur parle à la fois des tuyaux et des enquêtes. Le site de l’entreprise est bce.ca.

Ce que « incontrôlé » voulait dire dans la conversation politique

Le 27 septembre 2026, le ministre de l’IA, Evan Solomon, a dit que le Canada pourrait avoir besoin de nouvelles règles pour que des systèmes avancés ne deviennent pas incontrôlables, et qu’Ottawa discutait avec des partenaires du G7 et du G20 de règles mondiales pragmatiques après des incidents d’agents. C’est une phrase de politique, pas une norme technique. Notre article sur Solomon consigne les propos et les questions ouvertes : une consultation formelle sur les contrôles d’agents suivrait-elle, et les fournisseurs mettraient-ils à jour leurs guides d’incidents pour le Canada. Ne traitez pas un point de presse comme une loi.

La consultation de septembre sur la transparence, close le 23 septembre 2026, demandait aux Canadiens leur avis sur l’étiquetage des hypertrucages, la divulgation des agents conversationnels, la déclaration des incidents et le suivi des agents d’IA. L’article sur la consultation est la trace dans la salle de presse. Le mémoire de l’Institut Schwartz Reisman, résumé dans notre note sur ses neuf recommandations, plaidait pour un accès d’audit par paliers et une déclaration d’incidents à deux voies. Ces documents parlent de divulgation et de surveillance. Ce n’est pas une liste d’achats de produits de cybersécurité.

Questions pour un acheteur canadien

Demandez où le modèle s’exécute, qui peut lire les requêtes, et ce qui arrive lorsque les sous-traitants du fournisseur changent. « Hébergé au Canada » est une affirmation de lieu. Ce n’est pas automatiquement une affirmation sur qui détient les clés ou quelle loi étrangère peut atteindre l’exploitant. Demandez l’incident que vous avez le droit de répéter : une sonde d’agent ratée, une file de billets empoisonnée, une requête qui tente d’exfiltrer un guide. Si la démonstration ne montre qu’un résumé heureux des alertes d’hier, vous n’avez pas vu le produit.

Demandez si les guides d’exploitation sont bilingues. Un quart de nuit à Montréal et un quart de nuit à Halifax ne documentent pas la même panne dans la même langue. Si le résumé du modèle est seulement en anglais, la trace française de la décision n’existe peut-être que dans la tête de quelqu’un. Demandez quelles alertes le modèle n’a pas le droit de fermer seul. Les infrastructures essentielles — électricité, archives, paiements, échanges de données de santé — sont un mauvais endroit pour découvrir que le réglage d’autonomie était resté ouvert.

Le contexte de financement public est à côté, pas dans le pare-feu. Mitacs décrit IA+X comme des stages de recherche qui peuvent toucher plusieurs secteurs; ce n’est pas une subvention cyber. Les travaux de LawZero sur une IA scientifique, couverts dans nos articles sur ALL IN, sont de la recherche sur la sûreté, pas un service de détection géré. Gardez ces dossiers dans le guide des subventions 2026 afin qu’un budget de sécurité ne soit pas justifié par un titre de recherche.

Limites de cette page

Nous n’avons pas publié un catalogue de fournisseurs canadiens de cybersécurité, un décompte d’intrusions ni un classement d’outils. L’épisode Transluce est une tentative ratée plus une déclaration officielle que les systèmes n’ont pas été compromis. Les articles sur Bell sont des annonces. Les propos du ministre sont une direction. Lorsqu’un nouvel incident sourcé ou une règle finale arrivera, il sera lié ici. D’ici là, citez l’article qui correspond à la phrase que vous voulez dire, et laissez le reste non dit.

← Retour à AI4Canada