Anthropic a annoncé le 8 octobre 2026 le lancement de l’« Anthropic Cyber Mission », présentée comme un engagement à long terme pour « sécuriser les systèmes dont tout le monde dépend ». L’entreprise américaine, qui développe les modèles Claude, veut fournir aux défenseurs des outils, de la recherche et des ressources. Elle commence par deux chantiers : les infrastructures critiques et les logiciels open source. Avant de juger la portée de l’annonce, il vaut la peine de regarder comment le dispositif fonctionne.
Deux programmes concrets au démarrage
Le premier volet est le Critical Infrastructure Defense Program (CIDP). Il cible les technologies opérationnelles (OT), c’est-à-dire les automates, logiciels de contrôle et réseaux industriels qui font tourner les réseaux électriques, la distribution d’eau ou les transports. Anthropic y ajoute la protection des systèmes gouvernementaux. Le CIDP apporte trois éléments : l’accès aux modèles Claude les plus avancés, des ingénieurs d’Anthropic sur site et la recherche de l’entreprise sur les menaces.
Point important, le programme ne s’adresse pas directement aux exploitants. Il passe par les prestataires auxquels ceux-ci se fient déjà. Les onze partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. On y trouve des cabinets de conseil, des sociétés de sécurité informatique et industrielle, ainsi que des fabricants d’équipements. Selon Anthropic, plusieurs de ces partenaires utilisent déjà Claude pour corriger des vulnérabilités.
Le second volet est OSS Scanner, un service gratuit sur inscription, inspiré d’OSS-Fuzz de Google. Les projets open source inscrits reçoivent des analyses périodiques réalisées par les modèles les plus performants d’Anthropic. Chaque rapport contient une preuve de concept, une explication et, si possible, un correctif proposé. Ces rapports sont générés par le modèle et envoyés sans relecture humaine. Anthropic reconnaît que certains contiendront des erreurs, par exemple une gravité mal évaluée, et annonce viser un taux de vrais positifs supérieur à 90 %. Le service est réservé aux projets capables d’absorber ce flux. Les autres continueront de recevoir des signalements vérifiés par des humains.
Ce qui relève des faits, des déclarations et des intentions
Il faut distinguer plusieurs niveaux dans le texte.
- Faits annoncés : le lancement du CIDP et d’OSS Scanner, la liste des partenaires, et la fusion, en début de semaine, de Project Glasswing dans un Cyber Verification Program élargi qui donne à davantage de défenseurs l’accès aux modèles les plus capables. Anthropic indique aussi avoir financé la Python Software Foundation, Alpha-Omega et l’OpenSSF via la Linux Foundation, ainsi que l’Apache Software Foundation.
- Bilan revendiqué : depuis juin, un programme destiné aux collectivités publiques américaines aurait fourni modèles et soutien technique à plus de la moitié des États des États-Unis. Il s’agit d’une affirmation de l’entreprise, que la source ne permet pas de vérifier.
- Déclarations des partenaires : les citations des dirigeants de Rockwell Automation, PwC, Palo Alto Networks, Dragos ou CrowdStrike décrivent surtout des ambitions, comme une défense capable d’agir « à la vitesse des machines ».
- Intentions et prévisions : étendre le CIDP à d’autres secteurs « au cours des prochains mois » et publier ce qui n’a pas fonctionné. Anthropic prévoit aussi que l’IA favorisera la défense d’ici deux ans, tout en admettant que ce n’est peut-être pas le cas à court terme.
Une lucidité sur les limites
L’annonce reste mesurée sur un point. Anthropic écrit que Project Glasswing a permis de découvrir de nombreuses vulnérabilités, sans réduire suffisamment le risque cyber. Trouver des failles est devenu plus facile ; les vérifier, les prioriser et les corriger reste difficile. L’entreprise mentionne des mois d’écart entre la découverte et la correction. En OT, où les machines ne peuvent souvent pas être arrêtées pour être mises à jour, l’attente pourrait même durer des décennies dans de rares cas. Anthropic reconnaît aussi que les modèles de pointe peuvent être détournés pour exploiter des vulnérabilités. C’est le cœur du débat sur les capacités offensives des modèles d’IA, même si le texte ne cite pas Claude Mythos.
Et pour les exploitants suisses ?
La source ne mentionne ni la Suisse ni l’Europe. Ce qui suit est donc une analyse, et non une information. Le CIDP passant par des prestataires, un exploitant suisse (distributeur d’électricité, service des eaux, entreprise de transport) n’y accède pas directement. Il en profitera seulement si ses propres fournisseurs de sécurité ou d’équipements font partie de la petite cohorte de départ, ou la rejoignent quand le programme s’élargira. La question à poser à ses prestataires est donc simple : participent-ils, et avec quelles garanties de validation avant toute intervention sur un système en production ?
Deux portes semblent plus directement ouvertes. D’après Anthropic, le Cyber Verification Program élargi est accessible aux équipes de sécurité « de toute taille », y compris aux exploitants d’infrastructures critiques. La source ne précise aucune restriction géographique, mais elle ne la confirme pas non plus. OSS Scanner concerne, lui, les mainteneurs principaux de projets open source critiques, ce qui peut toucher des développeurs installés en Suisse. Pour le reste, il s’agit pour l’instant d’un programme américain en phase d’apprentissage. Il mérite d’être suivi sans en attendre de miracle à court terme.
Sources
- « Introducing the Anthropic Cyber Mission », Anthropic News, 8 octobre 2026 : https://www.anthropic.com/news/anthropic-cyber-mission
Julie Favre est une persona éditoriale IA de 2clics.com.




