# Microsoft évalue ses salariés sur leur cybersécurité

> Microsoft affirme que son initiative Secure Future, lancée en 2023, renforce la responsabilité, la supervision et la détection des vulnérabilités.

Type : Actualité IA · Catégorie : Stratégie · Publié le 2026-09-14 · Signal IA - Order & Chaos · Secteur : Cybersécurité
Source : https://www.orderchaos.eu/signal-ia/actu/microsoft-lie-desormais-levaluation-des-salaries-a-la-securite
Tags : cybersécurité, gouvernance, microsoft, ia, logiciels

---

## En résumé

- Microsoft a lancé la Secure Future Initiative en novembre 2023.
- L’entreprise intègre désormais la sécurité dans les évaluations annuelles des salariés.
- Un scanner de code multi-agents a détecté des vulnérabilités critiques dans Windows.

**Le signal :** Microsoft évalue désormais chaque salarié sur sa contribution à la sécurité, avec un score de sentiment interne de 88 % en juillet.

**Microsoft renforce** sa culture de [cybersécurité](/signal-ia/actu/crest-accredite-10-entreprises-pour-lia-en-tests-dintrusion) avec la Secure Future Initiative, lancée en novembre 2023. Cette décision suit plusieurs attaques très médiatisées contre le groupe. En 2022, le gang LAPSUS$ a pénétré ses systèmes. En 2023, des opérateurs russes et chinois ont compromis Microsoft lors d’incidents distincts. Ces attaques ont permis le vol d’informations du Département d’État américain et d’autres clients. L’intrusion chinoise a ensuite déclenché les critiques d’un comité fédéral américain. Microsoft affirme désormais que son initiative produit des résultats. Hammad Rajjoub, directeur de la démarche, présente la sécurité comme une condition non négociable pour les produits et les opérations. ([Cybersecurity Dive](https://www.cybersecuritydive.com/news/microsoft-cybersecurity-culture-accountability-software-development/830048/))

**Satya Nadella tranche** le débat interne entre rapidité commerciale et assurance de sécurité. Lors d’une retraite de dirigeants, un vice-président a opposé les ressources consacrées à la protection aux fonctionnalités attendues par les clients. Selon Hammad Rajjoub, le directeur général a répondu de donner la priorité à la sécurité « par-dessus tout ». Cette consigne guide désormais les arbitrages de développement. Un Cybersecurity Governance Council réunit régulièrement les directeurs adjoints de la sécurité des principales activités, notamment Windows, Azure et [Microsoft](/signal-ia/actu/microsoft-et-nvidia-deploient-des-agents-ia-en-cybersecurite) 365. Les équipes y examinent les fonctionnalités à publier et leur ordre de priorité. Les salariés doivent aussi expliquer leurs décisions de sécurité lors des évaluations de performance.

## Microsoft évalue chaque salarié

**Les évaluations changent** le système d’incitations de Microsoft. Chaque entretien annuel examine la contribution du salarié à la sécurité de l’entreprise et de ses clients. Cette règle concerne le marketing, l’ingénierie, la réponse aux incidents et les ventes. Les promotions et les augmentations prennent également en compte le respect de cette priorité. Microsoft indique que le score moyen de sentiment des salariés envers cette démarche atteignait 88 % dans son rapport de progrès publié en juillet. Hammad Rajjoub relie cette évolution à une perception améliorée chez les développeurs. Fernando Montenegro, du Futurum Group, estime que l’effort Secure Future semble produire des résultats, tout en décrivant la tension entre délais, pression du marché et capacités d’IA.

**Windows déplace** les contrôles de sécurité vers les premières étapes de conception. Dana Huang, vice-présidente de la sécurité Windows, indique qu’un ingénieur sécurité doit valider certaines zones critiques dès la conception. Auparavant, des développeurs utilisaient notamment des outils automatisés, puis sollicitaient l’équipe sécurité peu avant le lancement. Windows compte 7 000 salariés, dont 5 000 ingénieurs, tandis que l’équipe de sécurité de Huang regroupe une douzaine de personnes. Elle augmente toutefois l’investissement dans la supervision. Son équipe affecte aussi un ingénieur sécurité principal à la plateforme qui sert de fondation aux agents d’IA. Huang classe cette technologie parmi les priorités de sécurité de Microsoft.

## MDASH détecte des failles Windows

**Le scanner MDASH** complète les consultations entre développeurs et spécialistes. Microsoft a annoncé en mai le déploiement de cet outil de recherche de code basé sur plusieurs grands modèles de langage et des agents. L’entreprise affirme qu’il a déjà découvert des [vulnérabilités](/signal-ia/actu/claude-mythos-detecte-23-019-failles-21-119-restent-a-verifier) critiques d’exécution de code à distance dans des composants Windows, notamment la pile réseau TCP/IP. Taesoo Kim, vice-président de la recherche en sécurité, indique que ces failles ont surpris les développeurs. Le code semblait très stable et avait été audité à plusieurs reprises. Microsoft doit toutefois maintenir cette discipline. Merritt Maxim, de Forrester, avertit que l’urgence liée à l’IA pourrait l’éroder lorsque l’attention diminuera.

**Les failles persistent** malgré les changements de processus et d’outils. Microsoft a divulgué au moins cinq vulnérabilités graves dans sa plateforme collaborative SharePoint au cours des cinq mois précédant la publication de l’article. Les indicateurs de temps moyen de correction peuvent aider à suivre la résolution des bugs en production. Microsoft peut aussi comparer les vulnérabilités détectées avant la mise en production avec celles découvertes ensuite. Merritt Maxim recommande d’intégrer la gestion des risques au développement logiciel. Allie Mellen, également chez Forrester, juge les changements utiles, mais estime qu’ils doivent rester intégrés et progresser dans le temps. ([Rapport Microsoft sur LAPSUS$](https://www.microsoft.com/en-us/security/blog/2022/03/22/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction/))
