Si 2024 a vu arriver la fraude générative, 2025 l’a vue s’industrialiser. Les appels vidéo deepfake sont passés de l’anecdote au point standard des notes de menace en entreprise. La falsification de documents est devenue un service par abonnement. Les identités synthétiques, autrefois une curiosité des bureaux de crédit, sont devenues une catégorie de pertes à part entière. Les équipes antifraude ont passé l’année à distinguer les contrôles réels des contrôles de façade.
Ce qui a cédé
Tout ce qui faisait confiance aux pixels a cédé. Les contrôles sur photo de document, les comparaisons de selfies sans détection du vivant certifiée, la reconnaissance vocale, le « je l’ai vu pendant l’appel » : tous sont tombés face aux attaques par génération ou par injection. L’authentification par questions personnelles a fini de mourir. Les codes SMS n’ont survécu que là où rien de mieux n’existait.
Ce qui a tenu
La cryptographie a tenu. Les puces NFC des passeports ont résisté à une année de progrès de l’IA pour une raison simple : les modèles génératifs synthétisent des apparences, et une puce n’est pas une apparence. C’est une signature de l’État. La détection du vivant certifiée (ISO 30107-3) a résisté à l’injection. Les signatures et cachets qualifiés ont gardé leur valeur probante devant un tribunal, précisément parce que leur fiabilité est mathématique et non perceptive.
La posture pour 2026
La leçon dicte la stratégie : faire passer chaque décision à fort enjeu de la perception à la cryptographie. La pile WeVerify, KYC au niveau de la puce, détection du vivant certifiée, signature qualifiée, vidéo scellée, n’a enregistré aucune acceptation d’imposteur à ce jour dans le déploiement de La Haye, au cours de la pire année que les attaquants aient connue. 2026 sera pire. L’architecture l’emporte sur la vigilance.
