Microsoft intègre Security Copilot dans Microsoft 365 E5 sans surcoût à partir du 20 avril 2026, avec 400 SCU pour 1 000 utilisateurs et des agents dans Defender, Entra, Intune et Purview.
TL;DR — En résumé
Microsoft active Security Copilot dans M365 E5 dès le 20 avril 2026 : 400 SCU offerts pour 1 000 utilisateurs et agents IA Defender, Entra, Intune,.
En bref
- Microsoft intègre Security Copilot dans les licences M365 E5 à partir du 20 avril 2026, sans coût additionnel.
- Les clients reçoivent 400 SCU (Security Compute Units) pour 1 000 utilisateurs et l'ensemble des agents agentiques.
- Le déploiement progressif s'étale jusqu'au 30 juin 2026 et couvre Defender, Entra, Intune et Purview.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Microsoft a confirmé le démarrage, ce 20 avril 2026, de l'intégration native de Security Copilot dans l'abonnement Microsoft 365 E5. Jusqu'ici facturé séparément à la consommation, l'assistant IA dédié aux équipes SOC devient accessible sans surcoût pour tous les tenants E5 existants, dans un rollout échelonné jusqu'au 30 juin 2026. Concrètement, chaque tranche de 1 000 utilisateurs sous licence ouvre un quota mensuel de 400 Security Compute Units (SCU), mobilisables pour l'investigation d'incidents, la synthèse d'alertes, l'analyse de scripts malveillants ou la chasse aux menaces dans Microsoft Defender et Microsoft Sentinel. Au-delà de ce plafond, la facturation à l'usage reste la règle. Ce basculement de Security Copilot M365 E5 vers un modèle inclus change la donne pour les RSSI : l'IA défensive n'est plus un arbitrage budgétaire, mais une capacité à cadrer, gouverner et mesurer dès maintenant.
Au-delà du chatbot de triage, la bascule active surtout les agents Security Copilot intégrés au flux de travail : phishing triage dans Defender XDR, conditional access optimizer dans Entra, vulnerability remediation dans Intune et data loss discovery dans Purview. Chaque agent peut enquêter, proposer une action et, sous supervision, l'exécuter. Microsoft promet une réduction significative du temps de tri des incidents sur les environnements mixtes Azure/endpoints.
La communication de Redmond insiste sur le caractère bilatéral : le modèle sous-jacent combine désormais des appels à GPT-5.4 et à Claude Sonnet 4.6, ajouté en mars 2026 via Copilot Chat Frontier. Les tenants ayant désactivé l'accès Anthropic au niveau Entra devront donc revérifier leur politique avant l'activation.
Pourquoi c'est important
Jusqu'à maintenant, Security Copilot était un add-on coûteux, réservé aux grandes entreprises capables de justifier la dépense marginale. Son intégration à E5 change le calcul économique : les tenants qui payent déjà la licence la plus haute gagnent un outil de détection et d'investigation assistée par IA sans ligne budgétaire supplémentaire. Pour les RSSI ayant arbitré contre Copilot pour des raisons financières, c'est le moment de réévaluer.
Le point de vigilance concerne la gouvernance : les agents agissent avec des identités de service qui apparaîtront dans Entra Identity Protection, désormais capable de flaguer les agents à risque. Les équipes IAM doivent cartographier les rôles AI Administrator et vérifier qui a le pouvoir d'élargir le périmètre d'action de ces agents. Un agent mal configuré dans Purview, par exemple, pourrait accéder à des données sensibles sans que le journal d'audit ne soit exploitable.
Ce qu'il faut retenir
- 400 SCU offerts pour 1 000 utilisateurs : vérifier la consommation dès les premiers jours pour dimensionner d'éventuels pack de SCU additionnels.
- Auditer le rôle AI Administrator dans Entra avant l'activation — c'est lui qui autorise l'élargissement du périmètre des agents.
- Anticiper la double source Claude/GPT : la politique de gouvernance des données doit intégrer les deux fournisseurs.
Quels tenants bénéficient du rollout le 20 avril 2026 ?
Microsoft déploie Security Copilot dans E5 en vagues régionales. Les tenants EMEA Commercial (hors secteur régulé) sont concernés dès les premiers jours, tandis que GCC, GCC High et DoD ne recevront l'activation qu'en fin de fenêtre, autour du 30 juin 2026.
autonome, l'annonce ferme une fenêtre stratégique ouverte depuis le lancement commercial de Security Copilot en avril 2024, où le SCU coûtait environ 4$ de l'heure hors abonnement dédié. Plusieurs cabinets d'analystes, dont Forrester, avaient déjà noté que le modèle de facturation à l'usage freinait l'adoption dans les PME et ETI du mid-market, qui représentent pourtant l'essentiel de la base installée E5 en Europe. En intégrant un quota gratuit de 400 SCU par tranche de 1 000 utilisateurs, Microsoft déplace la barrière à l'entrée : un tenant de 5 000 comptes dispose désormais de 2 000 SCU mensuels sans négociation contractuelle, un volume suffisant pour couvrir le triage quotidien d'un SOC de taille moyenne selon les benchmarks internes publiés par Microsoft lors de Ignite 2025.
Un mouvement qui s'inscrit dans la bataille des plateformes XDR
Cette bascule tarifaire n'est pas isolée. Elle fait écho à une tendance de fond observée depuis 2025 chez les grands éditeurs de sécurité : CrowdStrike a inclus Charlotte AI dans certains bundles Falcon Complete, tandis que Google a fusionné Gemini in Threat Intelligence dans les licences Mandiant supérieures. Microsoft, qui contrôle à la fois le SIEM (Sentinel), l'EDR (Defender) et l'identité (Entra), dispose d'un avantage structurel pour packager l'IA agentique sans dégrader ses marges, contrairement aux éditeurs spécialisés qui dépendent d'un seul segment de revenus. Des analystes de Gartner interrogés en marge de RSA Conference 2026 estiment que cette stratégie de bundling pourrait accélérer la consolidation du marché des copilotes de sécurité autonomes, actuellement estimé à plus de 3 milliards de dollars de revenus annualisés tous éditeurs confondus.
Sur le plan opérationnel, l'ajout de Claude Sonnet 4.6 aux côtés de GPT-5.4 dans le moteur d'orchestration mérite une attention particulière côté conformité. Microsoft présente cette architecture multi-modèles comme un mécanisme de redondance et de spécialisation — Claude étant privilégié sur certaines tâches de raisonnement long context sur les journaux SIEM volumineux — mais elle introduit un nouveau tiers dans la chaîne de traitement des données de sécurité. Les organismes soumis à des exigences de souveraineté ou de localisation des données (secteur bancaire, OIV, administrations) devront vérifier auprès de leur interlocuteur Microsoft les clauses contractuelles applicables au routage transatlantique des requêtes vers l'infrastructure Anthropic, distincte du périmètre Azure OpenAI habituel.
Le calendrier de déploiement mérite également d'être suivi de près par les équipes IT. Les retours d'expérience des premiers tenants pilotes, actifs depuis la phase de préversion lancée en février 2026, font état d'un temps moyen de configuration des agents de deux à trois semaines lorsque les politiques d'accès conditionnel et les rôles RBAC associés à Security Copilot n'ont pas été anticipés. Microsoft recommande explicitement de cartographier les permissions déléguées aux agents avant le 30 juin 2026, date de fin de rollout, pour éviter qu'une activation automatique n'accorde des capacités de remédiation à des comptes de service surprovisionnés — un scénario que plusieurs RSSI ont déjà signalé lors des retours de la phase pilote comme le principal risque de configuration à surveiller.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-85046 : Chrome V8 zero-day exploité en masse
Google corrige en urgence CVE-2026-85046, un zero-day V8 dans Chrome activement exploité dans la nature, ajouté au catalogue KEV de la CISA le 4 septembre 2026.
Knight Office piège Microsoft 365 sans mot de passe
Knight Office est un kit de phishing AitM qui vole les jetons de session Microsoft 365 sans toucher au mot de passe ni contourner le MFA, découvert par Huntress en août 2026.
FalconFlank : un PoC expose un zéro-day du Falcon Sensor
Un chercheur publie un exploit PoC nommé FalconFlank sans divulgation coordonnée, ciblant une LPE dans CrowdStrike Falcon Sensor sous Windows 11 et Windows Server 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire