Sécurité de l’IA
Vous déployez Copilot ? Vos employés rédigent avec l’IA ? Un agent répond à vos clients ?
Chacun fait entrer de l’information d’entreprise dans un système, sous une identité qui voit déjà tout ce que cette personne voit. Personne n’en a cadré la portée, et c’est vous qui en répondez.Nous inventorions ce qui tourne, cadrons ce que chaque outil peut atteindre, fermons les chemins de sortie des données, et suivons la dérive des configurations.
Inventaire IA et plan de contrôles — extrait
Exemple| Domaine | Constat | Priorité |
|---|---|---|
| Identité et accèsÉlevé |
| P1 |
| Gestion des vulnérabilitésMoyen |
| P3 |
| Protection des données — résidence, chiffrementÉlevé |
| P1 |
| Sécurité réseauMoyen |
| P3 |
| Protection des charges de travailÉlevé |
| P1 |
| Journalisation et surveillanceMoyen |
| P2 |
| Réponse aux incidents et continuitéMoyen |
| P3 |
| Gouvernance et conformité — Loi 25Élevé |
| P2 |

01
Évaluer
- Identité et accès — ce que chaque outil hérite de son utilisateur
- Gestion des vulnérabilités — ce qu’une livraison a activé sans le dire
- Protection des données — entraînement sur vos données, et où elles résident
- Sécurité réseau — S. O., tout passe par le réseau du fournisseur
- Protection des charges — les outils d’IA utilisés, et ce que chacun atteint
- Journalisation et surveillance — si invites et réponses sont consignées
- Réponse aux incidents — comment révoquer un agent en cours d’incident
- Gouvernance — exposition à la Loi 25 et décisions automatisées
Déroulement
- Atelier de découverte
- Évaluation technique selon les OWASP LLM et Agentic Top 10
- Feuille de route, avec le risque qui demeure
02
Protéger
- Identité et accès — ce que l’outil peut atteindre, limité au travail
- Gestion des vulnérabilités — nouveaux modèles évalués à leur arrivée
- Protection des données — retrait de l’entraînement, rétention, résidence
- Sécurité réseau — S. O., rien ici ne vous appartient à segmenter
- Protection des charges — une liste d’outils approuvés, et les paramètres qui l’appliquent
- Journalisation et surveillance — journalisation des invites et des réponses
- Réponse aux incidents — un moyen de couper un outil ou un agent
- Gouvernance — avis, explication et révision humaine (Loi 25)
Déroulement
- Conception, contrôles nommés d’emblée
- Réalisation, testée pour de vrai
- Transfert, avec dossier de preuve
03
Maintenir
- Identité et accès — qui dispose des outils, et ce que leurs agents atteignent
- Gestion des vulnérabilités — capacités ajoutées par une livraison
- Protection des données — où vont les invites et le code
- Sécurité réseau — S. O., rien n’y change de votre côté
- Protection des charges — IA fantôme, et outils achetés par un service
- Journalisation et surveillance — si les journaux sont encore écrits
- Réponse aux incidents — si la révocation d’un agent fonctionne encore
- Gouvernance — le risque IA au même registre que le reste
Déroulement
- Critères d’approbation convenus d’avance
- Nouveaux modèles évalués à leur arrivée, non trimestriellement
- Une décision que votre équipe sécurité peut défendre
Savez-vous quels outils d’IA vos employés utilisent ?
La plupart ne le savent pas. Dites-nous ce que vous exploitez et nous cadrerons le mandat. Ou commencez par l’évaluation gratuite — soixante minutes, et un avis écrit sur les domaines qui méritent un examen. Réponse sous un jour ouvré.