Skip to content
Digital Security Consulting

Associé directeur ou directeur des opérations

“Le personnel colle déjà des données clients dans ChatGPT et on n’a aucune politique”

Demander une consultation Délai typique: Cartographie en deux semaines, premier déploiement en un mois

Est-ce que ça vous ressemble?

  • Les employés utilisent des outils d’IA sur du matériel de travail sans aucune directive
  • Vous voulez les gains de productivité sans risquer vos obligations de confidentialité
  • Personne ne peut dire où vont les données ni combien de temps elles sont conservées
  • Un contrat client ou une obligation professionnelle limite la divulgation à des tiers
  • Un projet pilote d’IA est bloqué faute de réponse sur la question des données

Ce que coûte l’inaction

L’exposition est déjà en cours — le personnel adopte ces outils peu importe la politique, parce qu’ils fonctionnent. Ne rien faire n’est pas neutre : cela signifie que du matériel confidentiel sort par des comptes grand public, sans contrat, sans piste d’audit et sans contrôle de rétention. Pour une firme réglementée ou liée contractuellement, c’est un problème de divulgation qui précède tout projet que vous approuveriez.

Comment se déroule le mandat

  1. 1

    Découvrir ce qui se passe déjà

    Quels outils le personnel utilise, sur quel matériel, via quels comptes. C’est presque toujours plus que la direction ne l’imagine, et cela établit le vrai point de départ.

  2. 2

    Classifier les données, pas les outils

    Certain matériel peut aller vers un modèle de pointe sous entente d’affaires. D’autre ne doit jamais quitter votre réseau. L’aiguillage suit la sensibilité, non la commodité.

  3. 3

    Offrir un chemin sanctionné

    Comptes d’affaires avec exclusion contractuelle de l’entraînement, ou modèles auto-hébergés pour le matériel sensible. Les gens cessent d’utiliser des comptes personnels quand une meilleure option existe.

  4. 4

    Concevoir contre l’injection de requête

    Le contenu lu par votre IA est une entrée non fiable. S’il peut aussi poser des actions ou atteindre des données confidentielles, c’est une surface d’attaque — d’où la séparation des privilèges et la confirmation humaine.

  5. 5

    Journaliser et rédiger la politique

    Un registre de ce qui a été demandé, retourné et posé comme action, plus une politique assez courte pour être réellement lue.

L’exposition est déjà en cours

Au moment où cette question atteint la direction, le personnel utilise ces outils depuis des mois. Non par malveillance — parce qu’ils fonctionnent, et parce que l’alternative est de faire la tâche lentement.

Donc « devrait-on permettre l’IA? » est la mauvaise question. Le matériel sort déjà. La vraie question est de savoir s’il sort par un canal avec lequel vous avez un contrat, ou par le compte personnel de quelqu’un.

Classifier les données, puis aiguiller

La distinction utile n’est pas entre les outils. Elle est entre les types de matériel.

Le travail interne courant — brouillons, résumés, recherche générale — peut utiliser un modèle de pointe sous entente d’affaires avec exclusion d’entraînement et rétention définie.

Le matériel client confidentiel — documents privilégiés, renseignements personnels, tout ce qui est visé par une obligation de confidentialité — reste dans un déploiement privé, ou tourne sur des modèles hébergés sur votre propre infrastructure.

La plupart des organisations ont besoin des deux, aiguillés selon la sensibilité. Nous concevons cet aiguillage délibérément plutôt que d’envoyer tout vers l’API la plus facile à ouvrir.

Le travail de sécurité que la plupart des fournisseurs sautent

Un système d’IA qui lit vos courriels et pose des actions est un nouveau composant privilégié dans votre entreprise. Il mérite le même examen que tout autre : ce qu’il peut atteindre, ce qu’il peut faire, ce qu’il journalise, et ce qu’il fait lorsqu’il est incertain — ce qui devrait être demander à un humain, non deviner avec assurance.

C’est là que notre pratique en IA et notre pratique en cybersécurité se rejoignent.

Ce que vous obtenez

  • Une carte écrite des données, de leur destination, du contrat et de la rétention
  • Une configuration d’IA sanctionnée que le personnel préférera aux comptes personnels
  • Modèles auto-hébergés ou sur appareil là où rien ne doit sortir
  • Conception anti-injection et contrôle d’accès pour tout usage agentique
  • Journalisation des requêtes, réponses et actions
  • Une politique d’usage de l’IA courte et lisible

Questions fréquentes

Nos données servent-elles à entraîner le modèle?

Cela dépend entièrement du forfait, et c’est la distinction que la plupart des gens ratent. Les comptes grand public peuvent utiliser les conversations pour l’entraînement. Les forfaits affaires, entreprise et API des grands fournisseurs excluent contractuellement vos données et offrent une rétention définie. Faire passer le personnel des comptes personnels à une véritable entente d’affaires est souvent la plus grande réduction de risque disponible, et c’est surtout administratif.

Peut-on faire tourner l’IA sur notre propre infrastructure?

Oui. Des modèles à poids ouverts tournent sur votre matériel ou dans votre espace infonuagique, et rien ne quitte votre réseau. Ils sont moins capables que les modèles de pointe et exigent de l’infrastructure, mais pour la classification, l’extraction, le résumé et la recherche sur du matériel sensible, ils sont souvent amplement suffisants — et ils éliminent la question de la divulgation.

Qu’est-ce que l’injection de requête, concrètement?

Des instructions cachées dans le contenu que lit votre IA — un courriel, un PDF, une page web — traitées comme des commandes. Si votre assistant ne fait que répondre à des questions, l’impact est limité. S’il peut envoyer un courriel, interroger une base ou poser des actions, un document malveillant peut tenter de le piloter. D’où la séparation des privilèges et la confirmation humaine.

Ne vaudrait-il pas mieux interdire ces outils?

Les interdictions ne fonctionnent pas ici, et elles empirent les choses. Le personnel utilise ces outils parce qu’ils aident vraiment, et une interdiction déplace simplement l’usage vers des comptes et des appareils personnels où vous n’avez ni visibilité, ni contrat, ni journaux. Un chemin sanctionné avec des règles claires bat une interdiction que personne ne suit.

Comment savoir si la réponse est correcte?

On conçoit en présumant qu’elle sera parfois fausse. Révision humaine là où l’erreur coûte cher, sorties structurées validables automatiquement, citations vers les documents sources, et mesure honnête de l’exactitude sur votre vrai travail plutôt que sur une démonstration.

Services mobilisés

Cybersécurité

Réponse aux incidents, récupération après rançongiciel et durcissement qui tient à l’audit.

En savoir plus

IA et automatisation

L’IA branchée sur le travail que vous faites déjà, avec les questions de sécurité réglées d’abord.

En savoir plus

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.