
AccueilGouvernance & conformité
AI Governance · AI GRC · Conformité
La conformité IA n’attend pas que vous soyez prêts.
L’AI Act s’applique déjà en partie. Vos clients, vos auditeurs et vos assureurs posent déjà les questions. Nous alignons vos usages IA sur les référentiels qui comptent — en réutilisant votre GRC existante.
- AI Act
- ISO/IEC 42001
- NIST AI RMF
- OWASP LLM Top 10
Le problème
Cinq référentiels. Une seule gouvernance.
AI Act, ISO/IEC 42001, NIST AI RMF, OWASP, MITRE ATLAS — sans compter ISO 27001, NIS2, RGPD et DORA. Traiter chaque texte comme un projet séparé épuise les équipes et produit des contrôles qui se contredisent.
Nous faisons l’inverse : un seul dispositif, construit sur votre GRC existante, où chaque contrôle répond à plusieurs exigences à la fois.
- Les obligations de l’AI Act s’appliquent déjà en partie, et d’autres entrent en vigueur par étapes.
- Vos clients exigent des preuves de maîtrise de l’IA dans leurs appels d’offres.
- Vos auditeurs, assureurs et régulateurs sectoriels commencent à poser la question.
Les référentiels
Ce que chaque texte exige,
ce que nous en faisons
Réglementation européenne
AI Act
Le règlement (UE) 2024/1689 classe les systèmes d’IA par niveau de risque : pratiques interdites, systèmes à haut risque, obligations de transparence, modèles d’IA à usage général. Il vise fournisseurs comme déployeurs.
Notre intervention ·classification de vos systèmes, qualification de votre rôle, plan de mise en conformité.
Norme certifiable
ISO/IEC 42001
La première norme de système de management de l’IA (SMIA). Même structure que l’ISO 27001 : politique, risques, analyse d’impact, contrôles, amélioration continue.
Notre intervention ·gap analysis, intégration à votre SMSI, préparation à la certification si elle a du sens.
Cadre de gestion des risques
NIST AI RMF
Le cadre du NIST organise la gestion des risques IA en quatre fonctions — Govern, Map, Measure, Manage — complétées d’un profil dédié à l’IA générative.
Notre intervention ·structure de votre gouvernance et de votre registre de risques IA.
Référentiel de vulnérabilités
OWASP LLM Top 10
Les dix risques les plus critiques des applications fondées sur des LLM : prompt injection, fuite d’informations, agence excessive, faiblesses des RAG…
Notre intervention ·threat modeling, revue d’architecture, tests et contrôles by design.
Base de connaissances adverses
MITRE ATLAS
L’équivalent d’ATT&CK pour l’IA : tactiques et techniques réellement utilisées contre des systèmes d’apprentissage automatique, documentées par des études de cas.
Notre intervention ·scénarios d’attaque réalistes, priorisation des menaces, tests.
GRC classique
ISO 27001 · NIS2 · RGPD · DORA · EBIOS RM
Vos obligations existantes ne s’arrêtent pas aux portes de l’IA : sécurité de l’information, gestion des risques cyber, données personnelles, résilience opérationnelle.
Notre intervention ·un seul dispositif GRC, étendu à l’IA, au lieu de projets de conformité empilés.
AI Act · calendrier
L’horloge tourne déjà.
Où en êtes-vous ?
Le règlement est entré en vigueur le 1er août 2024. Ses obligations s’appliquent par étapes.
2 fév. 2025
Pratiques d’IA interdites. Obligation de maîtrise de l’IA (formation) pour fournisseurs et déployeurs.
En vigueur
2 août 2025
Obligations des modèles d’IA à usage général. Gouvernance et régime de sanctions.
En vigueur
2 août 2026
Application générale : systèmes à haut risque de l’annexe III, obligations de transparence.
Échéance clé
2 août 2027
Systèmes à haut risque intégrés à des produits réglementés (annexe I).
À venir
En continu
Lignes directrices, normes harmonisées et actes d’exécution précisent les exigences.
À surveiller
35 M€ ou 7 % du CA
Pratiques d’IA interdites.
15 M€ ou 3 % du CA
Non-respect des autres obligations, notamment pour les systèmes à haut risque.
7,5 M€ ou 1 % du CA
Informations inexactes, incomplètes ou trompeuses fournies aux autorités.
Montants maximaux, le plus élevé des deux s’appliquant (le plus faible pour les PME). Le calendrier d’application peut faire l’objet d’ajustements par le législateur européen : nous le suivons pour vous.
OWASP Top 10 for LLM Applications · 2025
Les dix failles que vos applications IA
ont probablement déjà
Pour chacune, le risque et le type de contrôle que nous concevons ou déployons.
LLM01
Prompt injection
Des instructions glissées dans une saisie ou un contenu lu par le modèle détournent son comportement.
Séparation des rôles, filtrage, bornes d’action, validation humaine.
LLM02
Divulgation d’informations sensibles
Le modèle restitue des données personnelles, confidentielles ou des secrets.
Minimisation, cloisonnement, filtrage des sorties.
LLM03
Chaîne d’approvisionnement
Modèles, jeux de données, plugins ou dépendances tiers compromis ou non maîtrisés.
Qualification des fournisseurs, inventaire, provenance.
LLM04
Empoisonnement des données et du modèle
Des données d’entraînement ou de fine-tuning altérées introduisent biais ou portes dérobées.
Contrôle des sources, validation, traçabilité.
LLM05
Traitement inadéquat des sorties
La sortie du modèle est exécutée ou affichée sans validation : injection, XSS, commandes.
Validation et encodage systématiques des sorties.
LLM06
Agence excessive
Un agent dispose de trop de fonctions, de permissions ou d’autonomie.
Moindre privilège, confirmation humaine, limites d’action.
LLM07
Fuite du prompt système
Les instructions internes — et ce qu’elles contiennent — sont exposées.
Aucun secret dans les prompts, contrôles côté serveur.
LLM08
Faiblesses des vecteurs et embeddings
Un RAG mal cloisonné expose des documents ou accepte des contenus piégés.
Droits documentaires, filtrage des sources, isolation.
LLM09
Désinformation
Des réponses fausses mais convaincantes sont prises pour argent comptant.
Sources citées, vérification, supervision humaine.
LLM10
Consommation non bornée
Des requêtes abusives épuisent les ressources ou les budgets, ou permettent d’extraire le modèle.
Quotas, limitation de débit, surveillance des coûts.
NIST AI RMF
Quatre fonctions pour structurer la gouvernance
Le cadre du NIST donne une ossature neutre et reconnue à votre gestion des risques IA — et se combine sans friction avec l’ISO/IEC 42001.
GOVERN
Culture, rôles, politiques et responsabilités.
MAP
Contexte, usages et risques de chaque système.
MEASURE
Évaluation, tests et indicateurs de risque.
MANAGE
Traitement, surveillance et réponse aux incidents.
MITRE ATLAS
Penser comme l’attaquant avant qu’il ne le fasse
Nous utilisons ATLAS pour bâtir des scénarios d’attaque réalistes contre vos systèmes, prioriser les menaces et définir les tests à passer avant la production.
ReconnaissanceAccès initialAccès au modèleExécutionPersistanceÉvasion des défensesDécouverteCollecteExfiltrationImpact
GRC classique
Votre conformité existante,
étendue à l’IA
Nous reprenons ce que vous avez déjà construit plutôt que de créer un dispositif parallèle.
ISO 27001SMSI existant
ISO/IEC 42001 intégrée au même système de management : politique, risques, audits internes et revue de direction communs.
RGPDRegistre et AIPD
Analyses d’impact étendues aux traitements par IA : bases légales, minimisation, transferts vers les fournisseurs de modèles.
NIS2Mesures de gestion des risques
Systèmes IA et fournisseurs IA intégrés à votre analyse de risques, à la sécurité de la chaîne d’approvisionnement et à la gestion des incidents.
DORARisque TIC et prestataires tiers
Prestataires IA intégrés au registre des tiers TIC, aux tests de résilience et aux plans de continuité.
EBIOS RMAnalyse de risques
Scénarios de menace IA — issus de MITRE ATLAS et de l’OWASP LLM Top 10 — ajoutés aux scénarios stratégiques et opérationnels.
Correspondance
Quelle solution pour quel référentiel ?
| Solution | AI Act | ISO/IEC 42001 | NIST AI RMF | OWASP LLM | MITRE ATLAS | GRC classique |
|---|---|---|---|---|---|---|
| 01AI Security Check-up | ○ | ○ | ○ | ● | ○ | ○ |
| 02AI Governance Assessment | ● | ● | ● | ○ | — | ● |
| 03GenAI Security by Design | ○ | ○ | ● | ● | ● | ○ |
| 04AI Security Implementation | ○ | ● | ● | ● | ● | ○ |
| 05AI Governance Platform | ● | ● | ● | ○ | ○ | ● |
Couverture principaleCouverture partielle
Vos obligations IA, cartographiées en quelques semaines.
L’AI Governance Assessment produit votre inventaire, votre cartographie des risques et vos écarts face aux référentiels.

