Comité de direction réuni autour d'une table

AccueilGouvernance & conformité

AI Governance · AI GRC · Conformité

La conformité IA n’attend pas que vous soyez prêts.

L’AI Act s’applique déjà en partie. Vos clients, vos auditeurs et vos assureurs posent déjà les questions. Nous alignons vos usages IA sur les référentiels qui comptent — en réutilisant votre GRC existante.

  • AI Act
  • ISO/IEC 42001
  • NIST AI RMF
  • OWASP LLM Top 10

Le problème

Cinq référentiels. Une seule gouvernance.

AI Act, ISO/IEC 42001, NIST AI RMF, OWASP, MITRE ATLAS — sans compter ISO 27001, NIS2, RGPD et DORA. Traiter chaque texte comme un projet séparé épuise les équipes et produit des contrôles qui se contredisent.

Nous faisons l’inverse : un seul dispositif, construit sur votre GRC existante, où chaque contrôle répond à plusieurs exigences à la fois.

  • Les obligations de l’AI Act s’appliquent déjà en partie, et d’autres entrent en vigueur par étapes.
  • Vos clients exigent des preuves de maîtrise de l’IA dans leurs appels d’offres.
  • Vos auditeurs, assureurs et régulateurs sectoriels commencent à poser la question.

Les référentiels

Ce que chaque texte exige,
ce que nous en faisons

Réglementation européenne

AI Act

Le règlement (UE) 2024/1689 classe les systèmes d’IA par niveau de risque : pratiques interdites, systèmes à haut risque, obligations de transparence, modèles d’IA à usage général. Il vise fournisseurs comme déployeurs.

Notre intervention ·classification de vos systèmes, qualification de votre rôle, plan de mise en conformité.

Norme certifiable

ISO/IEC 42001

La première norme de système de management de l’IA (SMIA). Même structure que l’ISO 27001 : politique, risques, analyse d’impact, contrôles, amélioration continue.

Notre intervention ·gap analysis, intégration à votre SMSI, préparation à la certification si elle a du sens.

Cadre de gestion des risques

NIST AI RMF

Le cadre du NIST organise la gestion des risques IA en quatre fonctions — Govern, Map, Measure, Manage — complétées d’un profil dédié à l’IA générative.

Notre intervention ·structure de votre gouvernance et de votre registre de risques IA.

Référentiel de vulnérabilités

OWASP LLM Top 10

Les dix risques les plus critiques des applications fondées sur des LLM : prompt injection, fuite d’informations, agence excessive, faiblesses des RAG…

Notre intervention ·threat modeling, revue d’architecture, tests et contrôles by design.

Base de connaissances adverses

MITRE ATLAS

L’équivalent d’ATT&CK pour l’IA : tactiques et techniques réellement utilisées contre des systèmes d’apprentissage automatique, documentées par des études de cas.

Notre intervention ·scénarios d’attaque réalistes, priorisation des menaces, tests.

GRC classique

ISO 27001 · NIS2 · RGPD · DORA · EBIOS RM

Vos obligations existantes ne s’arrêtent pas aux portes de l’IA : sécurité de l’information, gestion des risques cyber, données personnelles, résilience opérationnelle.

Notre intervention ·un seul dispositif GRC, étendu à l’IA, au lieu de projets de conformité empilés.

AI Act · calendrier

L’horloge tourne déjà.
Où en êtes-vous ?

Le règlement est entré en vigueur le 1er août 2024. Ses obligations s’appliquent par étapes.

2 fév. 2025

Pratiques d’IA interdites. Obligation de maîtrise de l’IA (formation) pour fournisseurs et déployeurs.

En vigueur

2 août 2025

Obligations des modèles d’IA à usage général. Gouvernance et régime de sanctions.

En vigueur

2 août 2026

Application générale : systèmes à haut risque de l’annexe III, obligations de transparence.

Échéance clé

2 août 2027

Systèmes à haut risque intégrés à des produits réglementés (annexe I).

À venir

En continu

Lignes directrices, normes harmonisées et actes d’exécution précisent les exigences.

À surveiller

35 M€ ou 7 % du CA

Pratiques d’IA interdites.

15 M€ ou 3 % du CA

Non-respect des autres obligations, notamment pour les systèmes à haut risque.

7,5 M€ ou 1 % du CA

Informations inexactes, incomplètes ou trompeuses fournies aux autorités.

Montants maximaux, le plus élevé des deux s’appliquant (le plus faible pour les PME). Le calendrier d’application peut faire l’objet d’ajustements par le législateur européen : nous le suivons pour vous.

OWASP Top 10 for LLM Applications · 2025

Les dix failles que vos applications IA
ont probablement déjà

Pour chacune, le risque et le type de contrôle que nous concevons ou déployons.

LLM01

Prompt injection

Des instructions glissées dans une saisie ou un contenu lu par le modèle détournent son comportement.

Séparation des rôles, filtrage, bornes d’action, validation humaine.

LLM02

Divulgation d’informations sensibles

Le modèle restitue des données personnelles, confidentielles ou des secrets.

Minimisation, cloisonnement, filtrage des sorties.

LLM03

Chaîne d’approvisionnement

Modèles, jeux de données, plugins ou dépendances tiers compromis ou non maîtrisés.

Qualification des fournisseurs, inventaire, provenance.

LLM04

Empoisonnement des données et du modèle

Des données d’entraînement ou de fine-tuning altérées introduisent biais ou portes dérobées.

Contrôle des sources, validation, traçabilité.

LLM05

Traitement inadéquat des sorties

La sortie du modèle est exécutée ou affichée sans validation : injection, XSS, commandes.

Validation et encodage systématiques des sorties.

LLM06

Agence excessive

Un agent dispose de trop de fonctions, de permissions ou d’autonomie.

Moindre privilège, confirmation humaine, limites d’action.

LLM07

Fuite du prompt système

Les instructions internes — et ce qu’elles contiennent — sont exposées.

Aucun secret dans les prompts, contrôles côté serveur.

LLM08

Faiblesses des vecteurs et embeddings

Un RAG mal cloisonné expose des documents ou accepte des contenus piégés.

Droits documentaires, filtrage des sources, isolation.

LLM09

Désinformation

Des réponses fausses mais convaincantes sont prises pour argent comptant.

Sources citées, vérification, supervision humaine.

LLM10

Consommation non bornée

Des requêtes abusives épuisent les ressources ou les budgets, ou permettent d’extraire le modèle.

Quotas, limitation de débit, surveillance des coûts.

NIST AI RMF

Quatre fonctions pour structurer la gouvernance

Le cadre du NIST donne une ossature neutre et reconnue à votre gestion des risques IA — et se combine sans friction avec l’ISO/IEC 42001.

GOVERN

Culture, rôles, politiques et responsabilités.

MAP

Contexte, usages et risques de chaque système.

MEASURE

Évaluation, tests et indicateurs de risque.

MANAGE

Traitement, surveillance et réponse aux incidents.

MITRE ATLAS

Penser comme l’attaquant avant qu’il ne le fasse

Nous utilisons ATLAS pour bâtir des scénarios d’attaque réalistes contre vos systèmes, prioriser les menaces et définir les tests à passer avant la production.

ReconnaissanceAccès initialAccès au modèleExécutionPersistanceÉvasion des défensesDécouverteCollecteExfiltrationImpact

GRC classique

Votre conformité existante,
étendue à l’IA

Nous reprenons ce que vous avez déjà construit plutôt que de créer un dispositif parallèle.

ISO 27001SMSI existant

ISO/IEC 42001 intégrée au même système de management : politique, risques, audits internes et revue de direction communs.

RGPDRegistre et AIPD

Analyses d’impact étendues aux traitements par IA : bases légales, minimisation, transferts vers les fournisseurs de modèles.

NIS2Mesures de gestion des risques

Systèmes IA et fournisseurs IA intégrés à votre analyse de risques, à la sécurité de la chaîne d’approvisionnement et à la gestion des incidents.

DORARisque TIC et prestataires tiers

Prestataires IA intégrés au registre des tiers TIC, aux tests de résilience et aux plans de continuité.

EBIOS RMAnalyse de risques

Scénarios de menace IA — issus de MITRE ATLAS et de l’OWASP LLM Top 10 — ajoutés aux scénarios stratégiques et opérationnels.

Correspondance

Quelle solution pour quel référentiel ?

SolutionAI ActISO/IEC 42001NIST AI RMFOWASP LLMMITRE ATLASGRC classique
01AI Security Check-up○○○●○○
02AI Governance Assessment●●●○—●
03GenAI Security by Design○○●●●○
04AI Security Implementation○●●●●○
05AI Governance Platform●●●○○●

Couverture principaleCouverture partielle

Vos obligations IA, cartographiées en quelques semaines.

L’AI Governance Assessment produit votre inventaire, votre cartographie des risques et vos écarts face aux référentiels.

Direction et équipe sécurité en réunion de travail