IA-Brest · Accompagnement des responsables de la sécurité des systèmes d’information

L’IA modifie votre surface d’attaque. Elle modifie aussi vos risques juridiques, contractuels et opérationnels.

Les systèmes d’IA introduisent de nouveaux composants, fournisseurs, flux, modèles, données et interfaces, alors même que le retour d’expérience sur leurs capacités réelles, leurs limites et leurs comportements en production reste encore limité. IA-Brest aide le RSSI à intégrer ces incertitudes dans la gestion des risques, sécuriser le cycle de vie, encadrer les responsabilités contractuelles et articuler cybersécurité, RGPD, conformité, continuité et réponse aux incidents.

Cartographier les actifs IARéduire la surface d’attaquePréparer la réponse aux incidents
Illustration d’un responsable de la sécurité des systèmes d’information analysant les risques liés à l’intelligence artificielle

Se situer

À quel niveau de maîtrise cyber de l’IA se trouve votre organisation ?

La sécurité ne peut pas être ajoutée après le déploiement. Elle doit couvrir les données, les modèles, les bibliothèques, les interfaces, les accès, les fournisseurs et les usages sur tout le cycle de vie.

Usages invisibles

Des outils IA publics ou intégrés sont utilisés sans inventaire fiable, doctrine de sécurité ni connaissance des données exposées.

Contrôles ponctuels

Certains projets sont évalués, mais les risques propres aux modèles, aux données, aux fournisseurs, aux contrats et aux interfaces restent traités de manière hétérogène. Les performances annoncées sont encore peu confrontées aux conditions réelles d’exploitation.

Gouvernance cyber structurée

Le RSSI est associé dès la conception, les systèmes IA sont intégrés à la cartographie des actifs et des risques, et les exigences techniques, juridiques et contractuelles sont coordonnées avec la DSI, le DPO, les achats, les métiers et la direction juridique.

Maîtrise continue

Les vulnérabilités, dérives, incidents, dépendances, journaux, versions et risques résiduels sont surveillés jusqu’au retrait du système.

Autodiagnostic

Où en êtes-vous sur la maîtrise cyber de vos systèmes d’IA ?

Répondez à cinq questions pour évaluer votre niveau de maîtrise des actifs, des menaces, des contrats, des incertitudes et des incidents.

Question 1Disposez-vous d’un inventaire des systèmes d’IA, modèles, bibliothèques, fournisseurs, interfaces, données, contrats et dépendances associées ?
Question 2Une analyse de risques spécifique couvre-t-elle les risques cyber, juridiques, contractuels, RGPD et les incertitudes sur les capacités réelles du système ?
Question 3Les contrats encadrent-ils clairement sécurité, sous-traitance, réutilisation des données, localisation, audit, incidents, réversibilité et niveaux de service ?
Question 4Les capacités annoncées sont-elles vérifiées en conditions réelles, avec des critères de sécurité, de robustesse, de qualité et des limites d’usage explicites ?
Question 5Votre dispositif de réponse aux incidents couvre-t-il les fuites, dérives, erreurs de modèle, compromissions de fournisseurs, litiges contractuels et violations de données ?

Vision transverse

Quatre familles de risques à intégrer au dispositif du RSSI

Les risques liés à l’IA dépassent la seule vulnérabilité technique. Ils concernent aussi les contrats, la répartition des responsabilités, la conformité, la preuve et l’incertitude sur les capacités réelles des systèmes dans des contextes d’usage encore peu stabilisés.

Risques techniques et chaîne d’approvisionnement

Empoisonnement, exfiltration, bibliothèques compromises, modèles tiers, mises à jour non maîtrisées, APIs, agents et dépendances opaques fragilisent la chaîne de confiance et compliquent l’attribution des responsabilités.

Risques juridiques et réglementaires

Qualification des acteurs, RGPD, AI Act, droits de propriété intellectuelle, secret des affaires, obligations de transparence, conservation des preuves et supervision humaine peuvent engager la responsabilité de l’organisation.

Risques contractuels et dépendance fournisseur

Clauses de sous-traitance, réutilisation des données, localisation, sous-traitants ultérieurs, audit, notification d’incident, réversibilité, propriété des contenus, garanties, exclusions de responsabilité et niveaux de service doivent être vérifiés avant déploiement.

Capacités réelles, incertitude et faible retour d’expérience

Les performances varient selon les données, les versions, les contextes et les usages. Les évaluations en laboratoire ne suffisent pas toujours à anticiper hallucinations, dérives, comportements émergents, dégradation ou erreurs en production. La prudence, les tests réels et la réévaluation continue sont indispensables.

Repères documentaires : NIST AI RMF et profil GenAI ; règlement européen sur l’IA ; CNIL sur la qualification juridique des acteurs, la sous-traitance et les clauses contractuelles ; ANSSI et ENISA sur les dépendances, menaces et risques de chaîne d’approvisionnement.

Questions structurantes

Les 4 questions stratégiques pour le RSSI

La maîtrise des risques suppose de ne pas confondre démonstration commerciale, performance mesurée et comportement réel en production. Elle suppose aussi de vérifier que les contrats permettent réellement d’exiger, contrôler et faire corriger les mesures de sécurité attendues.

01

Que savons-nous réellement des capacités et limites du système ?

Les performances doivent être testées sur les données, scénarios, langues, utilisateurs et contraintes réelles de l’organisation, avec des limites d’usage explicites.

Enjeu : distinguer les promesses de l’éditeur des capacités effectivement observées en conditions réelles.
02

Qui porte juridiquement chaque responsabilité ?

Fournisseur, intégrateur, client, responsable de traitement, sous-traitant, utilisateur et métier n’assument pas les mêmes obligations. Les rôles doivent être qualifiés et documentés.

Enjeu : éviter les zones grises de responsabilité lorsque survient un incident ou une dérive.
03

Le contrat permet-il réellement de maîtriser le risque ?

Droits d’audit, notification d’incident, sous-traitants, localisation, réutilisation des données, suppression, restitution, réversibilité, niveaux de service et responsabilité doivent être négociés.

Enjeu : s’assurer que les exigences de sécurité sont opposables et vérifiables.
04

Comment gérer l’incertitude et le manque de recul ?

Déploiement progressif, périmètre limité, supervision humaine, indicateurs, seuils d’arrêt, tests réguliers, retour arrière et réévaluation des risques réduisent l’exposition à des comportements encore mal connus.

Enjeu : intégrer l’incertitude comme un paramètre de sécurité à piloter dans le temps.

Articulation RSSI, DPO et gouvernance IA

La sécurité de l’IA doit intégrer les responsabilités juridiques et contractuelles

Le RSSI protège la confidentialité, l’intégrité, la disponibilité et la résilience. Le DPO analyse les risques pour les droits et libertés. Les achats et la direction juridique encadrent les responsabilités, garanties, audits et recours contractuels. Sur les systèmes d’IA, ces lectures doivent être croisées dès la conception, avant signature et lors des incidents.

01

Chartes & engagements contractuels

Les chartes fixent les règles internes. Les contrats doivent rendre possibles leur application et leur contrôle.

  • sécurité et confidentialité ;
  • réutilisation des données ;
  • audit et sous-traitance ;
  • notification des incidents et réversibilité.
02

Privacy & security by design

Les exigences de protection doivent être intégrées aux choix d’architecture et de paramétrage avant déploiement.

  • cloisonnement et habilitations ;
  • minimisation ;
  • chiffrement et journalisation ;
  • paramétrages protecteurs.
03

AIPD, risques cyber & contrats

Ces analyses sont complémentaires et doivent être croisées pour construire une vision complète du risque.

  • impacts sur les personnes ;
  • menaces techniques ;
  • responsabilités juridiques ;
  • garanties fournisseur et risques résiduels.
04

Incidents & violations de données

Le dispositif doit permettre une qualification rapide, une conservation des preuves et une coordination claire entre RSSI, DPO, métiers et direction.

  • détection et qualification ;
  • conservation des preuves ;
  • notification si nécessaire ;
  • remédiation et retour d’expérience.

Accompagnement IA-Brest

Une méthode en trois étapes

Une démarche qui combine gestion des risques cyber, analyse juridique et contractuelle, vérification des capacités réelles et préparation opérationnelle.

1

Cartographie des actifs, acteurs et contrats

Identifier les composants, données, fournisseurs, rôles juridiques et dépendances réellement exposés.

  • Systèmes, modèles, bibliothèques, APIs et agents
  • Données, prompts, secrets, journaux et traitements RGPD
  • Fournisseurs, intégrateurs et sous-traitants
  • Contrats, licences, niveaux de service, audit et réversibilité
2

Analyse des risques et vérification des capacités

Évaluer simultanément les menaces, obligations, garanties et limites réelles du système.

  • Risques techniques, cyber, juridiques et contractuels
  • Tests en conditions réelles et critères d’acceptation
  • Limites d’usage, incertitudes, dérives et comportements imprévus
  • AIPD, responsabilités, risques résiduels et preuves
3

Plan de maîtrise et sécurisation contractuelle

Transformer l’analyse en exigences techniques, clauses, contrôles et scénarios de réponse.

  • Exigences de sécurité, tests, accès et journalisation
  • Clauses de sécurité, audit, incident, suppression et réversibilité
  • Charte informatique, charte IA et sensibilisation
  • Déploiement progressif, seuils d’arrêt, fiches réflexes et exercices

Résultats concrets

Les livrables remis au RSSI

Livrable 1

Cartographie des actifs, acteurs et contrats

Actifs, données, modèles, composants, interfaces, fournisseurs, contrats, licences, sous-traitants, dépendances, criticités et responsabilités.

Livrable 2

Analyse de risques et capacités réelles

Scénarios de menace, obligations juridiques, risques contractuels, capacités testées, limites, incertitudes, mesures existantes, écarts et risques résiduels.

Livrable 3

Plan de sécurité et clauses de maîtrise

Exigences techniques, clauses contractuelles, règles d’usage, chartes, contrôles, tests, surveillance, fiches réflexes, escalade, réversibilité et feuille de route.

Pourquoi IA-Brest pour le RSSI ?

Une approche transverse entre cybersécurité, données, RGPD et gouvernance

IA-Brest associe une expérience opérationnelle de DPO, une pratique de la gouvernance des systèmes d’information, de l’analyse des risques et de la sensibilisation à l’IA. Cette position permet de croiser la sécurité technique, les risques pour les personnes, les obligations documentaires et les réalités métiers, sans se substituer au RSSI ni promouvoir une solution de sécurité particulière.

Expérience des risques, incidents et traitements

Articulation analyse cyber et AIPD

Indépendance vis-à-vis des éditeurs et offreurs cyber

Vous souhaitez intégrer l’IA à votre dispositif de sécurité ?

Un premier échange permet d’identifier les actifs, scénarios de menace, écarts de sécurité et priorités de maîtrise.

Parler de votre situation