Plateforme d'IA — des usages aux garanties

Aucun accès direct entre le modèle, les données et les outils

Plateforme d'IA — des usages aux garanties Aucun accès direct entre le modèle, les données et les outils Copilotes bureautiques · usage encadré par l'habilitation · Usages consommateurs · OWASP LLM02 Copilotes bureautiques usage encadré par l'habilitation OWASP LLM02 Applications RAG · l'index hérite des droits source · Usages consommateurs · OWASP LLM08 Applications RAG l'index hérite des droits source OWASP LLM08 Agents autonomes · ils décident et ils agissent · Usages consommateurs · OWASP ASI Agents autonomes ils décident et ils agissent OWASP ASI Assistants de code · aucun secret de production · Usages consommateurs · OWASP LLM04 Assistants de code aucun secret de production OWASP LLM04 Identité de l'agent · aucun appel anonyme à un modèle · Passerelle IA — le point d'application · ASI03 Identité de l'agent aucun appel anonyme à un modèle ASI03 Isolation du contenu non fiable · le contenu est donnée, pas instruction · Passerelle IA — le point d'application · LLM01 Isolation du contenu non fiable le contenu est donnée, pas instruction LLM01 Outils appelables maîtrisés · liste blanche et plafonds d'action · Passerelle IA — le point d'application · ASI02 Outils appelables maîtrisés liste blanche et plafonds d'action ASI02 Catalogue de modèles approuvés · localisation et non-rétention · Passerelle IA — le point d'application · LLM03 Catalogue de modèles approuvés localisation et non-rétention LLM03 Registre des cas d'usage · IA sanctionnée et IA fantôme · Gouvernance et garanties · ISO 42001 Registre des cas d'usage IA sanctionnée et IA fantôme ISO 42001 Porte de validation · aucun agent sans tests adverses · Gouvernance et garanties · AI Act Porte de validation aucun agent sans tests adverses AI Act Journal exploitable · invite, outils, décision, résultat · Gouvernance et garanties · ASI10 Journal exploitable invite, outils, décision, résultat ASI10 Supervision et retrait · kill switch testé et documenté · Gouvernance et garanties · NIST AI RMF Supervision et retrait kill switch testé et documenté NIST AI RMF invite inventaire contexte test outil journal modèle retrait Usages consommateurs Passerelle IA — le point d'application Gouvernance et garanties Legend Frontend Backend Database Security External

Le point clé d'architecture

  • • Un agent n'a jamais de droits propres sur les données ou les outils
  • • Il emprunte l'identité d'un cas d'usage déclaré, avec portée et budget bornés
  • • Chaque action est journalisée dans un format lisible par le SOC

Le risque qui change de nature

  • • Le contenu récupéré doit être traité comme une donnée non fiable, jamais comme une instruction
  • • L'injection indirecte via télémétrie ou document piégé est le vecteur réel, pas le jailbreak spectaculaire
  • • Un journal incomplet rend un détournement d'agent indétectable et inexploitable en audit

Gouvernance minimale viable

  • • ISO/IEC 42001 pour le système de management, NIST AI RMF pour l'évaluation des risques
  • • Un dossier d'évaluation unique par cas d'usage, réutilisable pour le cadre européen et le RGPD
  • • Le test à poser : quel est le pire scénario chiffré si cet agent se trompe et agit ?