Whondy Drouode, consultant sécurité & conformité IA : audit de sécurité des systèmes d'IA (red teaming LLM, Shadow AI) et mise en conformité RGPD & EU AI Act.
Whondy Drouode
Consultant IA
Sécurité & Conformité Réglementaire
+300 dirigeants accompagnés
des équipes m'ont fait confiance chez







“Vos équipes utilisent déjà l'IA. La vraie question n'est pas de savoir si vous êtes exposé, mais où.”
ChatGPT, copilotes, agents, outils maison : vos équipes les ont adoptés, souvent sans vous attendre. Ce n'est pas un défaut de pilotage. Mais des données sensibles partent dans des outils non validés, et la réglementation change de rail chaque trimestre. Mon rôle : tester ce que l'IA fait réellement chez vous, traduire ça en risques nommés, et en plan d'action.
Mon rôle
Sécurité technique et conformité réglementaire.
Traitées comme un seul bloc, jamais séparément. Chaque mission repart avec son dossier de conformité complet.
Ni avocat, ni ESN
Un seul interlocuteur,
du modèle à la conformité.
Le cabinet juridique
connaît la loi, mais ne descend jamais jusqu'au modèle.
L'ESN
construit l'IA, mais ne l'audite pas en indépendant.
Moi : le traducteur de risques
je teste votre IA jusqu'au modèle (red teaming LLM) ET je produis son dossier de conformité. Dans le même geste.
À qui je parle
Vous déployez de l'IA.
Personne n'a le mandat de la sécuriser.
Six rôles, la même faille. Voici la vôtre, et ce que je règle.
82 %
des organisations découvrent des agents IA non déclarés dans leur SI
Cloud Security Alliance, 2026
75 %
des RSSI placent le Shadow AI en tête des comportements à risque
CESIN, 2026
+670 k$
de surcoût moyen sur une brèche quand le Shadow AI est élevé
IBM, 2025
RSSI / DSI
« Mes équipes versent des données sensibles dans des IA que je n'ai pas validées, et des agents agissent seuls. »
Je red-team vos modèles, je cadre le Shadow AI et les agents. Vous reprenez la main sans tout bloquer.
DPO
« On me met l'AI Act sur le dos, sans cartographie ni formation. »
Je fais la classification haut risque et le registre IA que le RGPD seul ne couvre pas.
Dirigeant
« J'ai investi, ça impressionne en démo, et un incident me coûterait une amende et la presse. »
Je vous donne la cartographie de risque que votre COMEX réclame, prête pour NIS2, AI Act et RGPD.
Chief Data Officer
« On me réclame une IA fiable sur une donnée ni classée ni gouvernée. »
Je sécurise le socle data qui rend votre IA fiable et défendable.
Chief AI Officer
« Je suis responsable si un agent déraille, sans cadre à montrer. »
Je vous livre le cadre de gouvernance des modèles, documenté et conforme AI Act.
Chef de projet IA
« En pilote tout brille. En prod, ça hallucine et je n'ai aucun garde-fou. »
Je pose les garde-fous (anti-hallucination, journalisation, sécurité) qui font passer en prod.
Comment on avance ensemble
De l'audit
à la conformité.
On commence par ce qui saigne : le Shadow AI et les usages non validés, la sécurité technique de vos IA (accès, chiffrement, injection de prompt, agents autonomes, red teaming LLM, OWASP LLM Top 10), puis votre exposition réglementaire (RGPD, EU AI Act, NIS2) et votre gouvernance.
Vous repartez avec une vision objective : un niveau de risque global, vos écarts majeurs nommés et une feuille de route classée par priorité.
Rapport sécurité & conformité IA
Risques cyber, RGPD, AI Act et gouvernance, avec un niveau de criticité par constat.
Feuille de route priorisée
Ce qu'il faut faire, dans quel ordre et pourquoi.
On exécute le plan : encadrement du Shadow AI, classification des usages, registre IA, documentation AI Act, sécurisation des accès et des données, garde-fous sur les agents.
Vous obtenez un système IA documenté, auditable et défendable, avec son dossier de conformité complet, hébergé en Europe.
Classification & registre IA
Vos usages classés par niveau de risque, votre registre tenu à jour.
Sécurisation by-design
Accès, chiffrement, hébergement UE, garde-fous anti-hallucination.
Accompagnement & suivi
Formation des équipes et mises à jour réglementaires comprises.
Livré à la fin de la mission
Votre dossier
de conformité complet
Rapport de conformité AI Act
Classification du risque, obligations applicables et statut de conformité.
DPIA (Analyse d'impact RGPD)
Obligatoire pour tout traitement de données à risque élevé. Rédigée et signable.
Registre des traitements IA
Inventaire complet des données personnelles traitées par vos outils.
DPA fournisseurs tiers
Contrats de sous-traitance RGPD signés avec chaque prestataire impliqué.
FAQ
Questions
fréquentes
Par un échange de 30 minutes, sans engagement, pour cadrer votre exposition réelle : Shadow AI, sécurité de vos modèles, agents non maîtrisés, RGPD et EU AI Act. Si c'est pertinent, on enchaîne sur l'audit Sécurité & Conformité IA, puis l'accompagnement à la mise en conformité.
Une mission qui part de ce qui saigne : cartographie du Shadow AI et des usages réels, test de sécurité de vos IA (accès, chiffrement, injection de prompt, agents autonomes, red teaming LLM, OWASP LLM Top 10), puis votre exposition réglementaire (RGPD, EU AI Act, NIS2) et votre gouvernance. Vous repartez avec un rapport priorisé et une feuille de route actionnable.
Oui. Tout ce que vous partagez sert uniquement à la mission et reste strictement confidentiel (NDA possible). Je traite vos données avec le même soin que celui que je vous aide à mettre en place.
Non. La taille de l'entreprise ne vous exclut pas : dès qu'un outil d'IA aide à prendre des décisions qui touchent des personnes (recrutement, crédit, santé, accès à un service…), vous entrez dans le périmètre. Les PME sont concernées, souvent sans le savoir, et c'est justement là que l'accompagnement est le plus utile.
Le « Digital Omnibus » propose de repousser certaines obligations « haut risque » d'août 2026 à décembre 2027, mais il n'est pas encore voté : tant qu'il ne l'est pas, l'échéance d'origine s'applique. Surtout, cartographier vos usages, monter un registre IA et sécuriser vos accès prend des mois. Attendre, c'est se condamner à le faire dans l'urgence.
Un cabinet juridique connaît la loi mais pas votre technique ; une ESN code mais ignore le risque réglementaire. Avec moi, un seul interlocuteur maîtrise les deux : j'audite votre sécurité ET votre conformité, et je vous remets un dossier complet. Pas d'aller-retour entre prestataires, pas de zone grise entre la technique et le droit.
L'audit Sécurité & Conformité IA est établi sur devis, après un premier échange : le tarif dépend de votre taille, de la maturité de vos données et du périmètre à couvrir. Tout est cadré avant de commencer, sans surprise.
La sécurité et la conformité sont intégrées dès la conception. Les données personnelles peuvent être hébergées en Union européenne, les accès sont maîtrisés et les secrets (clés d'API notamment) ne sont jamais exposés. Chaque mission respecte le RGPD et l'EU AI Act.
Oui. J'accompagne des clients en France comme à l'international, intégralement à distance si nécessaire, avec des déplacements possibles selon les besoins de la mission.
L'échéance réglementaire approche et vos concurrents avancent. Ne rien faire, c'est prendre deux risques : la sanction (RGPD, AI Act) et l'incident de sécurité (Shadow AI, fuite de données, agent qui dérape). Le plus simple : un échange de 30 minutes pour une vision claire de votre exposition, sans engagement. Vous décidez ensuite en connaissance de cause.
Sur le terrain
Articles
Évaluer le risque santé par IA : le cadre légal en clair
Évaluer le risque santé d'un assuré avec une IA place votre système en haut risque, manipule des données sensibles et vous interdit de discriminer, trois régimes d'un coup. Voici la méthode en quatre étapes pour tenir les trois avec un seul dispositif défendable.
DSI : gouverner l'IA dans l'entreprise sans la bloquer
Interdire l'IA pousse vos équipes vers le Shadow AI, tout autoriser vous expose sans filet. Voici le cadre de gouvernance minimal qui permet au DSI de dire oui à l'IA tout en gardant la main sur le risque.
Refuser un crédit avec une IA : vos obligations de transparence
Refuser un crédit avec un algorithme sans pouvoir dire pourquoi laisse votre client sans explication et vous laisse sans preuve face à une réclamation ou un contrôle. Voici la méthode en quatre étapes pour transformer chaque refus automatisé en décision motivée, expliquée et opposable.
Sachez exactement où vous êtes exposé.
Un système IA documenté, auditable, conforme. Échangeons 30 minutes sur votre exposition réelle : Shadow AI, sécurité, RGPD et EU AI Act.
Prendre contactRéponse sous 24 h · sans engagement

