Whondy Drouode, consultant sécurité & conformité IA : audit de sécurité des systèmes d'IA (red teaming LLM, Shadow AI) et mise en conformité RGPD & EU AI Act.

Whondy Drouode

Consultant IA

Sécurité & Conformité Réglementaire

+300 dirigeants accompagnés

des équipes m'ont fait confiance chez

JabraBoulangerBouyguesCCI Versailles-YvelinesJalya StudioOxynum
Whondy Drouode, consultant IA et conformité Yvelines 78 et France

“Vos équipes utilisent déjà l'IA. La vraie question n'est pas de savoir si vous êtes exposé, mais où.”

ChatGPT, copilotes, agents, outils maison : vos équipes les ont adoptés, souvent sans vous attendre. Ce n'est pas un défaut de pilotage. Mais des données sensibles partent dans des outils non validés, et la réglementation change de rail chaque trimestre. Mon rôle : tester ce que l'IA fait réellement chez vous, traduire ça en risques nommés, et en plan d'action.

Mon rôle

Sécurité technique et conformité réglementaire.

Traitées comme un seul bloc, jamais séparément. Chaque mission repart avec son dossier de conformité complet.

Ni avocat, ni ESN

Un seul interlocuteur,
du modèle à la conformité.

Le cabinet juridique

connaît la loi, mais ne descend jamais jusqu'au modèle.

L'ESN

construit l'IA, mais ne l'audite pas en indépendant.

Moi : le traducteur de risques

je teste votre IA jusqu'au modèle (red teaming LLM) ET je produis son dossier de conformité. Dans le même geste.

À qui je parle

Vous déployez de l'IA.
Personne n'a le mandat de la sécuriser.

Six rôles, la même faille. Voici la vôtre, et ce que je règle.

82 %

des organisations découvrent des agents IA non déclarés dans leur SI

Cloud Security Alliance, 2026

75 %

des RSSI placent le Shadow AI en tête des comportements à risque

CESIN, 2026

+670 k$

de surcoût moyen sur une brèche quand le Shadow AI est élevé

IBM, 2025

RSSI / DSI

« Mes équipes versent des données sensibles dans des IA que je n'ai pas validées, et des agents agissent seuls. »

Je red-team vos modèles, je cadre le Shadow AI et les agents. Vous reprenez la main sans tout bloquer.

DPO

« On me met l'AI Act sur le dos, sans cartographie ni formation. »

Je fais la classification haut risque et le registre IA que le RGPD seul ne couvre pas.

Dirigeant

« J'ai investi, ça impressionne en démo, et un incident me coûterait une amende et la presse. »

Je vous donne la cartographie de risque que votre COMEX réclame, prête pour NIS2, AI Act et RGPD.

Chief Data Officer

« On me réclame une IA fiable sur une donnée ni classée ni gouvernée. »

Je sécurise le socle data qui rend votre IA fiable et défendable.

Chief AI Officer

« Je suis responsable si un agent déraille, sans cadre à montrer. »

Je vous livre le cadre de gouvernance des modèles, documenté et conforme AI Act.

Chef de projet IA

« En pilote tout brille. En prod, ça hallucine et je n'ai aucun garde-fou. »

Je pose les garde-fous (anti-hallucination, journalisation, sécurité) qui font passer en prod.

Comment on avance ensemble

De l'audit
à la conformité.

01
L'audit Sécurité & Conformité IALe point d'entrée

On commence par ce qui saigne : le Shadow AI et les usages non validés, la sécurité technique de vos IA (accès, chiffrement, injection de prompt, agents autonomes, red teaming LLM, OWASP LLM Top 10), puis votre exposition réglementaire (RGPD, EU AI Act, NIS2) et votre gouvernance.

Vous repartez avec une vision objective : un niveau de risque global, vos écarts majeurs nommés et une feuille de route classée par priorité.

Rapport sécurité & conformité IA

Risques cyber, RGPD, AI Act et gouvernance, avec un niveau de criticité par constat.

Feuille de route priorisée

Ce qu'il faut faire, dans quel ordre et pourquoi.

02
La mise en conformité & sécurisationAccompagnée

On exécute le plan : encadrement du Shadow AI, classification des usages, registre IA, documentation AI Act, sécurisation des accès et des données, garde-fous sur les agents.

Vous obtenez un système IA documenté, auditable et défendable, avec son dossier de conformité complet, hébergé en Europe.

Classification & registre IA

Vos usages classés par niveau de risque, votre registre tenu à jour.

Sécurisation by-design

Accès, chiffrement, hébergement UE, garde-fous anti-hallucination.

Accompagnement & suivi

Formation des équipes et mises à jour réglementaires comprises.

Livré à la fin de la mission

Votre dossier
de conformité complet

Rapport de conformité AI Act

Classification du risque, obligations applicables et statut de conformité.

DPIA (Analyse d'impact RGPD)

Obligatoire pour tout traitement de données à risque élevé. Rédigée et signable.

Registre des traitements IA

Inventaire complet des données personnelles traitées par vos outils.

DPA fournisseurs tiers

Contrats de sous-traitance RGPD signés avec chaque prestataire impliqué.

FAQ

Questions
fréquentes

Par un échange de 30 minutes, sans engagement, pour cadrer votre exposition réelle : Shadow AI, sécurité de vos modèles, agents non maîtrisés, RGPD et EU AI Act. Si c'est pertinent, on enchaîne sur l'audit Sécurité & Conformité IA, puis l'accompagnement à la mise en conformité.

Une mission qui part de ce qui saigne : cartographie du Shadow AI et des usages réels, test de sécurité de vos IA (accès, chiffrement, injection de prompt, agents autonomes, red teaming LLM, OWASP LLM Top 10), puis votre exposition réglementaire (RGPD, EU AI Act, NIS2) et votre gouvernance. Vous repartez avec un rapport priorisé et une feuille de route actionnable.

Oui. Tout ce que vous partagez sert uniquement à la mission et reste strictement confidentiel (NDA possible). Je traite vos données avec le même soin que celui que je vous aide à mettre en place.

Non. La taille de l'entreprise ne vous exclut pas : dès qu'un outil d'IA aide à prendre des décisions qui touchent des personnes (recrutement, crédit, santé, accès à un service…), vous entrez dans le périmètre. Les PME sont concernées, souvent sans le savoir, et c'est justement là que l'accompagnement est le plus utile.

Le « Digital Omnibus » propose de repousser certaines obligations « haut risque » d'août 2026 à décembre 2027, mais il n'est pas encore voté : tant qu'il ne l'est pas, l'échéance d'origine s'applique. Surtout, cartographier vos usages, monter un registre IA et sécuriser vos accès prend des mois. Attendre, c'est se condamner à le faire dans l'urgence.

Un cabinet juridique connaît la loi mais pas votre technique ; une ESN code mais ignore le risque réglementaire. Avec moi, un seul interlocuteur maîtrise les deux : j'audite votre sécurité ET votre conformité, et je vous remets un dossier complet. Pas d'aller-retour entre prestataires, pas de zone grise entre la technique et le droit.

L'audit Sécurité & Conformité IA est établi sur devis, après un premier échange : le tarif dépend de votre taille, de la maturité de vos données et du périmètre à couvrir. Tout est cadré avant de commencer, sans surprise.

La sécurité et la conformité sont intégrées dès la conception. Les données personnelles peuvent être hébergées en Union européenne, les accès sont maîtrisés et les secrets (clés d'API notamment) ne sont jamais exposés. Chaque mission respecte le RGPD et l'EU AI Act.

Oui. J'accompagne des clients en France comme à l'international, intégralement à distance si nécessaire, avec des déplacements possibles selon les besoins de la mission.

L'échéance réglementaire approche et vos concurrents avancent. Ne rien faire, c'est prendre deux risques : la sanction (RGPD, AI Act) et l'incident de sécurité (Shadow AI, fuite de données, agent qui dérape). Le plus simple : un échange de 30 minutes pour une vision claire de votre exposition, sans engagement. Vous décidez ensuite en connaissance de cause.

Sachez exactement où vous êtes exposé.

Un système IA documenté, auditable, conforme. Échangeons 30 minutes sur votre exposition réelle : Shadow AI, sécurité, RGPD et EU AI Act.

Prendre contact

Réponse sous 24 h · sans engagement