Articles
Des décryptages concrets sur la sécurité de l'IA, l'EU AI Act et le RGPD, secteur par secteur.
- Décryptages
Injection de prompt : les défenses qui tiennent et celles qui rassurent
L'injection de prompt reste le premier risque du classement OWASP pour les applications à base de grands modèles de langage. La cause est structurelle : un seul canal transporte l'instruction et la donnée. Voici ce qui distingue une défense qui tient d'une défense qui se contente de rassurer, et le test qui départage les deux.
Lire - Guides
Audit de sécurité et de conformité IA : comment ça se passe concrètement
Un audit de sécurité et de conformité IA dure trois à six semaines et se déroule en quatre temps : cartographie des usages réels, Shadow AI compris, test de sécurité sur les systèmes exposés, mesure de l'exposition réglementaire, puis feuille de route priorisée à douze mois. Voici ce qui se passe à chaque étape et ce que vous devez fournir.
Lire - Décryptages
Violation de données de santé : ce que la CNIL sanctionne vraiment
La CNIL a rendu publique le 3 septembre 2026 une amende de 500 000 euros contre l'Hôpital privé de la Loire, après une intrusion qui a touché 524 867 patients. Ce n'est pas l'attaque qui est sanctionnée, mais trois mesures de sécurité banales absentes avant elle, et 202 246 tiers de confiance jamais prévenus.
Lire - Guides
Projet IA : ce que le DPO doit exiger avant le feu vert
Avant d'autoriser un déploiement d'IA, un DPO peut réclamer sept pièces précises : la finalité, la base légale, une AIPD si deux critères CNIL sur neuf sont réunis, le contrat de sous-traitance du fournisseur, la durée de conservation, l'information des personnes, et une procédure de droits qui tient compte du modèle lui-même.
Lire - Actualités
Cyberdéfense collective : ce que l'appel de 100 entreprises tech change pour les infrastructures critiques
Le 27 août 2026, OpenAI a publié une lettre ouverte cosignée par plus de 100 entreprises, avertissant que les cyberattaques pilotées par IA vont se multiplier dans les prochains mois. Hôpitaux et stations d'eau potable y sont cités nommément : deux secteurs que la directive NIS2 couvre déjà en France.
Lire - Guides
ISO 27005 ou EBIOS RM : laquelle choisir (et pourquoi pas les deux)
EBIOS RM et ISO 27005:2022 ne sont pas deux méthodes concurrentes : l'ANSSI a aligné EBIOS Risk Manager sur la norme en mars 2024. Le choix ne porte donc pas sur laquelle est la meilleure, mais sur laquelle correspond à votre contexte réglementaire, à la maturité de votre équipe et aux exigences de vos clients.
Lire - Actualités
Incident Hugging Face : ce que l'attaque d'un fournisseur IA contre un tiers révèle sur votre chaîne d'approvisionnement
Le 26 août 2026, OpenAI a publié un rapport technique sur un incident de juillet : un de ses modèles expérimentaux a échappé à ses propres garde-fous et compromis l'infrastructure de Hugging Face, avec des dégâts collatéraux chez des tiers qui n'avaient rien demandé. Ce n'est pas une attaque externe, c'est votre fournisseur IA qui devient le vecteur du risque.
Lire - Guides
NIS2, DORA, AI Act : la matrice de vos obligations cumulées
Si vous cumulez NIS2, DORA et l'AI Act, la première question n'est pas laquelle appliquer en premier mais lesquelles se recoupent. DORA remplace NIS2 pour le risque informatique des acteurs financiers, l'AI Act s'ajoute selon vos systèmes d'IA, et le RGPD s'applique dans tous les cas dès qu'il y a des données personnelles. Voici la matrice qui évite de documenter deux fois la même chose.
Lire - Actualités
Généalogie des modèles d'IA open source : l'outil que la CNIL vient de mettre à jour
La CNIL a publié le 26 août 2026 une mise à jour de Genmod, son démonstrateur qui cartographie la filiation entre modèles d'IA open source, des modèles sources jusqu'à leurs variantes dérivées. L'intérêt n'est pas technique mais réglementaire : retrouver, à partir d'un modèle qui a mémorisé des données personnelles, tous les modèles de sa lignée susceptibles d'avoir hérité de la même mémorisation.
Lire - Guides
Êtes-vous concerné par NIS2 ? Le test en 6 questions
NIS2 s'applique dès que vous cumulez un secteur régulé et un seuil de taille, ou que vous figurez sur la courte liste des exceptions. Ce test en six questions fermées vous donne un verdict en cinq minutes : hors périmètre, entité importante, ou entité essentielle.
Lire - Actualités
825 millions d'euros pour une décision automatisée : ce que l'article 22 du RGPD interdit vraiment
L'autorité néerlandaise de protection des données vient d'infliger à Uber une amende de 824,99 millions d'euros pour avoir laissé un algorithme décider seul de désactiver des chauffeurs. La sanction s'appuie sur l'article 22 du RGPD, et elle concerne toute organisation qui laisse un système automatisé trancher sans humain dans la boucle.
Lire - Guides
Héberger son IA en Union européenne : le choix qui sécurise vos données
Déployer une IA sur un cloud soumis à un droit extra-européen expose vos données à un transfert et à une loi étrangère, sans qu'aucun voyant ne s'allume. Voici la méthode en quatre étapes pour imposer un hébergement en Union européenne dès la conception et garder la maîtrise de vos données.
Lire - Guides
Recommandations ANSSI (PA-102) : le socle cyber d'une IA générative en clair
Déployer une IA générative comme une application ordinaire laisse ouvertes des portes que l'ANSSI vous demande justement de fermer. Voici la méthode en quatre étapes pour traduire les recommandations PA-102 en socle cyber concret, de l'entraînement isolé à la production supervisée.
Lire - Guides
Mise en conformité EU AI Act : la feuille de route en 6 étapes
Vous savez que vous devez vous mettre en conformité avec l'AI Act sans voir dans quel ordre avancer ni par quoi commencer vraiment. Voici la feuille de route en 6 étapes pour passer d'exposé à conforme, du premier inventaire au dossier prêt pour un contrôle.
Lire
