Secteurs / Infrastructures critiques · énergie, services publics, transport

Protection IA pour les infrastructures critiques. Protégez l'usage de l'IA par vos collaborateurs.

NIS2 et CER font de la gestion des risques de cybersécurité (y compris la chaîne d'approvisionnement IA) une obligation légale pour les éléments des infrastructures critiques, avec une responsabilité personnelle des dirigeants. Pendant ce temps, votre surface d'attaque IA est totalement incontrôlée.

ÉCHÉANCESOCT 2024 · transposition NIS2 adoptée ; application en montée en puissanceJUIL. 2026 · désignation d'entité critique CERAOÛT 2026 · EU AI Act (composants de sécurité des infrastructures critiques)

Le cadre de gouvernance IA pour les infrastructures critiques

Cinq obligations. Notre part, évaluée honnêtement.

Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.

NIS2 Art. 21Gestion des risques y compris la sécurité de la chaîne d'approvisionnement, les fournisseurs de LLM font partie de votre chaîne d'approvisionnement TIC.✓ Nous résolvons · contrôle du trafic IA
NIS2 Art. 23Signalement d'incidents, les fuites par le canal IA et les agents compromis sont des événements à déclarer.◐ Nous contribuons · détection + preuves
Directive CERObligations de résilience pour les entités critiques, mêmes contrôles de surveillance et de journalisation, second mandat.◐ Nous contribuons · surveillance + rapports
EU AI ActL'IA dans les composants de sécurité des infrastructures critiques est à haut risque dès août 2026.◐ Nous contribuons · journalisation + supervision
LPD / RGPDDonnées des collaborateurs et des clients dans les workflows IA, minimisation, registres, limites de transfert.✓ Nous résolvons · anonymisation + RoPA

Observé dans l'énergie & l'industrie

La surface d'attaque web incontrôlée

Copilot Enterprise couvre l'environnement Microsoft. ChatGPT, Claude, DeepL et chaque formulaire web se trouvent en dehors, sans surveillance, sans gouvernance, sans application. La lacune que cite chaque CISO de groupe.

NativeAI Guard: couvre tout le reste, la surface d'attaque web et IA que votre stack existante ne peut pas inspecter.
Le rapport de réseau téléversé

Un ingénieur téléverse un rapport d'exploitation dans un LLM pour obtenir un résumé. Topologie du réseau, données de capacité, détails d'incidents, contenu critique d'infrastructure dans un outil d'IA grand public.

NativeAI Guard: les documents sont analysés au moment du téléversement, les données opérationnelles sensibles détectées, le fichier bloqué avant qu'il ne quitte l'entreprise.
La page infectée

Une page web ingérée par un pipeline RAG interne contient des instructions cachées, et l'agent commence docilement à agir en conséquence. L'injection de prompt est invisible pour tous les outils de sécurité traditionnels que vous utilisez.

NativeAI Guard: le blocage XPIA supprime les instructions malveillantes de tout ce que vos agents ingèrent. NativeAI Guard Agent DLP & Firewall →
"

La surface d'attaque web n'est pas contrôlée.

CISO DE GROUPE · GROUPE ÉNERGÉTIQUE EUROPÉEN

Politiques, gérées

Le référentiel de règles pour les infrastructures critiques est déjà écrit. Vous l’adaptez au lieu de l’inventer.

Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.

Critical infrastructure packNIS2 Art. 21 · 23CER directiveOT and safety dataSwiss DSG · GDPREU AI Act, safety components

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Notre moteur, ce sont NIS2 et CER, pas la protection des données suisse. Cela change-t-il quelque chose?

Cela change le cadrage, pas le mécanisme. NIS2 fait de la gestion du risque cyber, y compris votre chaîne d’approvisionnement en IA, une obligation légale assortie d’une responsabilité personnelle de la direction, et CER y ajoute des obligations de résilience. Ce dont vous avez besoin est identique: de la visibilité sur un canal non contrôlé, de l’application, et un enregistrement d’incident permettant de notifier dans le délai requis. L’hébergement suisse est souvent la raison pour laquelle les clients viennent à nous. Mais pour NIS2, il ne compte pas: la directive ne demande pas où un système fonctionne, mais si vous gérez vos risques, détectez les incidents et pouvez les notifier dans les délais. C’est exactement ce qu’apportent la visibilité, l’application et l’enregistrement des incidents, quel que soit l’endroit où se trouvent les serveurs.

Notre risque, ce sont des ingénieurs qui téléversent des documents techniques entiers, pas des secrets tapés dans une fenêtre de chat. Est-ce couvert?

Oui. Les documents sont inspectés au moment du téléversement, avant qu’ils ne quittent l’entreprise: un rapport d’exploitation contenant la topologie du réseau, des données de capacité et des détails d’incidents est détecté en tant que fichier, et pas seulement comme du texte que quelqu’un pourrait coller. Les fichiers protégés par mot de passe sont interceptés plutôt que laissés passer. Le téléversement de documents a été cité spontanément par un CISO de groupe du secteur de l’énergie comme ce qui l’inquiétait le plus.

Comment démontrer la traçabilité et mener une analyse d’impact relative à la protection des données quand personne ne sait ce qui est envoyé?

Cela relève de la couche de reporting et non de la couche d’application. Chaque interaction produit un enregistrement indiquant qui a envoyé quoi, vers quel modèle, et ce qui en a été fait: c’est la matière première qu’exigent aussi bien une AIPD qu’un inventaire IA. Les organisations de ce secteur nous disent généralement qu’elles n’ont pas encore de cadre formel de gouvernance de l’IA; la phase pilote passive existe précisément pour établir cet état des lieux avant que la protection ne soit activée.

Protégez l'usage de l'IA par vos collaborateurs, avec une phase pilote que nous exploitons pour vous.

Un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles, sur l'ensemble de la surface d'attaque web : la preuve qui manque à votre évaluation des risques NIS2.