Secteurs / Infrastructures critiques · énergie, services publics, transport
Protection IA pour les infrastructures critiques. Protégez l'usage de l'IA par vos collaborateurs.
NIS2 et CER font de la gestion des risques de cybersécurité (y compris la chaîne d'approvisionnement IA) une obligation légale pour les éléments des infrastructures critiques, avec une responsabilité personnelle des dirigeants. Pendant ce temps, votre surface d'attaque IA est totalement incontrôlée.
Le cadre de gouvernance IA pour les infrastructures critiques
Cinq obligations. Notre part, évaluée honnêtement.
Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.
Observé dans l'énergie & l'industrie
Copilot Enterprise couvre l'environnement Microsoft. ChatGPT, Claude, DeepL et chaque formulaire web se trouvent en dehors, sans surveillance, sans gouvernance, sans application. La lacune que cite chaque CISO de groupe.
Un ingénieur téléverse un rapport d'exploitation dans un LLM pour obtenir un résumé. Topologie du réseau, données de capacité, détails d'incidents, contenu critique d'infrastructure dans un outil d'IA grand public.
Une page web ingérée par un pipeline RAG interne contient des instructions cachées, et l'agent commence docilement à agir en conséquence. L'injection de prompt est invisible pour tous les outils de sécurité traditionnels que vous utilisez.
La surface d'attaque web n'est pas contrôlée.
Politiques, gérées
Le référentiel de règles pour les infrastructures critiques est déjà écrit. Vous l’adaptez au lieu de l’inventer.
Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Notre moteur, ce sont NIS2 et CER, pas la protection des données suisse. Cela change-t-il quelque chose?
Cela change le cadrage, pas le mécanisme. NIS2 fait de la gestion du risque cyber, y compris votre chaîne d’approvisionnement en IA, une obligation légale assortie d’une responsabilité personnelle de la direction, et CER y ajoute des obligations de résilience. Ce dont vous avez besoin est identique: de la visibilité sur un canal non contrôlé, de l’application, et un enregistrement d’incident permettant de notifier dans le délai requis. L’hébergement suisse est souvent la raison pour laquelle les clients viennent à nous. Mais pour NIS2, il ne compte pas: la directive ne demande pas où un système fonctionne, mais si vous gérez vos risques, détectez les incidents et pouvez les notifier dans les délais. C’est exactement ce qu’apportent la visibilité, l’application et l’enregistrement des incidents, quel que soit l’endroit où se trouvent les serveurs.
Notre risque, ce sont des ingénieurs qui téléversent des documents techniques entiers, pas des secrets tapés dans une fenêtre de chat. Est-ce couvert?
Oui. Les documents sont inspectés au moment du téléversement, avant qu’ils ne quittent l’entreprise: un rapport d’exploitation contenant la topologie du réseau, des données de capacité et des détails d’incidents est détecté en tant que fichier, et pas seulement comme du texte que quelqu’un pourrait coller. Les fichiers protégés par mot de passe sont interceptés plutôt que laissés passer. Le téléversement de documents a été cité spontanément par un CISO de groupe du secteur de l’énergie comme ce qui l’inquiétait le plus.
Comment démontrer la traçabilité et mener une analyse d’impact relative à la protection des données quand personne ne sait ce qui est envoyé?
Cela relève de la couche de reporting et non de la couche d’application. Chaque interaction produit un enregistrement indiquant qui a envoyé quoi, vers quel modèle, et ce qui en a été fait: c’est la matière première qu’exigent aussi bien une AIPD qu’un inventaire IA. Les organisations de ce secteur nous disent généralement qu’elles n’ont pas encore de cadre formel de gouvernance de l’IA; la phase pilote passive existe précisément pour établir cet état des lieux avant que la protection ne soit activée.
Protégez l'usage de l'IA par vos collaborateurs, avec une phase pilote que nous exploitons pour vous.
Un rapport pour la direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles, sur l'ensemble de la surface d'attaque web : la preuve qui manque à votre évaluation des risques NIS2.