Secteurs / Administration publique · Confédération, cantons & communes
Protection IA pour le secteur public. Protégez l'utilisation de l'IA par vos collaborateurs.
Presque chaque office public suisse dispose d'une directive IA, « Copilot uniquement avec des données publiques » est typique. Presque aucun ne dispose d'une couche de contrôle technique qui la fait appliquer. Les données des citoyens méritent mieux qu'une règle sur le papier.
Le Conseil suisse de la science (l'organe consultatif du Conseil fédéral) a nommé la lacune dans son document de travail « AI in Higher Education: SSC considerations and recommendations » du 2 juin 2026 : l'IA entre dans les institutions plus vite que la gouvernance ne peut s'adapter, l'application fait défaut et la responsabilité est répartie entre l'informatique, le juridique et la protection des données. Il cite la souveraineté numérique parmi ses huit principes directeurs pour une infrastructure IA nationale. NativeAI Guard est précisément cette couche de contrôle, opérationnelle aujourd'hui, alors que le cadre national ne verra pas le jour avant des années.
Le cadre de gouvernance IA pour le secteur public
Cinq obligations. Notre part, évaluée honnêtement.
Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.
Observé dans les administrations suisses
Un office fédéral autorise Copilot uniquement pour les données publiques. Qu'un collaborateur colle plutôt un dossier de cas relève aujourd'hui de la confiance, non de la technique.
Une administration quadrilingue signifie que DeepL et d'autres outils de traduction font partie de l'infrastructure quotidienne, décisions, correspondance avec les citoyens, rapports internes. Des documents entiers quittent l'administration, et personne ne classe un traducteur comme un risque IA.
Le scénario que les CISO cantonaux citent en premier : des systèmes IA enchaînés qui prennent des décisions concernant les citoyens sans personne entre les deux, et le jugement sur le chatbot d'Air Canada montrant que les tribunaux vous tiennent responsable de ce que dit votre chatbot.
Il existe une règle interne selon laquelle les collaborateurs ne peuvent utiliser Copilot qu'avec des données publiques. Il n'existe aucune couche de contrôle technique qui la fasse appliquer.
Politiques, gérées
Le référentiel de règles pour les institutions publiques est déjà écrit. Vous l’adaptez au lieu de l’inventer.
Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Nous avons une directive interne selon laquelle l’IA ne peut être utilisée qu’avec des données publiques. N’est-ce pas déjà réglé?
Une directive est une règle sur le papier; ce qui manque habituellement, c’est le contrôle technique qui l’applique. En pratique, personne ne peut aujourd’hui dire si un dossier a été collé dans un chatbot, et la directive est respectée sur la base de la confiance. NativeAI Guard transforme la règle écrite en règle appliquée, au moment où le prompt est envoyé, avec un enregistrement ensuite. Cette lacune nous a été décrite en termes presque identiques par des responsables sécurité d’un office fédéral et d’une administration cantonale.
Notre préoccupation, ce sont les systèmes d’IA qui dialoguent avec d’autres systèmes d’IA sans personne entre les deux. Est-ce couvert?
Oui, et c’est la moitié la plus difficile du problème. Lorsqu’un agent interne appelle directement un modèle externe, le navigateur n’intervient pas et aucun humain n’examine l’échange. Le proxy API inspecte ce trafic dans les deux sens et impose des points de contrôle avec revue humaine là où votre politique l’exige, ce qui transforme un principe de responsabilité en quelque chose que vous pouvez prouver.
Les marchés publics sont lents et nous ne pouvons pas lancer un grand projet de conseil. Comment commencer?
Par une phase pilote que nous prenons entièrement en charge: un mois, nous l’exploitons, sans changement de vos processus de travail, et le résultat est un rapport sur les fuites de données, le shadow AI et l’usage de l’IA, destiné à votre direction. Il est délibérément dimensionné pour rester sous la plupart des seuils de gré à gré et pour produire les preuves qu’exige une procédure formelle, plutôt que d’exiger cette procédure au préalable. Le produit est un logiciel standard avec configuration, et non un développement sur mesure.
Protégez l'utilisation de l'IA par vos collaborateurs, avec une phase pilote que nous exploitons pour vous.
Un rapport pour votre direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles, qui peut démarrer avant le lancement de la procédure formelle d'achat. Solution standard, hébergée en Suisse. Les données restent en Suisse, sous droit suisse, sur les serveurs d'une entreprise suisse.