Secteurs / Administration publique · Confédération, cantons & communes

Protection IA pour le secteur public. Protégez l'utilisation de l'IA par vos collaborateurs.

Presque chaque office public suisse dispose d'une directive IA, « Copilot uniquement avec des données publiques » est typique. Presque aucun ne dispose d'une couche de contrôle technique qui la fait appliquer. Les données des citoyens méritent mieux qu'une règle sur le papier.

Vent favorable fédéral · document de travail du CSS, juin 2026

Le Conseil suisse de la science (l'organe consultatif du Conseil fédéral) a nommé la lacune dans son document de travail « AI in Higher Education: SSC considerations and recommendations » du 2 juin 2026 : l'IA entre dans les institutions plus vite que la gouvernance ne peut s'adapter, l'application fait défaut et la responsabilité est répartie entre l'informatique, le juridique et la protection des données. Il cite la souveraineté numérique parmi ses huit principes directeurs pour une infrastructure IA nationale. NativeAI Guard est précisément cette couche de contrôle, opérationnelle aujourd'hui, alors que le cadre national ne verra pas le jour avant des années.

ÉCHÉANCESMAINTENANT · LPD · directives IA internes en vigueurJUIL. 2026 · désignation d'entité critique CERAOÛT 2026 · EU AI ACT HAUT RISQUE (prestations sociales, migration, poursuite pénale)

Le cadre de gouvernance IA pour le secteur public

Cinq obligations. Notre part, évaluée honnêtement.

Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.

Directives IA internes« Copilot uniquement avec des données publiques » et règles similaires, actuellement appliquées par la seule confiance.✓ Nous résolvons · directive → application
LPD / RGPDDonnées des citoyens : minimisation, registre des activités de traitement, restrictions transfrontalières, responsabilité personnelle.✓ Nous résolvons · anonymisation + RoPA
OWASP LLM Top 10Les vecteurs d'attaque que la plupart des cadres de sécurité du secteur public ne couvrent pas encore, injection de prompt, exfiltration de données via des agents.✓ Nous résolvons · couverture des menaces
EU AI ActL'IA pour les prestations sociales, la migration et la poursuite pénale est à haut risque dès août 2026.◐ Nous contribuons · journalisation + supervision
NIS2 / CERL'administration publique en tant qu'entité essentielle/critique, sécurité de la chaîne d'approvisionnement et notification des incidents.◐ Nous contribuons · surveillance + rapports

Observé dans les administrations suisses

La règle Copilot non appliquée

Un office fédéral autorise Copilot uniquement pour les données publiques. Qu'un collaborateur colle plutôt un dossier de cas relève aujourd'hui de la confiance, non de la technique.

NativeAI Guard: la règle écrite devient une politique technique, les données non publiques sont interceptées au niveau du prompt, avec une explication pour le collaborateur.
Le canal de traduction

Une administration quadrilingue signifie que DeepL et d'autres outils de traduction font partie de l'infrastructure quotidienne, décisions, correspondance avec les citoyens, rapports internes. Des documents entiers quittent l'administration, et personne ne classe un traducteur comme un risque IA.

NativeAI Guard: les outils de traduction sont couverts comme toute surface IA, analysés, anonymisés, journalisés.
IA à IA, aucun humain dans le processus

Le scénario que les CISO cantonaux citent en premier : des systèmes IA enchaînés qui prennent des décisions concernant les citoyens sans personne entre les deux, et le jugement sur le chatbot d'Air Canada montrant que les tribunaux vous tiennent responsable de ce que dit votre chatbot.

NativeAI Guard: des points de contrôle avec revue humaine, appliqués au niveau de la gouvernance. NativeAI Guard Agent DLP & Firewall →
"

Il existe une règle interne selon laquelle les collaborateurs ne peuvent utiliser Copilot qu'avec des données publiques. Il n'existe aucune couche de contrôle technique qui la fasse appliquer.

RESPONSABLE SÉCURITÉ · OFFICE FÉDÉRAL SUISSE

Politiques, gérées

Le référentiel de règles pour les institutions publiques est déjà écrit. Vous l’adaptez au lieu de l’inventer.

Un référentiel de base est déjà écrit et actif dès le premier jour: les règles issues de la LPD, du RGPD et de l’AI Act européen, ainsi que les exigences auxquelles votre secteur est concrètement soumis. Il couvre les cas standard sans que vous écriviez une ligne. Des praticiens de la sécurité et de la conformité le revoient, et nous le tenons à jour lorsque le droit change. Les règles qui ne s’appliquent qu’à vous se construisent par-dessus: vos propres structures de données, vos directives internes, vos exceptions.

Public sector packCitizen data · DSGInternal AI directivesEU AI Act Annex IIINIS2 · CERClassification rules

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Nous avons une directive interne selon laquelle l’IA ne peut être utilisée qu’avec des données publiques. N’est-ce pas déjà réglé?

Une directive est une règle sur le papier; ce qui manque habituellement, c’est le contrôle technique qui l’applique. En pratique, personne ne peut aujourd’hui dire si un dossier a été collé dans un chatbot, et la directive est respectée sur la base de la confiance. NativeAI Guard transforme la règle écrite en règle appliquée, au moment où le prompt est envoyé, avec un enregistrement ensuite. Cette lacune nous a été décrite en termes presque identiques par des responsables sécurité d’un office fédéral et d’une administration cantonale.

Notre préoccupation, ce sont les systèmes d’IA qui dialoguent avec d’autres systèmes d’IA sans personne entre les deux. Est-ce couvert?

Oui, et c’est la moitié la plus difficile du problème. Lorsqu’un agent interne appelle directement un modèle externe, le navigateur n’intervient pas et aucun humain n’examine l’échange. Le proxy API inspecte ce trafic dans les deux sens et impose des points de contrôle avec revue humaine là où votre politique l’exige, ce qui transforme un principe de responsabilité en quelque chose que vous pouvez prouver.

Les marchés publics sont lents et nous ne pouvons pas lancer un grand projet de conseil. Comment commencer?

Par une phase pilote que nous prenons entièrement en charge: un mois, nous l’exploitons, sans changement de vos processus de travail, et le résultat est un rapport sur les fuites de données, le shadow AI et l’usage de l’IA, destiné à votre direction. Il est délibérément dimensionné pour rester sous la plupart des seuils de gré à gré et pour produire les preuves qu’exige une procédure formelle, plutôt que d’exiger cette procédure au préalable. Le produit est un logiciel standard avec configuration, et non un développement sur mesure.

Protégez l'utilisation de l'IA par vos collaborateurs, avec une phase pilote que nous exploitons pour vous.

Un rapport pour votre direction sur les fuites de données, le shadow AI, l'usage de l'IA et les coûts des modèles, qui peut démarrer avant le lancement de la procédure formelle d'achat. Solution standard, hébergée en Suisse. Les données restent en Suisse, sous droit suisse, sur les serveurs d'une entreprise suisse.