Aller au contenu
Une baie de nœuds accélérateurs dans un centre de données, les voyants d'état courant sur toute la hauteur des armoires.

Services

IA & Cybersécurité

Déployer une IA que vous pouvez défendre, et défendre avec l'IA.

Déployer une IA que vous pouvez défendre, et défendre avec l'IA.

Deux choses sont généralement vraies en même temps. Vos équipes utilisent déjà l'IA générative, souvent via des outils que personne n'a approuvés. Et les projets formellement proposés sont bloqués, parce que personne ne sait dire s'ils sont sûrs ou autorisés.

Cette pratique résout les deux. Nous inventorions ce qui est réellement utilisé, mettons en place une gouvernance assez légère pour ne pas devenir la raison pour laquelle rien ne sort, puis nous construisons : un pilote cadré sur vos données, évalué contre une base mesurée, avec contrôle d'accès et journalisation dès le premier jour plutôt qu'ajoutés avant la mise en production.

Ensuite nous l'attaquons. Injection de prompt, exfiltration de données via un assistant connecté à votre base documentaire, un agent détenant des identifiants qu'il ne devrait pas avoir — un Red Team IA les trouve avant un client ou un régulateur. Et les mêmes modèles servent dans l'autre sens : détection, tri, et les preuves de conformité qui prenaient une semaine à une personne.

IA & Cybersécurité

Stratégie et gouvernance

Là où l’IA vaut l’effort, et les règles qui la rendent défendable.

  • Évaluation de maturité IA et donnéesDurée type: 3–6 jours

    Votre position réelle en matière de données, de compétences, de gouvernance et d’outillage, y compris un inventaire honnête du shadow AI que vos équipes utilisent déjà.

    Vous recevez

    • Notation de maturité sur cinq dimensions
    • Inventaire du shadow AI
    • Écarts de préparation par capacité
    • Priorités pour les deux prochains trimestres
  • Stratégie et feuille de route IADurée type: 8–15 jours

    Un portefeuille de cas d’usage classés par valeur et faisabilité, séquencés dans une feuille de route avec le travail de plateforme et de gouvernance qui doit avancer en parallèle.

    Vous recevez

    • Portefeuille de cas d’usage avec estimation de valeur
    • Priorisation et séquencement
    • Plan de plateforme cible et de compétences
    • Dossier d’investissement et feuille de route
  • Cadre de gouvernance de l’IADurée type: 5–10 jours

    Rôles, points de validation, registre des systèmes d’IA et critères de revue, alignés sur ISO 42001 et l’AI Act pour que gouvernance et conformité ne fassent qu’un seul travail.

    Vous recevez

    • Politique IA et rôles
    • Registre des systèmes d’IA
    • Points de validation et critères de revue
    • Cartographie d’alignement sur ISO 42001 et l’AI Act

Mise en œuvre de solutions IA

Pilotes, agents, copilotes et la plateforme qui les porte, construits sur vos données et mesurés contre une base de référence.

  • Cadrage de cas d’usage avec analyse AI ActDurée type: 3–6 jours

    Un cas d’usage défini assez précisément pour être construit — données, utilisateurs, mesures de succès — avec sa classification AI Act tranchée avant tout engagement budgétaire.

    Vous recevez

    • Spécification du cas d’usage
    • Vérification de disponibilité et de qualité des données
    • Classification AI Act et obligations
    • Recommandation construire ou acheter
  • Pilote d’IA générativeDurée type: 15–40 jours

    Un pilote fonctionnel — recherche augmentée, assistant interne ou automatisation documentaire — construit sur vos données, évalué contre une référence mesurée, avec contrôle d’accès et journalisation dès le premier jour.

    Vous recevez

    • Pilote fonctionnel dans votre environnement
    • Jeu d’évaluation et résultats mesurés
    • Contrôle d’accès, journalisation et garde-fous
    • Évaluation de préparation à la production
  • Agents IA et automatisation des processusDurée type: 20–50 jours

    Des agents qui agissent sur des systèmes, construits avec le modèle de permissions et les points de contrôle humains définis d’abord, car un agent doté d’identifiants larges est un risque d’accès avant d’être un gain de productivité.

    Vous recevez

    • Analyse des processus et conception de l’automatisation
    • Modèle de permissions et d’outils de l’agent
    • Points de contrôle humains
    • Déploiement avec supervision
  • Déploiement sécurisé de Copilot, ChatGPT Enterprise, Gemini ou ClaudeDurée type: 5–12 jours

    Le travail à mener avant d’activer un assistant à l’échelle de l’entreprise : nettoyage des permissions, classification des données, configuration du tenant, journalisation et guide utilisateur.

    Vous recevez

    • Correction des permissions et du partage excessif
    • Configuration des contrôles de tenant et de données
    • Politique d’usage et guide utilisateur
    • Plan d’adoption et de supervision
  • MLOps et LLMOpsDurée type: 15–40 jours

    L’ingénierie qui transforme un pilote prometteur en système exploitable : versionnage, évaluation dans la chaîne, maîtrise des coûts, supervision et retour arrière qui fonctionne.

    Vous recevez

    • Versionnage des modèles et des prompts
    • Évaluation automatisée en CI
    • Tableaux de bord de supervision, coût et qualité
    • Processus de livraison et de retour arrière

Sécurité de l'IA et défense contre les menaces

Modèles, prompts, agents et les données derrière eux, testés comme le ferait un attaquant.

  • Sécurité de l’IA et des LLMDurée type: 5–15 jours

    Une revue de sécurité des systèmes d’IA au regard de l’OWASP Top 10 pour les applications LLM : injection de prompt, fuite de données par le contexte, permissions des outils et agents, et chaîne d’approvisionnement des modèles.

    Vous recevez

    • Revue de l’architecture et des flux de données du système d’IA
    • Évaluation OWASP LLM Top 10
    • Conception des garde-fous et de la supervision
    • Guide d’usage sécurisé pour les équipes de développement
  • Red Team IADurée type: 5–12 jours

    Des tests adverses sur un assistant, un système RAG ou un agent : contournements, injection indirecte via le contenu récupéré, exfiltration de données et abus des outils connectés.

    Vous recevez

    • Plan de test adverse et corpus
    • Constats avec prompts reproductibles
    • Mesure de l’efficacité des garde-fous
    • Remédiation et contre-test

IA de confiance et sécurisée

La couche d’assurance : analyse de risque, protection des données, et audit de ce qui tourne déjà.

  • Analyse de risque IA et analyse d’impact sur les droits fondamentauxDurée type: 5–12 jours

    Une analyse de risque du système d’IA couvrant sécurité, biais, robustesse et droits, y compris l’analyse d’impact sur les droits fondamentaux que l’AI Act impose à certains déployeurs.

    Vous recevez

    • Rapport d’analyse de risque IA
    • Résultats des tests de biais et de robustesse
    • Analyse d’impact sur les droits fondamentaux
    • Plan d’atténuation et risque résiduel
  • Sécurité des données dans les projets d’IADurée type: 5–15 jours

    Les contrôles sur les données qu’un système d’IA manipule : minimisation, pseudonymisation, conservation dans les bases vectorielles, cloisonnement, et position contractuelle avec votre fournisseur de modèle.

    Vous recevez

    • Cartographie des flux et des durées de conservation
    • Conception de la minimisation et de la pseudonymisation
    • Contrôles de base vectorielle et de cloisonnement
    • Revue du contrat fournisseur et de l’accord de sous-traitance
  • Audit d’un système d’IA existantDurée type: 8–20 jours

    Une revue indépendante d’un système déjà en production : ses performances, ses modes d’échec, ce qu’il journalise, et si sa documentation résisterait à la question d’un régulateur.

    Vous recevez

    • Analyse des performances et des modes d’échec
    • Revue de la documentation et de la journalisation
    • Évaluation des écarts de conformité
    • Plan de remédiation

L'IA au service des opérations de cybersécurité

Les mêmes modèles tournés dans l'autre sens : vers votre file d'alertes, vos procédures et les preuves de conformité qui prenaient une semaine.

  • L’IA au service de la cybersécurité et de la conformitéDurée type: 8–20 jours

    L’application de l’IA là où elle aide réellement dans notre propre métier : tri des alertes, collecte de preuves, rédaction de politiques et traitement des questionnaires fournisseurs, avec une décision humaine au bout.

    Vous recevez

    • Évaluation des opportunités en sécurité et conformité
    • Mise en œuvre d’un pilote
    • Conception du contrôle humain
    • Effet mesuré sur la charge de travail
  • Détection et tri assistés par l'IADurée type: 3–6 semaines

    Des modèles de langage mis au travail sur votre file d'alertes : enrichissement, dédoublonnage et premier tri, l'analyste gardant la décision.

    Vous recevez

    • Assistant de tri intégré à votre SIEM ou SOAR
    • Réduction mesurée du délai de premier tri
    • Garde-fous et piste d'audit pour chaque action du modèle
  • Déploiement d'un copilote de sécuritéDurée type: 2–5 semaines

    Un déploiement sécurisé de Microsoft Security Copilot ou d'un équivalent, limité aux analystes qui l'utiliseront et aux données qu'il peut voir.

    Vous recevez

    • Modèle d'accès et périmètre de données du copilote
    • Bibliothèque de prompts pour vos procédures
    • Revue d'adoption après trente jours
  • Automatisation des preuves de conformité par l'IADurée type: 3–6 semaines

    Des modèles qui lisent vos tickets, configurations et journaux et rédigent les preuves de contrôle qu'un auditeur demande, relues par une personne avant envoi.

    Vous recevez

    • Chaînes de preuves pour les contrôles retenus
    • Circuit de relecture avec validation
    • Temps gagné par cycle d'audit, mesuré

Formation et sensibilisation à l'IA

Dirigeants, équipes et quiconque colle du texte dans un assistant, formés à ce qui les concerne.

  • Acculturation des dirigeants et des métiersDurée type: 4–16 heures

    Des séances de travail qui laissent les dirigeants capables de juger une proposition d’IA : ce que ces systèmes font bien, où ils échouent, et ce que la réglementation leur demande.

    Vous recevez

    • Séance d’information pour la direction
    • Ateliers avec les équipes métier
    • Restitution des cas d’usage identifiés
    • Support de communication interne
  • Programme de culture IADurée type: 2–4 jours

    Ce que fait l'IA générative, où elle se trompe et ce que l'AI Act demande à ceux qui l'utilisent — pour chaque collaborateur, dans ses propres termes.

    Vous recevez

    • Session de deux heures par public
    • Règles d'usage de l'entreprise expliquées
    • Chiffres de participation et de compréhension
  • Usage sûr de l'IA générativeDurée type: 3–6 heures

    Formation pratique sur les assistants que vos équipes utilisent réellement : quoi coller, quoi ne jamais coller, et comment vérifier une réponse avant d'agir.

    Vous recevez

    • Atelier d'une demi-journée sur vos propres outils
    • Fiche de règles d'une page par équipe
    • Quiz de suivi après un mois

AI Act Check

Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.

Durée
3–4 semaines
Prix
de 6 000 € à 12 000 €
HT, indicatif

Échanger sur ce pack — AI Act Check

GenAI Secure Launch

Un assistant déployé à toute l’entreprise sans ouvrir en même temps tout le serveur de fichiers.

Durée
4–6 semaines
Prix
de 12 000 € à 25 000 €
HT, indicatif

Échanger sur ce pack — GenAI Secure Launch

Responsable IA externalisé (vCAIO)

La personne qui tient votre registre IA, examine chaque nouveau cas d’usage au regard de l’AI Act, et fait avancer la gouvernance au rythme réel d’adoption de ces outils par vos équipes.

Ce qui est inclus

  • Tenue du registre des systèmes d’IA
  • Revue et validation des cas d’usage
  • Suivi de l’AI Act et d’ISO 42001
  • Évaluation des fournisseurs et des modèles
  • Rapport trimestriel de gouvernance
IA

Échanger sur ce service — Responsable IA externalisé (vCAIO)

Commencez par l'inventaire

AI Act Check prend trois à quatre semaines et vous dit ce que vous exploitez, comment c'est classé, et ce qui est dû à partir de quand.