Évaluation de préparation à la sécurité de l’IA générative

Pour les organisations canadiennes réglementées qui adoptent l’IA générative.

La plupart des programmes d’IA générative échouent leur première revue de sécurité non pas parce que le modèle est dangereux, mais parce que personne n’a cartographié ce que le système peut atteindre, au nom de qui il agit et où les données aboutissent. Cette évaluation le découvre avant la production.

Résultat

Identifier et prioriser les risques de sécurité, de gouvernance, de vie privée, d’identité et de souveraineté avant que l’IA n’atteigne la production, chaque constat étant rattaché à un responsable, à une sévérité et à une mesure corrective concrète.

Vous repartez avec un registre de risques classé, une vue d’architecture de votre surface d’IA réelle (pas celle de la présentation) et un plan de remédiation séquencé pour que les éléments bloquants soient réglés avant votre date de mise en service.

À qui s’adresse cette évaluation

Ce que nous évaluons

Architecture d’IA

Nous cartographions le système réel : modèles, orchestration, surfaces d’outils, flux de données, frontières de confiance et chaque chemin entre une entrée non fiable et une action privilégiée.

Exposition des données

Où vont vos données, qui peut les voir et ce qu’un fournisseur conserve.

Identité et permissions des agents

Les agents agissent avec des identifiants. La plupart en ont beaucoup trop.

Injection de requêtes et abus d’outils

L’injection directe et indirecte n’a rien de théorique dès qu’un modèle peut appeler des outils.

Sécurité du RAG

La récupération est un problème d’autorisation déguisé en interface de recherche.

Sécurité du MCP

Les serveurs Model Context Protocol sont une nouvelle infrastructure privilégiée.

Risque lié aux modèles et aux fournisseurs

Souveraineté numérique

Pour les organisations canadiennes, c’est une question de conseil d’administration, pas une note de bas de page d’approvisionnement.

Journalisation et surveillance

Réponse aux incidents d’IA

Gouvernance et garde-fous

Déroulement du mandat

Quatre semaines, portée fixe, aucune découverte à durée indéterminée.

  1. Cadrage (semaine 1). Systèmes visés, exigences réglementaires, parties prenantes, demandes de preuves.
  2. Découverte (semaines 1 à 2). Présentations de l’architecture, revue de la configuration et du code, entrevues avec les équipes qui l’ont bâtie.
  3. Validation technique (semaines 2 à 3). Tests pratiques de l’injection, de l’autorisation de récupération, des permissions des agents et des surfaces MCP dans votre environnement.
  4. Analyse et priorisation (semaine 3). Constats cotés selon l’exploitabilité et l’impact réglementaire, puis séquencés selon votre plan de livraison.
  5. Restitution (semaine 4). Séance de travail technique avec l’équipe de développement, plus une séance d’information exécutive adaptée à un comité de risque ou à un conseil d’administration.

Ce que vous obtenez

Ce que ce n’est pas

Nous ne vendons pas de tableau de bord. Il n’y a ni niveau de maturité, ni cadran à codes de couleur, ni licence d’outil à la fin. Nous ne conditionnons pas non plus la remédiation à un second mandat : le rapport est rédigé pour que votre propre équipe puisse l’exécuter.

Cadres de référence

Les constats sont mis en correspondance avec les références que vos auditeurs acceptent déjà : le cadre de gestion des risques liés à l’IA du NIST, les normes ISO/IEC 42001 et 27001, le Top 10 de l’OWASP pour les applications LLM, MITRE ATLAS, les orientations du CCC et les contrôles ITSG-33, les lignes directrices du BSIF sur la technologie, la cybersécurité et le risque de modèle, la LPRPDE et la Loi 25 du Québec. La législation fédérale sur l’IA demeure incertaine ; nous évaluons donc selon des attentes de contrôle durables plutôt que selon un projet de loi qui pourrait ne pas être adopté sous sa forme actuelle.

Cadrer une évaluation

Planifiez un appel de 30 minutes pour passer en revue votre pile d’IA et confirmer la portée, ou écrivez-nous. Voir aussi : l’ensemble de nos services.