Audit de sécurité de l'IA pour cabinets de conseil

Les cabinets confient à des assistants IA des documents clients confidentiels et livrent le résultat sous forme de livrables. Un audit teste si les données d'un client peuvent atteindre un autre, si des documents peuvent détourner l'assistant, et si les erreurs sont repérées avant livraison.

Voir le flux de travail →

Quatre zones à tester

Un audit sectoriel couvre chacune de ces zones.

  • Données et confidentialité
  • Bases de connaissances (RAG)
  • Assistants et agents
  • Qualité des livrables

Concepts Fondamentaux

Les fondations du risque IA de ce secteur.

Pourquoi le conseil est un cas à part

Le produit est un jugement de confiance sur des informations confidentielles. Une fuite ou un fait inventé est un manquement professionnel et contractuel, pas seulement technique.

  • Fuite inter-clients via des bases de connaissances partagées ou le fine-tuning
  • Injection de prompt cachée dans des documents, e-mails ou pages web lus par l'assistant
  • IA fantôme : des collaborateurs collent des données clients dans des outils non approuvés

Cadre contractuel et réglementaire

Ici, les contrats comptent autant que la loi.

  • Les NDA et clauses de traitement de données clients restreignent souvent l'usage de l'IA
  • RGPD et exigences de localisation des données pour les données personnelles des clients
  • ISO/IEC 27001 et 42001 comme cadre de management ; obligations AI Act quand le cabinet déploie ou conseille sur l'IA

Le Flux de Travail d'Audit

Chaque phase est méthodique et reproductible.

Cartographier données et outils

Inventorier les outils IA approuvés ou non, les données clients qu'ils touchent et où elles sont stockées.

Tester l'isolation

Vérifier que la récupération et la mémoire respectent les frontières client et mission ; tenter des requêtes inter-clients.

Attaquer les assistants

Injecter des instructions dans des documents et du contenu web ; tester les agents ayant accès aux fichiers, e-mails et agendas.

Tester la production

Vérifier citations et chiffres contre les sources, définir des points de relecture avant livraison, rapporter avec les correctifs.

Pages Associées

Approfondissements sur les sujets complémentaires.

Sécurité RAG & Bases Vectorielles

Empoisonnement d'embeddings, isolation multi-tenant.

Injection de Prompt

Injection directe, indirecte et RAG.

Extraction de Modèle & Vie Privée

Vol de modèle, inférence d'appartenance.

Gouvernance IA & AI Act

Obligations, contrôles, preuves d'audit.