Sécurité

Le contrôle est une architecture, pas une case à cocher.

Une IA capable d’agir sur des systèmes réels n’est acceptable que si ses limites le sont aussi. Cette page décrit le fonctionnement de ces limites – contrôle des données, permissions, validations, gouvernance des modèles, isolation, auditabilité, contrôle des intégrations et déploiement.

Essai gratuitVoir les contrôles
Notre position

Nous préférons énoncer nos limites plutôt que revendiquer une maturité.

Chaque contrôle décrit ci-dessous est une chose que la plateforme fait réellement. L’exploitant détient les certifications ISO 27001 et ISO 9001, les conditions de traitement des données sont disponibles sur demande et l’hébergement se fait par défaut dans l’UE. Demandez la documentation dont votre évaluation a besoin et nous vous dirons exactement ce qui existe aujourd’hui.

Ce que nous affirmons
Le comportement du produit : comment les données circulent, comment les permissions sont appliquées, où se situent les validations, ce qui est journalisé et où le produit peut être déployé. Ainsi que les certifications ISO 27001 et ISO 9001 de l’exploitant et la résidence des données dans l’UE.
Ce que nous n’affirmons pas
Nous ne présentons pas la certification de l’exploitant comme une affirmation portant sur chaque partie de cette plateforme, et nous ne revendiquons ni SOC 2 ni aucun rapport d’audit que nous ne pourrions vous remettre. Demandez-nous ce que couvre exactement le périmètre certifié et nous vous le dirons.
Demander le dossier de sécurité
Certifications et résidence
Détenues par l’exploitant de la plateforme
ISO 27001
Système de management de la sécurité de l’information certifié. Certificat et déclaration de périmètre disponibles sur demande.
ISO 9001
Système de management de la qualité certifié, couvrant la manière dont le service est fourni et pris en charge.
RGPD
Conditions de traitement des données et informations sur les sous-traitants ultérieurs disponibles sur demande.
Résidence des données dans l’UE
Hébergement dans l’UE par défaut. Déploiement en cloud privé et entièrement sur site également disponibles.
Nous ne revendiquons délibérément ni SOC 2 ni aucun rapport d’audit que nous ne pouvons pas fournir, et nous ne présentons pas une certification comme couvrant une part de la plateforme plus large que son périmètre certifié. Demandez la déclaration de périmètre : vous l’obtiendrez.
Les contrôles

Huit domaines sur lesquels votre équipe sécurité vous interrogera.

01Où vont vos données, ce qui est conservé et combien de temps.

Contrôle des données

·Le contenu est contrôlé au regard de vos règles avant de pouvoir quitter le réseau.
·La durée de conservation est configurable par espace de travail, par fil et par enregistrement d’audit.
·L’export et la suppression sont possibles sur demande, avec une trace de l’un comme de l’autre.
·Vos comptes fournisseurs restent les vôtres – le trafic vers les modèles passe par vos propres contrats.
02Qui peut faire quoi, appliqué plutôt que documenté.

Accès et permissions

·Authentification unique avec votre fournisseur d’identité, et accès basé sur les rôles à l’intérieur.
·Les personnes, les applications et les agents disposent chacun de leurs propres identifiants et portées.
·Les permissions sont héritées vers le bas et ne peuvent pas être élargies localement.
·Les revues d’accès s’appuient sur un enregistrement interrogeable de qui a accédé à quoi.
03Les endroits où une personne doit signer.

Points de validation humaine

·L’écriture dans un système de référence peut exiger un validateur nommé.
·Tout ce qui sort de l’organisation peut être soumis au même point de validation.
·Une dépense au-delà d’un seuil s’arrête et attend une décision.
·Les exigences de validation figurent dans la définition du flux de travail, pas dans une préférence.
04Quels modèles sont autorisés, pour quel travail.

Gouvernance des modèles

·Un catalogue de modèles approuvés par équipe ; les modèles non approuvés sont indisponibles.
·Des règles de routage par tâche, sensibilité, qualité et coût.
·Les modèles auto-hébergés et sur site peuvent être la seule option autorisée.
·Les changements de fournisseur se font de façon centralisée, sans toucher aux applications.
05Une organisation ne peut pas atteindre une autre.

Isolation des espaces de travail

·Séparation au niveau du tenant des espaces de travail, du contexte et de l’historique.
·Contexte limité au fil : un agent lit ce que le fil autorise, pas tout.
·Séparation des environnements pour l’évaluation, la préproduction et la production.
·Aucun entraînement ni réutilisation de vos contenus entre tenants.
06L’enregistrement qui répondra à la question plus tard.

Auditabilité

·Chaque requête, modèle, décision, validation et coût est attribuable.
·Interrogeable par utilisateur, équipe, application, flux de travail et période.
·Durée de conservation configurable, avec export pour les revues de conformité.
·Historique des exécutions des flux de travail, entrées et résultats compris.
07Les systèmes connectés restent sous contrôle.

Contrôles des intégrations

·Des identifiants à portée limitée par intégration, avec les permissions les plus étroites possibles.
·Lecture et écriture accordées séparément, et par flux de travail.
·Une révocation en un seul endroit qui arrête tout ce qui en dépend.
·Chaque appel à un système connecté est journalisé.
08Où la plateforme elle-même s’exécute.

Déploiement et traitement

·Cloud dans l’UE par défaut.
·Déploiement en cloud privé pour les organisations qui l’exigent.
·Déploiement entièrement sur site, y compris avec vos propres modèles.
·Conditions de traitement des données et informations sur les sous-traitants ultérieurs disponibles sur demande.

Associez votre équipe sécurité à l’évaluation dès le début.

Les contrôles ci-dessus résument toute la discussion. S’il manque quelque chose pour votre évaluation, nous préférons l’apprendre maintenant plutôt qu’au stade des achats.

14 jours · sans carte bancaire · avec votre propre compte fournisseur