Secteurs / Infrastructures critiques · énergie, services publics, transport
Protection IA pour les infrastructures critiques.
NIS2 et CER font de la gestion des risques cyber, y compris la chaîne d'approvisionnement IA, une obligation légale avec responsabilité personnelle des dirigeants. Pendant ce temps, votre surface d'attaque IA est incontrôlée.
En action
Protection omnicanale, sur tous les appareils.
ChatGPT, Claude, Gemini, Copilot, DeepL et tout ce que vos collaborateurs essaieront la semaine prochaine : les mêmes règles, la même anonymisation et la même piste d'audit sur le laptop et sur le mobile professionnels.
Voir les scénarios →Résume le rapport de panne de la sous-station Rheinfelden Nord: passerelle SCADA 10.42.7.19 injoignable, ingénieur de piquet Lukas Frei.
Résume le rapport de panne de la sous-station <LOCATION>: passerelle SCADA <IP_ADDRESS> injoignable, ingénieur de piquet <PERSON>.
Voici la liste des clients :
Q3_Kundenliste.xlsx (2'400 lignes)
NativeAI Guard, BLOQUÉ: Pièce jointe bloquée : Q3_Kundenliste.xlsx. Bloquée par la politique : Customer Data Leakage Prevention.
Le cadre de gouvernance IA pour les infrastructures critiques
Cinq obligations. Notre part, évaluée honnêtement.
Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.
Observé dans l'énergie & l'industrie
Copilot Enterprise couvre l'environnement Microsoft. ChatGPT, Claude, DeepL et chaque formulaire web se trouvent en dehors, sans surveillance, sans gouvernance, sans application. La lacune que cite chaque CISO de groupe.
Un ingénieur téléverse un rapport d'exploitation dans un LLM pour obtenir un résumé. Topologie du réseau, données de capacité, détails d'incidents, contenu critique d'infrastructure dans un outil d'IA grand public.
Une page web ingérée par un pipeline RAG interne contient des instructions cachées, et l'agent commence docilement à agir en conséquence. L'injection de prompt est invisible pour tous les outils de sécurité traditionnels que vous utilisez.
La surface d'attaque web n'est pas contrôlée.
Politiques, gérées
Le référentiel de règles pour les infrastructures critiques est déjà écrit. Vous l’adaptez.
LPD, RGPD et AI Act européen, plus les obligations propres à votre secteur. Des praticiens de la sécurité et de la conformité le revoient; nous le tenons à jour lorsque le droit change.
Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.
Questions fréquentes
Foire aux questions
Notre moteur, ce sont NIS2 et CER, pas la protection des données suisse. Cela change-t-il quelque chose?
Cela change le cadrage, pas le mécanisme. NIS2 fait de la gestion du risque cyber, y compris votre chaîne d’approvisionnement en IA, une obligation légale assortie d’une responsabilité personnelle de la direction, et CER y ajoute des obligations de résilience; ce dont vous avez besoin reste identique: la visibilité, l’application et un enregistrement d’incident permettant de notifier dans le délai requis. L’hébergement suisse ne compte pas pour NIS2: la directive demande si vous gérez vos risques, détectez les incidents et notifiez dans les délais, où que se trouvent les serveurs.
Notre risque, ce sont des ingénieurs qui téléversent des documents techniques entiers, pas des secrets tapés dans une fenêtre de chat. Est-ce couvert?
Oui. Les documents sont inspectés au moment du téléversement, avant qu’ils ne quittent l’entreprise: un rapport d’exploitation contenant la topologie du réseau, des données de capacité et des détails d’incidents est détecté en tant que fichier, et pas seulement comme du texte que quelqu’un pourrait coller. Les fichiers protégés par mot de passe sont interceptés plutôt que laissés passer. Le téléversement de documents a été cité spontanément par un CISO de groupe du secteur de l’énergie comme ce qui l’inquiétait le plus.
Comment démontrer la traçabilité et mener une analyse d’impact relative à la protection des données quand personne ne sait ce qui est envoyé?
Cela relève de la couche de reporting et non de la couche d’application. Chaque interaction produit un enregistrement indiquant qui a envoyé quoi, vers quel modèle, et ce qui en a été fait: c’est la matière première qu’exigent aussi bien une AIPD qu’un inventaire IA. Les organisations de ce secteur nous disent généralement qu’elles n’ont pas encore de cadre formel de gouvernance de l’IA; la phase pilote passive existe précisément pour établir cet état des lieux avant que la protection ne soit activée.
Protégez l'usage de l'IA de vos équipes.
Une phase pilote, menée par nous : un rapport pour la direction sur les fuites de données, le shadow AI, l'usage et les coûts, sur toute la surface d'attaque web, la preuve qui manque à votre évaluation des risques NIS2.

