Secteurs / Infrastructures critiques · énergie, services publics, transport

Protection IA pour les infrastructures critiques.

NIS2 et CER font de la gestion des risques cyber, y compris la chaîne d'approvisionnement IA, une obligation légale avec responsabilité personnelle des dirigeants. Pendant ce temps, votre surface d'attaque IA est incontrôlée.

En action

Protection omnicanale, sur tous les appareils.

ChatGPT, Claude, Gemini, Copilot, DeepL et tout ce que vos collaborateurs essaieront la semaine prochaine : les mêmes règles, la même anonymisation et la même piste d'audit sur le laptop et sur le mobile professionnels.

Voir les scénarios →

Résume le rapport de panne de la sous-station Rheinfelden Nord: passerelle SCADA 10.42.7.19 injoignable, ingénieur de piquet Lukas Frei.

Résume le rapport de panne de la sous-station <LOCATION>: passerelle SCADA <IP_ADDRESS> injoignable, ingénieur de piquet <PERSON>.

Voici la liste des clients :

Q3_Kundenliste.xlsx (2'400 lignes)

NativeAI Guard, BLOQUÉ: Pièce jointe bloquée : Q3_Kundenliste.xlsx. Bloquée par la politique : Customer Data Leakage Prevention.

ÉCHÉANCESOCT 2024 · transposition NIS2 adoptée ; application en montée en puissanceJUIL. 2026 · désignation d'entité critique CERAOÛT 2026 · EU AI Act (composants de sécurité des infrastructures critiques)

Le cadre de gouvernance IA pour les infrastructures critiques

Cinq obligations. Notre part, évaluée honnêtement.

Nous indiquons ce que NativeAI Guard résout pour les canaux que nous protégeons, où il contribue et ce qui reste du ressort de vos processus.

NIS2 Art. 21Gestion des risques y compris la sécurité de la chaîne d'approvisionnement, les fournisseurs de LLM font partie de votre chaîne d'approvisionnement TIC.✓ Nous résolvons · contrôle du trafic IA
NIS2 Art. 23Signalement d'incidents, les fuites par le canal IA et les agents compromis sont des événements à déclarer.◐ Nous contribuons · détection + preuves
Directive CERObligations de résilience pour les entités critiques, mêmes contrôles de surveillance et de journalisation, second mandat.◐ Nous contribuons · surveillance + rapports
EU AI ActL'IA dans les composants de sécurité des infrastructures critiques est à haut risque dès août 2026.◐ Nous contribuons · journalisation + supervision
LPD / RGPDDonnées des collaborateurs et des clients dans les workflows IA, minimisation, registres, limites de transfert.✓ Nous résolvons · anonymisation + RoPA

Observé dans l'énergie & l'industrie

La surface d'attaque web incontrôlée

Copilot Enterprise couvre l'environnement Microsoft. ChatGPT, Claude, DeepL et chaque formulaire web se trouvent en dehors, sans surveillance, sans gouvernance, sans application. La lacune que cite chaque CISO de groupe.

NativeAI Guard: couvre tout le reste, la surface d'attaque web et IA que votre stack existante ne peut pas inspecter.
Le rapport de réseau téléversé

Un ingénieur téléverse un rapport d'exploitation dans un LLM pour obtenir un résumé. Topologie du réseau, données de capacité, détails d'incidents, contenu critique d'infrastructure dans un outil d'IA grand public.

NativeAI Guard: les documents sont analysés au moment du téléversement, les données opérationnelles sensibles détectées, le fichier bloqué avant qu'il ne quitte l'entreprise.
La page infectée

Une page web ingérée par un pipeline RAG interne contient des instructions cachées, et l'agent commence docilement à agir en conséquence. L'injection de prompt est invisible pour tous les outils de sécurité traditionnels que vous utilisez.

NativeAI Guard: le blocage XPIA supprime les instructions malveillantes de tout ce que vos agents ingèrent. NativeAI Guard Agent Firewall →
"

La surface d'attaque web n'est pas contrôlée.

CISO DE GROUPE · GROUPE ÉNERGÉTIQUE EUROPÉEN

Politiques, gérées

Le référentiel de règles pour les infrastructures critiques est déjà écrit. Vous l’adaptez.

LPD, RGPD et AI Act européen, plus les obligations propres à votre secteur. Des praticiens de la sécurité et de la conformité le revoient; nous le tenons à jour lorsque le droit change.

Critical infrastructure packNIS2 Art. 21 · 23CER directiveOT and safety dataSwiss DSG · GDPREU AI Act, safety components

Lors de la mise en place, nous ajustons le pack à vos propres structures de données et règles internes, à partir des documents de conformité dont vous disposez déjà.

Questions fréquentes

Foire aux questions

Notre moteur, ce sont NIS2 et CER, pas la protection des données suisse. Cela change-t-il quelque chose?

Cela change le cadrage, pas le mécanisme. NIS2 fait de la gestion du risque cyber, y compris votre chaîne d’approvisionnement en IA, une obligation légale assortie d’une responsabilité personnelle de la direction, et CER y ajoute des obligations de résilience; ce dont vous avez besoin reste identique: la visibilité, l’application et un enregistrement d’incident permettant de notifier dans le délai requis. L’hébergement suisse ne compte pas pour NIS2: la directive demande si vous gérez vos risques, détectez les incidents et notifiez dans les délais, où que se trouvent les serveurs.

Notre risque, ce sont des ingénieurs qui téléversent des documents techniques entiers, pas des secrets tapés dans une fenêtre de chat. Est-ce couvert?

Oui. Les documents sont inspectés au moment du téléversement, avant qu’ils ne quittent l’entreprise: un rapport d’exploitation contenant la topologie du réseau, des données de capacité et des détails d’incidents est détecté en tant que fichier, et pas seulement comme du texte que quelqu’un pourrait coller. Les fichiers protégés par mot de passe sont interceptés plutôt que laissés passer. Le téléversement de documents a été cité spontanément par un CISO de groupe du secteur de l’énergie comme ce qui l’inquiétait le plus.

Comment démontrer la traçabilité et mener une analyse d’impact relative à la protection des données quand personne ne sait ce qui est envoyé?

Cela relève de la couche de reporting et non de la couche d’application. Chaque interaction produit un enregistrement indiquant qui a envoyé quoi, vers quel modèle, et ce qui en a été fait: c’est la matière première qu’exigent aussi bien une AIPD qu’un inventaire IA. Les organisations de ce secteur nous disent généralement qu’elles n’ont pas encore de cadre formel de gouvernance de l’IA; la phase pilote passive existe précisément pour établir cet état des lieux avant que la protection ne soit activée.

Protégez l'usage de l'IA de vos équipes.

Une phase pilote, menée par nous : un rapport pour la direction sur les fuites de données, le shadow AI, l'usage et les coûts, sur toute la surface d'attaque web, la preuve qui manque à votre évaluation des risques NIS2.