Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today16/12/2025
Aucune des fuites liées à l’IA générative que nous rencontrons ne résulte d’une attaque. Elles résultent d’usages ordinaires, par des gens qui font leur travail plus vite.
Voici les chemins réels, et ce qui les ferme.
Un collaborateur colle un contrat, un compte rendu ou une base de prospects dans un service grand public pour obtenir un résumé ou une reformulation.
Selon les conditions du service, ces contenus peuvent être conservés et utilisés pour l’amélioration du modèle. Dans tous les cas, ils ont quitté votre périmètre, et vous ne pouvez ni le constater ni le révoquer.
Ce qui ferme le chemin : fournir une alternative interne validée. Interdire sans proposer produit systématiquement du contournement — le même mécanisme que pour les accès distants.
Quand on indexe une base documentaire pour la rendre interrogeable, on produit une représentation du contenu qui ne porte pas les autorisations d’origine. L’assistant interroge son index, pas votre serveur de fichiers.
Résultat : un salarié qui ne pourrait pas ouvrir un document peut en obtenir le contenu reformulé. Le contrôle d’accès existe toujours sur le fichier, et ne s’applique plus à l’information.
Ce qui ferme le chemin : un filtrage des sources par identité au moment de la requête. À exiger par écrit du fournisseur — voir les points à vérifier avant déploiement.
Les échanges avec un assistant contiennent souvent plus d’information sensible que les documents eux-mêmes : contexte, arbitrages, éléments de négociation, difficultés internes.
Ces historiques sont rarement classés, rarement chiffrés spécifiquement, et souvent conservés sans durée définie.
Ce qui ferme le chemin : traiter l’historique comme une donnée à part entière — durée de conservation, contrôle d’accès, inclusion dans le registre RGPD.
Une extension de navigateur qui « résume la page » envoie le contenu affiché à un tiers. Sur une application métier, c’est une exfiltration continue et silencieuse.
Ce qui ferme le chemin : une politique d’extensions sur les navigateurs d’entreprise, et une revue des connecteurs autorisés sur les outils collaboratifs.
Un document ou un courriel contenant des instructions dissimulées, lues et exécutées par un assistant qui ne distingue pas la donnée de la consigne.
Le risque devient sérieux dès que l’assistant peut agir : envoyer un message, appeler une interface, modifier un enregistrement. L’OWASP Top 10 for LLM Applications classe cette catégorie en tête, sans parade complète connue.
Ce qui limite : cloisonner les sources non fiables, exiger une validation humaine sur les actions sensibles, restreindre les capacités d’action au strict nécessaire.
La première étape n’est pas la politique, c’est le constat. Combien de collaborateurs utilisent déjà ces outils, pour quoi faire, avec quelles données ?
Une politique rédigée sans cette mesure vise des usages imaginaires et rate les usages réels. Et un chiffre — même approximatif — est ce qui débloque l’arbitrage en direction, comme pour tout budget sécurité.
Un traitement de données personnelles par un système d’IA suppose une base légale, une information des personnes et une inscription au registre. La CNIL publie des recommandations dédiées.
Le règlement (UE) 2024/1689 (AI Act) gradue les obligations selon le niveau de risque : un assistant de productivité relève généralement d’un risque limité, mais un système intervenant dans le recrutement ou l’évaluation bascule dans une catégorie nettement plus exigeante.
Nous auditons ces usages dans le cadre de l’audit 360, et l’encadrement relève de la gouvernance, risques et conformité.
Written by: Cyberdian
Cybersécurité Cyberdian
« Les données sont chiffrées » est la réponse la plus fréquente aux questionnaires sécurité, et l’une des moins informatives. Chiffrées où, contre qui, et qui détient les clés ? ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.