Sécurité, responsabilité et conformité

Doctrine des usages des outils IA

Garantir une utilisation sécurisée, responsable et conforme des outils d'intelligence artificielle, qu'ils soient autonomes ou assistés, afin de protéger nos données, nos environnements professionnels et l'ensemble de notre système d'information.

1️⃣ Données et contenus interdits

Il est strictement interdit de transmettre à un outil IA quel qu'il soit :

  • documents internes non publiés ou sensibles ;
  • éléments contenant des secrets techniques :
    • adresses IP, configurations réseau, secrets d'architecture ;
    • mots de passe, clés API, tokens, certificats ;
  • logs contenant des données critiques ;
  • données personnelles non anonymisées (agents, partenaires, usagers) ;
  • extraits de code source contenant des secrets, configurations ou dépendances critiques.
➡️ Règle simple : si vous ne pourriez pas publier le contenu sur l'internet public, vous ne devez pas l'envoyer à un agent IA.

2️⃣ Données autorisées

  • Le code applicatif de nos applications qui est certain de respecter les exigences liées au point 1 peut être soumis à l'IA.
  • Tous les documents en accès libre peuvent être injectés dans une IA.

3️⃣ Outils « assistés » plus sûrs… mais pas sans risque

Les outils IA autonomes, capables d'exécuter du code, d'agir sur le système, d'envoyer des mails ou d'accéder aux fichiers ne doivent jamais être utilisés dans un contexte professionnel. Cela inclut, par exemple :

  • OpenClaw (ex-Clawdbot / Moltbot) ;
  • tout agent IA disposant d'accès système étendus (shell, réseau, IO, API internes, mail…).
Interdiction = environnement professionnel + compte professionnel + données professionnelles.

Les outils comme Claude Code, Cursor, ou les IDE augmentés IA sont moins risqués, mais :

⚠️ Ils restent exposés aux risques de :
  • prompt injection par du code ou des pages web malveillantes,
  • fuite accidentelle de contexte (copier-coller involontaire),
  • indexation indésirable des contenus transmis.
➡️ Par défaut : tout copier-coller de contenu interne vers ces outils doit être considéré comme potentiellement public.

4️⃣ Ligne rouge opérationnelle

On ne connecte jamais un agent IA à :

  • un compte Microsoft 365 professionnel,
  • Teams pro,
  • Git interne,
  • VPN, reverse proxy, SI métier ou exposition réseau interne,
  • stockage interne (OneDrive pro, NAS, drive partagé).
Même pour un POC. Même « juste pour voir ».

N'hésitez pas à nous contacter pour poser des questions, expérimenter des solutions et clarifier les besoins.

5️⃣ Comportement attendu

  • Toujours vérifier le paramétrage de confidentialité de l'outil utilisé.
  • Ne jamais donner d'autorisation d'exécution sans comprendre la portée.
  • Toujours privilégier les outils validés par l'organisation.
  • En cas de doute → abstention immédiate + demande via le centre de services.
Pas de données internes, pas de comptes pro, pas d'outils autonomes non contrôlés : l'IA oui, mais jamais au détriment de la sécurité.

Vous travaillez avec un industriel ou un prestataire sur une solution intégrant de l'IA ? Partagez-lui la page Principes d'usage de l'IA pour les industriels →