Sécurité, responsabilité et conformité
Doctrine des usages des outils IA
Garantir une utilisation sécurisée, responsable et conforme des outils d'intelligence artificielle, qu'ils soient autonomes ou assistés, afin de protéger nos données, nos environnements professionnels et l'ensemble de notre système d'information.
1️⃣ Données et contenus interdits
Il est strictement interdit de transmettre à un outil IA quel qu'il soit :
- documents internes non publiés ou sensibles ;
- éléments contenant des secrets techniques :
- adresses IP, configurations réseau, secrets d'architecture ;
- mots de passe, clés API, tokens, certificats ;
- logs contenant des données critiques ;
- données personnelles non anonymisées (agents, partenaires, usagers) ;
- extraits de code source contenant des secrets, configurations ou dépendances critiques.
2️⃣ Données autorisées
- Le code applicatif de nos applications qui est certain de respecter les exigences liées au point 1 peut être soumis à l'IA.
- Tous les documents en accès libre peuvent être injectés dans une IA.
3️⃣ Outils « assistés » plus sûrs… mais pas sans risque
Les outils IA autonomes, capables d'exécuter du code, d'agir sur le système, d'envoyer des mails ou d'accéder aux fichiers ne doivent jamais être utilisés dans un contexte professionnel. Cela inclut, par exemple :
- OpenClaw (ex-Clawdbot / Moltbot) ;
- tout agent IA disposant d'accès système étendus (shell, réseau, IO, API internes, mail…).
Les outils comme Claude Code, Cursor, ou les IDE augmentés IA sont moins risqués, mais :
- prompt injection par du code ou des pages web malveillantes,
- fuite accidentelle de contexte (copier-coller involontaire),
- indexation indésirable des contenus transmis.
4️⃣ Ligne rouge opérationnelle
On ne connecte jamais un agent IA à :
- un compte Microsoft 365 professionnel,
- Teams pro,
- Git interne,
- VPN, reverse proxy, SI métier ou exposition réseau interne,
- stockage interne (OneDrive pro, NAS, drive partagé).
N'hésitez pas à nous contacter pour poser des questions, expérimenter des solutions et clarifier les besoins.
5️⃣ Comportement attendu
- Toujours vérifier le paramétrage de confidentialité de l'outil utilisé.
- Ne jamais donner d'autorisation d'exécution sans comprendre la portée.
- Toujours privilégier les outils validés par l'organisation.
- En cas de doute → abstention immédiate + demande via le centre de services.
Vous travaillez avec un industriel ou un prestataire sur une solution intégrant de l'IA ? Partagez-lui la page Principes d'usage de l'IA pour les industriels →