Checklists
SIYADAI

Checklist · SiyadAI

Checklist RSSI — Sécuriser vos IA génératives (OWASP + ANSSI)

On ne sécurise que ce que l'on connaît. Cette checklist RSSI traduit l'OWASP Top 10 for LLM Applications 2025 et les 35 recommandations de l'ANSSI en une démarche opérationnelle, de l'inventaire à la réévaluation continue.

1 · Cartographier

  • Recenser tous les systèmes d'IA officiels (copilotes, chatbots, RAG, agents)
  • Détecter les usages non déclarés (Shadow AI)
  • Constituer un registre des systèmes d'IA (propriétaire, données, finalité)
  • Identifier pour chaque système s’il « répond » ou s’il « agit »

2 · Classifier par risque

  • Évaluer la sensibilité des données manipulées
  • Évaluer le niveau d’autonomie (conversationnel / agentique)
  • Évaluer l’exposition (interne / externe / partenaires)
  • Attribuer un niveau de criticité à chaque système

3 · Évaluer (OWASP + ANSSI)

  • Passer chaque système au crible des 10 risques OWASP LLM 2025
  • Vérifier la couverture ANSSI par phase (entraînement / intégration / production)
  • Vérifier la protection contre l’injection de prompt (directe et indirecte)
  • Vérifier le cloisonnement des bases vectorielles (RAG)
  • Vérifier les droits accordés aux agents (moindre privilège)

4 · Remédier (priorités)

  • Séparer instructions système et contenu utilisateur
  • Filtrer les entrées et valider les sorties (DLP appliqué à l'IA)
  • Limiter le périmètre d’outils des agents
  • Exiger une validation humaine pour les actions irréversibles
  • Isoler les données par tenant / par niveau de confidentialité

5 · Superviser

  • Journaliser les interactions et les actions des agents
  • Mettre en place des alertes sur comportements anormaux
  • Définir un plan de réponse à incident spécifique à l'IA
  • Réaliser un red teaming avant toute mise en production d’un agent

6 · Gouverner et réévaluer

  • Publier une politique d'usage de l'IA et sensibiliser les équipes
  • Partager un registre commun RSSI ↔ DPO (sécurité + conformité)
  • Relier chaque système à son statut AI Act / ISO 42001 / RGPD
  • Réévaluer périodiquement (nouveaux modèles, usages, menaces)

La conformité commence par la visibilité. Demandez votre cartographie en 15 minutes.