ISMS Copilot Docs

Aperçu technique du système d'IA

Cet article offre une transparence technique sur la manière dont les systèmes d'IA d'ISMS Copilot sont construits, testés et exploités. Ces détails démontrent notre engagement…

Aperçu

Cet article offre une transparence technique sur la manière dont les systèmes d'IA d'ISMS Copilot sont construits, testés et exploités. Ces détails démontrent notre engagement envers le développement responsable de l'IA grâce à des pratiques de mise en œuvre vérifiables.

Public cible

Cet article s'adresse à :

  • Les équipes de sécurité et de conformité évaluant les contrôles de gouvernance de l'IA
  • Les auditeurs évaluant la mise en œuvre des systèmes d'IA par rapport aux politiques
  • Les gestionnaires de risques nécessitant une transparence technique pour les systèmes d'IA
  • Les utilisateurs techniques souhaitant comprendre l'architecture de l'IA

Mise en œuvre de l'ISO 42001

Le système d'IA d'ISMS Copilot est conçu et exploité conformément aux exigences de la norme ISO 42001:2023 (Système de management de l'intelligence artificielle). Notre mise en œuvre technique correspond à des contrôles spécifiques de l'ISO 42001 :

Alignement de l'architecture :

  • A.4.2 (Établissement du contexte) : Système d'injection dynamique de connaissances sur les cadres documenté dans le Document de conception du système d'IA (AI-SDD-001)
  • A.5 (Évaluation d'impact) : Évaluation complète de l'impact de l'IA (1.9 Risque faible, classification Risque limité selon l'Acte IA de l'UE)
  • A.6 (Développement responsable) : Cycle de développement sécurisé avec tests de régression, analyses SAST/DAST, tests d'injection de prompts
  • A.7 (Gestion des données) : Accords de zéro rétention des données, isolation des espaces de travail, périodes de rétention contrôlées par l'utilisateur
  • A.8 (Interaction avec l'utilisateur) : Avis de transparence, conception avec intervention humaine, mentions de vérification sur toute la plateforme
  • A.9 (Utilisation responsable) : Limitation des finalités, prévention des contournements, garde-fous sur le périmètre du contenu

Consultez Comment ISMS Copilot met en œuvre l'ISO 42001 pour une documentation complète de notre système de management de l'IA, des évaluations des risques, des tests de biais et du suivi des performances.

Architecture dynamique d'injection de connaissances sur les cadres

ISMS Copilot utilise l'injection dynamique de connaissances sur les cadres pour ancrer les réponses de l'IA dans des connaissances vérifiées en matière de conformité. Depuis la version 2.5 (février 2025), cette approche remplace l'architecture RAG (Retrieval-Augmented Generation) précédente par une méthode plus fiable et économe en tokens.

Fonctionnement de l'injection de connaissances sur les cadres

Composants de l'architecture :

  • Couche de détection des cadres : Détection basée sur des expressions régulières des mentions de cadres dans les requêtes des utilisateurs (ISO 27001, SOC 2, GDPR, HIPAA, CCPA, NIS 2, DORA, ISO 42001, ISO 27701, Acte IA de l'UE)
  • Couche d'injection de connaissances : Charge dynamiquement uniquement les connaissances pertinentes sur les cadres dans le contexte de l'IA en fonction des cadres détectés
  • Couche de génération : Les grands modèles de langage (LLM) des fournisseurs d'IA d'entreprise reçoivent les connaissances sur les cadres avant de générer des réponses
  • Mécanisme de validation : Les connaissances sur les cadres fournies à l'IA garantissent que les réponses sont ancrées dans les exigences réelles de conformité, et non basées sur des suppositions probabilistes

L'injection dynamique de connaissances sur les cadres élimine les hallucinations en fournissant à l'IA des connaissances réelles sur les cadres avant qu'elle ne réponde. La détection se fait avant le traitement par l'IA (et non basée sur l'IA), garantissant une fiabilité de 100 % lorsque des cadres sont mentionnés.

Pourquoi l'injection dynamique est importante pour la conformité :

  • Élimine les hallucinations : L'IA reçoit des connaissances vérifiées sur les cadres avant de répondre, empêchant la fabrication de numéros et d'exigences de contrôle
  • Efficacité des tokens : Seuls les cadres pertinents sont chargés (~1-2K tokens) contre l'envoi de toutes les connaissances (~10K tokens) à chaque requête
  • Détection fiable : La correspondance par expressions régulières (et non basée sur l'IA) garantit que les mentions de cadres ne sont jamais manquées
  • Architecture extensible : Les nouveaux cadres sont ajoutés avec une seule définition d'objet, sans nécessiter de réentraînement du modèle
  • Prise en charge multi-cadres : Gère les requêtes mentionnant plusieurs cadres simultanément (par exemple, « Mapper ISO 27001 à SOC 2 »)

Mise en œuvre technique

Processus de détection :

  1. L'utilisateur soumet une requête (par exemple, « Qu'est-ce que l'Annexe A.5.9 de l'ISO 27001 ? »)
  2. La détection des cadres analyse la requête pour trouver des correspondances de motifs (ISO 27001, GDPR, SOC 2, etc.)
  3. Les cadres correspondants déclenchent l'injection de connaissances
  4. Les connaissances pertinentes sur les cadres sont ajoutées à la requête du système d'IA avant la génération

Cadres pris en charge (v2.5) :

  • ISO 27001:2022, Système de management de la sécurité de l'information
  • ISO 42001:2023, Système de management de l'intelligence artificielle
  • ISO 27701:2025, Système de management des informations de confidentialité
  • SOC 2, Service Organization Control (Critères des services de confiance)
  • HIPAA, Health Insurance Portability and Accountability Act
  • GDPR, Règlement général sur la protection des données
  • CCPA, California Consumer Privacy Act
  • NIS 2, Directive sur la sécurité des réseaux et des systèmes d'information
  • DORA, Digital Operational Resilience Act
  • EU AI Act, Loi sur l'intelligence artificielle de l'Union européenne

D'autres cadres sont continuellement ajoutés. Les prochaines priorités incluent NIST 800-53, PCI DSS et des réglementations régionales supplémentaires. Consultez le Journal des modifications du produit pour les mises à jour.

Évolution de RAG vers l'injection dynamique

Approche précédente (avant la v2.5) : Architecture RAG

  • Recherche sémantique pour récupérer des extraits de documentation pertinents
  • La qualité de la récupération variait en fonction de la formulation de la requête
  • Tous les ~10K tokens de connaissances envoyés dans de nombreuses requêtes
  • Principalement axé sur l'ISO 27001

Approche actuelle (v2.5+) : Injection dynamique de cadres

  • Détection basée sur des expressions régulières garantissant une identification fiable des cadres
  • Seuls les cadres pertinents sont chargés (économie de tokens)
  • Prise en charge de 90+ cadres simultanément
  • Conception extensible pour des ajouts rapides de cadres

Si vous voyez des références à « l'architecture RAG » dans des documentations plus anciennes ou des sources externes, notez qu'ISMS Copilot est passé à l'injection dynamique de connaissances sur les cadres dans la version 2.5 (février 2025). La nouvelle approche est plus fiable et prend en charge beaucoup plus de cadres.

Fournisseurs d'IA et protection des données

Nous utilisons des fournisseurs d'IA de niveau entreprise avec des accords stricts de protection des données.

Fournisseurs actuels

Modèles d'IA dorsaux :

  • xAI Grok, Chemin par défaut actuel pour de nombreuses sessions payantes Fast / Think / Beyond lorsque la Protection avancée des données est désactivée (routage de type zéro rétention ; consultez le Centre de confiance pour le tableau en direct)
  • Anthropic Claude, Chemin de secours / alternatif selon le plan et la disponibilité
  • OpenAI / autres modèles de classe OpenRouter, Routage économique pour les plans Free/Essential et certaines tâches spécialisées
  • Mistral AI, Chemin UE lorsque la Protection avancée des données est activée

Le routage dépend du plan et des paramètres, et non d'une seule marque fixe pour chaque utilisateur. Un basculement automatique peut déplacer le trafic lorsqu'un fournisseur est indisponible. Lorsque la Protection avancée des données est activée, le traitement de l'IA suit la topologie Mistral UE décrite dans la documentation ADP. Toutes les routes utilisent la même injection spécialisée de connaissances en matière de conformité. Pour une diligence raisonnable, privilégiez toujours le Centre de confiance plutôt que ce résumé narratif s'ils diffèrent.

Accords de zéro rétention des données

Tous les fournisseurs d'IA opèrent sous des accords de Zéro Rétention des Données (ZDR) :

Vos données ne sont JAMAIS utilisées pour entraîner des modèles d'IA. Les accords ZDR garantissent que vos conversations, documents téléchargés et contenu de l'espace de travail restent confidentiels et ne sont pas conservés par les fournisseurs d'IA au-delà du traitement de vos requêtes.

Conditions des accords ZDR :

  • Aucune rétention des données utilisateur au-delà du traitement de la requête
  • Aucun entraînement des modèles sur le contenu des clients
  • Transferts de données conformes au GDPR avec des Clauses Contractuelles Types (SCC)
  • Normes de sécurité d'entreprise appliquées

Pour des informations détaillées sur les processeurs et les flux de données, consultez notre Registre des activités de traitement.

Exigences de développement

Chaque composant du système d'IA est développé selon des exigences documentées définissant le comportement attendu, les contraintes de sécurité et les seuils de performance.

Exigences fonctionnelles

Définition du périmètre :

  • L'IA fournit une assistance en matière de conformité, et non des conseils juridiques
  • Limites des tâches : génération de politiques, analyse des écarts, préparation d'audits, révision de documents
  • Application des contraintes : pas d'accès à Internet, pas d'exécution de code, pas de traitement de données personnelles au-delà de l'utilisation de la plateforme

Exigences de performance

Cibles de qualité :

  • Précision des réponses ancrées dans les sources récupérées avec citation
  • Fenêtre de contexte suffisante pour l'analyse de conformité multi-documents
  • Temps de réponse optimisé pour une utilisation interactive (objectif : moins de 10 secondes)
  • Limites de débit définies par niveau d'utilisateur pour assurer la stabilité du système

Exigences de sécurité

Atténuation des hallucinations :

  • Ancrage dans les sources : les réponses doivent faire référence à la documentation récupérée
  • Validation de la récupération : les réponses sont vérifiées par rapport au contenu source
  • Notation de confiance : l'incertitude est reconnue lorsque les sources sont ambiguës
  • Mentions de vérification par l'utilisateur : toutes les sorties nécessitent une revue humaine

Filtrage du contenu :

  • Détection et blocage de contenu inapproprié
  • Limites du périmètre : l'IA refuse les demandes hors périmètre (par exemple, sujets non liés, conseils médicaux/juridiques)
  • Protection contre les jailbreaks et l'injection de prompts

Consultez la Vue d'ensemble de la sécurité et de l'utilisation responsable de l'IA pour des détails sur les garde-fous de sécurité.

Exigences de gestion des données

Protection de la vie privée dès la conception :

  • Aucune donnée utilisateur pour l'entraînement des modèles (accords ZDR appliqués)
  • Minimisation des données : seules les données nécessaires sont traitées pour la récupération et la génération
  • Traitement temporaire : pas de stockage à long terme des prompts/réponses au-delà des journaux de session utilisateur
  • Contrôles de rétention : périodes de rétention des données configurables par l'utilisateur (1 jour à 7 ans, ou conservation indéfinie)
  • Contrôles des transferts : transferts de données conformes au GDPR avec des SCC

Pour des pratiques complètes de gestion des données, consultez notre Politique de confidentialité.

Tests de vérification et de validation

Les systèmes d'IA subissent des tests rigoureux avant leur déploiement. Aucun système n'est mis en production sans avoir passé la validation basée sur les exigences.

Tests de régression

Des tests automatisés sont exécutés à chaque modification du code pour garantir que les fonctionnalités existantes restent intactes.

Couverture des tests :

  • Précision de la récupération : Précision et rappel par rapport aux jeux de données de référence
  • Ancrage des réponses : Vérification que les sorties citent les sources récupérées
  • Détection des hallucinations : Comparaison avec des réponses incorrectes connues
  • Références de performance : Validation du temps de réponse et de la gestion du contexte

Tests de Sécurité

Les systèmes d'IA subissent la même validation de sécurité que tous les composants de la plateforme.

Pipeline de Tests :

  • SAST (Static Application Security Testing) : Analyse des vulnérabilités au niveau du code avec intégration de Semgrep
  • DAST (Dynamic Application Security Testing) : Validation de la sécurité en runtime
  • Tests d'Intrusion : Évaluations de sécurité annuelles par des tiers
  • Tests d'Injection de Prompts : Validation contre les entrées adverses tentant de contourner les contraintes de sécurité

Notre cycle de développement sécurisé garantit que les systèmes d'IA répondent aux mêmes normes de sécurité que tous les autres composants de la plateforme. Consultez nos Politiques de Sécurité pour des pratiques de test détaillées.

Tests d'Acceptation par les Utilisateurs

La validation par des scénarios réels avec des professionnels de la conformité garantit :

  • Que les sorties répondent aux normes de qualité professionnelle
  • Que les réponses sont appropriées pour les cas d'usage en conformité
  • Que les limitations sont clairement communiquées
  • Que les mécanismes de feedback sont accessibles et efficaces

Checklist de Validation du Déploiement

Les systèmes d'IA ne sont déployés qu'après avoir satisfait aux exigences documentées :

Le déploiement nécessite 100 % de succès aux tests de régression, des analyses de sécurité validées (aucune vulnérabilité critique ou de haute sévérité), des benchmarks de performance atteints, une documentation utilisateur mise à jour avec les limitations, et une configuration de la surveillance et des alertes pour le suivi du taux d'hallucinations.

Les déploiements qui échouent à la validation sont annulés jusqu'à ce que les exigences soient satisfaites.

Surveillance et Amélioration Continue

Après le déploiement, nous surveillons le comportement des systèmes d'IA pour détecter toute dégradation, les problèmes émergents ou les usages inappropriés.

Métriques de Surveillance

Ce que nous suivons :

  • Taux d'hallucinations : Suivi via les rapports des utilisateurs et la détection automatisée
  • Précision des réponses : Validation par échantillonnage par rapport aux normes de conformité de référence
  • Modèles d'utilisation : Détection des usages hors périmètre ou inappropriés
  • Métriques de performance : Temps de réponse, précision de la récupération, taux d'erreurs
  • Feedback des utilisateurs : Rapports d'impact négatif, tickets de support, demandes de fonctionnalités

Cycle d'Amélioration Continue

Les données de surveillance alimentent les améliorations itératives :

Boucles de Feedback :

  • Feedback des utilisateurs et rapports d'impact négatif → mises à jour du modèle et ajustements de la récupération
  • Résultats des tests de sécurité → améliorations de la sécurité et mises à jour des contrôles
  • Changements réglementaires et meilleures pratiques → mises à jour de la documentation et du cadre
  • Surveillance des performances → améliorations de la précision et optimisation des réponses

Réponse aux Incidents

Nous informons les utilisateurs des incidents liés à l'IA pour maintenir la transparence et la confiance.

Canaux de Notification :

  • Alertes par e-mail pour les incidents critiques affectant les fonctionnalités de l'IA
  • Notifications Slack pour les équipes abonnées
  • Mises à jour de la page de statut avec les chronologies et résolutions des incidents
  • Notifications d'alerte précoce conformes à la NIS2 (rapport sous 24 heures pour les incidents cybersécurité significatifs)

Abonnez-vous à notre page de statut pour recevoir des notifications en temps réel sur les incidents, la maintenance et les mises à jour des systèmes d'IA.

Limitations Connues

Les systèmes d'IA présentent des limitations inhérentes que les utilisateurs doivent comprendre pour les utiliser de manière responsable.

Limitations Techniques

Les sorties de l'IA peuvent contenir des inexactitudes (hallucinations) même avec l'injection de connaissances du cadre. Les utilisateurs doivent vérifier toutes les sorties par rapport aux normes et réglementations officielles.

Contraintes Actuelles :

  • Nature probabiliste : L'IA génère des réponses basées sur des modèles statistiques, et non sur une logique déterministe
  • Pas d'accès à Internet : L'IA ne peut pas récupérer des informations en temps réel ni accéder à des sites web externes
  • Pas d'exécution de code : L'IA ne peut pas effectuer de calculs, exécuter des scripts ou valider des implémentations techniques
  • Limite de connaissances : Les connaissances du modèle d'IA sont limitées aux dates de coupure des données d'entraînement (varie selon le fournisseur)
  • Limites de contexte : La fenêtre de contexte maximale limite la quantité d'informations traitées dans une seule requête
  • Frontières du domaine : L'IA est entraînée pour la conformité/sécurité ; les performances dans d'autres domaines ne sont pas garanties

Pour des limitations détaillées et des solutions de contournement, consultez notre page Problèmes Connus.

Responsabilité de Vérification par l'Utilisateur

ISMS Copilot est conçu pour assister, et non remplacer, le jugement professionnel :

  • Croisez les suggestions de l'IA avec les normes officielles
  • Validez les informations critiques avant de les soumettre aux auditeurs
  • Utilisez l'IA comme assistant d'un consultant, et non comme un remplacement de l'expertise
  • Exercez votre jugement professionnel dans l'application des recommandations de l'IA

Consultez Comment utiliser ISMS Copilot de manière responsable pour les meilleures pratiques de vérification.

Signalement et Feedback

Le feedback des utilisateurs est essentiel pour l'amélioration des systèmes d'IA. Nous fournissons plusieurs mécanismes pour signaler les problèmes, les inexactitudes ou les comportements inattendus.

Comment Signaler des Problèmes

Impacts Négatifs ou Hallucinations :

  1. Accédez au menu utilisateur (en haut à droite) > Centre d'Aide > Contactez le Support
  2. Incluez le prompt, la réponse et des captures d'écran dans votre rapport
  3. Attendez une réponse sous 48 heures

Signalement dans la Plateforme :

  • Utilisez le bouton "Signaler un problème" disponible dans toute la plateforme pour signaler des réponses spécifiques de l'IA

Ce qui se Passe Après un Signalement

  1. Revue immédiate (sous 48 heures) : L'équipe de support évalue la gravité et l'impact
  2. Enquête : L'équipe technique analyse le problème, reproduit l'incident et identifie la cause racine
  3. Réponse : Vous recevez une mise à jour sur les conclusions et les actions prévues
  4. Remédiation : Les problèmes sont traités par des mises à jour du modèle, des ajustements de la récupération, des corrections de code ou des améliorations de la documentation
  5. Amélioration continue : Les leçons apprises sont intégrées dans les processus de test et de surveillance

Les problèmes de haute sévérité (risques pour la sécurité, fuites de données, hallucinations critiques) sont escaladés immédiatement pour une remédiation urgente.

Consultez la Vue d'Ensemble sur la Sécurité et l'Utilisation Responsable de l'IA pour des instructions détaillées de signalement.

Mises à Jour de la Documentation

Les spécifications techniques sont mises à jour lorsque :

  • Les fournisseurs d'IA changent (nouveaux modèles, API dépréciées)
  • L'architecture évolue (nouveaux composants, méthodes de validation)
  • Les exigences sont révisées (nouvelles contraintes de sécurité, cibles de performance)
  • Les pratiques de test s'étendent (nouvelles techniques de validation, outils de sécurité)

Les mises à jour sont communiquées via les notes de version et cette page de documentation. Abonnez-vous à notre page de statut pour recevoir des notifications de changements.

Prochaines Étapes

  • Découvrez comment ISMS Copilot implémente la norme ISO 42001
  • Apprenez-en davantage sur les garde-fous de sécurité de l'IA et les pratiques d'utilisation responsable
  • Comprenez les hallucinations de l'IA et comment les prévenir
  • Suivez les meilleures pratiques pour utiliser ISMS Copilot de manière responsable
  • Consultez nos Politiques de Sécurité complètes

Obtenir de l'Aide

Pour des questions techniques sur les spécifications des systèmes d'IA ou pour demander de la documentation supplémentaire :

  • Contactez le support via le menu du Centre d'Aide
  • Signalez immédiatement les préoccupations de sécurité pour enquête
  • Consultez le Centre de Confiance pour des informations détaillées sur la gouvernance de l'IA
  • Vérifiez la Page de Statut pour les problèmes connus

Sur cette page