IA et NIS2 : sécuriser vos systèmes d'intelligence artificielle (surface d'attaque et cyberdéfense)
En bref
- L'IA a un double visage face à la cybersécurité : elle élargit la surface d'attaque (prompt injection, empoisonnement des données, fuites via les modèles) et renforce la défense (détection d'anomalies, SOC augmenté). NIS2 impose de gérer ces risques ; l'AI Act (art. 15) exige robustesse et cybersécurité.
L'IA comme surface d'attaque
| Risque | Description | Mesure NIS2 associée |
|---|---|---|
| Prompt injection | Détournement d'un assistant via des instructions cachées | Contrôles d'entrée, cloisonnement |
| Empoisonnement des données | Corruption du jeu d'entraînement | Gouvernance et intégrité des données |
| Fuite via le modèle | Exposition de données sensibles dans les réponses | Minimisation, filtrage des sorties |
| Chaîne d'approvisionnement | Dépendance à un fournisseur d'IA | Sécurité des fournisseurs (art. 21) |
L'IA comme outil de cyberdéfense
Bien encadrée, l'IA accélère la détection et la réponse : corrélation d'événements, priorisation des alertes, aide à l'analyse. Mais elle doit rester supervisée : explicabilité des alertes, traçabilité, et vigilance sur les faux négatifs.
Aligner IA et NIS2 : la marche à suivre
- Inscrire les systèmes d'IA au registre et à l'analyse de risque.
- Appliquer les mesures de gestion des risques de NIS2 (art. 21) aux composants d'IA.
- Sécuriser la chaîne d'approvisionnement (fournisseurs d'IA).
- Intégrer les incidents liés à l'IA au dispositif de notification.
- Documenter la robustesse et la cybersécurité (AI Act art. 15).
Ce sujet rejoint la gouvernance couplée DPO + RSSI externalisés.
Passez à l’action
Un DPO et un RSSI externalisés Data Comply One sécurisent vos systèmes d'IA au regard de NIS2 et de l'AI Act.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement