Dossier Technique — Serend · Sécurité IA & Bare Metal

Maîtrise des Risques IA
& Déploiement Souverain

Architecture de sécurité pour une société d'Intelligence Économique combinant cybersécurité, moteur de prospective (Serend Engine) et fonctions OSINT — fondée sur l'analyse de risques cyber liés à l'IA publiée sous l'égide de l'ANSSI (février 2025), conforme RGPD et AI Act, déployée sur infrastructure bare metal OVHcloud en France.

0
Familles d'attaques IA
0
Scénarios de risque ANSSI
0
Fonctions à implémenter
0
Données hébergées en France
01 — Le Référentiel

L'approche par les risques cyber de l'ANSSI

Synthèse de l'analyse commune haut niveau des risques cyber liés à l'IA — ANSSI, CNIL, INRIA, LNE, PEReN, AMIAD et 19 partenaires internationaux (février 2025)

Le document publié pour le Sommet pour l'Action sur l'IA rappelle qu'un système d'IA est avant tout un système logiciel : il hérite de toutes les vulnérabilités classiques d'une architecture informatique (infrastructure d'hébergement, interconnexions, chaîne d'approvisionnement logicielle), auxquelles s'ajoutent des risques spécifiques liés au rôle central des données. Toute organisation doit mener une analyse de risque avant chaque déploiement d'un système d'IA, et ajuster le niveau d'autonomie de l'IA à la criticité des actions entreprises.

Pour Serend, dont le cœur de métier est précisément la donnée stratégique de ses clients (veille, prospective, OSINT), cette exigence est double : sécuriser ses propres systèmes d'IA, et démontrer à ses clients — industriels de la BITD et entreprises stratégiques — un niveau de maîtrise exemplaire.

Source : « Développer la confiance dans l'IA à travers une approche par les risques cyber », ANSSI, v1.0, février 2025 — messervices.cyber.gouv.fr

Trois familles d'attaques spécifiques à l'IA

Un système d'IA peut être compromis à chaque étape de son cycle de vie, de la collecte des données brutes à l'inférence

Famille A1

Empoisonnement

Altération des données d'entraînement ou du modèle, affectant la réponse du système d'IA à toutes les entrées ou à une entrée spécifique.

Chez Serend : pollution volontaire des corpus de veille (désinformation ciblée) pour biaiser le scoring TRL, les radars de signaux faibles et les scénarios prospectifs.
Famille A2

Extraction

Reconstruction ou récupération de données confidentielles du système ou du modèle après apprentissage : paramètres, configuration, données d'entraînement.

Chez Serend : vol des modèles propriétaires (scoring TRL, recommandation de signaux faibles) et exfiltration des dossiers d'intelligence économique clients via l'API.
Famille A3

Évasion

Altération des données d'entrée afin de modifier le fonctionnement attendu du système d'IA (entrées adversariales, contournement des filtres).

Chez Serend : contenus web forgés pour échapper aux classifieurs OSINT, ou manipuler les agents IA de collecte et d'analyse.

Trois piliers de la chaîne d'approvisionnement IA

Chaque pilier implique des acteurs dont la maturité cyber varie considérablement — leur cartographie est un prérequis

Pilier 1

La capacité de calcul

Infrastructure d'hébergement, serveurs GPU, orchestration. Toute compromission de ce socle affecte confidentialité, intégrité et disponibilité de l'ensemble.

Réponse Serend : bare metal OVHcloud dédié, isolé en réseau privé vRack, hébergé en France (voir section 05).
Pilier 2

Les modèles & dépendances logicielles

LLM et modèles pré-entraînés, bibliothèques NLP open source, frameworks. Une attaque sur une bibliothèque peut compromettre tout le système.

Réponse Serend : LLM français/ouverts auto-hébergés, SBOM & AI-BOM, vérification d'intégrité des modèles (fonctions F08–F13).
Pilier 3

Les données

Nature, approvisionnement et traitement des jeux de données — pour limiter les risques d'empoisonnement et évaluer l'impact d'une extraction.

Réponse Serend : gouvernance des corpus de veille et données OSINT, scoring de confiance des sources, minimisation (fonctions F14–F20).
02 — Les Scénarios de Risque

Les 5 scénarios ANSSI appliqués à Serend

Chaque scénario de l'analyse ANSSI est décliné sur les trois piliers métier : intelligence économique & cybersécurité, moteur de prospective, fonctions OSINT

Scénario S1

Compromission de l'infrastructure d'hébergement

Vecteur « particulièrement plausible et critique » selon l'ANSSI : exploitation de vulnérabilités techniques, organisationnelles ou humaines de l'infrastructure et de son administration.

Impact IE : accès aux dossiers clients confidentiels, aux modèles propriétaires et aux plans de veille. Fonctions : F26, F28–F34.
Scénario S2

Compromission de la chaîne d'approvisionnement

Exploitation d'une vulnérabilité chez une partie prenante : bibliothèques open source, fournisseurs de modèles pré-entraînés, prestataires de services, flux de données tiers.

Impact prospective : un modèle NLP vérolé fausse toute la chaîne d'analyse. Fonctions : F08–F13.
Scénario S3

Latéralisation & injection indirecte de prompt

Des instructions malveillantes introduites via des sources externes contrôlées par un attaquant permettent d'extraire des informations sensibles ou d'exécuter des commandes à distance.

Risque n°1 pour l'OSINT : les sources collectées (pages web, réseaux sociaux, PDF) sont par nature contrôlées par des tiers potentiellement hostiles. Fonctions : F21–F24, F27.
Scénario S4

Lacunes humaines & shadow IA

Dépendance excessive à l'automatisation, incapacité à détecter les comportements anormaux, usage d'IA génératives grand public sans supervision du SI (fuite de données, violation réglementaire, atteinte à la réputation).

Impact IE : un analyste qui colle un dossier client dans un chatbot public compromet le secret des affaires. Fonctions : F03–F07.
Scénario S5

Dysfonctionnement des réponses du système d'IA

Compromission d'une base d'entraînement pour provoquer des réponses erronées en production — particulièrement dangereux pour la catégorisation de données critiques.

Impact prospective : recommandations stratégiques faussées livrées aux clients ; l'opacité « boîte noire » complique l'investigation. Fonctions : F15, F25, F35, F40.
03 — Les Fonctions à Implémenter

40 fonctions de mitigation des risques IA

Dérivées de la check-list de l'Annexe 1 du document ANSSI, organisées en 6 domaines et déclinées sur les piliers métier de Serend

Piliers concernés : IE·CYBER Intelligence économique & cybersécurité  ·  PROSP Moteur de prospective  ·  OSINT Fonctions OSINT
D1

Gouvernance & maîtrise des risques

Stratégie organisationnelle · Human-in-the-Loop
  • F01Registre des systèmes et cas d'usage IA, avec finalités explicites, légitimes et documentées dès la conception
  • F02Analyse de risque cyber dédiée (méthode EBIOS RM) avant tout déploiement d'un système d'IA, évaluée à l'échelle de toute l'organisation
  • F03Gestion du niveau d'autonomie : validation humaine obligatoire pour toute action critique, garde-fous sur les agents IA PROSPOSINT
  • F04Mode dégradé métier : capacité à poursuivre la veille et les livrables clients sans système d'IA
  • F05Politique d'usage encadré de l'IA générative et lutte contre le shadow IA (proxy filtrant, offre interne souveraine) IE·CYBER
  • F06Formation et sensibilisation régulières aux risques IA, y compris au niveau de la direction (exigence AI Act, art. 4)
  • F07Identification des personnes clés et encadrement contractuel des sous-traitants (clauses sécurité et confidentialité)
D2

Chaîne d'approvisionnement IA

Calcul · Modèles · Données · Fournisseurs
  • F08Cartographie complète de la chaîne d'approvisionnement : capacité de calcul, modèles et dépendances, jeux de données
  • F09SBOM & AI-BOM : inventaire des bibliothèques, frameworks et modèles, maintenu à chaque build
  • F10Évaluation du niveau de confiance des bibliothèques, modules externes et modèles pré-entraînés avant intégration PROSP
  • F11Vérification d'intégrité des fichiers de modèles avant chargement (signatures, empreintes) et formats de stockage sécurisés (safetensors)
  • F12Évaluation continue des fournisseurs : conformité aux normes de sécurité, réputation, santé financière
  • F13Clause de réversibilité dans chaque convention de service, avec faisabilité technique et chronologique testée
D3

Données & apprentissage

Corpus de veille · Datasets · Privacy by design
  • F14Système de gestion des données couvrant tout le cycle de vie, de la collecte à la suppression ou l'anonymisation
  • F15Nettoyage, validation et détection d'empoisonnement des données entrantes ; scoring de confiance des sources OSINTPROSP
  • F16Minimisation : identification des données pertinentes et strictement nécessaires (volume, catégories, granularité)
  • F17Pseudonymisation ou anonymisation à l'ingestion des données à caractère personnel collectées en sources ouvertes OSINT
  • F18Stockage chiffré des données d'entraînement et corpus de veille, avec politique d'accès stricte au besoin d'en connaître
  • F19Documentation des jeux de données (datasheets) : origine, licéité de la collecte, suivi dans le temps, prévention des usages imprévus
  • F20Suppression sécurisée des données et propagation de l'effacement aux index, caches et modèles réentraînés
D4

Inférence & applications

Guardrails · Anti-injection · Anti-extraction
  • F21Filtres de sécurité en entrée et en sortie (guardrails) pour détecter les instructions malveillantes et les fuites de données
  • F22Détection d'injection de prompt directe et indirecte : sandbox d'ingestion, séparation stricte instructions / contenus collectés OSINT
  • F23Confidentialité et intégrité des entrées/sorties : chiffrement, cloisonnement des espaces par client (multi-tenant logique) IE·CYBER
  • F24Anti-extraction : quotas, rate limiting, détection des séquences de requêtes anormales sur les API du moteur PROSP
  • F25Évaluation continue de la précision et de la performance des modèles ; détection de dérive des données et annotations
  • F26Authentification multi-facteurs pour toutes les tâches d'administration du système d'IA
  • F27Recensement et limitation des interconnexions entre le système d'IA et les autres SI, réduites au strict besoin métier
D5

Infrastructure & administration

Bare metal durci · DevSecOps · Zéro confiance
  • F28Administration sécurisée : bastion dédié, poste d'administration durci, zone d'administration isolée du réseau de production
  • F29Principe du moindre privilège et contrôle d'accès sur les composants critiques du système d'IA (RBAC, revues d'habilitations)
  • F30Durcissement des serveurs selon les guides ANSSI (Linux, conteneurisation, cloisonnement)
  • F31DevSecOps sur toutes les phases : CI/CD signée, analyse statique, scan des images, tests de sécurité automatisés
  • F32Chiffrement systématique au repos (LUKS, volumes chiffrés) et en transit (TLS 1.3, mTLS inter-services)
  • F33Journalisation immuable et traçabilité de toutes les actions réalisées sur le système d'IA, y compris les validations humaines
  • F34Architecture conçue pour le passage à l'échelle de l'inférence sans dégradation du niveau de sécurité
D6

Détection, réponse & veille

Supervision · Audits · Red team IA
  • F35Supervision continue du comportement des systèmes d'IA (SOC) : biais, anomalies, indicateurs de compromission
  • F36Veille sur les vulnérabilités spécifiques aux systèmes d'IA (MITRE ATLAS, OWASP AI Exchange, CERT-FR) IE·CYBER
  • F37Veille technologique et réglementaire pour anticiper les évolutions du contexte et adapter les stratégies — un service que Serend s'applique à lui-même PROSP
  • F38Audits de sécurité réguliers et tests d'intrusion sur le système d'IA et son infrastructure d'hébergement
  • F39Red teaming IA : tests adversariaux périodiques (empoisonnement, extraction, évasion, injection de prompt)
  • F40Processus de réponse à incident et d'investigation adapté à l'opacité des modèles : gel des artefacts, rejeu, analyse des journaux
04 — Conformité

Compatibilité RGPD & AI Act

Une conformité par construction : chaque exigence réglementaire est adossée à une fonction technique du référentiel

Classification AI Act de Serend Engine

Serend Engine est un système d'aide à la décision assistée par IA avec intervention humaine obligatoire à chaque étape. En tant que déployeur intégrant des modèles à usage général (LLM ouverts/français), Serend relève du régime de transparence — sous réserve des garde-fous ci-dessous.

  • Détection de signaux → validation par un expert (F03)
  • Analyse prospective → révision stratégique humaine
  • Recommandations → décision finale du client
  • Contenus générés par IA signalés comme tels (art. 50)
Classification AI Act
Risque limité

Transparence renforcée, documentation technique, journalisation et supervision humaine — pas de prohibition, ni de régime haut risque tant que le système n'évalue pas des personnes physiques.

Garde-fous AI Act spécifiques à l'OSINT

Les pratiques interdites (art. 5) et les cas haut risque (annexe III) tracent des lignes rouges techniques pour le module OSINT

Interdiction du scraping massif d'images faciales

L'AI Act (art. 5) interdit la constitution de bases de reconnaissance faciale par moissonnage non ciblé d'images issues d'internet ou de vidéosurveillance. Le module OSINT exclut techniquement la collecte et l'indexation biométriques (filtres à l'ingestion, F16–F17).

Pas de notation sociale ni d'évaluation d'individus

L'OSINT de Serend cible des entités morales, des technologies et des chaînes d'approvisionnement — jamais la notation de personnes physiques. Si une mission de due diligence venait à évaluer des individus, elle déclencherait une revue de classification (risque de bascule en haut risque) et une AIPD dédiée (F01, F02).

Calendrier d'application anticipé

Interdictions et obligation de maîtrise de l'IA (AI literacy) applicables depuis février 2025 ; obligations des modèles à usage général depuis août 2025 ; application générale du règlement en août 2026 ; systèmes haut risque intégrés à des produits réglementés en août 2027. Le processus de veille réglementaire F37 suit les actes d'exécution et lignes directrices.

Matrice de conformité RGPD

L'OSINT traite des données à caractère personnel : « publiquement accessible » ne signifie pas « librement réutilisable » (doctrine CNIL)

Exigence RGPD Référence Mise en œuvre Serend
Licéité & loyauté de la collecte OSINT Art. 5 & 6 Intérêt légitime documenté avec test de mise en balance (LIA), collecte ciblée par plan de veille, respect des CGU et exclusion des espaces privés (F19)
Minimisation des données Art. 5(1)(c) Tri des données strictement nécessaires à la finalité de veille, filtrage à l'ingestion (F16)
Données sensibles & infractions Art. 9 & 10 Filtres d'exclusion automatiques des catégories particulières à la collecte OSINT (F15, F16)
Information des personnes Art. 14 Politique de confidentialité publique décrivant sources et finalités, procédure de réponse aux demandes
Droits des personnes Art. 15–22 Point de contact dédié, effacement propagé aux index, caches et corpus (F20), portabilité
Privacy by design & by default Art. 25 Pseudonymisation à l'ingestion (F17), besoin d'en connaître dès la conception (F18, F29)
Registre & durées de conservation Art. 30, 5(1)(e) Registre des traitements aligné sur le registre IA (F01), durées définies par catégorie de données (F14)
Sécurité du traitement Art. 32 Chiffrement au repos et en transit (F32), MFA (F26), journalisation (F33), audits (F38)
Analyse d'impact (AIPD) Art. 35 AIPD systématique avant tout nouveau traitement OSINT ou IA à grande échelle (F02)
Sous-traitance & transferts Art. 28 & 44+ DPA avec OVHcloud, hébergement exclusif en France, aucun transfert hors UE, réversibilité testée (F13)

DPO & gouvernance

Désignation d'un délégué à la protection des données (mutualisé au démarrage), comité conformité trimestriel réunissant RSSI, DPO et direction.

Doctrine CNIL sur l'IA

Les fiches pratiques CNIL sur le développement des systèmes d'IA et le moissonnage de données encadrent l'usage de l'intérêt légitime : elles servent de référentiel opérationnel au module OSINT.

Synergie NIS2 / CRA

La veille réglementaire (F37) couvre également la directive NIS2 et le Cyber Resilience Act, cités par l'ANSSI — un argument commercial pour les clients ETI et industriels soumis à ces textes.

Documentation probante

Chaque fonction F01–F40 produit des artefacts auditables (politiques, journaux, rapports de tests) constituant le dossier de conformité présenté aux clients et aux autorités.

05 — Le Déploiement

Exemples de déploiement OVHcloud Bare Metal

Des serveurs physiques dédiés, hébergés en France (Gravelines, Roubaix, Strasbourg), interconnectés en réseau privé vRack — la réponse directe au scénario S1 de l'ANSSI

Pourquoi le bare metal ? L'isolation physique supprime les risques de colocation multi-tenant, garantit des performances GPU dédiées et prévisibles pour l'inférence des LLM souverains, et simplifie la démonstration de conformité : les données de veille, les corpus OSINT et les modèles propriétaires ne quittent jamais des machines dédiées, chiffrées et hébergées en France par un opérateur européen (certifié ISO/IEC 27001, avec DPA conforme RGPD, anti-DDoS inclus).

Pour l'offre Serend France (clients souveraineté et défense), l'architecture peut évoluer vers l'offre qualifiée SecNumCloud d'OVHcloud pour les périmètres qui l'exigent — le socle bare metal décrit ici en constitue la préfiguration technique.

Architecture cible — 4 zones isolées sur réseau privé vRack
Zone 1 · Exposition

Front & API

  • Reverse proxy, WAF et passerelle API
  • Terminaison TLS 1.3, authentification MFA (F26)
  • Anti-DDoS OVHcloud inclus
  • Seule zone exposée sur internet
Zone 2 · Ingestion & IA

OSINT & Inférence GPU

  • Collecteurs OSINT en sandbox (F22)
  • Guardrails entrée/sortie (F21)
  • Serveurs GPU dédiés : LLM souverains auto-hébergés (vLLM)
  • Pipeline NLP : scoring TRL, signaux faibles
Zone 3 · Données

Data lake de veille

  • PostgreSQL, moteur de recherche et base vectorielle
  • Volumes chiffrés LUKS (F32), RAID NVMe
  • Cloisonnement par client (F23)
  • Aucune exposition publique
Zone 4 · Administration

Bastion & supervision

  • Bastion d'administration dédié (F28)
  • SIEM & supervision SOC (F35)
  • Journaux immuables externalisés (F33)
  • Sauvegardes chiffrées sur Object Storage immuable

Exemples de configurations par phase

Gammes bare metal OVHcloud — ordres de grandeur indicatifs (tarifs HT/mois à valider sur ovhcloud.com au moment de la commande)

Rôle Gamme OVHcloud Dimensionnement type
Bastion, supervision & SIEM Rise 6–8 cœurs, 32 Go RAM, 2× SSD NVMe en miroir
Front, API & collecteurs OSINT Advance 16–32 cœurs AMD EPYC, 64–128 Go RAM, NVMe, bande passante privée vRack
Data lake & bases de données Scale 32–64 cœurs, 256–512 Go RAM, RAID NVMe, double alimentation, anti-DDoS renforcé
Inférence LLM souverain High Grade / GPU Serveur GPU dédié (ex. NVIDIA L4/L40S, jusqu'à H100 selon disponibilité), 512 Go+ RAM
Sauvegardes immuables & archives Object Storage Stockage objet avec verrouillage (object lock) pour journaux F33 et sauvegardes, réplication multi-sites

Année 1 — configuration minimale

Deux serveurs Advance (front + data mutualisés, PRA croisé entre Gravelines et Roubaix) et un serveur GPU d'entrée de gamme pour l'inférence.

Année 2–3 — montée en charge

Séparation complète des 4 zones, serveur Scale dédié aux données, GPU L40S/H100 pour les modèles de prospective, doublement des fronts. Le passage à l'échelle est prévu sans dégradation de sécurité (F34).

Réversibilité & non-dépendance

Infrastructure as Code (Terraform + Ansible), formats de données ouverts et modèles auto-hébergés : la clause de réversibilité (F13) est testée annuellement par reconstruction complète sur site secondaire.

Chiffrement de bout en bout

LUKS sur chaque volume, TLS 1.3/mTLS entre zones, gestion des clés séparée de l'hébergeur : OVHcloud n'a jamais accès aux données de veille en clair (F32).

Feuille de route de déploiement — 12 mois

Chaque jalon embarque les fonctions de sécurité correspondantes : la conformité n'est pas une phase, c'est une propriété de l'architecture

T1 — Conception & analyse de risque

EBIOS RM, AIPD et design des zones

Analyse de risque dédiée (F02) sur les 5 scénarios ANSSI, AIPD du module OSINT, registre IA (F01), cartographie de la chaîne d'approvisionnement (F08). Design réseau vRack 4 zones, choix des gammes bare metal, contractualisation OVHcloud (DPA, réversibilité F13).

T2 — Provisionnement & durcissement

Socle bare metal sécurisé

Livraison des serveurs, durcissement ANSSI (F30), chiffrement LUKS (F32), bastion et administration sécurisée (F28), MFA (F26), moindre privilège (F29), chaîne CI/CD DevSecOps signée (F31), SBOM/AI-BOM (F09).

T3 — Déploiement IA & guardrails

LLM souverains, OSINT en sandbox

Déploiement des LLM auto-hébergés sur GPU dédiés, vérification d'intégrité des modèles (F11), guardrails et anti-injection (F21–F22), pipeline de pseudonymisation OSINT (F17), cloisonnement par client (F23), supervision SOC et journaux immuables (F33, F35).

T4 — Validation & production

Red team IA, audits et bascule

Tests adversariaux sur les 3 familles d'attaques (F39), audit de sécurité externe (F38), test du mode dégradé (F04), exercice de réponse à incident (F40), vérification des droits RGPD de bout en bout (F20). Bascule en production avec revue de conformité AI Act documentée.

06 — Traçabilité

Correspondance avec la check-list ANSSI

Chaque groupe de mesures de l'Annexe 1 du document ANSSI est couvert par les fonctions F01–F40

Groupe de mesures ANSSI (Annexe 1) Fonctions Serend Domaine
Recommandations générales : analyse de risque dédiée, garde-fous sur les processus critiques, sécurité du cycle de vie, AIPD F01–F04 D1
Infrastructure & architecture : encadrement décisionnel, administration sécurisée, contrôle d'accès des composants critiques F03, F26–F30 D1 · D4 · D5
Plan de déploiement : passage à l'échelle sans dégradation, DevSecOps, privacy by design F17, F31, F34 D3 · D5
Vigilance sur les ressources : formats sécurisés, intégrité des modèles, confiance des bibliothèques et données externes, traçabilité, collecte loyale et éthique F08–F12, F15, F19, F33 D2 · D3 · D5
Sécurisation de l'apprentissage : accès stricts aux données sensibles, stockage sécurisé, nettoyage, minimisation, pseudonymisation F14–F18 D3
Fiabilisation de l'application : MFA, confidentialité des entrées/sorties, filtres anti-instructions malveillantes, évaluation continue F21–F26 D4
Stratégie organisationnelle : documentation, supervision, sous-traitants, gestion de risque, mode dégradé, politique IA générative, veille vulnérabilités, gestion et suppression des données F01, F04–F07, F14, F19–F20, F35–F37 D1 · D3 · D6
Mesures préventives : formation régulière, audits de sécurité, anticipation des droits (propriété intellectuelle, protection des données) F06, F38–F40 D1 · D6

Référentiels complémentaires mobilisés en continu par la veille F36–F37 : lignes directrices NCSC-UK/CISA pour le développement sécurisé des systèmes d'IA (2023), recommandations ANSSI pour les systèmes d'IA générative (2024), MITRE ATLAS, OWASP AI Exchange, NIST AI Risk Management Framework, ISO/IEC 22989, ainsi que les règlements AI Act (UE 2024/1689) et Cyber Resilience Act (UE 2024/2847).

Une IA de Confiance, par Construction

De l'analyse de risques ANSSI au serveur bare metal : Serend démontre à ses clients — et s'applique à elle-même — la maîtrise complète de la chaîne de valeur de l'IA.