SYS :: AI GOVERNANCE

Gouvernance de l'intelligence artificielle

Version 1.0, en vigueur au 28 septembre 2026

Cette page décrit ce que fait l'intelligence artificielle dans AIRA, quelles données elle reçoit et qui contrôle ce qu'elle produit. Elle complète la politique de confidentialité.

Ce que fait l'IA, et ce qu'elle ne fait pas

L'IA d'AIRA propose : des scénarios de risque pour un actif ou un projet, et des éléments pour les ateliers d'une étude EBIOS Risk Manager. Elle ne décide rien : elle n'écrit pas dans le registre des risques, ne choisit pas un traitement et ne signe aucun document.

Un humain valide tout ce qui compte

Les données transmises au modèle

Le modèle reçoit les informations que le client a saisies dans son espace et qui sont utiles à l'analyse : description de l'actif ou du projet, nom de machine et adresse réseau s'ils sont renseignés, noms des responsables de l'actif, mesures de sécurité, menaces retenues, éléments de l'étude EBIOS RM. Il ne reçoit ni identifiant d'utilisateur ni adresse e-mail.

Ces informations sont transmises telles qu'elles ont été saisies, sans pseudonymisation. Nous recommandons de ne saisir dans les descriptions que ce qui est nécessaire à l'analyse.

Le modèle

Traçabilité et conservation

Chaque appel à l'IA est journalisé : quel espace, quel utilisateur, quand, quel volume. La trace complète (ce qui a été envoyé au modèle et ce qu'il a répondu) est conservée sur notre propre infrastructure, en France, avec un accès restreint à l'équipe d'exploitation. Elle sert à comprendre une proposition contestée.

Vous gardez la main

Cadre réglementaire

AIRA est un outil d'aide à l'analyse des risques de cybersécurité. À notre analyse, son usage ne relève pas des systèmes d'IA à haut risque au sens du règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689) ; nous appliquons ses obligations de transparence, en signalant les contenus proposés par l'IA. Cette qualification est revue à chaque évolution du produit. Pour les données de son espace, AIRA agit en qualité de sous-traitant du client au sens du RGPD, dans les conditions des conditions générales de vente.