Accueil

AI Red Team — Sécurité des agents IA & conformité AI Act

Service Sécurité IA Conformité AI Act

Mise en conformité EU AI Act et test offensif d'agents et d'applications LLM. Failles OWASP LLM Top 10 et Agentic, inférence 100 % souveraine hébergée en France — aucun prompt envoyé à un cloud tiers.

Échéance : 2 août 2026. L'article 50 de l'EU AI Act devient applicable — un utilisateur doit être informé qu'il s'adresse à une IA, et les contenus générés ou fortement retouchés doivent être identifiables. À la même date, le régime de sanctions (jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial) et les autorités nationales de contrôle deviennent effectifs.

Le problème

Les entreprises déploient des chatbots, copilots et agents autonomes dans des workflows critiques — souvent sans les avoir testés une seule fois. Or les outils de sécurité classiques (SAST, pentest web) sont aveugles aux failles propres aux LLM : injection de prompt, fuite du prompt système, détournement d'outils, empoisonnement de mémoire.

À cela s'ajoute une contrainte réglementaire au calendrier mouvant, souvent mal lue. Deux besoins distincts, que je traite séparément : être en règle (transparence, registre des systèmes, documentation) et être sûr (un agent qui appelle des API, écrit en base ou exécute du code transforme une simple injection en compromission complète).

Le calendrier réel de l'AI Act

Le Digital Omnibus sur l'IA — règlement (UE) 2026/1744 du 8 juillet 2026 — a été publié au Journal officiel le 24 juillet et est entré en vigueur le 27 juillet 2026, trois jours avant l'échéance. Il a décalé une partie des obligations. Beaucoup de communications encore en circulation s'appuient sur l'ancien calendrier.

  • 2 août 2026 — transparence (article 50), sanctions et autorités nationales de contrôle. Non reporté.
  • 2 décembre 2026 — marquage technique (art. 50-2) des systèmes génératifs mis sur le marché avant le 2 août 2026, et nouvelles pratiques interdites
  • 2 décembre 2027 — obligations des systèmes à haut risque de l'annexe III (au lieu du 2 août 2026)
  • 2 août 2028 — haut risque intégré à des produits déjà régulés (annexe I)

Un report n'est pas une annulation : les exigences haut risque restent à préparer, et le régime de sanctions de l'article 99 s'active dès le 2 août 2026 — jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial pour un manquement à l'article 50, avec prise en compte de la taille des PME. Analyse détaillée du calendrier et des obligations →

Ce que je teste

  • Prompt injection — directe, indirecte, encodée (LLM01)
  • Fuite de system prompt & secrets (LLM02 / LLM07)
  • Excessive Agency — actions hors périmètre (LLM06)
  • Sorties non neutralisées — XSS / SQLi (LLM05)
  • Risques agentic — memory poisoning, tool misuse, goal hijacking (Agentic Top 10)
  • Désinformation — fuite partielle, confirmation forcée (LLM09)

Approche

Audit black-box : seules des entrées utilisateur sont envoyées à la cible, les sorties sont évaluées par un juge automatisé. Aucune connaissance préalable du prompt système n'est requise — exactement la position d'un attaquant réel.

Souveraineté : l'intégralité des tests est menée sur une infrastructure hébergée en France. Aucun de vos prompts ni de vos données ne transite par un service cloud tiers (OpenAI, Anthropic, etc.). Confidentialité et conformité RGPD par conception.

Livrable : un rapport mappé OWASP LLM Top 10, OWASP Agentic et MITRE ATLAS, avec sévérités calibrées, preuves d'exploitation et recommandations de remédiation actionnables.

Voir un rapport complet — exemple réel sur un agent de démonstration : 21 vecteurs testés, 6 vulnérabilités confirmées.

Offres

Conformité article 50

à partir de 900 €

Registre de vos systèmes IA, mise en conformité des chatbots et des contenus générés, documentation des mesures de sensibilisation (art. 4). Livré avant l'échéance.

AI Red Scan

à partir de 2 000 €

Scan automatisé d'une cible contre l'OWASP LLM Top 10. Rapport conformité livré sous 48 h.

Agentic Audit

à partir de 6 000 €

Audit approfondi des agents : tool abuse, memory poisoning, chaînes multi-étapes, scénarios sur mesure.

Monitoring continu

sur devis

Intégration CI/CD : test de sécurité à chaque release, gate de non-régression, alerting.

Référentiels & conformité

OWASP LLM Top 10 OWASP Agentic Top 10 MITRE ATLAS NIST AI RMF EU AI Act ISO/IEC 42001

Prêt pour le 2 août ?

Cadrage gratuit : en un échange, on identifie vos systèmes concernés par l'article 50 et ce qui doit être fait avant l'échéance. La sécurité de vos agents se traite dans la foulée — avant qu'un attaquant ne s'en charge.

Demander un cadrage
← Retour aux projets