L’IA générative en entreprise, c’est simple à tester. C’est dur à sécuriser.
Tu peux déployer un copilote en quelques jours. Par contre, tu peux aussi ouvrir une brèche: fuites de données via prompts, documents internes qui ressortent au mauvais endroit, logs inexploitables en cas d’incident, sous-traitance floue, conformité bricolée.
C’est exactement le genre de sujet que tu peux traiter sans blabla à Lyon Cyber Expo 2026, les 16 et 17 septembre 2026, au Centre de Congrès de Lyon (Cité internationale). Le salon se positionne “business” sur la confiance numérique en Auvergne-Rhône-Alpes, structuré autour de trois piliers opérationnels: gouverner, protéger, répondre. Source: lyoncyberexpo.com.
Pourquoi c’est pertinent si ton sujet est “achat et conformité” autour de la GenAI? Parce que le salon met en avant un axe GRC / conformité (RGPD, NIS2, DORA, ISO 27001, gestion des tiers, supply chain). Source: lyoncyberexpo.com.
Ce que couvre Lyon Cyber Expo 2026, factuellement
Quelques repères utiles pour calibrer ta visite. L’organisateur communique sur l’édition 2025: 4 000 professionnels, 160 offreurs de solutions cyber, 30 conférences, 90 speakers, 72% des visiteurs issus d’Auvergne-Rhône-Alpes, et 69% de profils décisionnaires (dont 48% fonctions cyber et 21% PDG/DG/CEO/VP). Source: lyoncyberexpo.com.
Traduction: si tu viens avec une problématique “je dois choisir un fournisseur GenAI, cadrer les risques, verrouiller le contrat”, tu seras entouré de gens qui parlent le même langage: risque, preuve, audit, incident, responsabilité.
Qui doit venir (et pas seulement le RSSI)
Pour sécuriser l’usage de l’IA générative en entreprise, le piège classique, c’est de déléguer “à la DSI” puis de découvrir trop tard que le contrat ne couvre pas les points critiques.
- Achats / procurement / gestion fournisseurs: parce que la gestion des tiers et la supply chain cyber sont au cœur du salon (et parce que la GenAI est souvent achetée “en SaaS”, donc via des clauses).
- RSSI / DSI / GRC: pour les exigences sécurité, l’intégration SOC/SIEM, la posture d’incident, les contrôles.
- DPO / juridique / conformité: RGPD, localisation, sous-traitants, transferts, rétention, preuve en cas de contrôle.
- Métiers qui poussent les usages (RH, service client, dev/produit): parce que ce sont eux qui branchent les connecteurs, partagent des documents, et “promptent” des infos sensibles au quotidien.
Avant le salon: prépare 1 page. Sinon tu vas faire du lèche-vitrine.
Objectif: arriver avec une checklist fournisseur IA et deux ou trois scénarios d’usage réels. Pas un brainstorming.
Ta fiche de préparation (ultra simple)
- Cas d’usage prioritaire: RH, support client, dev, juridique, etc.
- Type de données manipulées: publiques, internes, confidentielles, données perso, secrets d’affaires.
- Mode d’intégration: copilote dans une suite bureautique, chatbot RAG sur documents, agent qui agit (tickets, CRM, emails), API dans un produit.
- Niveau d’exigence: hébergement UE/France, logs exportables, ISO 27001, clause de non-réutilisation, etc.
- Contraintes internes: SIEM/SOC, IAM, SSO, gestion des rôles, classification documentaire, politique de conservation.
Si tu veux cadrer la partie contrat avant de parler “tech”, tu peux aussi t’appuyer sur: https://lyon-ia.com/blog/contrat-fournisseur-ia-clauses.
10 questions à poser à tes fournisseurs GenAI (achat et conformité)
Tu veux des réponses vérifiables. Pas “oui oui c’est sécurisé”. L’idée: repartir avec des éléments exploitables pour ton RSSI, ton DPO, et ton service achats.
1) Logs et traçabilité: vous journalisez quoi, exactement?
- Quels événements sont loggés: prompts, réponses, fichiers, appels d’outils, actions d’agents, décisions de filtrage?
- Quelle granularité (ID utilisateur, tenant, horodatage, source des documents RAG)?
- Durée de rétention et possibilité d’export (format, API) vers SIEM/SOC?
2) Données d’entraînement: réutilisez-vous nos données, même “pour améliorer le service”?
- Les prompts, fichiers, sorties servent-ils à entraîner un modèle ou à ajuster des systèmes?
- Opt-out possible, contractuel, et activé par défaut ou non?
- Quid des sous-traitants et des modèles tiers (si vous routez vers d’autres fournisseurs)?
3) Isolement tenant: comment vous évitez la contamination entre clients?
- Isolation au niveau stockage, index vectoriel/RAG, caches, files de messages, observabilité.
- Un incident “cross-tenant” a-t-il déjà existé? Quel mécanisme de preuve et de remédiation?
4) Prompts et prompt injection: quelles protections réelles?
- Détection et blocage d’injections (instructions cachées, attaques par documents, exfiltration via outils).
- Politique sur les connecteurs/plugins: sandbox, allowlist, validation.
Si ton entreprise sous-estime ce point, lis aussi: https://lyon-ia.com/blog/injection-de-prompt-securite.
5) Gouvernance des accès: qui peut voir nos données chez vous?
- SSO, MFA, RBAC, séparation des tâches, journaux d’accès admin.
- Accès support: dans quels cas, avec quelle procédure, et avec quelles traces?
- Sous-traitants: qui intervient, d’où, sur quelles plages, avec quelle supervision?
6) Cloisonnement RAG: où sont stockés documents, embeddings et index?
- Emplacement et chiffrement: documents sources, embeddings, index, backups.
- Contrôles d’autorisation: comment vous empêchez qu’un doc RH alimente une réponse côté support client?
- Suppression: effacement logique et physique, délais, preuves.
7) Red teaming et tests: vous testez quoi, à quelle fréquence?
- Red teaming sur le modèle et sur l’application (RAG, agents, connecteurs).
- Classes d’attaques couvertes: jailbreak, extraction, fuite d’info, tool misuse, data poisoning.
- Résultats: partagés? sous NDA? au moins un résumé + plan d’action?
8) Gestion d’incident: vous notifiez comment, et sous quel délai?
- Canal de notification, délai, contenu du rapport (timeline, étendue, causes, actions).
- Accès aux logs pertinents pour ton SOC et ton DPO.
- Engagement contractuel: pas “best effort”.
9) Localisation, souveraineté, sous-traitance: où vont les données, vraiment?
- Région d’hébergement, lieu de traitement, lieu de support.
- Liste des sous-traitants (et sous-traitants de sous-traitants), évolution et notification.
- Transferts hors UE: base légale, garanties, cas d’usage précis.
Pour creuser “France/UE, concrètement”: https://lyon-ia.com/blog/heberger-son-ia-en-france.
10) Conformité et preuves: qu’est-ce que tu peux auditer sans supplier?
- Certifications et attestations: ISO 27001, SOC 2, etc. (et périmètre exact).
- DPA/RGPD: rôles, finalités, rétention, mesures, assistance droits des personnes.
- AI Act: transparence, documentation des usages, mesures de maîtrise du risque quand tu déploies en interne.
Pour la partie documentation côté entreprise (pas côté éditeur): https://lyon-ia.com/blog/ai-act-documenter-vos-usages-dia-en-entreprise-registre-pret-a-copier-exemple-pme-lyon.
Mini-parcours type sur 1 journée: conférences à viser, stands à prioriser
Le salon est structuré autour de “gouverner, protéger, répondre”. Tu peux t’en servir comme plan de visite. Source: lyoncyberexpo.com.
Autre ancrage utile: le salon publie un contenu dédié à la “gestion de la confiance, du risque et de la sécurité de l’IA”, avec des intervenants cités (Xpdeep, Allianz Partners, Sopra Steria, Minalogic). Source: lyoncyberexpo.com.
Parcours A: besoin RH (recrutement, onboarding, formation)
- Conférences à viser: gouvernance IA, conformité RGPD, gestion des tiers, sensibilisation et contrôle des usages (shadow IA).
- Stands à prioriser: DLP et protection des données, IAM/SSO, classification et gouvernance documentaire, solutions de contrôle d’usage des assistants.
- Questions en plus: comment bloquer l’envoi de CV, appréciations, ou données santé à un outil externe? comment tracer les décisions assistées?
Pour cadrer l’usage RH en local sans se raconter d’histoires: https://lyon-ia.com/blog/recrutement-et-ia-a-lyon-et-en-aura-8-usages-concrets-et-garde-fous-rgpd.
Parcours B: besoin service client (base de connaissances, chatbot, agent ticketing)
- Conférences à viser: sécurité des connecteurs, réponse à incident, journalisation, RAG et fuite de données.
- Stands à prioriser: sécurité API, WAF, observabilité, solutions de contrôle des agents/outils, gouvernance des connaissances.
- Questions en plus: comment éviter qu’un agent fasse une action irréversible? quelles limites, quelles validations humaines?
Tu peux préparer ton besoin côté contenu avant même de parler modèle: https://lyon-ia.com/blog/base-de-connaissances-support-ia et https://lyon-ia.com/blog/automatiser-service-client-premier-niveau.
Parcours C: besoin dev/produit (copilotes de code, agents, intégration API)
- Conférences à viser: sécurisation des LLM en production, red teaming, sécurité des agents, supply chain logicielle, gestion des secrets.
- Stands à prioriser: IAM, secrets management, security posture management, sécurité CI/CD, monitoring, solutions de test et d’évaluation.
- Questions en plus: comment gérer les prompts comme du code? comment tester la non-régression sécurité? comment limiter l’accès outils?
Deux lectures utiles pour arriver armé: https://lyon-ia.com/blog/securiser-vos-llm-en-production-menaces-et-parades-pour-les-entreprises et https://lyon-ia.com/blog/securiser-un-agent-ia.
Parcours D: besoin juridique/DPO (contrat, RGPD, AI Act, audits)
- Conférences à viser: GRC, conformité fournisseurs, RGPD, NIS2/DORA, gouvernance de l’IA, gestion des preuves.
- Stands à prioriser: GRC, gestion des risques tiers, outils de cartographie et documentation, solutions de conformité et de gestion des incidents.
- Questions en plus: quelles clauses standard? quels écarts non négociables? quelles pièces en cas de contrôle?
Pour préparer le kit minimum: https://lyon-ia.com/blog/rgpd-et-ia-en-entreprise et https://lyon-ia.com/blog/article-50-de-lia-act-la-checklist-transparence-pour-votre-pme.
Ta méthode sur place: 45 minutes, pas plus, pour “qualifier” un fournisseur
Si tu veux repartir avec quelque chose d’utile, organise chaque échange comme une mini-due diligence.
- 10 minutes: tu poses le contexte (cas d’usage, données, intégrations) et tu demandes le périmètre exact de l’offre.
- 25 minutes: tu déroules les 10 questions. Tu demandes des exemples concrets: copies d’écrans, extraits de docs, liste de logs, modèle de DPA, matrice des sous-traitants.
- 10 minutes: tu clos avec “qu’est-ce que vous fournissez après l’échange?” (docs, attestations, contact sécurité, accès à un environnement de test).
Points de vigilance: les réponses qui doivent te faire ralentir
- “On ne peut pas exporter les logs” ou “on garde peu de traces” alors que tu as un enjeu incident et conformité.
- “On utilise vos données pour améliorer le modèle” sans opt-out contractuel clair.
- Flou sur les sous-traitants et sur la localisation réelle du traitement.
- “Tenant isolation” marketing sans explication sur RAG, caches, index, backups.
- Red teaming inexistant ou limité au modèle, sans tester l’app (connecteurs, outils, agents).
Checklist finale: ce que tu veux avoir dans ton sac en sortant
- Une shortlist de 3 fournisseurs max, avec un score simple (OK, à creuser, no-go) sur les 10 questions.
- Un paquet de preuves: DPA, doc sécurité, liste sous-traitants, exemples de logs, process incident.
- Un plan interne: qui valide quoi (RSSI, DPO, achats, métier), et dans quel ordre.
Ce que tu peux faire dès maintenant (avant le 16/09)
- Écris ton cas d’usage en 15 lignes: données, intégrations, actions autorisées, niveau de risque.
- Prépare ta “checklist fournisseur IA” avec les 10 questions ci-dessus, en version imprimable.
- Aligne achats + RSSI + DPO sur 3 exigences non négociables (ex: non-réutilisation des données, export logs, notification incident).
- Prévois un test (POC) orienté sécurité: prompt injection, fuite via RAG, mauvais cloisonnement, permissions trop larges.
Si tu veux une base pour structurer qui décide quoi (utile quand l’IA arrive par les métiers), tu peux t’appuyer sur: https://lyon-ia.com/blog/gouvernance-ia-entreprise.
Et si tu n’as qu’un objectif sur Lyon Cyber Expo 2026: repartir avec des réponses nettes à tes exigences de sécurité IA générative entreprise. Le reste, c’est du bruit.
Laisser un commentaire