La gouvernance de l’IA ne peut pas s’arrêter au stade du déploiement

Pour les grands distributeurs britanniques, la sécurité de l’IA se poursuit après le déploiement. La gouvernance de l’IA a besoin de garde-fous en phase d’exécution, car certains systèmes peuvent arriver en production avant une évaluation de sécurité complète. Les équipes de sécurité doivent découvrir ces systèmes, restreindre leurs accès et évaluer les fournisseurs et les intégrations qui les entourent.

Le déploiement peut aller plus vite que la revue avant lancement

Un processus centré sur une revue avant la mise en production est incomplet lorsque les équipes de sécurité découvrent certains systèmes une fois qu’ils sont déjà en fonctionnement.

La revue avant lancement reste utile. Des garde-fous en phase d’exécution sont également nécessaires lorsqu’un outil arrive en production sans cette revue.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

La question de contrôle se déplace vers ce à quoi l’IA peut accéder et ce qu’elle peut faire

Une fois qu’un outil d’IA est en fonctionnement, les équipes de sécurité doivent savoir à quels systèmes il peut accéder, quelle identité il utilise, quelles autorisations cette identité porte et quelles actions il peut effectuer.

Identité et autorisation offrent un moyen concret de gérer cette exposition. Un agent peut exercer les autorisations attribuées à son identité. Restreindre ces autorisations réduit les systèmes et les fonctions accessibles à l’agent pendant que son déploiement est évalué.

Le principe de sécurité sous-jacent est simple : les droits d’accès déterminent quelles ressources un outil en fonctionnement peut utiliser.

Le risque lié à l’IA passe aussi par les fournisseurs et les intégrations

Ces connexions étendent la question de la sécurité à la gestion des fournisseurs et des intégrations. Lorsque des logiciels ou services tiers utilisent l’IA, les équipes doivent déterminer quelles identités et autorisations ils utilisent, et à quels systèmes et données ils peuvent accéder.

Une revue spécifique à l’IA constitue une couche de ce processus. Les évaluations des fournisseurs et les contrôles de sécurité logicielle offrent d’autres occasions d’identifier l’usage de l’IA et de restreindre les accès.

La gouvernance avant déploiement a besoin d’une solution de repli

La revue de sécurité préventive reste une occasion clé d’identifier les accès à risque avant qu’un système d’IA ne soit mis en service.

Les distributeurs ont aussi besoin de garde-fous pour les déploiements qui arrivent en production avant la revue. La découverte peut identifier les outils déployés. Les contrôles d’identité et d’autorisation peuvent ensuite limiter ce à quoi ces outils peuvent accéder et ce qu’ils peuvent faire, tandis que les processus de gestion du risque fournisseur peuvent révéler l’IA introduite via des relations avec des tiers.

La priorité opérationnelle est claire : trouver chaque système d’IA en fonctionnement, identifier l’identité et les autorisations qu’il utilise, et restreindre ses accès pendant que la revue de sécurité et des fournisseurs requise est menée à bien.

Points clés à retenir pour les dirigeants

  • Prévoir la découverte après déploiement : La revue avant lancement ne suffit pas à elle seule lorsque des systèmes d’IA peuvent arriver en production avant l’évaluation de sécurité. Les distributeurs ont besoin de contrôles en phase d’exécution pour identifier et évaluer ces déploiements.
  • Contrôler ce à quoi l’IA peut accéder : Associez chaque système d’IA à son identité, à ses autorisations et aux actions qu’il est autorisé à effectuer. Restreignez les accès pendant que les équipes de sécurité finalisent leur évaluation.
  • Étendre les contrôles aux fournisseurs : L’IA de tiers peut introduire des risques d’accès et de données via les logiciels et les intégrations. Intégrez l’usage de l’IA, les identités et les autorisations dans les revues de sécurité des fournisseurs.
  • Prévoir une solution de repli pour les revues manquées : Combinez découverte, contrôles d’identité et processus de gestion du risque fournisseur afin que les déploiements d’IA non examinés puissent être détectés et contenus après le lancement.

Alexander Procter

septembre 2, 2026

4 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.