Aller au contenu principal

Gouvernance de l’IA

Indépendant · nous ne corrigeons pas ce que nous évaluons

Trois questions. La plupart des organisations se font vendre une seule réponse.

Presque tout ce qui s’écrit sur le risque lié à l’IA répond aux trois questions à la fois, généralement dans une brochure. Les séparer est la première chose utile qu’on puisse faire pour vous : une organisation qui sait quelle question elle pose peut acheter la bonne chose, et reconnaître quand on lui vend la mauvaise.

This page is also available in English.

  • Comment utiliser l’IA en toute sécurité? Déployer Copilot, Gemini ou Claude sans exposer ce qui ne doit pas l’être. C’est un problème de permissions, de classification et de conservation, et ce n’est pas vraiment un problème d’IA.
  • Comment nous défendre contre des attaquants qui utilisent l’IA? Une voix synthétique lors d’un appel de paiement, un hameçonnage qui ne ressemble plus à de l’hameçonnage. C’est un problème de vérification, et les réponses sont plus anciennes et plus banales que la menace.
  • Comment empêcher que notre propre IA se retourne contre nous? Des assistants et des agents qui lisent du contenu non fiable puis agissent. C’est un problème d’architecture et de moindre privilège, et c’est le moins réglé des trois.

Un : utiliser l’IA en toute sécurité

Le premier incident d’un déploiement de Copilot n’est presque jamais une attaque. Quelqu’un demande quelles sont les échelles salariales et obtient une réponse exacte, tirée d’un fichier qu’il n’aurait jamais dû lire mais auquel il avait toujours techniquement accès.

Le travail se fait donc avant la mise en service, et presque rien de ce travail ne relève de l’IA : permissions, propriété, étiquetage et conservation. Notre examen de déploiement de l’IA le fait pour vous, avec un rapport daté.

Deux : se défendre contre des attaquants qui utilisent l’IA

L’IA n’a pas changé ce qui coûte réellement de l’argent aux entreprises canadiennes : c’est toujours la fraude au paiement et le rançongiciel. Ce qu’elle a changé, c’est le coût d’un prétexte convaincant.

Les défenses sont banales et antérieures à tout cela : rappel à un numéro que vous avez déjà plutôt qu’à celui du courriel, approbation hors bande des changements de coordonnées bancaires, vérification de l’identité au centre d’assistance avant toute réinitialisation, et authentification multifactorielle résistante à l’hameçonnage.

Trois : quand votre propre IA se retourne contre vous

Bien des organisations ont décidé qui peut utiliser l’IA. Presque aucune n’a décidé qui peut publier un agent, c’est-à-dire quelque chose qui agit plutôt que de répondre, détient un accès permanent aux données et pose des gestes de lui-même.

La règle la plus utile que nous ayons trouvée : un agent qui agit sans approbation humaine ne devrait avoir au plus que deux de ces trois éléments : l’accès à des données privées, l’exposition à du contenu non fiable, et la capacité de communiquer vers l’extérieur. Deux, c’est gérable. Les trois réunis, c’est là que naissent les incidents. Cette règle ne vient pas de nous; elle provient de Meta et nous parvient par les travaux de l’OWASP sur la sécurité des agents.

Ce qui encadre réellement l’IA au Canada

Il n’y a pas de loi canadienne sur l’IA. La LIAD est morte avec le projet de loi C-27. Ce qui vous lie, c’est la limitation des fins de la LPRPDE, le régime de décisions automatisées de la Loi 25 du Québec, la directive du Conseil du Trésor si vous vendez au gouvernement, et vos propres contrats, qui sont l’instrument le plus susceptible de vous rattraper en premier.

Pour le détail des obligations québécoises, lisez notre guide de la Loi 25.

Trois choses que nous ne ferons pas

  • Nous ne corrigerons pas ce que nous évaluons.
  • Nous ne citerons pas une statistique sur les menaces que nous ne pouvons pas rattacher à une source primaire.
  • Nous vous dirons lorsqu’un fournisseur décrit une obligation qui n’existe pas, même si cela nous coûte la vente.

À jour au 30 septembre 2026. Le statut législatif et les fonctions des produits changent vite; chaque page porte une date.

Commencez par une conversation

La première conversation est gratuite et sans engagement.

Standards we assess against

ISO/IEC 27001:2022 · ISO/IEC 27701:2025 · ISO 9001:2015 · ISO/IEC 42001:2023 · ISO/IEC 23894:2023 (guidance) · ISO/IEC 42005:2025 (guidance)

Français : La première heure — rédigé en français, pas une traduction automatique.

Canada Cyber-Safe is an independent assessment practice. We are not a certification body and we do not issue certificates.