Offres IA / Sécurité & gouvernance

Plateforme de gouvernance

Un point d'accès unique et contrôlé à l'IA

Nous déployons une gateway centralisée entre vos collaborateurs et les modèles d'IA : authentification, droits, journalisation et filtrage des données sensibles. Vos équipes utilisent l'IA, la DSI garde la main.

Le contexte

Dans la plupart des entreprises, l'IA générative est entrée par les usages individuels : comptes personnels, extensions de navigateur, clés d'API créées par une équipe projet. Personne ne sait précisément quelles données partent chez quel fournisseur, ni qui utilise quoi.

Interdire ne fonctionne pas : les usages se déplacent vers des outils encore moins visibles. Et l'AI Act impose désormais de savoir quels systèmes d'IA sont utilisés, avec quel niveau de risque, et de pouvoir le démontrer.

Ce qui coince d'habitude n'est pas la charte, c'est son application. Une politique sans point de contrôle technique reste un document. La gouvernance devient réelle quand tous les appels aux modèles passent par une même porte, authentifiée, journalisée et filtrée : c'est un sujet d'infrastructure et de sécurité autant que de conformité.

Pour qui

  • DSI et RSSI qui constatent des usages IA dispersés, sans visibilité sur les données envoyées
  • Entreprises soumises à des exigences de traçabilité (finance, juridique, santé, secteur public)
  • Organisations qui veulent ouvrir plusieurs modèles à leurs équipes sans multiplier les contrats et les clés d'API
  • Directions conformité qui préparent l'application de l'AI Act

C'est pour vous si…

  • Vos collaborateurs utilisent déjà ChatGPT, Claude ou Mistral avec des comptes non gérés par la DSI
  • Plusieurs équipes ont créé leurs propres clés d'API chez différents fournisseurs
  • Vous ne pouvez pas dire aujourd'hui quelles données sensibles ont été envoyées à un modèle externe
  • Votre RSSI ou votre DPO bloque les projets IA faute de contrôle sur les flux
  • Vous devez produire un registre des systèmes d'IA et des preuves de contrôle pour un audit
Est-ce urgent pour vous ?

Quel est votre niveau d'exposition aux usages IA non cadrés ?

Évaluez l'urgence de mettre en place un point d'accès unique et contrôlé à l'IA.

Voir comment nous y répondons ↓

Estimation indicative à partir de vos réponses et d'hypothèses prudentes, modifiables. Rien n'est enregistré.

Concrètement

Ce que nous réalisons pour vous

Chaque volet peut être engagé seul ou combiné aux autres : nous ajustons le périmètre à votre existant et à votre objectif.

01

Cartographie des usages et des risques

Nous recensons les usages IA existants, déclarés ou non, et les classons selon leur niveau de risque.

  • Questionnaire et entretiens dans les directions
  • Identification des usages non maîtrisés
  • Analyse des flux de données sensibles par usage
  • Classification des risques selon l'AI Act
02

Politique de gouvernance IA

Nous formalisons les règles d'usage et le circuit de validation des nouveaux usages, avec vos fonctions DSI, DPO, RSSI et juridique.

  • Charte d'usage de l'IA pour les collaborateurs
  • Règles sur les données autorisées par outil
  • Comité IA et processus de validation
  • Procédures d'incident et d'exception
03

Gateway centralisée

Nous déployons une gateway (LiteLLM, Kong AI Gateway, …) qui devient l'accès unique aux modèles, en infrastructure as code.

  • Raccordement des fournisseurs de modèles retenus
  • Clés par équipe et par application
  • Interface de chat interne branchée sur la gateway (Open WebUI, LibreChat, …)
  • Haute disponibilité et blocage des accès directs aux API externes
04

Accès, SSO et journalisation

Nous relions la gateway à votre annuaire et centralisons les logs de chaque requête.

  • SSO OIDC ou SAML avec votre fournisseur d'identité (Entra ID, Okta, Keycloak, …)
  • Droits par groupe sur les modèles et outils autorisés
  • Export des logs vers votre SIEM
  • Politique de rétention et d'anonymisation des logs
05

Guardrails et DLP

Nous configurons les contrôles qui filtrent les entrées et sorties des modèles.

  • Détection et masquage des données personnelles (Presidio, …)
  • Détection de données métier sensibles : contrats, code, secrets
  • Détection de prompt injection (LLM Guard, NeMo Guardrails, …)
  • Mesure des faux positifs et ajustement des règles
06

Audit trail, conformité AI Act et revue

Nous transformons les logs en preuves de contrôle et installons une revue périodique de la gouvernance.

  • Registre des systèmes IA et de leur niveau de risque
  • Rapports d'audit générés depuis les logs
  • Checklist et dossier de conformité AI Act
  • Revue trimestrielle des usages, incidents et guardrails
Résultat

Ce que vous obtenez

  • Un accès unique aux modèles autorisés, relié à votre annuaire, avec des droits par groupe
  • Une visibilité complète sur les usages : qui appelle quel modèle, depuis quelle application
  • Des données personnelles et sensibles détectées et masquées avant de quitter votre périmètre
  • Un registre et un audit trail exploitables pour vos obligations AI Act et vos audits internes
Livrables

Ce que nous vous remettons

  • Registre des usages IA et cartographie des risques
  • Charte d'usage et politique de gouvernance IA
  • Gateway déployée en infrastructure as code, avec guide d'utilisation
  • SSO configuré, matrice des droits par groupe et logs centralisés
  • Règles DLP documentées et rapport de tests des guardrails
  • Dossier de conformité AI Act et audit trail exploitable
Pourquoi Keltio

L'IA en production, c'est d'abord de l'infrastructure

≈ 70 %

d'une mission IA en production relève de l'infra et du DevOps. C'est notre métier depuis 2019.

InfraDevOpsCybersécuritéIA
01

La gouvernance appliquée par l'infrastructure

Nous faisons de l'infrastructure cloud, du DevOps et de la cybersécurité depuis 2019. Une gateway, un SSO, un export SIEM ou une règle de proxy sortant sont notre métier de base, pas un sujet découvert avec l'IA.

02

Sécurité by design

Segmentation, gestion des secrets, rétention des logs et haute disponibilité sont intégrés dès la conception. La gateway est déployée en infrastructure as code, reproductible et auditable.

03

Du document au contrôle effectif

Nous écrivons la charte avec vos équipes, puis nous la traduisons en règles techniques : droits, filtres, journalisation. La politique et l'outil disent la même chose.

04

Indépendant des fournisseurs de modèles

La gateway permet de raccorder plusieurs fournisseurs, y compris des modèles hébergés chez OVHcloud, Scaleway ou sur vos serveurs. Vous changez de modèle sans changer vos règles.

Démarche

Comment nous travaillons

  1. 1

    Cartographier

    Entretiens et questionnaire pour recenser les usages, les données concernées et les fournisseurs. Nous en tirons un registre et des priorités.

  2. 2

    Définir les règles

    Avec la DSI, le DPO, le RSSI et le juridique, nous fixons les modèles autorisés, les données interdites, les droits par population et le circuit de validation.

  3. 3

    Déployer la gateway

    Mise en place de la gateway, du SSO, des guardrails et de la journalisation, puis bascule progressive des usages et fermeture des accès directs.

  4. 4

    Faire vivre la gouvernance

    Revue périodique des logs, des incidents et des nouveaux usages, ajustement des règles et mise à jour du registre AI Act.

FAQ

Questions fréquentes

Faut-il bloquer ChatGPT et les autres outils grand public ?

Pas forcément d'emblée. Nous commençons par proposer un accès officiel aussi pratique que les outils grand public, via une interface de chat interne branchée sur la gateway. Le blocage des accès directs vient ensuite, quand l'alternative est en place et adoptée.

Où est hébergée la gateway et où vont les logs ?

La gateway est déployée sur votre infrastructure ou chez un hébergeur de votre choix, dont OVHcloud ou Scaleway. Les logs restent chez vous et sont exportés vers votre SIEM, avec une politique de rétention et d'anonymisation que vous définissez.

Les guardrails vont-ils gêner les utilisateurs ?

Un filtrage trop strict produit des faux positifs et pousse les utilisateurs à contourner l'outil. C'est pourquoi nous mesurons les faux positifs pendant la mise en place et différencions les règles selon les usages et les populations.

Quels prérequis de votre côté ?

Un sponsor à la direction, l'implication de la DSI, du DPO, du RSSI et du juridique, un hébergement disponible, un accès administrateur à l'annuaire et la maîtrise du proxy sortant. Nous vous aidons à identifier ce qui manque dès le cadrage.

Est-ce que cela suffit pour être conforme à l'AI Act ?

La plateforme fournit le registre, la traçabilité et les preuves de contrôle, qui sont une part importante des obligations d'un utilisateur d'IA. La qualification juridique de chaque système reste à valider avec votre juriste ou votre conseil, avec qui nous travaillons sur ce point.

Une conversation pour résoudre vos enjeux