Sécurité
Intégrée à votre SI. Le contrôle reste le vôtre.
NEXA Forward ne pose pas d’intelligence artificielle à côté du système d’information. Elle s’y intègre en séparant l’identité, les habilitations, les accès techniques et les secrets.
Cette page décrit des principes et des mécanismes de contrôle. Les technologies, paramétrages et environnements clients se traitent en atelier, sous accord de confidentialité.
Politique appliquée
- Identité
- Habilitations
- Accès techniques
- Secrets
Quatre séparations, une politique
Aucun utilisateur, aucun processus et aucun agent n’accède directement à une source de données. Tout transite par un point d’entrée unique qui applique la politique.
-
Identité
L’authentification est déléguée à votre annuaire d’entreprise. La plateforme ne stocke aucun mot de passe utilisateur.
-
Habilitations
Une fois l’identité validée, les droits s’appliquent par projet, rôle et environnement.
-
Accès techniques
Les comptes techniques et le point d’entrée unique portent l’accès aux données. Un poste utilisateur, quel que soit son rôle, ne joint pas une base.
-
Secrets
Les identifiants sont chiffrés et injectés à l’exécution. Aucun secret en clair dans le code, une image ou un journal.
Référentiel par couche
Douze couches, quatre zones de contrôle. Chaque couche énonce un mécanisme public, sans exposer le détail d’implémentation.
01
Périmètre client
-
Déploiement et hébergement
La plateforme se déploie sur votre infrastructure, en cloud géré ou en mode hybride. La résidence est documentée au contrat. Aucune sortie internet n’est imposée par l’architecture.
Résidence
-
Réseau et isolation
Seule l’interface est publiée. Les services applicatifs, l’exécution, les bases et le stockage restent en réseau privé.
Isolation
02
Contrôle d’accès
-
Identité et habilitations
Fédération d’identité vers votre annuaire, selon les standards du marché. Droits croisés projet, rôle et environnement.
Identité
-
Données et secrets
Les accès passent par un point d’entrée unique et des comptes techniques. Les secrets sont délégués à un coffre adapté à l’environnement.
Secrets
-
Connecteurs
Le moteur d’intelligence artificielle est une variable de configuration, pas une dépendance d’architecture. Chaque connecteur est limité à un processus et à un environnement.
Moindre privilège
03
Exécution gouvernée
-
Bibliothèques socles
La détection d’injection d’invite est portée par le socle sur les flux gouvernés. L’extraction documentaire n’appelle pas un modèle par défaut.
Socle
-
Mise en production
Des contrôles bloquants empêchent la publication ou l’exécution d’un processus lorsque le contrat technique est incomplet ou incohérent.
Contrôle bloquant
-
Exécution
Chaque processus s’exécute de façon isolée. Les journaux d’exploitation et les traces d’interaction avec les moteurs sont séparés à l’écriture.
Isolation
-
Interfaces métier
Certaines interfaces, notamment la Console, s’appuient sur des requêtes et des rendus déclarés, sans appel à un modèle à l’exécution.
Surface
04
Preuve et pilotage
-
Preuve et registres
Chaque exécution produit une trace technique et un dossier d’audit exportable. Les invites et réponses complètes ne sont pas journalisées par défaut.
Preuve
-
Observabilité
Coût, usage et indicateurs se rattachent à l’exécution. L’observabilité se branche sur la supervision déjà en place.
Pilotage
-
Réversibilité
Les moteurs sont remplaçables sans reconstruire les processus. Preuves, configurations et données projet s’exportent dans des formats standards.
Réversibilité
Ce qui est vérifiable aujourd’hui
-
Identité et habilitations
Connexion via le fournisseur d’identité de l’entreprise. Habilitations par projet (lecture, écriture, administration), distinctes des validations métier tracées.
-
Secrets et connecteurs
Identifiants chiffrés à la saisie, stockés dans un coffre adapté à l’environnement. Connecteurs rattachés à un propriétaire et, le cas échéant, à des projets autorisés.
-
Garde-fous IA configurables
Contrôles d’injection d’invite sur les flux de modèles gouvernés. Politiques de données sensibles configurables par processus, pas une option vendue à part.
-
Contrôles bloquants
Un processus dont les paramètres, les données ou les secrets sont incomplets n’est pas publié. La barrière est technique.
-
Preuve et observabilité
Trace d’exécution (sources, modèle, durée, coût) et dossier d’audit exportable. Journaux structurés, sans secrets. La journalisation détaillée des invites reste un arbitrage client.
-
Réversibilité
Export des preuves, configurations et données projet. L’architecture vise le remplacement des moteurs sans reconstruire la gouvernance.
Questions à poser à tout éditeur
Cette grille s’applique à NEXA Forward comme à ses concurrents. Elle sert un dossier d’architecture, pas une brochure.
- La détection d’injection d’invite est-elle une propriété du socle ou une option par projet ?
- Que se passe-t-il si un processus échoue son contrôle qualité ? Existe-t-il un moyen de forcer le passage ?
- Quelle proportion des interfaces appelle un moteur au moment de l’exécution ?
- Les documents sont-ils transmis à un modèle pour être lus, ou seulement lorsque c’est nécessaire ?
- Les invites et les réponses sont-elles journalisées par défaut ? Qui en décide ?
- Une exécution ancienne peut-elle être relue avec sa version d’invite et de modèle ?
- Les équipes d’exploitation peuvent-elles superviser le système sans accéder au contenu métier ?
- Le plan de réversibilité est-il une clause contractuelle ou une propriété vérifiable aujourd’hui ?
Posture de conformité
SOC 2 Type II et ISO 27001 sont une feuille de route publique, pas des certifications obtenues. La démarche RGPD est une conformité produit documentée, pas un audit tierce partie. Un calendrier daté vaut mieux qu’un silence.
- Feuille de route SOC 2 Type II cible 2027
- Feuille de route ISO 27001 cible 2027
Un atelier de cadrage, pas une promesse.
Quatre-vingt-dix minutes avec vos architectes réseau, identité et exploitation : flux, chiffrement, annuaire, conservation des journaux, matrice d’habilitations. Aucun engagement commercial. Un livrable pour votre dossier d’architecture.