Aller au contenu

Sécurité

Intégrée à votre SI. Le contrôle reste le vôtre.

NEXA Forward ne pose pas d’intelligence artificielle à côté du système d’information. Elle s’y intègre en séparant l’identité, les habilitations, les accès techniques et les secrets.

Cette page décrit des principes et des mécanismes de contrôle. Les technologies, paramétrages et environnements clients se traitent en atelier, sous accord de confidentialité.

Politique appliquée

  • Identité
  • Habilitations
  • Accès techniques
  • Secrets

Quatre séparations, une politique

Aucun utilisateur, aucun processus et aucun agent n’accède directement à une source de données. Tout transite par un point d’entrée unique qui applique la politique.

  • Identité

    L’authentification est déléguée à votre annuaire d’entreprise. La plateforme ne stocke aucun mot de passe utilisateur.

  • Habilitations

    Une fois l’identité validée, les droits s’appliquent par projet, rôle et environnement.

  • Accès techniques

    Les comptes techniques et le point d’entrée unique portent l’accès aux données. Un poste utilisateur, quel que soit son rôle, ne joint pas une base.

  • Secrets

    Les identifiants sont chiffrés et injectés à l’exécution. Aucun secret en clair dans le code, une image ou un journal.

Référentiel par couche

Douze couches, quatre zones de contrôle. Chaque couche énonce un mécanisme public, sans exposer le détail d’implémentation.

01

Périmètre client

  1. Déploiement et hébergement

    La plateforme se déploie sur votre infrastructure, en cloud géré ou en mode hybride. La résidence est documentée au contrat. Aucune sortie internet n’est imposée par l’architecture.

    Résidence

  2. Réseau et isolation

    Seule l’interface est publiée. Les services applicatifs, l’exécution, les bases et le stockage restent en réseau privé.

    Isolation

02

Contrôle d’accès

  1. Identité et habilitations

    Fédération d’identité vers votre annuaire, selon les standards du marché. Droits croisés projet, rôle et environnement.

    Identité

  2. Données et secrets

    Les accès passent par un point d’entrée unique et des comptes techniques. Les secrets sont délégués à un coffre adapté à l’environnement.

    Secrets

  3. Connecteurs

    Le moteur d’intelligence artificielle est une variable de configuration, pas une dépendance d’architecture. Chaque connecteur est limité à un processus et à un environnement.

    Moindre privilège

03

Exécution gouvernée

  1. Bibliothèques socles

    La détection d’injection d’invite est portée par le socle sur les flux gouvernés. L’extraction documentaire n’appelle pas un modèle par défaut.

    Socle

  2. Mise en production

    Des contrôles bloquants empêchent la publication ou l’exécution d’un processus lorsque le contrat technique est incomplet ou incohérent.

    Contrôle bloquant

  3. Exécution

    Chaque processus s’exécute de façon isolée. Les journaux d’exploitation et les traces d’interaction avec les moteurs sont séparés à l’écriture.

    Isolation

  4. Interfaces métier

    Certaines interfaces, notamment la Console, s’appuient sur des requêtes et des rendus déclarés, sans appel à un modèle à l’exécution.

    Surface

04

Preuve et pilotage

  1. Preuve et registres

    Chaque exécution produit une trace technique et un dossier d’audit exportable. Les invites et réponses complètes ne sont pas journalisées par défaut.

    Preuve

  2. Observabilité

    Coût, usage et indicateurs se rattachent à l’exécution. L’observabilité se branche sur la supervision déjà en place.

    Pilotage

  3. Réversibilité

    Les moteurs sont remplaçables sans reconstruire les processus. Preuves, configurations et données projet s’exportent dans des formats standards.

    Réversibilité

Architecture de contrôle NEXA Forward, de l’hébergement à la preuve d’exécution.

Ce qui est vérifiable aujourd’hui

  • Identité et habilitations

    Connexion via le fournisseur d’identité de l’entreprise. Habilitations par projet (lecture, écriture, administration), distinctes des validations métier tracées.

  • Secrets et connecteurs

    Identifiants chiffrés à la saisie, stockés dans un coffre adapté à l’environnement. Connecteurs rattachés à un propriétaire et, le cas échéant, à des projets autorisés.

  • Garde-fous IA configurables

    Contrôles d’injection d’invite sur les flux de modèles gouvernés. Politiques de données sensibles configurables par processus, pas une option vendue à part.

  • Contrôles bloquants

    Un processus dont les paramètres, les données ou les secrets sont incomplets n’est pas publié. La barrière est technique.

  • Preuve et observabilité

    Trace d’exécution (sources, modèle, durée, coût) et dossier d’audit exportable. Journaux structurés, sans secrets. La journalisation détaillée des invites reste un arbitrage client.

  • Réversibilité

    Export des preuves, configurations et données projet. L’architecture vise le remplacement des moteurs sans reconstruire la gouvernance.

Questions à poser à tout éditeur

Cette grille s’applique à NEXA Forward comme à ses concurrents. Elle sert un dossier d’architecture, pas une brochure.

  1. La détection d’injection d’invite est-elle une propriété du socle ou une option par projet ?
  2. Que se passe-t-il si un processus échoue son contrôle qualité ? Existe-t-il un moyen de forcer le passage ?
  3. Quelle proportion des interfaces appelle un moteur au moment de l’exécution ?
  4. Les documents sont-ils transmis à un modèle pour être lus, ou seulement lorsque c’est nécessaire ?
  5. Les invites et les réponses sont-elles journalisées par défaut ? Qui en décide ?
  6. Une exécution ancienne peut-elle être relue avec sa version d’invite et de modèle ?
  7. Les équipes d’exploitation peuvent-elles superviser le système sans accéder au contenu métier ?
  8. Le plan de réversibilité est-il une clause contractuelle ou une propriété vérifiable aujourd’hui ?

Posture de conformité

SOC 2 Type II et ISO 27001 sont une feuille de route publique, pas des certifications obtenues. La démarche RGPD est une conformité produit documentée, pas un audit tierce partie. Un calendrier daté vaut mieux qu’un silence.

  • Feuille de route SOC 2 Type II cible 2027
  • Feuille de route ISO 27001 cible 2027

Un atelier de cadrage, pas une promesse.

Quatre-vingt-dix minutes avec vos architectes réseau, identité et exploitation : flux, chiffrement, annuaire, conservation des journaux, matrice d’habilitations. Aucun engagement commercial. Un livrable pour votre dossier d’architecture.

Prêt à industrialiser vos décisions ?

L’IA qui tient en audit.