Un salarié colle un extrait de base client dans un assistant IA pour rédiger un mail de relance. En quelques secondes, des noms, des adresses et des historiques d’achat transitent par un serveur tiers, sans chiffrement ni traçabilité. Ce scénario, banal depuis la généralisation des outils d’IA générative, illustre un risque concret : la fuite de données sensibles par les prompts.
Fuites par l’IA générative : un risque sous-estimé dans les politiques de sécurité
Les mots de passe robustes, les mises à jour et les sauvegardes protègent le périmètre technique. Aucune de ces mesures ne couvre les données qu’un collaborateur transmet volontairement à un outil d’IA conversationnelle utilisé au quotidien.
La CNIL recommande de définir précisément les finalités avant de transmettre des données à un système d’IA, de limiter le volume d’informations partagées et d’anonymiser ou pseudonymiser les jeux de données. Quand un projet implique un traitement à grande échelle, une analyse d’impact sur la protection des données est préconisée avant le déploiement.
On peut protéger ses données sensibles avec Jeune et Actif en commençant par cartographier les flux : quels collaborateurs utilisent quels outils, avec quelles catégories d’informations. Sans cette étape, toute politique de confidentialité reste théorique.
Le réflexe à installer : avant de coller un texte dans un chatbot, se demander si l’on accepterait de l’afficher sur un panneau dans le hall de l’entreprise. Si la réponse est non, le prompt doit être reformulé ou abandonné.

Formation obligatoire à l’IA : ce que le règlement européen impose depuis février 2025
Depuis le 2 février 2025, le règlement européen sur l’intelligence artificielle impose aux fournisseurs et déployeurs de systèmes d’IA de garantir un niveau suffisant de maîtrise de l’IA par leur personnel. La nuance est importante : il ne s’agit plus de sensibilisation générale à la cybersécurité, mais d’une exigence réglementaire ciblée.
Pour une organisation, cela signifie documenter trois choses :
- La liste des outils d’IA autorisés en interne, avec leurs conditions d’usage (types de données acceptées, interdictions explicites).
- Un programme de formation daté et nominatif, prouvant que chaque utilisateur a été formé aux risques liés aux données sensibles dans les prompts.
- Une procédure de mise à jour de cette formation lorsqu’un nouvel outil est déployé ou qu’un usage change.
Les retours varient sur ce point selon la taille de la structure : une PME de dix personnes peut former en une demi-journée, là où une collectivité de plusieurs centaines d’agents aura besoin d’un plan étalé sur plusieurs mois. L’obligation reste la même.
Sauvegardes et chiffrement face à la double extorsion
Les attaques récentes combinent de plus en plus chiffrement des systèmes, vol de données et menace de divulgation. Restaurer une sauvegarde ne suffit plus si les attaquants détiennent une copie exploitable des fichiers sensibles.
Cette évolution change la hiérarchie des priorités. Avant de penser sauvegarde, on doit penser segmentation : un comptable n’a pas besoin d’accéder aux dossiers du service juridique, et inversement. Chaque accès non justifié est un chemin potentiel d’exfiltration.
Mesures concrètes de segmentation et de chiffrement
Le chiffrement des données stockées (at rest) et en transit protège contre l’exploitation directe en cas de vol. Combiné à une segmentation réseau stricte, il réduit la surface utile pour un attaquant qui aurait franchi le périmètre.
Limiter les droits d’accès au strict nécessaire reste la mesure la plus efficace et la moins coûteuse. Un audit trimestriel des comptes actifs permet de repérer les accès orphelins (anciens collaborateurs, prestataires dont la mission est terminée).

Dépendances fournisseurs et directive NIS 2 : sécuriser la chaîne complète
Le risque ne s’arrête pas au périmètre interne. L’ENISA souligne que les dépendances vis-à-vis des fournisseurs et sous-traitants constituent un vecteur d’attaque croissant. Un prestataire de paie compromis expose les données personnelles de tous ses clients.
La directive NIS 2, en cours de transposition en France, élargit les obligations de sécurité à de nombreuses organisations qui n’étaient pas concernées par le cadre précédent. Les entités dites « importantes » devront notamment :
- Évaluer formellement la sécurité de leurs fournisseurs critiques avant de contractualiser.
- Intégrer des clauses de notification d’incident dans les contrats de sous-traitance.
- Mettre en place une gestion des risques liés à la chaîne d’approvisionnement numérique, documentée et auditable.
Sur le terrain, cela commence par un inventaire : qui héberge nos données, où sont-elles stockées, et quels engagements contractuels encadrent leur protection ? Sans cette cartographie, la conformité au RGPD et à NIS 2 reste un exercice de façade.
Construire une charte d’usage plutôt qu’empiler les interdictions
Une charte d’usage des outils numériques et de l’IA, co-construite avec les équipes, a plus de chances d’être respectée qu’une note de service descendante. On y précise les outils autorisés, les types de données qui ne doivent jamais quitter le système d’information interne et la marche à suivre en cas de doute.
Cette charte ne remplace pas les mesures techniques (chiffrement, segmentation, authentification multifacteur). Elle les rend opérationnelles en donnant à chaque collaborateur un cadre clair pour ses décisions quotidiennes.
La protection des données sensibles ne se résume plus à un antivirus à jour et un mot de passe complexe. L’arrivée de l’IA générative dans les usages courants, les obligations du règlement européen sur l’IA et l’élargissement du périmètre NIS 2 déplacent le curseur vers la gouvernance, la formation documentée et le contrôle des flux sortants. Un inventaire à jour des emplacements de stockage et des droits d’accès reste le point de départ de toute démarche structurée.



