Zscaler est votre couche réseau.
Aona est votre couche humaine.
Si vous avez Zscaler, vous disposez déjà d'une solide visibilité de l'IA au niveau réseau, et elle s'étend : l'initiative « Secure Access to AI » de 2026 a ajouté la capture et la catégorisation des prompts sur plus de 250 applications d'IA générative, l'AI App Control, le DLP en ligne et l'isolation de navigateur, en parallèle de l'acquisition de SquareX (détection et réponse au niveau du navigateur, finalisée en février 2026). Cette page traite de ce qui dépend encore de l'acheminement du trafic, de ce qui y échappe, et de l'importance de cet écart pour votre stack.
SSE zero-trust avec l'extension « Secure Access to AI » de 2026 : contrôle des applications d'IA, DLP en ligne et capture des prompts à la périphérie du réseau.
La plateforme Workforce AI Security pour toute entreprise qui adopte l'IA générative, avec une couverture des postes plus large que celle des acteurs établis, un essai plus simple, et l'une des rares à proposer un DLP à blocage strict pour les prompts et fichiers d'IA.
Ajoutez Aona pour la couche poste qui ne dépend pas de l'acheminement du trafic : DLP à blocage strict sur les prompts et les fichiers dans le navigateur et les applications d'IA natives, caviardage DOCX, XLSX et PDF préservant la mise en page, et accompagnement en temps réel, sur ou hors du réseau de l'entreprise sur les appareils où Aona est déployé, avec une résidence des données dans 7 régions, des tarifs publiés et un essai en self-service de 30 jours. Conservez Zscaler pour le contrôle des applications d'IA au niveau réseau et la politique SSE : capture des prompts sur plus de 250 applications d'IA générative, DLP en ligne et isolation de navigateur lorsque le trafic est acheminé via le cloud Zscaler avec inspection TLS. Ce sont des couches complémentaires, pas des concurrents.
Accéder à la matrice de décisionSOC 2 Type II · Essai gratuit de 30 jours · Sans carte bancaire · Opérationnel en 1 heure
Faits éditeurs vérifiés en juillet 2026
Quand choisir quoi
Cinq scénarios. La réponse honnête pour chacun.
Vous avez seulement besoin de bloquer les applications d'IA non approuvées à la périphérie du réseau.
Le blocage à la périphérie est la capacité fondamentale de Zscaler, et il l'assure à grande échelle. Aona n'y ajoute rien. À vérifier avant d'en rester là : le blocage détermine quelles applications d'IA les collaborateurs atteignent, pas ce qu'ils y collent dans celles que vous approuvez, et c'est là qu'intervient le DLP prompts et fichiers d'Aona.
Vous avez des violations de politique d'IA sur des appareils gérés, sur le réseau de l'entreprise.
Zscaler détecte l'événement. Aona prévient le suivant en accompagnant le collaborateur au moment de l'action.
Les collaborateurs utilisent des applications d'IA à certificats épinglés, ou du trafic qui contourne l'acheminement.
Zscaler Client Connector achemine le trafic sur le réseau de l'entreprise comme en dehors, mais l'inspection reste subordonnée à cet acheminement et à l'inspection TLS, et les applications à certificats épinglés y échappent. Aona inspecte dans le navigateur et sur le poste au moment de l'usage, sur les appareils où il est déployé.
Vous devez présenter au conseil d'administration une tendance d'évolution des comportements, pas seulement un nombre d'incidents.
Zscaler rapporte les incidents par période. Aona rapporte les violations de politiques par équipe, par outil, par type de données, dans le temps.
Vous devez favoriser l'adoption de l'IA, pas seulement la bloquer.
Zscaler applique les règles. Aona forme. La plupart des entreprises ont besoin des deux : un plafond clair et un socle d'accompagnement.
Ce que chaque outil fait réellement
Trois colonnes côté Aona car l'extension de navigateur et l'application native sur le poste couvrent des surfaces différentes. Les clients équipés uniquement de l'extension verront moins de coches vertes que ceux qui disposent des deux.
| Capacité | Extension navigateur Aona | Application native Aona | Zscaler |
|---|---|---|---|
| Découvrir | |||
| Découverte du Shadow AI au niveau réseau | Tout le trafic acheminé vers le Zero Trust Exchange | ||
| Inspection des prompts au niveau du navigateur à l'envoi | Classification côté serveur | Le plugin se coordonne avec le natif | En ligne dans le proxy ; nécessite l'acheminement et l'inspection TLS |
| Interception des applications d'IA de bureau natives (ChatGPT, Copilot, Claude desktop) | Hors du périmètre du plugin de navigateur | Proxy MITM pour les applications de bureau | Inspecté si acheminé ; les certificats épinglés y échappent |
| Inspection indépendante de l'acheminement du trafic et de l'inspection TLS | Lit le prompt dans le navigateur au moment de l'usage | Inspecte sur l'appareil où il est déployé | Nécessite Client Connector, l'acheminement et l'inspection TLS |
| Gouverner | |||
| Accompagnement des collaborateurs en temps réel au moment de l'action | Fenêtre modale qui interrompt, blocage strict en cas de violation | Même fenêtre modale pour l'IA navigateur et native | Page de blocage uniquement, sans explication |
| Acceptation des politiques et parcours d'intégration | |||
| Suivi des tendances de violations de politiques (par équipe, par outil) | Fonction de la plateforme, alimentée par le plugin | Fonction de la plateforme, alimentée par le natif | Tableaux de bord d'incidents uniquement |
| Protéger | |||
| Blocage au niveau réseau des applications d'IA non approuvées | Capacité fondamentale | ||
| Caviardage des prompts en ligne avant l'envoi | Le DLP en ligne bloque ; le caviardage des prompts n'est pas documenté | ||
| Inspection des agents d'IA (processus, réseau, MCP) | Déploiement limité : processus, réseau, MCP | ||
| Opérations | |||
| Délai avant le premier signal | Quelques heures | Quelques heures | Déjà déployé |
| macOS à l'échelle de l'entreprise (géré via MDM) | Plugin déployé via MDM | Installation manuelle uniquement aujourd'hui | Couverture SSE existante |
D'après la documentation des éditeurs en juillet 2026. Écrivez à trust@aona.ai si vous constatez une erreur factuelle.
Ce qu'il faut pour mettre en service chaque solution
- Microsoft Intune (MDM Windows, seule voie disponible)
- Microsoft Entra (SSO admin + synchronisation utilisateurs/groupes)
- Tenant Zscaler actif
Là où chacun montre ses limites
À partir de documents publics et d'entretiens clients. Si vous constatez une erreur factuelle, écrivez à trust@aona.ai.
- Pas de blocage au niveau réseau. Zscaler le fait à la périphérie ; Aona ne le fait pas.
- Nécessite un poste équipé : aucune visibilité du Shadow AI sur les appareils où nous ne sommes pas déployés (ni BYOD, ni mobile).
- macOS à l'échelle de l'entreprise nécessite aujourd'hui une installation manuelle (Intune est réservé à Windows pour le poste natif).
- Aucune autorisation FedRAMP ni IRAP aujourd'hui. Un achat public exigeant l'une ou l'autre écartera Aona.
- L'inspection des agents d'IA (processus, réseau, MCP) est en déploiement limité, pas en disponibilité générale.
- Les pages de blocage ne donnent aucun contexte à l'utilisateur. Pas d'accompagnement, pas de boucle d'apprentissage.
- La couverture dépend de l'installation et de l'enrôlement de Client Connector. Les appareils qui en sont dépourvus, comme les machines non gérées, personnelles ou de prestataires, échappent à l'inspection.
- La capture des prompts et le DLP en ligne exigent un acheminement complet du trafic avec inspection TLS. Les applications à certificats épinglés et le trafic non acheminé y échappent.
- Les fonctions d'IA se trouvent dans les bundles haut de gamme avec une licence uniquement sur devis ; des analyses tierces situent les contrats types entre 25 000 et plus de 250 000 $ par an. Pas d'essai en self-service.
Ce que votre revue de sécurité demandera
Certifications, réalité tarifaire, traitement des données et résidence pour les deux éditeurs, répondus d'emblée pour que votre revue GRC et juridique puisse partir de cette page.
| Aona | Zscaler | |
|---|---|---|
| Certifications | SOC 2 Type II (fenêtre d'audit terminée en février 2026). Pas de FedRAMP ni d'IRAP aujourd'hui. | FedRAMP High et IRAP PROTECTED. À juillet 2026. |
| Tarifs et essai | Tarifs publiés : offre Business à 9,99 $ par utilisateur et par mois, Enterprise sur devis. Essai gratuit en self-service de 30 jours, sans carte bancaire. À juillet 2026. | Licence uniquement sur devis, par bundles ; des analyses tierces situent les contrats types entre 25 000 et plus de 250 000 $ par an. Pas d'essai en self-service. À juillet 2026. |
| Où les prompts sont traités | Le contenu des prompts est traité côté serveur par l'API Aona dans la région de votre choix. Rétention configurable : 30, 90 ou 180 jours. | Les prompts sont inspectés en ligne dans le cloud Zscaler lorsque le trafic y est acheminé avec l'inspection TLS activée, y compris depuis les appareils itinérants équipés de Client Connector. Les applications à certificats épinglés, le trafic qui contourne l'acheminement et les appareils sans Client Connector ne sont pas inspectés. |
| Résidence des données | 7 régions actives : Australie, France, Royaume-Uni, Allemagne, États-Unis, Singapour, Hong Kong. Les prompts, fichiers et journaux d'audit restent dans la région. | Non documenté publiquement (à juillet 2026) |
| DPA et documents de sécurité | DPA disponible sur demande. Présentation de la sécurité sur aona.ai/security. Rapport SOC 2 sous NDA. | Non documenté publiquement (à juillet 2026) |
Les faits concernant le concurrent proviennent de la documentation et des pages de tarifs publiques. Lorsqu'un éditeur ne publie pas une information, nous le disons plutôt que de deviner. Corrections : trust@aona.ai.
Comment Aona et Zscaler fonctionnent ensemble
Faites-les fonctionner comme des couches adjacentes. Zscaler continue de faire ce qu'il fait à la périphérie du réseau. Aona ajoute la couche humaine. Le résultat : moins d'événements à détecter pour Zscaler, parce que les collaborateurs cessent d'en créer.
Couche réseau
Zscaler achemine le trafic vers le Zero Trust Exchange, sur le réseau de l'entreprise comme en dehors, catégorise l'usage des applications d'IA et les prompts, et bloque les applications non approuvées à la périphérie.
Couche humaine
Aona intercepte dans le navigateur et l'application native du poste au moment de l'usage, bloque strictement ou caviarde, accompagne le collaborateur et suit l'évolution des comportements.
Moins de violations
Les collaborateurs apprennent plus vite qu'ils ne commettent d'erreurs. Votre SSE traite moins de bruit.
Découvrez ce que l'acheminement du trafic ne vous montre pas
Essai gratuit de 30 jours. Se déploie aux côtés de votre stack Zscaler existant en moins d'une heure. Aucune modification réseau, aucun engagement.