30 jours d'essai gratuit, risques IA générative :Commencer
Aller au contenu principal
Modèle gratuit d'évaluation des fournisseurs d'IA

Évaluation des fournisseurs d'IA Modèle et grille de notation

Modèle gratuit d'évaluation des fournisseurs d'IA avec un cadre de notation pondérée sur 100 points couvrant 5 domaines de sécurité. Notez chaque fournisseur de manière objective, produisez des décisions d'achat défendables et conservez une documentation prête pour l'audit.

100 pts
système de notation pondérée
5 domaines
couverture de sécurité
17 critères
points de contrôle d'évaluation
Gratuit
d'utilisation et de personnalisation

Pourquoi les fournisseurs d'IA exigent une évaluation spécialisée

Les questionnaires de sécurité fournisseurs standard ont été conçus pour le SaaS et l'infrastructure cloud, pas pour l'IA. Les fournisseurs d'IA introduisent des risques uniques liés à l'entraînement des données, à l'inférence des modèles et à des vecteurs d'attaque spécifiques à l'IA que les évaluations fournisseurs traditionnelles ignorent totalement. Utiliser cette grille de notation aux côtés de votre processus TPRM standard garantit que les fournisseurs d'IA sont évalués sur les critères qui comptent le plus.

63%
des entreprises utilisent des fournisseurs d'IA sans DPA
La plupart des organisations n'ont pas veillé à mettre en place des accords de traitement des données conformes au RGPD avec leurs fournisseurs d'IA, ce qui crée une exposition réglementaire importante.
41%
des fournisseurs d'IA entraînent leurs modèles sur les données client par défaut
Sans clause explicite de non-entraînement, la position par défaut de nombreux services d'IA consiste à utiliser les invites et les données des clients pour améliorer leurs modèles.
78%
des évaluations fournisseurs négligent les critères de sécurité spécifiques à l'IA
Les questionnaires TPRM standard ne couvrent pas l'injection de requête, les contrôles d'accès aux modèles ni la sécurité des sorties d'IA, laissant des lacunes critiques dans les évaluations des risques fournisseurs.
3.5x
coût de violation plus élevé en l'absence de contrôles sur les fournisseurs d'IA
Les violations de données provenant de faiblesses des fournisseurs d'IA entraînent des coûts plus élevés que les violations moyennes, en raison du volume et de la sensibilité des données traitées par les pipelines d'IA.

La grille d'évaluation des fournisseurs

Cliquez sur chaque domaine pour développer les critères de notation. Utilisez les conseils de notation pour attribuer des points et documenter les justifications de chaque critère.

La sécurité des données est la plus pondérée car les fournisseurs d'IA traitent les données de votre organisation dans le pipeline d'inférence du modèle. Les faiblesses à ce niveau se traduisent directement par un risque d'exposition des données.

Chiffrement des données au repos et en transit8 pts

Vérifiez le chiffrement AES-256 au repos et TLS 1.2+ en transit. Demandez une documentation montrant que le chiffrement couvre les pipelines d'entraînement, et pas seulement le transport API. Attribuez 8 si les deux sont vérifiés avec preuves, 4 si auto-attesté uniquement, 0 si non confirmé.

Garantie de non-entraînement dans le contrat8 pts

Engagement contractuel selon lequel les données client (invites, documents, sorties) ne sont pas utilisées pour entraîner ou affiner les modèles du fournisseur. Cela doit être une clause contractuelle, pas une affirmation marketing. Attribuez 8 si c'est écrit dans le DPA/contrat, 0 si cela figure uniquement dans des supports marketing ou n'est pas disponible.

Politique de conservation et de suppression des données6 pts

Durées de conservation documentées pour toutes les catégories de données traitées (invites, sorties, journaux). Possibilité de demander la suppression et confirmation de la suppression dans un SLA défini. Attribuez 6 si entièrement documenté avec capacité de suppression, 3 si partiel, 0 si aucune documentation.

Isolation des données client5 pts

Vérification que les données de différents clients sont isolées logiquement ou physiquement, en particulier dans les environnements d'inférence multi-locataires. Attribuez 5 si une architecture d'isolation documentée est fournie, 3 si attesté, 0 si non traité.

Options de résidence des données3 pts

Possibilité de spécifier le lieu de traitement des données (par exemple, uniquement dans l'UE pour la conformité au RGPD). Attribuez 3 si configurable avec engagement contractuel, 1 si un déploiement régional est disponible mais non contractuel, 0 si aucun contrôle.

Comment mener une évaluation des fournisseurs

Une grille de notation ne produit des résultats utiles que lorsqu'elle est appliquée de manière cohérente. Suivez ces cinq étapes pour mener une évaluation qui produit des résultats défendables et comparables entre fournisseurs.

1
Définir le périmètre de l'évaluation et la sensibilité des données
Avant la notation, documentez les données que le fournisseur d'IA traitera (y compris les niveaux de classification des données), le cas d'usage, et si un DPA sera requis. Une sensibilité des données plus élevée doit relever le seuil de note minimal pour l'approbation.
2
Envoyer la grille comme questionnaire fournisseur structuré
Distribuez les sections pertinentes à chaque fournisseur présélectionné. Demandez des preuves à l'appui de toutes les affirmations, les rapports SOC 2 Type II, les certificats ISO 27001, les synthèses des tests d'intrusion et les projets de DPA. Fixez une date limite de réponse claire.
3
Noter chaque fournisseur indépendamment avant de réconcilier
Faites noter chaque fournisseur indépendamment par deux évaluateurs selon chaque critère, puis comparez les notes et résolvez les écarts. La notation indépendante réduit les biais et produit des décisions d'achat plus défendables.
4
Vérifier les critères à fort enjeu lors d'un appel de revue technique
Ne vous fiez pas uniquement à l'auto-attestation du fournisseur pour les critères critiques tels que les garanties de non-entraînement, les contrôles d'injection de requête et les conditions de notification des incidents. Planifiez un appel de revue technique de sécurité de 60 minutes avec l'équipe de sécurité du fournisseur pour vérifier les affirmations clés.
5
Documenter les notes finales, les décisions et les dates de réévaluation
Enregistrez la note finale de chaque fournisseur avec les justifications de notation. Documentez la décision d'approbation, toute exigence conditionnelle et la date de réévaluation (généralement 12 mois ou lorsqu'un changement important survient). Stockez la documentation dans votre système de gestion des risques fournisseurs.

FAQ

Questions fréquentes

Quels critères de sécurité dois-je évaluer lors du choix d'un fournisseur d'IA ?
Lors de l'évaluation de la sécurité d'un fournisseur d'IA, couvrez cinq domaines clés : la sécurité des données (chiffrement, isolation des données, politiques de conservation, capacités de suppression, garanties de non-entraînement) ; le contrôle d'accès (application de la MFA, accès basé sur les rôles, gestion des accès à privilèges, journalisation d'audit) ; la conformité et les certifications (SOC 2 Type II, ISO 27001, disponibilité d'un DPA RGPD, certifications sectorielles pertinentes) ; la sécurité spécifique à l'IA (défenses contre l'injection de requête, contrôles d'accès aux modèles, sécurité des données d'entraînement, gestion des entrées adverses, filtrage des sorties) ; et la sécurité opérationnelle (SLA de réponse aux incidents, programme de divulgation des vulnérabilités, fréquence des tests d'intrusion, continuité d'activité). Les fournisseurs d'IA disposent souvent d'une sécurité générale solide mais de contrôles spécifiques à l'IA faibles, le domaine spécifique à l'IA révèle généralement le plus de différenciation.
Chaque fournisseur d'IA a-t-il besoin d'un accord de traitement des données ?
Oui. En vertu de l'Article 28 du RGPD, si un fournisseur d'IA traite des données personnelles pour votre compte (en tant que sous-traitant), vous êtes tenu d'avoir un accord de traitement des données en place avant le début du traitement. Cela s'applique aux services d'IA qui traitent des données personnelles sous quelque forme que ce soit, y compris les noms, les adresses e-mail ou toute autre information relative à des personnes identifiables dans les invites, les documents ou les sorties. De nombreux services d'IA grand public sont structurés en tant que responsables du traitement traitant les données à leurs propres fins (y compris l'entraînement des modèles) ; dans ces cas, un DPA peut ne pas être disponible et l'utilisation de tels services avec des données personnelles peut ne pas être conforme au RGPD, quels que soient les autres contrôles. L'absence de DPA est un facteur disqualifiant pour les fournisseurs d'IA traitant des données personnelles.
Qu'est-ce qu'une clause de non-entraînement et pourquoi est-elle importante ?
Une clause de non-entraînement (également appelée garantie de non-entraînement ou clause d'exclusion des données) est un engagement contractuel d'un fournisseur d'IA selon lequel les données que vous soumettez, invites, documents, conversations, ne seront pas utilisées pour entraîner, affiner ou améliorer les modèles d'IA du fournisseur. Cela importe car si un fournisseur s'entraîne sur vos données, des informations propriétaires, des secrets commerciaux ou des données personnelles pourraient effectivement faire partie du modèle et être révélés dans des réponses à d'autres clients. La plupart des offres d'IA pour entreprises incluent des garanties de non-entraînement en standard (par exemple, OpenAI Enterprise, Microsoft Copilot for M365, Google Workspace AI). Les offres grand public des mêmes produits ne le font généralement pas. Vérifiez toujours que la clause figure dans le contrat plutôt que de vous fier aux affirmations marketing du fournisseur.
À quelle fréquence les évaluations des fournisseurs d'IA doivent-elles être répétées ?
Les fournisseurs d'IA doivent être réévalués au moins une fois par an dans le cadre de votre cycle standard de gestion des risques fournisseurs. De plus, déclenchez une réévaluation lorsque : le fournisseur annonce un changement de produit important ou une mise à jour de modèle ; une nouvelle catégorie de données ou des données plus sensibles seront traitées ; le fournisseur subit un incident de sécurité public ; le fournisseur est racheté ou connaît un changement organisationnel important ; votre contrat arrive à renouvellement ; ou un changement réglementaire pertinent affecte la relation avec le fournisseur. Le paysage des fournisseurs d'IA évolue rapidement, un fournisseur qui répondait à vos exigences il y a 18 mois peut avoir considérablement modifié son traitement des données, ses pratiques d'entraînement ou sa posture de sécurité.
Pour commencer

Surveillez vos fournisseurs d'IA en continu après l'approbation

Une évaluation ponctuelle d'un fournisseur capture la posture de sécurité de vos fournisseurs un jour donné. Aona surveille en continu l'utilisation de tous les fournisseurs d'IA dans votre organisation, en suivant quels fournisseurs les collaborateurs utilisent, quelles données sont partagées et si les contrôles fournisseurs approuvés sont réellement en vigueur.

Modèle et grille d'évaluation des fournisseurs d'IA (2026), téléchargement gratuit | Aona AI