Aucune clé dans le code versionné
Une clé d'API n'est jamais écrite dans un fichier suivi par Git.
Pour votre DSI ou votre prestataire informatique
Douze règles, chacune adossée à une référence publique (ANSSI, OWASP, CNIL, ISO/CEI, AI Act) et à un contrôle que votre DSI fait lui-même. C'est l'objet à lui transmettre après un premier échange : pas un audit, pas une mise en conformité.
Des références citées, pas une certification ni une attestation de conformité.
Version imprimable : une règle par bloc, jamais coupée en deux, et l'adresse de chaque référence écrite en clair sous son lien.
Une clé d'API n'est jamais écrite dans un fichier suivi par Git.
Les clés et identifiants sont stockés dans un gestionnaire de secrets dédié ou une variable d'environnement côté serveur — jamais dans le code exécuté côté client ou navigateur.
Chaque connecteur ou agent reçoit par écrit un périmètre minimal et nommé (quels dossiers, quelles actions) — jamais une confiance illimitée par défaut.
Toute action irréversible — envoi, publication, paiement, suppression — passe par une confirmation humaine explicite avant exécution.
Les journaux d'exécution ne contiennent jamais un jeton, un mot de passe ou un en-tête d'autorisation.
Une base de données ou une API exposée applique un refus par défaut, puis autorise explicitement chaque accès nécessaire.
Un connecteur n'est ajouté que depuis une source de confiance, il est versionné, et sa présence est revue périodiquement — jamais installé une fois puis oublié.
Une page web, un e-mail ou une pièce jointe qu'un agent lit est traité comme une donnée à analyser — jamais comme une instruction à exécuter.
Aucune donnée personnelle ou confidentielle client n'entre dans une requête à un assistant d'IA sans base légale identifiée et minimisation vérifiée au préalable.
Le niveau de littératie IA du personnel qui utilise des agents est formalisé et tracé : contenu de la formation, date, participants.
Un audit des accès agents et des connecteurs actifs est planifié à échéance régulière — pas seulement réalisé au moment de la mise en place.
Toute clé exposée, ou connue d'un collaborateur qui part, est révoquée et remplacée immédiatement ; en usage courant, chaque clé sensible est renouvelée selon un calendrier écrit, fixé selon ce qu'elle protège.
Ce que cette checklist ne couvre pas
Elle ne remplace ni un audit de sécurité complet, ni une analyse d'impact relative à la protection des données (AIPD), ni une certification ISO/IEC 42001. C'est un point de départ opérationnel, pas une mise en conformité.
Une décision attend chez vous ? Commencez par l'appel.
Appel de 20 minutesou 01 76 50 83 33 — demandez Nicolas · Une question sur une règle ? Écrivez-la.
Lire la page Sécurité →