Sécurité
Un SI conforme à la norme ISO 27001:2022
F.initiatives s'appuie sur un Système de Gestion de la Sécurité de l'Information aligné avec la norme ISO 27001:2022.
Cette démarche vise à garantir cinq principes fondamentaux :
- Confidentialité : seules les personnes autorisées peuvent accéder aux informations
- Intégrité : les données et leurs traitements restent exacts et complets
- Disponibilité : les utilisateurs habilités peuvent accéder aux informations lorsqu'ils en ont besoin
- Authenticité : l'identité des utilisateurs est vérifiée
- Traçabilité : les actions réalisées sur les actifs d'information sont suivies
Ce dispositif repose sur une approche structurée de la gestion des risques. Les risques pesant sur les actifs d'information sont identifiés, évalués, traités et suivis dans une logique d'amélioration continue. Des contrôles organisationnels, techniques et humains sont mis en œuvre pour réduire les risques à un niveau acceptable, conformément aux exigences de la norme ISO 27001, aux obligations contractuelles envers les clients et aux réglementations applicables, notamment en matière de protection des données personnelles. La gouvernance de la sécurité s'inscrit également dans une logique de résilience.
Les principes de cybersécurité du NIST
F.initiatives intègre les principes du cadre de cybersécurité du NIST, structurés autour de cinq fonctions complémentaires :
- Identifier les risques
- Protéger les actifs
- Détecter les anomalies ou incidents
- Répondre efficacement aux événements de sécurité
- Restaurer les services et les activités en cas de perturbation
Cette approche permet de couvrir l'ensemble du cycle de vie de la cybersécurité, depuis l'anticipation des menaces jusqu'à la remédiation et au retour à la normale. La sécurité est pilotée dans le cadre du système de management intégré de F.initiatives, aux côtés des démarches qualité, conformité, protection des données et intelligence artificielle. Les politiques internes, procédures, instructions et mécanismes de contrôle encadrent les pratiques des collaborateurs, la gestion documentaire, la classification des informations, la remontée des incidents et le traitement des non-conformités. Les collaborateurs sont sensibilisés à leurs responsabilités en matière de sécurité, notamment à travers les parcours d'intégration, les supports ISO, les rappels internes et les dispositifs de remontée via les outils de ticketing.
La protection des données RGPD
La protection des données repose également sur une gouvernance RGPD structurée. F.initiatives dispose d'un Délégué à la Protection des Données certifié AFNOR et met en œuvre des mesures de conformité adaptées aux traitements réalisés :
- Limitation des finalités
- Minimisation des données
- Gestion des durées de conservation
- Encadrement contractuel des sous-traitants
- Procédures de réponse aux incidents
- Mécanismes permettant l'exercice des droits des personnes concernées
Les incidents ou suspicions de violation de données font l'objet d'une remontée et d'une analyse dédiées, afin d'identifier les données concernées, les causes, les impacts et les actions correctives nécessaires.
Une I.A conforme à la norme ISO 42001:2023
La gouvernance de l'intelligence artificielle est structurée autour de la norme ISO 42001:2023.
F.initiatives a mis en place un système de management de l'IA visant à encadrer la conception, le développement, l'acquisition, le déploiement, l'utilisation et la supervision des systèmes d'IA. Cette gouvernance repose sur des principes de :
- Éthique et transparence
- Non-discrimination
- Protection des données
- Sécurité et robustesse
- Supervision humaine
- Conformité réglementaire et amélioration continue
Un comité IA supervise les usages et les risques associés aux systèmes d'intelligence artificielle. Des évaluations d'impact éthiques et techniques peuvent être réalisées avant la mise en œuvre de solutions d'IA, notamment lorsque les traitements présentent des enjeux particuliers pour les utilisateurs, les clients, les données ou la conformité. Les solutions IA sont revues dans une logique de maîtrise des risques, de fiabilité, de traçabilité et de responsabilité humaine.
Une architecture technique maîtrisée
Un datacenter dans nos locaux à Puteaux
Sur le plan technique, F.initiatives privilégie une architecture maîtrisée, sécurisée et souveraine. Les outils internes sensibles, notamment ceux liés à l'intelligence artificielle, sont opérés dans des environnements contrôlés, avec des serveurs localisés en France et, pour certaines solutions, hébergés dans les locaux de F.initiatives. Cette approche garantit une meilleure maîtrise de la localisation des données, limite leur exposition à des juridictions extra-européennes et réduit la dépendance à des services externes ou à des infrastructures non maîtrisées. Les échanges, les accès et les traitements sont encadrés par des mécanismes d'authentification, de contrôle des droits, de journalisation et de supervision.
Security by design, privacy by design
Les solutions internes d'IA, dont NeoPhi, sont conçues selon des principes de security by design et privacy by design. La sécurité est intégrée dès la conception des architectures et des parcours de traitement : isolation logique des services, cloisonnement des flux, séparation des environnements, gestion fine des accès, journalisation des opérations sensibles, chiffrement des données en transit et au repos, et limitation stricte des accès administrateurs. Les accès exceptionnels sont encadrés, justifiés et tracés, dans une logique de moindre privilège et de contrôle renforcé.
NeoPhi illustre cette approche de sécurité renforcée et de souveraineté numérique. La plateforme est opérée par F.initiatives dans un environnement maîtrisé, avec une architecture conçue pour limiter les dépendances externes et privilégier l'hébergement des données en France. Les données utilisateurs ne sont pas utilisées pour entraîner les modèles d'IA, ni pour améliorer la plateforme à partir d'usages clients identifiables. Les traitements sont réalisés dans le cadre strict du service fourni, sans réutilisation secondaire des données à des fins commerciales, marketing ou d'apprentissage. Les statistiques exploitées sont agrégées et anonymisées.
La plateforme s'appuie sur des modèles open source déployés dans des environnements contrôlés. Elle ne dépend pas d'API externes pour son fonctionnement opérationnel principal et peut être déployée en environnement on-premise pour répondre aux contraintes techniques, organisationnelles ou réglementaires de certains clients. Cette capacité de déploiement sur infrastructure maîtrisée, combinée à l'hébergement des données en France, renforce la souveraineté, la confidentialité et la maîtrise des flux de données.
Les mécanismes de sécurité de NeoPhi couvrent l'ensemble de la chaîne de traitement :
- En entrée : des dispositifs de validation et de filtrage permettent de limiter les risques de prompt injection, de détournement du contexte ou d'usage non conforme
- Pendant le traitement : l'architecture vise à ancrer les réponses sur des sources identifiées et contrôlées, afin de réduire les risques d'hallucination et d'améliorer la fiabilité des résultats
- En sortie : des contrôles applicatifs contribuent à encadrer les contenus générés et à renforcer la cohérence, la conformité et la sécurité des réponses restituées
La sécurité opérationnelle repose enfin sur des dispositifs de supervision, de journalisation et d'alerte. Les accès, les événements techniques, les usages sensibles et les incidents potentiels peuvent être suivis afin de détecter des comportements anormaux, de prévenir les fuites de données, d'identifier des accès non autorisés et de faciliter les investigations en cas d'incident. Cette logique de surveillance est encadrée par des finalités légitimes, des accès limités, des règles de proportionnalité et des exigences d'information des parties concernées.
En conclusion
Cette articulation entre ISO 27001 et ISO 42001 permet à F.initiatives de couvrir à la fois la sécurité de l'information et la gouvernance responsable des systèmes d'IA. Elle garantit que les innovations technologiques développées par l'entreprise ne sont pas seulement performantes, mais également sécurisées, auditables, maîtrisées et alignées avec les attentes des clients, les obligations réglementaires et les meilleurs standards internationaux.
En combinant gouvernance, certifications, infrastructures maîtrisées, contrôle des accès, chiffrement, journalisation, supervision, gestion des incidents, formation des collaborateurs et conception sécurisée des outils d'IA, F.initiatives se donne les moyens de proposer un haut niveau de sécurité informatique. Cette exigence contribue directement à la confiance des clients, des partenaires et des collaborateurs, tout en permettant à l'entreprise d'innover dans un cadre responsable, conforme et résilient.