Comparatif · Sécurité IA

Sécuriser l’IA générative : quels référentiels, quels risques ?

Deux tableaux factuels pour un RSSI : le référentiel technique (OWASP) face au cadre officiel (ANSSI), puis le profil de risque d’un chatbot face à un agent autonome.

OWASP Top 10 LLM 2025 vs 35 recommandations ANSSI

CritèreOWASP Top 10 for LLM 2025Recommandations ANSSI (PA-102)
NatureRéférentiel communautaire internationalGuide officiel de l’agence française
FormatTop 10 des risques techniques35 recommandations opérationnelles
Angle« Quels sont les risques ? »« Comment sécuriser à chaque phase ? »
StructurePar vulnérabilité (LLM01→LLM10)Par phase (entraînement / intégration / production)
PublicDéveloppeurs, AppSec, red teamsRSSI, DSI, data scientists, data engineers
PortéeApplications LLM (dev à prod)Système d’IA générative complet
Autorité réglementaireAucune (bonne pratique de référence)Agence nationale, forte légitimité en France
Mise à jourVersion 2025 (2 nouvelles catégories)Publié 04/2024, complété par notes 2026 (agents)
Meilleur usageGrille d’analyse technique par systèmeCadre de sécurisation de bout en bout

Verdict : complémentaires, pas concurrents. OWASP fournit la grille d’analyse des risques ; l’ANSSI, le cadre de sécurisation par phase.

Chatbot conversationnel vs Agent IA autonome

CritèreChatbot / CopiloteAgent IA autonome
Capacité principaleRépond (génère du texte)Agit (appelle des outils, exécute des actions)
Conséquence d’une manipulationMauvaise réponse, fuite d’infoAction réelle, potentiellement destructrice
Risque OWASP dominantLLM01, LLM02LLM01 + LLM06 (agence excessive)
Droits nécessairesLecture / générationÉcriture, exécution, accès à des systèmes
Surveillance requiseJournalisation des échangesJournalisation + validation humaine des actions
Position ANSSI 2026Vigilance standardAlerte spécifique (5 risques, CERTFR-2026-ACT-016)
Recommandation cléFiltrage entrées/sortiesMoindre privilège + outils minimaux + red teaming

Verdict : l’agent change la nature du risque — de la fuite d’information à l’action non maîtrisée. Contrôles plus stricts + supervision humaine sur les actions irréversibles.

Cartographiez et sécurisez vos IA en 15 minutes

Chaque système d’IA, ses risques OWASP/ANSSI et son statut de conformité — en continu.

Lancer mon audit

Explorer les autres piliers