Vos outils de sécurité ont été conçus
avant que vos LLMs existent.
Une nouvelle architecture a émergé sous vos pieds. Les LLMs. Les GPU. Les agents IA. Elle rend structurellement vos outils aveugles sur 5 couches précises. Scanalis audite ce que personne ne regarde encore.
Votre IA traite des données critiques.
Pouvez-vous prouver qu'elle les a oubliées ?
Déclarer la conformité et la prouver physiquement sont deux choses différentes. Vos outils couvrent le réseau, les endpoints, la gouvernance. Pas la mémoire GPU après traitement. Pas la chaîne de vos composants IA. Pas les identités de vos agents.
AI Act: pleine application août 2026
Les systèmes IA à haut risque doivent prouver leur exécution réelle, pas la déclarer. La purge mémoire, la robustesse sémantique, la traçabilité des données d'entraînement sont désormais des obligations légales.
Amende max : 6% du CA mondial ou 30M€
DORA: secteur financier
Les entités financières doivent tester la résilience de leurs systèmes ICT y compris leurs LLMs en production. La couche mémoire GPU n'a jamais été auditée dans ce cadre. C'est un gap documenté.
Amende max : 1% du CA journalier par jour
RGPD: le poids de la preuve
La charge de la preuve repose sur vous. Votre DPA garantit contractuellement la purge des données. Il ne documente pas l'exécution physique. Votre CNIL ne fait pas la distinction, jusqu'au contrôle.
Amende max : 4% du CA mondial
NIS2 & Cyber Resilience Act
La sécurité de votre chaîne d'approvisionnement IA et l'inventaire de vos composants (SBOM) sont désormais des obligations légales depuis septembre 2026. La majorité des organisations n'a pas de SBOM IA à jour.
Amende max : 10M€ ou 2% du CA mondial
Complémentaire à tous vos outils existants
Scanalis ne remplace pas votre EDR, SIEM, DLP ou pentest. Il couvre les 5 couches structurellement hors de leur périmètre d'inspection.
5 couches. 5 verdicts binaires.
Zéro déclaration. Zéro accès à votre infrastructure.
Chaque brique répond à une question précise sur votre infrastructure IA. Chaque verdict est cryptographiquement scellé et vérifiable hors ligne par tout tiers. Transmission des données et des livrables via Tresorit; chiffrement zero-knowledge, juridiction suisse, certifié ISO 27001.
Vos données ont-elles physiquement disparu ?
Marqueurs cryptographiques injectés via votre API standard. Purge déclenchée. Mémoire scannée octet par octet sur 4 zones. Verdict binaire. Rapport SHA-256 scellé + RSA-PSS signé + RFC3161 horodaté. Sans agent. Sans SSH. Sans interruption de production.
Que contient vraiment votre stack IA ?
Inventaire exhaustif de vos composants IA en format SPDX/CycloneDX. CVEs actifs détectés avec scores CVSS. Dépendances sans maintenance identifiées. Le Cyber Resilience Act rend le SBOM obligatoire depuis septembre 2026.
Que peuvent faire vos agents IA sans que vous le sachiez ?
Inventaire complet des identités non-humaines: clés API, tokens, comptes de service. Credentials exposés dans le code. Droits excessifs sans contrainte de scope. OWASP LLM03 2026 : Excessive Agency classé #3.
Vérifiez-vous ce que vous chargez en VRAM ?
Audit des adaptateurs LoRA et fichiers Pickle. Vérification des checksums SHA-256. Détection de PII dans les datasets d'entraînement. Un adaptateur LoRA non vérifié peut contenir du code exécutable dans votre VRAM.
Que dit votre LLM quand on lui pose les mauvaises questions ?
50+ sondes adversariales personnalisées selon votre secteur. Prompt injection directe et indirecte. Fuites de contexte RAG. Extraction du system prompt. Ce n'est pas un pentest, c'est la couche sémantique que votre pentest ne voit structurellement pas. Deux couches complémentaires. Zéro redondance.
Votre pentest teste les portes d'entrée HTTP. Nous testons ce que votre LLM répond quand on lui pose les bonnes questions. Deux couches. Aucune équipe pentest n'est formée pour ça aujourd'hui.
Ce que disent ceux qui ont posé
les vraies questions.
« Ce que vous décrivez, je le savais intuitivement. Mais je n'avais jamais vu quelqu'un le documenter et le rendre évaluable sans accéder au cluster. »
Chief AI Security Architect; Mai 2026« Dans notre réseau, personne ne couvre la couche forensique post-purge pour les LLM aujourd'hui. Ce n'est pas un concurrent de ce qui existe; c'est le chaînon manquant. »
Expert cybersécurité Bretagne; Mars 2026
Une experte. Pas une équipe anonyme.
Pas un cabinet. Une personne qui signe.
Je suis Mathilde De Roumilly, fondatrice de Scanalis. Quand vous travaillez avec Scanalis, vous travaillez avec moi. Je comprends votre stack, votre contexte réglementaire, vos contraintes opérationnelles. Je coordonne vos juristes, votre DPO, vos équipes techniques. Vous n'avez pas à répéter votre contexte à 10 interlocuteurs.
Je scanne. Je signe. Je réponds sous 24h. contact@scanalis.fr
Quand votre régulateur demande la preuve;
vous ouvrez le dossier en 4 minutes.
Un diagnostic de 30 minutes suffit à identifier vos 3 risques prioritaires et le plan pour les adresser. Sans engagement. Sans interruption de production.
Mathilde De Roumilly · Fractional AI Security Officer · contact@scanalis.fr