Fractional AI Security Officer · 5 briques d'audit · GPU/LLM · France

Vos outils de sécurité ont été conçus
avant que vos LLMs existent.

Une nouvelle architecture a émergé sous vos pieds. Les LLMs. Les GPU. Les agents IA. Elle rend structurellement vos outils aveugles sur 5 couches précises. Scanalis audite ce que personne ne regarde encore.

AMNESIA_CONFIRMED: effacement physique vérifié AMNESIA_FAILED: résidus mémoire détectés
5
couches d'infrastructure auditées: GPU, supply chain, IAM, modèles, sémantique
0
outil de sécurité classique couvre ces 5 couches par conception
SHA-256
rapport scellé, vérifiable hors ligne par tout tiers
48h
délai de livraison après réception du dump
Le risque que personne ne mesure encore

Votre IA traite des données critiques.
Pouvez-vous prouver qu'elle les a oubliées ?

Déclarer la conformité et la prouver physiquement sont deux choses différentes. Vos outils couvrent le réseau, les endpoints, la gouvernance. Pas la mémoire GPU après traitement. Pas la chaîne de vos composants IA. Pas les identités de vos agents.

⚖️

AI Act: pleine application août 2026

Les systèmes IA à haut risque doivent prouver leur exécution réelle, pas la déclarer. La purge mémoire, la robustesse sémantique, la traçabilité des données d'entraînement sont désormais des obligations légales.

Amende max : 6% du CA mondial ou 30M€

🏦

DORA: secteur financier

Les entités financières doivent tester la résilience de leurs systèmes ICT y compris leurs LLMs en production. La couche mémoire GPU n'a jamais été auditée dans ce cadre. C'est un gap documenté.

Amende max : 1% du CA journalier par jour

🔒

RGPD: le poids de la preuve

La charge de la preuve repose sur vous. Votre DPA garantit contractuellement la purge des données. Il ne documente pas l'exécution physique. Votre CNIL ne fait pas la distinction, jusqu'au contrôle.

Amende max : 4% du CA mondial

🛡️

NIS2 & Cyber Resilience Act

La sécurité de votre chaîne d'approvisionnement IA et l'inventaire de vos composants (SBOM) sont désormais des obligations légales depuis septembre 2026. La majorité des organisations n'a pas de SBOM IA à jour.

Amende max : 10M€ ou 2% du CA mondial

Positionnement

Complémentaire à tous vos outils existants

Scanalis ne remplace pas votre EDR, SIEM, DLP ou pentest. Il couvre les 5 couches structurellement hors de leur périmètre d'inspection.

OutilCe qu'il couvreAngles morts GPU/LLM
EDR / XDRProcessus OS, syscalls, événements kernelRuntime CUDA ✗ VRAM ✗
SIEM / NDRLogs TCP/IP, flux réseauTrafic RDMA ✗ NVLink ✗
DLP pour LLMBloque ce qui entre dans le LLMVRAM post-session ✗
PentestTrouve les portes d'entréeCouche sémantique ✗ VRAM ✗
Big Four / Audit GRCVérifie les déclarations et politiquesExécution physique ✗
ScanalisAudite les 5 couches GPU/LLM: preuve forensique, pas déclarativeCouverture unique ✓
Les 5 briques d'audit

5 couches. 5 verdicts binaires.
Zéro déclaration. Zéro accès à votre infrastructure.

Chaque brique répond à une question précise sur votre infrastructure IA. Chaque verdict est cryptographiquement scellé et vérifiable hors ligne par tout tiers. Transmission des données et des livrables via Tresorit; chiffrement zero-knowledge, juridiction suisse, certifié ISO 27001.

Brique 01: Forensique VRAM/GPU

Vos données ont-elles physiquement disparu ?

Marqueurs cryptographiques injectés via votre API standard. Purge déclenchée. Mémoire scannée octet par octet sur 4 zones. Verdict binaire. Rapport SHA-256 scellé + RSA-PSS signé + RFC3161 horodaté. Sans agent. Sans SSH. Sans interruption de production.

AMNESIA_CONFIRMED AMNESIA_FAILED
AI Act Art.12 · DORA Art.25 · RGPD Art.32
Brique 02: Supply Chain & SBOM

Que contient vraiment votre stack IA ?

Inventaire exhaustif de vos composants IA en format SPDX/CycloneDX. CVEs actifs détectés avec scores CVSS. Dépendances sans maintenance identifiées. Le Cyber Resilience Act rend le SBOM obligatoire depuis septembre 2026.

SUPPLY_CHAIN_CLEAN CVE_DETECTED
CRA Art.13 · NIS2 Art.21 · DORA Art.28
Brique 03: IAM & Identités Non-Humaines

Que peuvent faire vos agents IA sans que vous le sachiez ?

Inventaire complet des identités non-humaines: clés API, tokens, comptes de service. Credentials exposés dans le code. Droits excessifs sans contrainte de scope. OWASP LLM03 2026 : Excessive Agency classé #3.

IAM_CONTROLLED IAM_EXPOSED
DORA Art.9 · NIS2 Art.21 · AI Act Art.9
Brique 04: Sécurité Modèles & Adaptateurs

Vérifiez-vous ce que vous chargez en VRAM ?

Audit des adaptateurs LoRA et fichiers Pickle. Vérification des checksums SHA-256. Détection de PII dans les datasets d'entraînement. Un adaptateur LoRA non vérifié peut contenir du code exécutable dans votre VRAM.

MODEL_VERIFIED MODEL_COMPROMISED
AI Act Art.10 · CRA Art.13 · NIS2 Art.21
Brique 05: Robustesse Sémantique

Que dit votre LLM quand on lui pose les mauvaises questions ?

50+ sondes adversariales personnalisées selon votre secteur. Prompt injection directe et indirecte. Fuites de contexte RAG. Extraction du system prompt. Ce n'est pas un pentest, c'est la couche sémantique que votre pentest ne voit structurellement pas. Deux couches complémentaires. Zéro redondance.

SEMANTICALLY_ROBUST INJECTION_CONFIRMED CONTEXT_LEAKED
POURQUOI CE N'EST PAS UN PENTEST

Votre pentest teste les portes d'entrée HTTP. Nous testons ce que votre LLM répond quand on lui pose les bonnes questions. Deux couches. Aucune équipe pentest n'est formée pour ça aujourd'hui.

AI Act Art.9 + Art.15 · DORA TLPT · OWASP LLM01+LLM03 2026
Ce qu'ils en disent

Ce que disent ceux qui ont posé
les vraies questions.

« Ce que vous décrivez, je le savais intuitivement. Mais je n'avais jamais vu quelqu'un le documenter et le rendre évaluable sans accéder au cluster. »

Chief AI Security Architect; Mai 2026

« Dans notre réseau, personne ne couvre la couche forensique post-purge pour les LLM aujourd'hui. Ce n'est pas un concurrent de ce qui existe; c'est le chaînon manquant. »

Expert cybersécurité Bretagne; Mars 2026
RC Pro Cyber Hiscox SA Transmission via Tresorit zero-knowledge 246 tests automatisés 0 CVE non corrigé RFC 3161 TSA NIST SP 800-88 ANSSI-PA-102 Vannes · Bretagne · France
Mathilde De Roumilly
Mathilde De Roumilly
FOUNDER & CEO
Avec qui vous travaillez

Une experte. Pas une équipe anonyme.
Pas un cabinet. Une personne qui signe.

Je suis Mathilde De Roumilly, fondatrice de Scanalis. Quand vous travaillez avec Scanalis, vous travaillez avec moi. Je comprends votre stack, votre contexte réglementaire, vos contraintes opérationnelles. Je coordonne vos juristes, votre DPO, vos équipes techniques. Vous n'avez pas à répéter votre contexte à 10 interlocuteurs.

Je scanne. Je signe. Je réponds sous 24h. contact@scanalis.fr

Quand votre régulateur demande la preuve;
vous ouvrez le dossier en 4 minutes.

Un diagnostic de 30 minutes suffit à identifier vos 3 risques prioritaires et le plan pour les adresser. Sans engagement. Sans interruption de production.

Mathilde De Roumilly · Fractional AI Security Officer · contact@scanalis.fr