Confondre synchronisation et sauvegarde
OneDrive, Google Drive ou Nextcloud synchronisent. Une suppression ou un chiffrement malveillant peut se propager. Une sauvegarde indépendante doit permettre de restaurer un état antérieur.
Version EDN : V1.1 Test public
Cette page traduit les principaux termes techniques en langage courant. Elle reprend l’ensemble du glossaire utilisé dans le diagnostic.
| Terme | Explication |
|---|---|
| MFA / authentification multifacteur |
Connexion avec au moins deux preuves, par exemple mot de passe + application d’authentification. Exemple : Si un mot de passe Microsoft 365 est volé par phishing, la MFA limite fortement l’accès frauduleux à la boîte mail du entreprise. Pourquoi : La messagerie et le cloud concentrent souvent les pièces, factures, échanges clients et accès de réinitialisation. |
| DPA / accord de traitement des données |
Contrat ou annexe par lequel un prestataire décrit comment il traite les données personnelles pour le entreprise. Exemple : Un DPA doit préciser les finalités, sous-traitants, sécurité, conservation, suppression, transferts et assistance en cas d’exercice de droits. Pourquoi : Une promesse commerciale ne remplace pas un engagement contractuel. |
| RTO / délai maximal de reprise |
Durée maximale acceptable d’interruption d’un service après incident. Exemple : Le entreprise peut décider que la messagerie doit revenir en 4 heures, mais que la facturation peut attendre 48 heures. Pourquoi : Sans RTO, les sauvegardes restent théoriques et la crise se gère au hasard, le grand logiciel de l’improvisation humaine. |
| RPO / perte maximale de données acceptable |
Quantité de données que le entreprise accepte de perdre entre deux sauvegardes. Exemple : Un RPO de 24 heures signifie que le entreprise accepte de perdre au maximum une journée de travail. Pourquoi : Il permet de choisir la fréquence et le type de sauvegarde. |
| RAG / recherche augmentée par documents |
IA qui répond en s’appuyant sur un corpus documentaire fourni ou indexé. Exemple : Une IA peut interroger une base documentaire interne, mais il faut contrôler quels dossiers et utilisateurs y ont accès. Pourquoi : Utile pour la productivité, risqué si les droits d’accès ou le cloisonnement sont mal gérés. |
| Logs / journaux techniques |
Traces conservées par un outil : connexions, prompts, fichiers, erreurs, événements de sécurité. Exemple : Un fournisseur peut ne pas entraîner ses modèles mais conserver les prompts pour sécurité ou support. Pourquoi : Les logs sont utiles pour la sécurité, mais peuvent exposer des données si leur contenu et durée ne sont pas maîtrisés. |
| Réversibilité |
Capacité à quitter un fournisseur en récupérant les données dans un format exploitable. Exemple : Un export utile doit contenir dossiers, pièces, métadonnées, historiques, factures et parfois agendas ou emails. Pourquoi : La sortie se vérifie avant de vouloir partir, pas le jour où le fournisseur augmente ses prix. |
| Chiffrement en transit / au repos |
En transit : données protégées pendant l’échange. Au repos : données protégées lorsqu’elles sont stockées. Exemple : HTTPS protège l’échange vers le service ; le chiffrement au repos protège le stockage, selon la gestion des clés. Pourquoi : Le chiffrement est utile mais ne dit pas toujours qui peut techniquement accéder aux données. |
| Cloud Act / FISA 702 |
Textes américains pouvant créer des questions d’accès extraterritorial ou de dépendance juridictionnelle. Exemple : Un fournisseur ou sous-traitant américain peut soulever un sujet de gouvernance, même avec des données hébergées en Europe. Pourquoi : Ce n’est pas automatiquement interdit, mais cela doit être compris, documenté et parfois compensé. |
| Prompt injection |
Instruction cachée ou malveillante dans un document pour influencer l’IA. Exemple : Une pièce adverse pourrait contenir une instruction invisible demandant à l’IA d’ignorer certains arguments. Pourquoi : Les documents externes doivent être traités comme du contenu non fiable. |
| Prompt |
Instruction donnée à une IA pour obtenir une réponse, une analyse, une synthèse ou une transformation de texte. Exemple : Demander une synthèse anonymisée d’un extrait de contrat, avec liste des points à vérifier et interdiction d’inventer des sources. Pourquoi : Un bon prompt limite les données, fixe les règles, exige la prudence et réduit les erreurs. Un mauvais prompt augmente les risques d’erreur, de divulgation et de réponses trop catégoriques. |
| Skill IA |
Ensemble structuré d’instructions, de règles et parfois de modèles de sortie permettant à une IA d’exécuter une tâche récurrente de façon plus fiable. Exemple : Une skill de revue de NDA peut imposer une grille constante : parties, durée, confidentialité, exclusions, responsabilité, loi applicable et points à négocier. Pourquoi : Une skill rend l’usage plus reproductible, mais ne remplace ni la validation humaine, ni l’analyse du secret, ni la vérification des sources. La validation humaine et la vérification des sources restent indispensables. |
| API |
Interface permettant à deux logiciels de communiquer automatiquement. Exemple : Un connecteur IA peut envoyer un extrait de dossier vers un modèle externe via API. Pourquoi : L’API améliore les workflows, mais crée des flux à documenter. |
| Sous-traitant ultérieur |
Prestataire utilisé par votre fournisseur pour fournir son propre service. Exemple : Une IA générative ou professionnelle peut utiliser un hébergeur, un fournisseur de modèles, un service d’email ou de monitoring. Pourquoi : Le fournisseur visible n’est pas toujours le seul acteur qui traite les données. |
| Anonymisation / pseudonymisation |
Anonymiser rend la réidentification impossible en pratique ; pseudonymiser remplace les identifiants mais peut rester réversible. Exemple : Remplacer les noms par Client A / Société B est souvent une pseudonymisation, pas une anonymisation réelle. Pourquoi : La réduction des données baisse le risque, mais ne supprime pas toujours le RGPD ou le confidentialité interne. |
| EDR / protection avancée du poste |
Outil de détection et réponse sur les postes, au-delà d’un antivirus classique. Exemple : Un EDR peut détecter un comportement de ransomware ou un processus suspect. Pourquoi : Utile pour les entreprises structurés, mais disproportionné pour certains petits entreprises si les bases ne sont pas déjà en place. |
| DLP / prévention des fuites |
Règles qui limitent ou alertent sur le partage de données sensibles. Exemple : Bloquer l’envoi externe de fichiers contenant des données confidentielles ou l’accès public à un document confidentiel. Pourquoi : La DLP complète la formation, mais ne remplace pas la gouvernance. |
| PCA / PRA |
Plan de continuité d’activité et plan de reprise d’activité. Exemple : Le PCA prévoit comment continuer en mode dégradé ; le PRA prévoit comment restaurer les services. Pourquoi : Sans plan, la panne transforme tout le entreprise en réunion de crise improvisée. |
| CLM / gestion du cycle de vie contractuel |
Outil de gestion des contrats : rédaction, revue, négociation, obligations, renouvellements. Exemple : Luminance, Icertis ou Gino LegalTech sont plutôt à situer dans cette famille. Pourquoi : Utile pour contrats volumineux ou équipes contractuel ou réglementaires, pas forcément pour tous les entreprises. |
| GED / gestion électronique des documents |
Organisation, stockage, indexation et recherche des documents. Exemple : Un logiciel professionnel, Nextcloud ou un outil documentaire peuvent proposer une GED plus ou moins avancée. Pourquoi : La GED structure le entreprise, mais devient risquée si les droits et exports sont mal maîtrisés. |
| AIPD / analyse d’impact RGPD |
Analyse renforcée requise pour certains traitements susceptibles d’engendrer un risque élevé. Exemple : Un traitement massif de données sensibles avec IA peut nécessiter une analyse plus poussée. Pourquoi : L’audit en ligne ne remplace pas une AIPD lorsqu’elle est nécessaire. |
OneDrive, Google Drive ou Nextcloud synchronisent. Une suppression ou un chiffrement malveillant peut se propager. Une sauvegarde indépendante doit permettre de restaurer un état antérieur.
C’est un bon point, mais il faut aussi vérifier sous-traitants, modèles IA, logs, accès support, transferts, export et réversibilité.
Une IA générative ou professionnelle professionnelle peut être performante, mais les garanties doivent être vérifiées : DPA, logs, entraînement, sous-traitants, localisation, suppression.
L’open source peut être excellent, mais nécessite maintenance, mises à jour, sauvegardes, surveillance et compétences. Un serveur abandonné n’est pas souverain, il est abandonné.
Une page marketing rassure. Un DPA, une annexe sous-traitants et un test d’export protègent davantage. Cruel, mais contractuel.
Le coût réel inclut migration, formation, support, sauvegarde indépendante, stockage, connecteurs, export et temps perdu.