Sécurité d’une IA Achats : ce que votre DSI, votre RSSI et votre DPO doivent exiger en 2026

10 juillet 2026
-
13 minutes de lecture

Guide sécurité · Mis à jour le 9 juillet 2026

Valider la sécurité d’une IA Achats tient en dix questions : où sont hébergées les données, qui y accède, servent-elles à entraîner des modèles, quel cadre contractuel, quelles certifications, quelle réversibilité. Un éditeur sérieux y répond par écrit, preuves à l’appui, avant la signature. Ce guide donne la liste de due diligence complète, les réponses qui doivent alerter, et, en toute transparence, les réponses de Cortex × Impact³ à chacune des dix questions.

Les offres fournisseurs, les prix négociés, les dépendances critiques, les plans de sourcing : les données achats comptent parmi les plus sensibles de l’entreprise. Y brancher une IA sans cadre revient à les exposer ; refuser l’IA par principe revient à laisser les équipes le faire dans des outils grand public non maîtrisés. La seule voie sérieuse est un cadre vérifiable, et c’est le travail conjoint de la Direction Achats, de la DSI, du RSSI et du DPO.

La liste de due diligence

Les 10 questions à poser à tout éditeur d’IA Achats

#QuestionLa réponse qui doit alerterLa réponse de Cortex × Impact³
1Où sont hébergées les données ?« Dans le cloud », sans localisation ni prestataire nomméUnion européenne, OVHcloud France, pour l’infrastructure applicative
2Les données sont-elles chiffrées ?Chiffrement « en transit » seulementEn transit (TLS 1.2 et supérieur) et au repos, sur toute la chaîne
3Nos données entraînent-elles les modèles ?Silence, ou renvoi aux CGU du fournisseur de modèleNon, contractuellement : aucune réutilisation pour l’entraînement, y compris sur la couche IA (Anthropic, attestée SOC 2 Type II et ISO 27001:2022)
4Qui accède à quoi ?Comptes partagés, pas de gestion de rôlesAccès par rôles et permissions, espaces cloisonnés par organisation, traçabilité des actions sensibles
5Nos contenus sont-ils isolés des autres clients ?Mutualisation floueSéparation des espaces et des données par organisation
6Quel cadre contractuel RGPD ?Pas de DPA, ou un DPA « sur demande » jamais fourniDPA remis avec l’offre ; Swott agit en sous-traitant au sens du RGPD
7Quelles certifications, vérifiables où ?Logos sans certificat ni périmètreTrust Center Vanta consultable en temps réel ; ISO/IEC 27001 en cours, audit de certification prévu en septembre 2026 ; sous-traitants attestés (OVHcloud, Anthropic SOC 2 et ISO 27001:2022)
8Que se passe-t-il si nous partons ?Export payant, formats propriétairesVos données et livrables restent la propriété de votre organisation : export et suppression sur demande, conservation limitée
9Peut-on tester sans exposer de données ?« Signez d’abord »NDA dès le premier échange, démonstration sur cas réel, données anonymisables pour le pilote
10Existe-t-il un dossier pour notre DSI ?Rien de formaliséCharte sécurité complète et pack due diligence disponibles sur demande, avant tout engagement
Le point souvent oublié

La question 3 est celle qui disqualifie le plus d’outils

La réutilisation des données pour entraîner les modèles est le vrai partage des eaux. Les versions grand public des assistants généralistes peuvent, selon les réglages, exploiter les conversations à des fins d’amélioration ; c’est rédhibitoire pour des offres fournisseurs ou des prix négociés. La bonne exigence est contractuelle et couvre toute la chaîne : l’éditeur de la solution ET son fournisseur de modèles doivent s’engager. Notre analyse ChatGPT pour les achats détaille cette frontière outil par outil.

Les 4 principes de sécurité de Cortex × Impact³
  • Protéger : chiffrement en transit et au repos sur toute la chaîne, application, base de données, couche IA.
  • Contrôler : accès limités aux utilisateurs autorisés, rôles et permissions, traçabilité des actions sensibles.
  • Cloisonner : séparation des espaces et des données par organisation, vos contenus isolés des autres clients.
  • Maîtriser : conservation limitée, suppression et export sur demande, selon votre configuration et vos exigences.
Marchés publics et secteurs régulés

Et pour les organisations publiques ?

Les exigences montent d’un cran : les offres des candidats sont couvertes par le secret des affaires, et la traçabilité de la procédure peut être auditée. Les dix questions restent les mêmes, avec deux ajouts : la localisation UE devient non négociable, et le versionnage des analyses doit permettre de reconstituer qui a produit quoi, quand, sur quelle grille. Notre guide IA et commande publique couvre le sujet côté procédure, et le kit fourni aux acheteurs publics inclut la charte sécurité et le DPA.

Un test simple avant tout engagement

Demandez les trois documents : la charte sécurité, le DPA et l’accès au Trust Center. Chronométrez. Un éditeur structuré les fournit sous 48 heures ; un éditeur qui les « prépare » n’était pas prêt à les montrer. La sécurité qui ne se prouve pas n’existe pas.

Questions fréquentes

Sécurité et IA Achats : ce que demandent les DSI

Une IA Achats est-elle compatible RGPD ?

Oui, à condition d’un cadre complet : hébergement localisé, DPA désignant l’éditeur comme sous-traitant, registre des traitements, droits des personnes, conservation limitée et sous-traitants ultérieurs documentés. La conformité se vérifie sur pièces, pas sur une mention « RGPD compliant » en bas de page.

Où vont les données confiées à Cortex × Impact³ ?

Dans une infrastructure hébergée en Union européenne chez OVHcloud France, chiffrée en transit et au repos, cloisonnée par organisation, avec accès par rôles et traçabilité. Vos données et livrables restent la propriété de votre organisation, avec export et suppression sur demande.

Les données servent-elles à entraîner les modèles d’IA ?

Non, et l’engagement couvre toute la chaîne : ni Swott ni la couche IA (Anthropic, attestée SOC 2 Type II et ISO 27001:2022) ne réutilisent les contenus de vos dossiers pour entraîner des modèles. Ce cadre est contractualisé dans le DPA remis avec l’offre.

Cortex × Impact³ est-il certifié ISO 27001 ?

La certification ISO/IEC 27001 est engagée, avec un audit de certification prévu en septembre 2026 ; la posture de sécurité est vérifiable en temps réel via notre Trust Center (Vanta). Nos sous-traitants clés sont attestés : OVHcloud pour l’hébergement, Anthropic (SOC 2 Type II, ISO 27001:2022) pour la couche IA.

Comment tester la solution sans exposer nos données ?

Le parcours est conçu pour cela : NDA signé dès le premier échange, démonstration sur l’un de vos cas réels avec livrables remis à l’issue, et données anonymisables pendant le pilote si votre politique interne l’exige. Un Go / No-Go formel vous appartient à chaque étape.

Envoyez ce guide à votre DSI, nous fournissons le reste

Charte sécurité complète, DPA et accès au Trust Center : le pack due diligence est disponible avant tout engagement, sous NDA. Vos équipes sécurité jugent sur pièces.

Demander le pack due diligence

À propos de l’auteur. est le fondateur de Swott, éditeur français de logiciels Achats et société à mission. Auteur de la méthode Impact³ publiée chez Dunod et fort de quinze ans de conseil et de formation achats, il a conçu Cortex × Impact³, l’Agentic Procurement System lauréat Or des Trophées des Achats 2026. .

Publié le 10 juillet 2026

Cette formation pourrait vous intéresser

Formation Négociation : méthode, leviers et IA pour négocier avec performance

Découvrir