Article 6.1.2
Évaluation des risques de sécurité de l'information
L'article 6.1.2 exige un processus d'évaluation des risques défini et répétable : établir des critères, identifier les risques pour la confidentialité, l'intégrité et la disponibilité de l'information dans le périmètre du SMSI, analyser la vraisemblance et les conséquences, et évaluer par rapport aux critères. Les résultats doivent être documentés et alimenter le plan de traitement de l'article 6.1.3 et la déclaration d'applicabilité.
Des données d'affaires qui circulent vers des outils d'IA externes constituent un risque de confidentialité en plein périmètre : une évaluation des risques postérieure à 2022 qui ne mentionne jamais l'IA est incomplète à sa face même. Les intrants doivent être réels : LayerX mesurait en 2025 que les organisations n'ont aucune visibilité sur environ 89 % de l'usage de l'IA, et IBM constatait que l'implication de l'IA fantôme ajoutait en moyenne 670 000 $ US au coût d'une brèche en 2025. Une évaluation des risques bâtie sans visibilité sur l'usage réel de l'IA sous-estime la vraisemblance comme l'impact, et le plan de traitement qui en découle traite les mauvais risques.
Annexe A, mesure 5.14
Transfert d'information
La mesure A.5.14 exige des règles, des procédures et des accords pour le transfert d'information au sein de l'organisation et vers des parties externes, pour tous les types de transfert : électronique, physique et verbal.
Une requête soumise à un outil d'IA externe est un transfert d'information vers une partie externe, effectué depuis un onglet de navigateur sans le moindre accord de transfert en vue. La mesure A.5.14 exige de définir quelle information peut être transférée à quelles parties et sous quelles garanties, ce qui signifie que les outils d'IA méritent le même traitement que tout autre destinataire externe : des règles définies sur les données qui peuvent partir, et un mécanisme qui applique ces règles là où le transfert se produit réellement, dans le navigateur au moment de l'envoi.
Annexe A, mesure 8.12
Prévention de la fuite de données
La mesure A.8.12, nouvelle dans l'édition 2022, exige que des mesures de prévention de la fuite de données soient appliquées aux systèmes, réseaux et autres dispositifs qui traitent, stockent ou transmettent de l'information sensible, afin de détecter et de prévenir la divulgation et l'exfiltration non autorisées.
C'est la mesure qui parle le plus directement des requêtes d'IA. Les outils de prévention de fuite classiques surveillent le courriel et les transferts de fichiers; le texte tapé ou collé dans une interface de clavardage d'IA est un canal de fuite que ces déploiements manquent souvent. IBM constatait en 2025 que seulement 17 % des organisations disposent de contrôles techniques qui caviardent ou bloquent les données sensibles au point d'entrée des outils d'IA. Un auditeur qui teste la mesure A.8.12 face à un périmètre incluant le travail dans le navigateur peut raisonnablement demander ce qui détecte et empêche la sortie de données sensibles par les requêtes d'IA; un PDF de politique n'est pas une mesure de prévention de fuite.
Annexe A, mesure 5.10
Utilisation acceptable de l'information et des autres actifs associés
La mesure A.5.10 exige que des règles d'utilisation acceptable et des procédures de manipulation de l'information et des actifs associés soient identifiées, documentées et mises en oeuvre. Toute personne qui utilise ou manipule l'information de l'organisation doit les connaître et les suivre.
La politique d'utilisation acceptable est l'endroit où l'organisation précise quels outils d'IA peuvent être utilisés et avec quelles données, mais la mesure A.5.10 dit mises en oeuvre, pas seulement documentées. Avec 71 % des connexions à l'IA générative passant par des comptes personnels non professionnels (LayerX, 2025), l'écart entre la règle écrite et le comportement réel est la norme, pas l'exception. La preuve que les règles fonctionnent, comme des relevés de données sensibles interceptées avant d'atteindre des outils non approuvés, est ce qui transforme un document de politique en mesure mise en oeuvre.
Annexe A, mesure 6.3
Sensibilisation, éducation et formation en sécurité de l'information
La mesure A.6.3 exige que le personnel reçoive une sensibilisation, une éducation et une formation appropriées en sécurité, y compris des mises à jour régulières des politiques et procédures de l'organisation pertinentes pour son rôle.
La formation doit maintenant couvrir l'IA : quels sont les outils approuvés, quels types de données ne doivent jamais entrer dans une requête, et pourquoi. Mais la sensibilisation seule a des limites connues; on colle sous la pression des échéances. Le mécanisme de sensibilisation le plus fort est la rétroaction au moment du risque : un caviardage qui se produit sous les yeux de l'employé au moment où il soumet une requête enseigne la politique exactement là où la formation échouerait autrement, et donne à la mesure A.6.3 la preuve que la sensibilisation se traduit en comportement.