Prendre rendez-vous

De la transparence pour la chaîne d'approvisionnement IA

Pourquoi les modèles, les poids et les données d'entraînement ont leur place dans la nomenclature logicielle – et comment CycloneDX ML-BOM et SPDX 3.0 rendent la chaîne d'approvisionnement IA documentable.

Les systèmes d'IA ne se résument pas à du code : leur comportement est déterminé par des modèles, des poids de modèles, des jeux de données d'entraînement et des frameworks de ML – des artefacts qui n'apparaissent pas dans une nomenclature logicielle classique (SBOM). Dans le même temps, la chaîne d'approvisionnement IA constitue une cible d'attaque bien réelle, des modèles piégés sur les hubs de modèles publics jusqu'aux dépendances de frameworks compromises. Avec CycloneDX ML-BOM et les profils AI et Dataset de SPDX 3.0, il existe désormais deux formats standard établis pour inventorier ces composants sous une forme lisible par machine. En parallèle, le Cyber Resilience Act et l'AI Act font de la documentation des composants, des jeux de données et des modèles pré-entraînés une obligation réglementaire.

L'essentiel en un coup d'œil

01

Pourquoi les SBOM classiques ne suffisent pas pour l'IA

Une SBOM classique inventorie les composants logiciels et leurs dépendances – bibliothèques, versions, licences. Or, le comportement d'un système d'IA est largement déterminé par des artefacts qui échappent à cette grille : le modèle lui-même, ses poids, les jeux de données d'entraînement et d'évaluation, ainsi que leur provenance et leur prétraitement. Un modèle peut changer fondamentalement à la suite d'un réentraînement ou d'un fine-tuning sans qu'une seule ligne de code ou version de paquet ne bouge. Une AI-SBOM étend donc l'inventaire à ces composants précis – condition préalable pour pouvoir évaluer la provenance, l'intégrité et les risques d'un système d'IA.

02

CycloneDX ML-BOM : les modèles et les données comme composants

CycloneDX prend en charge la ML-BOM depuis la version 1.5 (juin 2023) : les types de composants « machine-learning-model » et « data » placent les modèles et les jeux de données sur un pied d'égalité avec les bibliothèques logicielles. Un objet « modelCard » documente la finalité d'utilisation, les limites, les biais, les paramètres d'entraînement, les jeux de données utilisés, les métriques de performance et les considérations éthiques ; les composants de données recensent notamment les contenus, la classification, les données sensibles et la gouvernance. La spécification a été publiée pour la première fois en juin 2024 comme norme internationale ECMA-424 ; la 2e édition actuelle (décembre 2025) correspond à CycloneDX 1.7 (octobre 2025).

03

SPDX 3.0 : profils AI et Dataset

SPDX, le second grand format de SBOM, est structuré de manière modulaire en profils depuis la version 3.0 (avril 2024, actuellement 3.0.1 de décembre 2024) – dont un profil AI et un profil Dataset dédiés. Le profil AI décrit les paquets d'IA (« AIPackage ») avec des propriétés telles que le type de modèle, les informations d'entraînement, la consommation d'énergie et une évaluation du risque de sécurité ; le profil Dataset documente les jeux de données (« DatasetPackage ») avec leur taille, leur type, leur disponibilité, leur prétraitement, les informations sensibles qu'ils contiennent et les biais connus. Une version 3.1 n'existe pour l'instant que sous forme de release candidate, c'est-à-dire encore au stade de projet.

04

Model cards : une documentation structurée des modèles

Les model cards remontent à l'article « Model Cards for Model Reporting » (Mitchell et al., conférence FAT* 2019) : une documentation courte et standardisée par modèle, couvrant la finalité d'utilisation, les résultats d'évaluation dans différentes conditions – par exemple selon les groupes démographiques – ainsi que les limites connues. Elles sont aujourd'hui une pratique courante sur les hubs de modèles, mais le plus souvent sous forme de texte libre sans schéma contraignant. Avec le champ « modelCard », CycloneDX transpose ce concept dans un format lisible par machine et le rend ainsi exploitable pour les contrôles automatisés, les décisions d'achat et les évaluations de risques.

05

Attaques contre la chaîne d'approvisionnement IA

Les risques sont documentés : en février 2024, JFrog a identifié une centaine de modèles malveillants sur Hugging Face dont le code malveillant s'exécute au chargement – rendu possible par le format pickle, qui peut exécuter du code Python arbitraire lors de la désérialisation et a longtemps été le format par défaut des poids PyTorch ; safetensors, l'analyse des imports et les artefacts signés sont considérés comme des contre-mesures. Le niveau des frameworks est également touché : par dependency confusion, le paquet « torchtriton » a été placé sur PyPI en décembre 2022 et a exfiltré, entre autres, des clés SSH et des données système depuis des installations PyTorch nightly. L'OWASP classe donc la chaîne d'approvisionnement IA comme un risque à part entière de son Top 10 (LLM03:2025 Supply Chain) et recommande explicitement un inventaire des composants à jour via SBOM ou AI-BOM.

06

Obligations de documentation issues du CRA et de l'AI Act

Le Cyber Resilience Act (règlement (UE) 2024/2847) oblige les fabricants de produits comportant des éléments numériques à identifier et documenter les vulnérabilités et les composants – y compris une SBOM « dans un format couramment utilisé et lisible par machine » couvrant au minimum les niveaux supérieurs de dépendances (annexe I, partie II, point 1) ; les obligations de notification s'appliquent à partir du 11.09.2026, les obligations principales à partir du 11.12.2027. L'AI Act (règlement (UE) 2024/1689) exige pour les systèmes d'IA à haut risque une documentation technique conformément à l'art. 11 et à l'annexe IV, portant notamment sur les jeux de données (provenance, étendue, caractéristiques principales) et sur le recours à des systèmes pré-entraînés ou à des outils de tiers. En vertu de l'art. 53, les fournisseurs de modèles GPAI doivent, depuis le 02.08.2025, mettre à disposition une documentation technique (annexe XI), des informations pour les fournisseurs en aval (annexe XII) et un résumé suffisamment détaillé des contenus d'entraînement ; pour l'essentiel, le règlement s'applique à partir du 02.08.2026. Une AI-SBOM bien tenue fournit la base de données pour ces deux actes législatifs.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Ecma International · 2025

ECMA-424: CycloneDX Bill of Materials Specification

Normalisation internationale de CycloneDX ; 1re édition juin 2024, 2e édition (décembre 2025) correspondant à CycloneDX 1.7 – capacités ML-BOM depuis CycloneDX 1.5.

The Linux Foundation / SPDX Project · 2024

SPDX Specification v3.0.1

Définit le profil AI (AIPackage, consommation d'énergie, évaluation du risque de sécurité) et le profil Dataset (DatasetPackage) pour les composants d'IA dans les SBOM.

Mitchell et al., ACM Conference on Fairness, Accountability, and Transparency (FAT*) · 2019

Model Cards for Model Reporting

Publication originelle du concept de model card, que CycloneDX a repris sous la forme du champ modelCard lisible par machine.

OWASP GenAI Security Project · 2025

OWASP Top 10 for LLM Applications – LLM03:2025 Supply Chain

Décrit les risques de la chaîne d'approvisionnement, des modèles pré-entraînés aux adaptateurs LoRA, et recommande explicitement des inventaires SBOM/AI-BOM fondés sur CycloneDX.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Obligation de SBOM à l'annexe I, partie II, point 1 ; obligations de notification à partir du 11.09.2026, obligations principales à partir du 11.12.2027.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (AI Act)

Documentation technique pour l'IA à haut risque (art. 11, annexe IV) et obligations GPAI, y compris le résumé des données d'entraînement (art. 53, annexes XI/XII), échelonnées à partir du 02.08.2025/02.08.2026.

Savez-vous ce que contiennent vos systèmes d'IA ?

Si vous souhaitez aborder de manière structurée la mise en place d'une AI-SBOM ou les exigences de documentation issues du CRA et de l'AI Act, n'hésitez pas à nous contacter pour un premier entretien sans engagement.