Le catalogue de l'OWASP GenAI Security Project nomme les classes de vulnérabilités les plus critiques des applications LLM — de la Prompt Injection (LLM01:2025) à Excessive Agency (LLM06), en passant par Sensitive Information Disclosure (LLM02) et Supply Chain (LLM03). Six des dix risques concernent directement la sécurité des données. Les équipes de développement et d'AppSec utilisent cette liste comme perspective d'exigences et de vérification lors de la construction et du test de systèmes LLM.
Les frameworks de sécurité IA en un coup d'œil
OWASP, MITRE ATLAS et le NIST AI RMF abordent la sécurité de l'IA sous trois angles différents. Un aperçu de ce que représente chaque framework — et de la manière dont leur combinaison produit un concept de protection solide.
3frameworks couvrent ensemble l'intégralité du cycle de vie de l'IA
6des dix risques du Top 10 concernent directement la sécurité des données
4fonctions clés du NIST AI RMF : GOVERN, MAP, MEASURE, MANAGE
4étapes pour un démarrage pratique : Assess, Test, Govern, Protect
Les approches de sécurité classiques ne s'appliquent que partiellement aux systèmes basés sur des LLM : prompts, données de contexte, pipelines de données et logiques agentiques deviennent des points de risque à part entière, et le comportement non déterministe des modèles échappe à l'analyse statique et aux signatures. Trois frameworks se sont imposés comme cadres de référence — chacun avec sa propre perspective : l'OWASP GenAI Security Project fournit, avec le Top 10 pour les applications LLM, la perspective d'exigences et de vérification pour les équipes de développement et de sécurité ; MITRE ATLAS catalogue les tactiques et techniques d'attaquants réels ; et le NIST AI RMF structure la gestion globale des risques. Ensemble, ils couvrent l'intégralité du cycle de vie de l'IA — de la construction sécurisée aux tests adversariaux, jusqu'à la gouvernance. Cette complémentarité gagne aussi en pertinence sur le plan réglementaire : l'EU AI Act, NIS2, DORA et le RGPD exigent des mesures de sécurité démontrables pour les systèmes d'IA.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Trois frameworks, trois perspectives
Ce que représente chaque framework — appuyez sur un onglet.
- Le catalogue de l'OWASP GenAI Security Project nomme les classes de vulnérabilités les plus critiques des applications LLM.
- Six des dix risques concernent directement la sécurité des données.
- Les équipes de développement et d'AppSec utilisent cette liste comme perspective d'exigences et de vérification lors de la construction et du test de systèmes LLM.
Prompt Injection (LLM01:2025)Sensitive Information Disclosure (LLM02)Supply Chain (LLM03)Excessive Agency (LLM06)
- Catalogue des tactiques et techniques d'attaque réelles contre les systèmes d'IA — à l'image de la matrice ATT&CK.
- Adopte systématiquement la perspective de l'attaquant.
- Constitue la base du Red Teaming et du Purple Teaming contre les systèmes d'IA.
ReconnaissanceResource DevelopmentExfiltrationAML.T0051ATT&CK
- Structure la gestion des risques sur l'ensemble du cycle de vie de l'IA autour des quatre fonctions clés.
- Traite la fiabilité (Trustworthiness) et la gouvernance, à destination des CISO et du Risk Management.
- Un cadre dans lequel les constats techniques sont traduits en politiques, processus et responsabilités.
GOVERNMAPMEASUREMANAGETrustworthiness
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP LLM/GenAI Security Solutions Reference Guide Q2/Q3'25
Mise en correspondance, neutre vis-à-vis des fournisseurs, de solutions de sécurité open source et commerciales avec les risques du Top 10, selon les phases du cycle de vie LLMOps, de Scoping/Planning à Govern.
LLM and Gen AI Security Solution Landscape Guide — Cheat Sheet Series Q1 2025
Vue d'ensemble compacte du paysage des solutions de sécurité LLM/GenAI, y compris le LLM and Gen AI App SecOps Framework.
AI Security Solutions Landscape for Agentic AI (Q3 2025)
Associe les tâches DevOps et SecOps ainsi que les solutions aux phases du cycle de vie de l'IA agentique, de Scope & Plan à Govern ; actualisé chaque trimestre.
Prestations associées
Du framework à la mise en œuvre
VamiSec vous accompagne avec des tests d'intrusion IA et LLM selon l'OWASP Top 10 et MITRE ATLAS, ainsi qu'avec du conseil pour bâtir votre gouvernance de l'IA selon le NIST AI RMF. Convenez d'un premier entretien sans engagement.