L'IA sécurisée pour la Recherche en sciences de la vie
Les données d'un organisme de recherche sont son pipeline : molécules, données d'essais, cohortes de patients, savoir-faire de fabrication. L'IA sur ces données doit être aussi sûre que le coffre dont elles viennent. La plateforme la fait tourner dans votre périmètre, avec une prévention des fuites de données et des contrôles de sortie qui décident ce qui peut jamais sortir, et une trace de tout ce qui l'a fait.
La prévention des fuites dans la boucle
Chaque prompt, passage recherché et sortie de modèle passe par un moteur de garde-fous qui détecte et bloque identifiants de patients, structures de molécules, résultats non publiés et tout ce que votre politique nomme.
Les sorties sous contrôle
Les agents et les modèles ne peuvent pas appeler internet par défaut. Connexions sortantes, modèles externes et exports sont en opt-in par politique, et chacun est journalisé.
Un accès limité à l'étude
Données, modèles et agents sont limités à une étude, un programme ou un site. Un chercheur voit ce que le protocole permet, et la tentative d'en voir plus est enregistrée.
Les chercheurs veulent utiliser l'IA sur les données d'essais, les cahiers de laboratoire, les dossiers réglementaires et les bibliothèques de molécules. La sécurité veut savoir que rien de tout cela ne finit dans un prompt vers un modèle externe, dans l'appel d'outil d'un agent vers internet, ou sur l'écran d'un collègue qui n'est pas sur l'étude. Les deux ont raison. La plateforme permet à la recherche d'avancer vite sur ses propres données parce que chaque prompt, recherche et appel sortant passe par une prévention des fuites de données et des contrôles de sortie que l'organisation définit, et que chacun est journalisé.
À lire si vous dirigez l'informatique de recherche, la science des données, le développement clinique, la sécurité ou la conformité d'une entreprise pharmaceutique, biotech ou medtech, d'une société de recherche sous contrat ou d'un institut de recherche académique.
Pour les sciences de la vie, Scrydon est la plateforme souveraine d'IA et de données qui fait tourner modèles, recherche et agents sur des données de recherche, cliniques et de fabrication à l'intérieur du périmètre de l'organisation, avec une prévention des fuites de données sur chaque prompt et sortie, des contrôles de sortie sur chaque connexion sortante, un accès limité à l'étude, et une piste d'audit immuable qui satisfait le RGPD, le règlement IA et la politique de propriété intellectuelle de l'organisation.
Elle tourne sur site, dans un cloud souverain ou totalement déconnectée pour les programmes les plus sensibles, avec des modèles open-weight servis localement et des modèles externes disponibles uniquement par opt-in explicite sous politique, si bien que par défaut rien ne sort.
Les données les plus précieuses de l'entreprise, et la plus forte incitation à les faire fuir
Le pipeline d'une entreprise des sciences de la vie, ce sont ses données : bibliothèques de molécules, résultats d'essais, données cliniques, cohortes de patients, dossiers réglementaires, paramètres de fabrication. Les chercheurs veulent utiliser l'IA sur tout cela, et ils ont raison, parce que les questions qu'elle peut résoudre sont celles qui décident des programmes. La sécurité a raison aussi : un seul prompt vers un modèle externe, l'appel d'outil d'un agent vers internet, ou une recherche qui montre à un collègue une étude sur laquelle il n'est pas, peut être une divulgation, une violation du RGPD ou la perte d'une position de brevet.
Les deux pressions arrivent en même temps. Les participants aux essais sont des personnes concernées avec des données de catégorie particulière, si bien que pseudonymisation, limitation de finalité et conservation sont des obligations légales plutôt que des réglages. Promoteurs, sites, sociétés de recherche sous contrat et partenaires académiques doivent travailler sur la même étude sans qu'aucun ne livre ses données. Et les chercheurs utilisent déjà des outils d'IA grand public parce que rien de sanctionné n'existe, si bien que la première tâche de sécurité est de le découvrir et de le remplacer par quelque chose de plus rapide et de maîtrisé.
Le pipeline dans les données — Bibliothèques de molécules, résultats d'essais, données cliniques et paramètres de fabrication sont l'entreprise. Un seul prompt vers un modèle externe peut être une divulgation.
Des données patients sous le RGPD — Les participants aux essais sont des personnes concernées avec des données de catégorie particulière. Pseudonymisation, limitation de finalité et conservation sont des obligations légales, pas des réglages.
Collaborer sans mettre en commun — Promoteurs, sites, CRO et partenaires académiques doivent travailler sur la même étude sans qu'aucun ne livre ses données.
L'IA fantôme au laboratoire — Les chercheurs utilisent déjà des outils grand public parce que rien de sanctionné n'existe. Le découvrir et le remplacer est la première tâche de sécurité.
Rapide sur vos données, parce que rien ne sort sans décision
La plateforme commence par cataloguer les données de recherche, cliniques et de fabrication avec classification, étude, sensibilité et conservation comme métadonnées de premier rang, à travers la même couche de gouvernance des données qui approuve un jeu de données pour un cas d'usage d'IA. La recherche et les agents ne répondent ensuite qu'à partir des sources que le périmètre d'étude d'un chercheur permet, avec des références au cahier, au dossier ou au jeu de données, si bien qu'une réponse peut être vérifiée et qu'une tentative d'atteindre au-delà du périmètre est enregistrée.
Autour de cela se trouve la boucle de contrôle que la sécurité demandait. Un moteur de garde-fous de prévention des fuites de données inspecte chaque prompt, chaque passage recherché et chaque sortie de modèle à la recherche d'identifiants de patients, de structures chimiques, de résultats non publiés et des motifs que la politique de l'organisation nomme, et les bloque ou les expurge. Les contrôles de sortie signifient que les agents et les modèles ne peuvent atteindre internet, un modèle externe ou un chemin d'export que si une politique l'autorise explicitement pour une finalité définie. Chaque accès, blocage, dérogation et appel sortant atterrit dans un journal d'audit immuable sous la gouvernance de l'IA, ce qui constitue la preuve que le délégué à la protection des données, l'auditeur et le comité de propriété intellectuelle demandent.
- 1
Classifier
Les données de recherche, cliniques et de fabrication sont cataloguées avec classification, étude et sensibilité comme métadonnées de premier rang avant qu'un modèle ou un agent ne les voie.
- 2
Ancrer
La recherche et les agents ne répondent qu'à partir des sources que le périmètre d'étude du chercheur permet, avec des références au cahier, au dossier ou au jeu de données.
- 3
Garder
La prévention des fuites inspecte chaque prompt, recherche et sortie ; les contrôles de sortie bloquent appels sortants, modèles externes et exports sauf autorisation explicite d'une politique.
- 4
Prouver
Chaque accès, blocage, dérogation et export est dans un journal d'audit immuable, ce qui constitue la preuve pour le délégué à la protection des données, l'auditeur et le comité de propriété intellectuelle.
Le périmètre est l'organisme de recherche, et la réponse par défaut est non
Le périmètre est l'organisme de recherche, et la réponse par défaut à « cela peut-il sortir ? » est non. La plateforme tourne sur site, dans un cloud souverain ou totalement isolée du réseau pour les programmes les plus sensibles, avec des modèles open-weight servis localement. Un modèle de frontière peut être utilisé pour une finalité définie par opt-in explicite sous politique, avec prévention des fuites sur ce qui est envoyé et un journal de ce qui l'a été, mais c'est une décision prise une fois, pas une route que les données empruntent par défaut.
Là où la plateforme tourne sur une infrastructure partagée ou cloud, l'informatique confidentielle garde les données d'essais et de recherche chiffrées en usage, si bien qu'un opérateur d'infrastructure ne peut pas les lire. Là où une étude s'étend sur des promoteurs, des sites et des partenaires, les espaces de données et l'analyse fédérée leur permettent de calculer ensemble sans copie centrale des données de personne. Classification, périmètre d'étude, finalité et conservation sont appliqués au moment de l'accès, et le registre qui en résulte est la preuve RGPD, règlement IA et ISO 27001, produite en faisant tourner la plateforme plutôt qu'assemblée pour l'inspection.
Tourne dans le périmètre — Sur site, dans un cloud souverain ou isolée du réseau pour les programmes les plus sensibles, avec des modèles open-weight servis localement.
Modèles externes uniquement par opt-in — Un modèle de frontière peut être utilisé pour une finalité définie sous politique, avec prévention des fuites sur ce qui est envoyé et un journal de ce qui l'a été ; ce n'est jamais la route par défaut.
Chiffrées en usage — L'informatique confidentielle garde les données d'essais et de recherche chiffrées pendant le traitement, si bien qu'un opérateur cloud ou d'infrastructure ne peut pas les lire.
Fédérer, pas mettre en commun — Espaces de données et analyse fédérée permettent à promoteurs, sites et partenaires de calculer ensemble sur une étude sans copie centrale des données de personne.
Gardez un œil sur ce sujet
Ce qui change pour votre secteur en matière de souveraineté numérique européenne, et ce que nous apprenons sur le terrain. Quelques fois par an, sans séquence automatisée.
Cas d'usage pour les sciences de la vie
Recherche sécurisée, développement clinique et fabrication sur une seule plateforme souveraine.
Essais cliniques fédérés
Recherche
Enjeu
Les essais cliniques multicentriques exigent le partage de données patient sensibles entre institutions, ce qui soulève des enjeux de vie privée et de souveraineté.
Solution
L'apprentissage fédéré permet aux modèles IA de s'entraîner sur l'ensemble des centres de l'essai sans que les données brutes ne quittent jamais l'environnement sécurisé de chaque institution.
En savoir plus
Un développement de médicaments accéléré, en pleine conformité avec les réglementations sur la protection des données.
Couche sémantique clinique unifiée
Analytique clinique
Enjeu
« Réadmission » ou « durée de séjour » se définit différemment dans le DPI, le système financier et le tableau de bord qualité : les équipes cliniques et opérationnelles se disputent sur les chiffres au lieu d'agir.
Solution
Une couche sémantique partagée définit une fois pour toutes les métriques cliniques et opérationnelles, ancrées dans l'ontologie, afin que chaque tableau de bord, rapport et agent IA s'appuie sur la même définition.
En savoir plus
Un jeu unique de métriques cliniques fiables à travers les services, qui met fin aux litiges sur les chiffres et accélère le reporting qualité.
Catalogue et lignage des données cliniques pour l'IA
Gouvernance des données
Enjeu
Les initiatives d'IA clinique s'enlisent parce que personne ne peut dire rapidement quels jeux de données conviennent à un modèle donné, qui les détient ni d'où proviennent réellement les données.
Solution
Un catalogue de données automatisé classe et trace le lignage de chaque jeu de données clinique : les équipes de gouvernance voient provenance, sensibilité et propriété avant qu'un jeu de données ne soit approuvé pour un cas d'usage IA.
En savoir plus
Les projets IA passent de la découverte des données à un usage approuvé en quelques jours plutôt qu'en plusieurs mois, avec un dossier de gouvernance défendable pour chaque jeu de données en production.
À quoi Sciences de la vie doit se conformer
Les réglementations qui décident si l'IA peut seulement tourner sur ces données. Chaque page indique ce que le cadre exige et quels contrôles de la plateforme y répondent : des propriétés et des refus, pas une checklist.
RGPD · Règlement général sur la protection des données
S'applique à: Toute organisation qui traite les données à caractère personnel de personnes situées dans l'UE/EEE, qu'elle soit établie dans l'Union ou qu'elle propose depuis l'extérieur des biens ou des services, ou suive leur comportement.
Comment la plateforme le prend en chargerèglement IA · Règlement européen sur l'intelligence artificielle
S'applique à: Les fournisseurs, déployeurs, importateurs et distributeurs qui mettent des systèmes d'IA sur le marché de l'UE, ou dont les résultats produits par l'IA sont utilisés dans l'UE.
Comment la plateforme le prend en chargeISO 27001 · ISO/IEC 27001
S'applique à: Toute organisation qui exploite un système de management de la sécurité de l'information — couramment exigé des éditeurs de logiciels, des prestataires de services et des entreprises réglementées par leurs clients, leurs régulateurs et leurs services achats.
Comment la plateforme le prend en chargeISO 42001 · ISO/IEC 42001
S'applique à: Toute organisation qui développe, fournit ou utilise des systèmes d'IA et souhaite un système de management certifiable pour le faire de manière responsable — en particulier les fournisseurs et déployeurs qui se préparent au règlement IA.
Comment la plateforme le prend en charge
Ce sur quoi reposent réellement ces résultats
Un architecte sécurité de la recherche demande comment la prévention des fuites et les sorties sont appliquées, où les données sont chiffrées et comment les partenaires fédèrent. Voici les pages qui répondent à ces questions.
Gouvernance de l'IA
Politique, prévention des fuites de données et audit appliqués à chaque action de l'IA, avec des preuves lisibles par un évaluateur.
Fondations souveraines
La fondation zero-trust sur laquelle repose toute la plateforme — la même pile, du réseau isolé au cloud.
Calcul Confidentiel
Des charges de travail qui restent chiffrées pendant leur exécution, dans des enclaves attestées par le matériel.
RAG d'entreprise
Une recherche ancrée dans votre ontologie : chaque réponse cite l'enregistrement dont elle provient.
Data Spaces
Des données partagées au-delà des frontières organisationnelles sans en céder la propriété.
Analytique
Une analytique en libre-service sur un modèle sémantique gouverné : les chiffres ont le même sens dans tous les rapports.
Questions fréquentes
Comment empêchez-vous les chercheurs de faire fuir des données d'essais ou des informations sur des molécules via l'IA ?+
Pouvons-nous utiliser un modèle de frontière pour certaines tâches sans exposer nos données ?+
Comment mener une analyse entre promoteurs, sites et partenaires sans mettre en commun les données patients ?+
Les données d'essais sont-elles protégées de l'opérateur cloud ?+
Comment cela aide-t-il pour le RGPD et le règlement IA en recherche ?+
Êtes-vous partenaires sur des appels d'offres et des accords-cadres ?+
Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.
Poursuivre
Trois pistes à partir d'ici : les règles auxquelles vous serez mesuré, la plateforme sur laquelle ces résultats tournent, et les sessions où nous les parcourons.
Les règles applicables
Chaque réglementation, ce qu'elle exige, et les contrôles que la plateforme fournit.
La plateforme derrière
L'AI Operating System, Analytics et Sovereign Foundations, page par page.
Tous les cas d'usage
Tous au même endroit, regroupés par le secteur qui les connaît le mieux.
How – Inside the AI OS: running governed agents on your own cluster, live(en anglais)
17 sept. 2026, 09:00
Part 2 of the Sovereign AI series, for engineers and architects. No slides after minute five: an agent gets an identity and scoped permissions, calls tools over governed MCP, retrieves from the ontology rather than raw tables, runs inside the sandbox and is stopped when it steps outside policy, and everything lands in the audit trail — then the same stack brought up on a disconnected network. Properties and refusals, shown rather than claimed.
Les autres volets de Santé
Les autres pages dédiées sous Santé, et la vue d'ensemble du secteur dont elles dépendent.
Hôpitaux et prestataires de soins
Hôpitaux, groupes de soins et cliniques : aide à la décision clinique, flux de patients et coordination des soins sur une seule ontologie clinique, dans l'établissement, le clinicien décidant.
Lire la pageSanté publique
Autorités de santé, agences et assureurs : surveillance, logistique de crise et reporting sur des données de population entre responsables, sans les mettre en commun, avec une base légale sur chaque requête.
Lire la page