Sinistre 23 juin 2026 ⏱️ 5 min de lecture

Un jailbreak passe trois semaines apres votre audit : qui paie la fuite de donnees ?

Votre rapport conclut que le modele resiste. Trois semaines plus tard, un prompt detourne exfiltre des donnees. Qui est responsable ?

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Un audit de red teaming ne garantit jamais l'absence totale de faille : c'est une obligation de moyens, pas de resultat.
  • Si le client demontre un defaut de methode (perimetre bacle, attaques non testees), votre responsabilite civile professionnelle peut etre engagee.
  • Sinistre reconstitue : 180 000 EUR entre frais de notification CNIL, expertise et perte d'exploitation du client.
  • La redaction du rapport et la clause de limitation de responsabilite font toute la difference au moment du litige.

Le scenario : un audit clean, une faille trois semaines plus tard

Vous etes mandate par une fintech pour eprouver son assistant conversationnel adosse a un grand modele de langage. Pendant dix jours, vous lancez plusieurs centaines de tentatives de contournement : injection de prompt, encodage Base64, attaques par roleplay, exfiltration du system prompt. Votre rapport conclut a une robustesse satisfaisante, avec deux reserves mineures corrigees avant mise en production.

Trois semaines plus tard, un utilisateur publie sur un forum une technique de jailbreak multi-tours : en fractionnant sa requete sur quinze messages successifs, il amene l'assistant a recracher des fragments de la base de connaissances interne, dont des coordonnees bancaires de clients. La fuite touche 4 200 personnes. La fintech notifie la CNIL sous 72 heures et se retourne vers vous.

La question n'est jamais la faille existait-elle ? (oui, toujours), mais votre prestation etait-elle conforme a l'etat de l'art au moment de l'audit ?

Obligation de moyens : ce que la jurisprudence attend d'un auditeur

Le consultant en securite, comme l'expert-comptable ou l'avocat, est tenu a une obligation de moyens, pas de resultat. Vous ne promettez pas un systeme inviolable ; vous vous engagez a deployer les diligences qu'un professionnel competent aurait mises en oeuvre dans les memes circonstances.

Concretement, votre responsabilite se discute sur trois axes :

  • Le perimetre teste : aviez-vous explicitement exclu les attaques multi-tours de votre cahier des charges, ou les aviez-vous oubliees alors qu'elles etaient deja documentees publiquement ?
  • La methode : avez-vous utilise des referentiels reconnus (taxonomies d'attaques LLM publiees, frameworks de test adversarial) ou improvise ?
  • La tracabilite : pouvez-vous prouver, logs et corpus d'attaques a l'appui, ce que vous avez reellement teste ?

Si la technique exploitee etait connue et documentee avant votre intervention et que vous ne l'avez ni testee ni signalee comme angle mort, le client tient un argument solide. A l'inverse, une attaque inedite, decouverte apres votre audit, releve de l'alea normal du metier.

Le chiffrage du sinistre : 180 000 EUR sur la table

Voici la reconstitution du prejudice reclame par la fintech, typique de ce genre de dossier :

PosteMontant
Notification CNIL et information des 4 200 personnes22 000 EUR
Expertise forensique (origine de la fuite)35 000 EUR
Remediation technique d'urgence28 000 EUR
Perte d'exploitation (suspension de l'assistant 11 jours)60 000 EUR
Atteinte a l'image et accompagnement juridique35 000 EUR
Total reclame180 000 EUR

Meme si votre responsabilite n'est finalement retenue qu'a hauteur de 40 %, soit environ 72 000 EUR, ce montant suffit a mettre en peril un consultant independant ou une petite structure. Sans assurance responsabilite civile professionnelle, ce sont vos fonds propres qui absorbent le choc, frais de defense compris (souvent 15 000 a 30 000 EUR a eux seuls).

🛡️
Besoin d'une RC Professionnelle ? Devis en 2 minutes, dès 9,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Le rapport d'audit, votre meilleure piece de defense

Dans ce type de litige, ce qui vous protege le plus n'est pas la perfection technique de l'audit mais la qualite de votre livrable. Trois reflexes :

  • Documentez le perimetre noir sur blanc : listez les categories d'attaques testees ET celles explicitement hors champ, avec la justification.
  • Datez l'etat de l'art : precisez que l'audit reflete les techniques connues a la date de l'intervention, par nature evolutives.
  • Inserez une clause de limitation de responsabilite plafonnant votre engagement (par exemple au montant des honoraires) et excluant les attaques posterieures non couvertes par le mandat.

Attention : une clause limitative ne joue pas en cas de faute lourde ou dolosive. Elle ne remplace donc jamais une couverture assurantielle. Le metier de consultant AI red teamer est trop recent pour s'appuyer sur une jurisprudence stabilisee : prudence redactionnelle et assurance vont de pair.

Questions fréquentes

Non. Vous etes tenu a une obligation de moyens. Votre responsabilite ne peut etre engagee que si le client prouve une faute : perimetre bacle, methode non conforme a l'etat de l'art, ou angle mort connu et non signale. Une attaque reellement inedite apres votre intervention releve de l'alea normal.

Elle reduit votre exposition mais ne couvre ni la faute lourde, ni la faute dolosive, et reste contestable devant un juge. Elle doit etre combinee a une RC Pro qui prend en charge les frais de defense et les indemnites au-dela du plafond contractuel.

Oui, c'est l'un des interets majeurs d'une RC Pro : la prise en charge des frais d'avocat et d'expertise intervient des la mise en cause, independamment de l'issue. Ces frais atteignent couramment 15 000 a 30 000 EUR sur un dossier de fuite de donnees.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Consultant AI Red Teamer (sécurité LLM) — attestation immédiate, sans engagement.

Recommandé pour vous 🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant AI Red Teamer (sécurité LLM) →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min dès 9,90€/mois · sans engagement
Mon devis →