Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Red-teaming IA pour SAP — Tests de prompts adversariaux

Red-teaming IA pour SAP — Tests de prompts adversariaux — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-07-23

Qu'est-ce que Red-teaming IA pour SAP — Tests de prompts adversariaux ?

L'échéance n'a rien de théorique — l'exigence de robustesse adversariale de l'EU AI Act au 2 août 2026 s'applique aux systèmes déjà déployés, et l'injection de prompt indirecte via le Knowledge Graph est le vecteur qui surprend le plus les équipes car l'attaquant ne touche jamais Joule directement.

De quoi il s'agit

Le red-teaming IA est la discipline de test adversarial structuré appliquée aux systèmes d'IA générative avant et après le déploiement en production — l'équivalent des tests de pénétration pour les LLM. Pour les déploiements SAP analytics exécutant Joule, des flux d'IA générative SAP Build, ou des extensions AI Core personnalisées, le red-teaming n'est pas optionnel à partir de mi-2026 : l'Article 9(5) de l'EU AI Act exige que les opérateurs de systèmes IA à haut risque identifient et documentent les mauvaises utilisations prévisibles, et l'Article 15(4) introduit des exigences spécifiques de robustesse adversariale pour les systèmes exposés à des entrées manipulées. L'échéance du 2026-08-02 s'applique aux systèmes déjà déployés.

Pourquoi c'est important

  • Tout champ de texte libre dans une table répliquée (un commentaire fournisseur dans EKKO, une note RH en texte libre) devient une surface d'injection dès qu'il est récupéré par le Knowledge Graph
  • L'escalade de privilèges via le prompt ne peut pas contourner le DAC s'il est correctement implémenté au niveau Datasphere — le red-teaming valide cette couche, il ne la remplace pas
  • L'échéance du 2 août 2026 s'applique rétroactivement aux systèmes déjà en production, pas uniquement aux nouveaux développements

Points clés

  • L'Article 9(5) + Article 15(4) de l'EU AI Act exigent des tests de robustesse adversariale pour les systèmes IA à haut risque — effectif au 2026-08-02 pour les systèmes déployés ; le red-teaming est l'implémentation technique.
  • Cinq vecteurs d'attaque SAP-spécifiques : injection de prompt (y compris indirecte via les enregistrements source du Knowledge Graph), escalade de privilèges, extraction via mémoire de conversation, fuite du prompt système, amplification de confabulation.
  • L'injection de prompt indirecte via le Knowledge Graph est le vecteur le plus sous-estimé — l'attaquant corrompt un champ texte libre dans une table ERP répliquée, sans jamais toucher Joule directement.
  • Le DAC au niveau du catalog Datasphere est le contrôle faisant autorité pour la sécurité au niveau des lignes — le LLM ne doit jamais être le seul gardien de l'accès aux données.
  • Méthodologie en quatre phases : modélisation des menaces → bibliothèque de sondes automatisées (200–400 prompts) → test expert manuel (4–8 heures) → remédiation et re-test.
  • Les constats Critiques bloquent le go-live ; cadence en production : exercice complet avant lancement, sondes automatisées trimestrielles, re-test annuel complet.
  • Coût d'une exécution trimestrielle de sondes automatisées : < 5 € au tarif modèle intermédiaire — le goulot d'étranglement est la discipline opérationnelle, pas le coût.

Termes employés sur cette page

Injection de prompt
Attaque où des instructions adversariales sont intégrées dans l'entrée utilisateur ou le contexte récupéré, tentant de remplacer le prompt système du LLM ou ses contraintes de rôle.
Injection de prompt indirecte
Variante où la charge malveillante est dans des données récupérées par le pipeline RAG (un enregistrement de base de données, un document) plutôt que dans la requête directe de l'utilisateur.
Jailbreak
Technique de prompt adversarial qui tente de faire abandonner au LLM ses instructions de sécurité, typiquement via des jeux de rôle, des cadrages hypothétiques ou des patterns de remplacement d'instructions.
Amplification de confabulation
Attaque exploitant la tendance du LLM à confirmer les prémisses énoncées — l'attaquant insère une fausse affirmation factuelle dans la requête et demande au modèle de raisonner à partir d'elle.
Escalade de privilèges via le prompt
Attaque où une requête craftée convainc le LLM de retourner des données en dehors du périmètre autorisé de l'utilisateur — le DAC au niveau du catalog est la défense correcte, pas la logique interne du LLM.
Bibliothèque de sondes dorées
Ensemble curé de 200–400 prompts adversariaux adaptés au domaine du déploiement, utilisé pour la régression de red-teaming automatisée trimestrielle.

Sources

  1. EU AI Act — Regulation (EU) 2024/1689 Articles 9, 15, 18 (robustness, testing, documentation)
  2. OWASP LLM Top 10 — Prompt Injection (LLM01) and Sensitive Information Disclosure (LLM06)
  3. NIST AI RMF — Measure 2.5 (adversarial testing)
  4. SAP Security Community — Joule and AI Core security guidance
  5. Greshake et al. — Not What You've Signed Up For: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection (2023)
  6. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  7. SAP News Center — SAP Unveils the Autonomous Enterprise
  8. SAP News Center — The Future of the Enterprise Is Autonomous
  9. SAP Datasphere — Help Portal
  10. SAP Datasphere — official product page
  11. SAP Analytics Cloud — Help Portal
  12. SAP Analytics Cloud — official product page
  13. SAP BW/4HANA — Help Portal
  14. SAP S/4HANA — Help Portal
  15. SAP News Center
  16. SAP — industries overview
  17. EFRAG — CSRD/ESRS standards
  18. Gartner — research & analyst site
  19. BARC — BI & Analytics research
  20. TDWI — data & analytics research
  21. DSAG — German-speaking SAP user group
  22. ASUG — Americas' SAP User Group
  23. Databricks — official site

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code.

Ouvrir dans l'application →