Exercice de simulation d'attaque mené par une équipe mandatée pour tester les défenses d'un système informatique ou d'un modèle d'IA en imitant le comportement d'un adversaire réel.
Le red teaming est une pratique d'évaluation offensive dans laquelle une équipe indépendante, l'équipe rouge, est mandatée pour attaquer un système cible selon des règles d'engagement définies contractuellement. Issu du jargon militaire et des exercices de guerre froide, le concept a été adopté par la sécurité informatique avant d'être adapté à l'évaluation des modèles d'intelligence artificielle. En cybersécurité, l'équipe rouge cherche à compromettre des systèmes de production en combinant intrusion technique, ingénierie sociale et, parfois, exploitation physique. Elle se distingue du test de pénétration classique par sa dimension stratégique : l'objectif n'est pas de lister des vulnérabilités mais de démontrer l'impact réel d'une compromission sur la mission de l'organisation. L'équipe bleue, chargée de la défense, tente de détecter et de contenir l'attaque simulée ; un exercice associant les deux est appelé purple team. En IA, le red teaming désigne l'effort systématique visant à faire produire au modèle des sorties nuisibles, biaisées ou non conformes à ses instructions, afin d'identifier ses failles avant déploiement. L'EU AI Act et les engagements volontaires signés par les grands fournisseurs de modèles font du red teaming une pratique attendue avant mise en marché pour les systèmes à risque élevé. Pour l'assureur, un exercice de red teaming documenté constitue une preuve de diligence qui peut influencer la tarification de la police cyber ou la responsabilité civile d'un éditeur d'IA.
Un assureur cyber exige, lors du renouvellement d'une police couvrant une plateforme d'IA médicale, un rapport de red teaming réalisé dans les douze mois précédents. L'exercice, mené par une équipe externe, a identifié un vecteur de prompt injection permettant de contourner des garde-fous cliniques. Le renouvellement est accordé moyennant une franchise relevée et un plan de remédiation contractualisé.
équipe rouge, red team, test adversarial, adversarial testing, exercice de simulation d'attaque