La société Comp AI, spécialisée dans la cybersécurité et la conformité, a annoncé avoir levé 34 millions de dollars lors d’un tour de financement de série A mené par Roo Capital et Grand Ventures. L’entreprise prévoit d’utiliser ces fonds pour étendre sa plateforme, qui emploie des agents d’intelligence artificielle pour des tâches nécessitant habituellement la collecte d’éléments probants, la préparation de documents et le suivi manuel des contrôles de sécurité.
Comp AI affirme que sa plateforme peut aider à rédiger des politiques de sécurité, à rassembler les éléments probants nécessaires aux audits et à surveiller en continu le respect des contrôles de conformité par l’entreprise. Elle propose également des tests d’intrusion assistés par l’intelligence artificielle afin d’examiner de manière proactive les règles logicielles et l’infrastructure à la recherche de vulnérabilités. Selon l’entreprise, le montant total des financements qu’elle a levés à ce jour atteint 37,5 millions de dollars.
De l’expérience LeapAI à l’automatisation de la conformité
Comp AI a été fondée en janvier dernier par Lewis Carhart, qui en est le directeur général, ainsi que par les frères Claudio Fuentes et Mariano Fuentes, qui occupent respectivement les postes de directeur des opérations et de directeur de la technologie. Les fondateurs avaient auparavant travaillé ensemble chez LeapAI, une plateforme de flux de travail qui a dépassé le million d’utilisateurs en environ deux ans, avant d’être arrêtée faute d’avoir trouvé un cas d’utilisation suffisamment pérenne pour justifier la poursuite de l’investissement.
Les fondateurs ont expliqué que l’expérience de LeapAI leur avait également révélé la complexité et le temps nécessaires à la préparation d’un SOC 2, en particulier lorsqu’il s’agit de servir de plus grandes entreprises clientes. Selon Claudio Fuentes, la mise en œuvre du processus a mobilisé des mois de travail manuel, détournant l’équipe du développement du produit.
Qu’est-ce qui change concrètement ?
Comp AI établit un lien entre la sécurité et la conformité, d’une part, et la capacité des éditeurs de logiciels à conclure de nouvelles affaires, d’autre part, puisqu’un client peut demander un rapport SOC 2 avant de signer un contrat. L’idée de l’entreprise consiste à transformer une partie de ce travail en un processus continu, plutôt qu’à traiter la conformité comme une procédure distincte examinée à un seul moment.
Cette idée s’appuie sur un problème concret signalé par Carhart : une entreprise peut achever un audit SOC 2, puis déployer deux semaines plus tard un nouvel agent d’intelligence artificielle capable d’accéder aux données des clients, de modifier des autorisations internes ou d’introduire une vulnérabilité lors d’un déploiement logiciel. Cela ne signifie pas que l’audit précédent est devenu invalide, mais il n’indique pas nécessairement ce qui a changé après sa réalisation.
L’automatisation ne supprime pas la revue humaine
L’entreprise affirme que sa plateforme ne remplace ni l’audit indépendant ni les personnes responsables de la conformité. Les employés participent à la configuration des agents, au soutien des contrôles et à la gestion des flux de travail, tandis que l’agent peut, par exemple, préparer une ébauche de politique, laquelle doit ensuite être examinée et approuvée par une personne.
Comp AI estime que le niveau de garanties et d’approbation humaine doit augmenter à mesure que les agents prennent en charge des actions plus importantes. À ce stade, l’entreprise met également l’accent sur les autorisations et la responsabilité, notamment sur la nécessité de savoir à quoi l’agent a eu accès, ce qu’il a tenté de faire et s’il est resté dans les limites qui lui avaient été fixées.
Lecture de certi.news : l’importance de ce tour ne tient pas uniquement au montant du financement, mais aussi au fait qu’il s’attaque à un écart entre les audits périodiques et l’évolution constante des environnements d’intelligence artificielle. Toutefois, la réussite du modèle reste liée à la capacité de l’entreprise à assurer une surveillance fiable sans transformer les agents eux-mêmes en nouvelle source de risques, ainsi qu’à la manière dont la responsabilité sera répartie entre la plateforme, les employés et les auditeurs indépendants. La source ne fournit pas de détails sur les marchés ciblés par Comp AI ni sur les certifications de conformité prises en charge par la plateforme en dehors du SOC 2.