Comment Sanofi et Wavestone ont accéléré les revues d’architecture cybersécurité avec Claude Code
Le défi
Accélérer et homogénéiser les revues de cybersécurité
L’intégration de la sécurité dans les projets implique que les équipes Cybersécurité examinent de nombreux documents tout au long du cycle de vie des projets. Chez Sanofi, ces évaluations s’appuient sur plusieurs standards et modèles internes afin de déterminer si les livrables projet répondent aux exigences de sécurité de l’organisation.
Bien qu’essentiel, ce processus de revue représentait une charge importante de travail répétitif et chronophage. Les experts devaient parcourir plusieurs référentiels, identifier les exigences pertinentes, analyser la documentation et préparer des retours détaillés à destination des équipes projet.
Sanofi souhaitait donc rationaliser ces activités sans compromettre la qualité ni l’homogénéité des évaluations. L’objectif était d’accélérer les revues documentaires, d’intégrer plus tôt les exigences de sécurité dans le cycle de vie des projets et de permettre aux experts de consacrer davantage de temps à l’analyse et à la prise de décision.
L’approche
Transformer la connaissance cyber interne en un agent IA opérationnel
Wavestone a accompagné Sanofi dans la conception et l’intégration d’un agent IA de revue documentaire cyber. Claude Code, la solution de codage agentique d’Anthropic, a été mobilisé comme un accélérateur clé du développement, permettant de traduire les besoins fonctionnels et les exigences de cybersécurité en un agent robuste et opérationnel, tout en conservant une maîtrise étroite de la conception de la solution. Un premier proof of concept a été développé localement, puis intégré dans une application interne de Sanofi, en étroite collaboration avec les équipes responsables de l’outil.
L’agent a été construit autour de trois principales sources de connaissance interne :
- Les standards de cybersécurité, utilisés comme référentiel de conformité
- Les modèles documentaires, définissant la structure et les contenus attendus selon le type de livrable
- Un modèle interne de notation, fournissant une base homogène pour évaluer la conformité
L’agent n’a pas été conçu pour remplacer l’expertise cyber, mais pour l’augmenter. Pour chaque document soumis, la solution compare son contenu aux référentiels pertinents, identifie les informations attendues et les points de contrôle, puis prépare automatiquement le livrable de revue.
Le résultat comprend :
- Une note de conformité accompagnée de justifications claires
- Un plan d’actions structuré précisant les étapes nécessaires pour atteindre la conformité
Cette approche contribue à standardiser les revues d’un projet à l’autre tout en préservant le rôle central des spécialistes cyber dans l’interprétation des résultats, la remise en question des constats et la prise de décision.
Les résultats
Réduire de 70 % le temps de revue tout en renforçant la cohérence
L’agent alimenté par l’IA a permis un gain de temps de 70 % sur les revues d’architecture et la préparation des retours aux équipes projet. En automatisant l’analyse initiale et la production du livrable de revue, la solution a réduit le poids des tâches répétitives et permis aux experts de consacrer davantage de temps aux analyses et aux décisions à forte valeur ajoutée.
L’agent intègre plus de 20 standards internes, offrant aux équipes un moyen centralisé et homogène d’appliquer les exigences de cybersécurité de Sanofi. Il a été mis à la disposition des équipes internes de cybersécurité de Sanofi, apportant une approche cohérente des revues d’architecture et des évaluations de cybersécurité au sein de l’organisation.
Au-delà des gains de productivité, l’initiative a établi une méthode de revue plus homogène entre les projets. En appliquant les mêmes standards, modèles et principes de notation internes, l’agent favorise des évaluations plus claires et plus cohérentes et aide les équipes projet à identifier les actions nécessaires pour atteindre la conformité.
Perspectives
Passer des tâches de revue répétitives à une expertise cyber augmentée
En intégrant la connaissance interne de cybersécurité dans un agent de revue alimenté par l’IA, Sanofi a transformé un processus fortement manuel en un workflow plus rapide et plus structuré.
Cette initiative illustre la valeur que l’IA peut créer lorsqu’elle répond à un besoin opérationnel clairement défini. L’agent ne remplace pas le jugement des experts cyber. Il prend en charge l’analyse documentaire répétitive, structure les constats et libère du temps pour les décisions dans lesquelles l’expérience des experts est déterminante.
Pour Sanofi, cela se traduit par des revues d’architecture plus rapides, des évaluations plus cohérentes et une prise en compte plus précoce et plus efficace des exigences de cybersécurité tout au long du cycle de vie des projets.
Découvrez notre expertise