L’intelligence artificielle travaille de plus en plus avec des informations que les organisations ne peuvent pas se permettre d’exposer : dossiers médicaux, transactions financières, documents juridiques, conversations clients, recherches propriétaires et données commerciales privées. Le chiffrement protège déjà une grande partie de ces informations lorsqu’elles sont stockées ou transférées sur un réseau, mais l’IA pose un problème plus complexe, car les données doivent généralement être disponibles sous une forme lisible lorsqu’un processeur les utilise. L’informatique confidentielle répond à cette difficulté en créant un environnement protégé par le matériel, dans lequel les informations sensibles peuvent être traitées tout en restant isolées de l’hôte cloud sous-jacent. Les GPU confidentiels modernes étendent cette protection aux charges de travail d’IA, ce qui permet aux modèles d’analyser des informations privées sans donner aux logiciels hôtes classiques, aux administrateurs ou à l’hyperviseur un accès direct aux données non chiffrées en cours de traitement.
La sécurité cloud traditionnelle se concentre généralement sur deux états de l’information. Les données au repos peuvent être chiffrées sur un disque ou dans un stockage objet, tandis que les données en transit peuvent être protégées par des connexions réseau chiffrées. L’étape la plus délicate concerne les données en cours d’utilisation. Un processeur classique doit normalement accéder aux informations sous une forme lisible pendant les calculs, ce qui crée une zone supplémentaire à protéger. L’informatique confidentielle modifie cette approche en plaçant la charge de travail dans un environnement d’exécution de confiance, souvent appelé TEE. Il s’agit d’une zone isolée par le matériel, conçue pour séparer la charge de travail et sa mémoire des logiciels situés en dehors de l’environnement protégé.
Pour les charges de travail d’IA, protéger uniquement le processeur central ne suffit pas. Les grands modèles de langage, les systèmes de vision par ordinateur et de nombreuses autres applications d’apprentissage automatique dépendent fortement des GPU, car ces processeurs peuvent effectuer un grand nombre de calculs en parallèle. Des informations sensibles peuvent donc passer de la mémoire protégée du CPU à la mémoire du GPU avant le début de l’inférence ou de l’entraînement. La technologie des GPU confidentiels étend l’environnement de confiance à l’accélérateur lui-même. Les GPU compatibles utilisent des fonctions de sécurité intégrées à leur matériel et à leur micrologiciel pour isoler les charges de travail confidentielles et protéger les informations pendant les calculs.
La différence essentielle est que l’informatique confidentielle ne se contente pas de demander au fournisseur cloud de promettre que ses administrateurs n’examineront pas les données des clients. La frontière de sécurité est imposée par le matériel. Les clés de chiffrement utilisées pour protéger l’environnement confidentiel sont conçues pour rester à l’intérieur du matériel sécurisé plutôt que d’être exposées au système d’exploitation hôte ou à l’hyperviseur. L’opérateur cloud possède et gère toujours la machine physique, mais l’architecture réduit la quantité d’informations sensibles que les logiciels classiques au niveau de l’hôte peuvent inspecter. Cette approche est particulièrement utile lorsqu’une organisation souhaite profiter de la puissance de calcul d’une infrastructure cloud partagée sans considérer chaque couche de cette infrastructure comme totalement digne de confiance.
Une session d’IA confidentielle commence généralement dans une machine virtuelle confidentielle. Les données sensibles ne sont déchiffrées qu’à l’intérieur de cet environnement protégé, et non dans le système d’exploitation hôte classique. Avant d’autoriser le GPU à traiter la charge de travail, son identité, son micrologiciel et son état de sécurité peuvent être vérifiés au moyen d’une procédure d’attestation. L’attestation fournit des preuves cryptographiques concernant la configuration matérielle et logicielle. Si les conditions de sécurité attendues ne sont pas remplies, une organisation peut empêcher la transmission d’informations sensibles, de poids de modèle ou de clés de chiffrement vers cet environnement.
Une fois le GPU vérifié, les informations peuvent être transférées depuis l’environnement CPU protégé vers le GPU confidentiel au moyen d’une connexion sécurisée. La conception de l’informatique confidentielle de NVIDIA prend en charge les communications protégées entre la machine virtuelle confidentielle et les GPU compatibles. Le GPU effectue ensuite le même type de calculs mathématiques nécessaires à l’inférence ou à l’entraînement d’IA, mais la mémoire concernée et l’environnement d’exécution restent isolés de l’hôte classique. Un administrateur cloud disposant d’un accès au serveur environnant ne devrait donc pas pouvoir simplement examiner la mémoire du GPU et lire les requêtes, les jeux de données ou les paramètres de modèle du client.
Après le traitement, le résultat revient dans la machine virtuelle protégée, où l’application décide de la suite. Elle peut chiffrer le résultat avant de le stocker, le renvoyer via une connexion sécurisée ou le transmettre à un autre composant approuvé. Ce point est important, car l’informatique confidentielle protège l’environnement d’exécution sans rendre automatiquement chaque application sûre. Si une application envoie volontairement des informations sensibles vers un service externe, le matériel confidentiel ne peut pas empêcher ce comportement. L’application, le modèle, les règles d’accès et la politique de gestion des données doivent donc eux aussi être correctement conçus.
L’un des cas d’usage les plus évidents des GPU confidentiels concerne l’inférence d’IA sur des données privées appartenant à une organisation. Une entreprise peut vouloir qu’un grand modèle de langage résume des contrats, analyse des dossiers de support client ou réponde à des questions à partir de documents internes. Ces tâches peuvent contenir des informations qui ne doivent pas être accessibles aux administrateurs d’infrastructure non concernés. L’exécution de la charge de travail dans un environnement confidentiel combinant CPU et GPU réduit le nombre de composants auxquels les données non chiffrées doivent être confiées. Le modèle peut toujours effectuer ses calculs, mais les entrées sensibles et les données du modèle sont mieux isolées de l’hôte environnant.
Le secteur de la santé constitue un autre exemple concret. Les établissements médicaux peuvent utiliser l’IA pour analyser des images, des notes cliniques ou d’autres dossiers contenant des informations personnelles identifiables. Les institutions financières rencontrent des préoccupations similaires lorsque les modèles traitent des informations de compte, des signaux de fraude ou des historiques de transactions. L’informatique confidentielle ne remplace ni les exigences réglementaires, ni la gestion des identités, ni une bonne gouvernance des données, mais elle peut ajouter une couche supplémentaire de séparation technique. Au lieu de s’appuyer uniquement sur des autorisations autour du serveur, les calculs sensibles sont réalisés à l’intérieur d’une frontière de sécurité imposée par le matériel.
Les GPU confidentiels peuvent également protéger le modèle d’IA lui-même. Pour de nombreuses entreprises, les poids d’un modèle entraîné, les données de fine-tuning et la logique d’inférence constituent une propriété intellectuelle précieuse. Une organisation peut vouloir exécuter son modèle sur une infrastructure externe sans l’exposer à l’opérateur de cette infrastructure. L’informatique confidentielle peut donc protéger les informations dans les deux sens : le client qui fournit des données privées peut limiter leur exposition, tandis que l’organisation qui fournit le modèle peut mieux protéger ses actifs d’IA propriétaires. Cela rend cette technologie pertinente pour les services d’IA partagés, les collaborations de recherche et les modèles commerciaux déployés en dehors du propre centre de données de leur propriétaire.
L’informatique confidentielle devient particulièrement utile lorsque plusieurs organisations doivent travailler avec le même système d’IA sans vouloir révéler leurs données brutes les unes aux autres. On peut penser à des hôpitaux qui collaborent sur des recherches médicales, à des banques qui comparent des schémas de fraude ou à des entreprises qui entraînent ensemble un modèle spécialisé. Dans un schéma classique, l’une des organisations peut être amenée à recevoir et contrôler les données combinées. Un environnement confidentiel peut au contraire fournir un espace convenu où un code approuvé traite les données, tout en permettant aux organisations participantes de conserver un meilleur contrôle sur ce qui est exposé.
L’attestation joue un rôle important dans ce type de collaboration, car elle permet au propriétaire des données de vérifier l’environnement d’exécution avant de libérer les informations. Le propriétaire n’est donc pas obligé de se fier uniquement à une déclaration indiquant qu’une machine donnée est correctement sécurisée. Des preuves cryptographiques peuvent être utilisées pour confirmer les caractéristiques de la machine virtuelle confidentielle et du GPU compatible. Des politiques peuvent ensuite être définies afin que les clés de chiffrement ou les jeux de données ne soient libérés que lorsque les mesures attendues et l’état de sécurité ont été vérifiés. L’informatique confidentielle devient ainsi plus qu’une simple fonction de chiffrement : elle sert aussi à décider où des données sensibles sont autorisées à devenir utilisables.
Google Cloud fournit un exemple concret de ce modèle. Son service Confidential Space prend en charge des charges de travail confidentielles conçues pour les situations où différentes parties doivent traiter des informations sensibles sans se donner un accès illimité les unes aux autres. En avril 2026, Google a annoncé la disponibilité générale de Confidential Space pour les charges de travail basées sur des GPU H100, puis en septembre 2026 la disponibilité générale de la prise en charge H100 avec attestation Intel Trust Authority. Ces évolutions montrent que l’IA confidentielle ne se limite plus à des démonstrations isolées et qu’elle s’intègre désormais dans des services cloud que les organisations peuvent utiliser pour des charges de travail réelles.

En 2026, l’informatique GPU confidentielle est disponible sur du matériel commercial réel et ne constitue plus seulement un concept de recherche. NVIDIA documente la prise en charge de l’informatique confidentielle sur plusieurs familles actuelles d’accélérateurs. Sa documentation consacrée aux conteneurs confidentiels mentionne les H100 et H200 pour les configurations à un seul GPU, les configurations multi-GPU protégées pour les H100 et H200, ainsi que la prise en charge de matériels plus récents comme les B200 et B300. Le RTX PRO 6000 est également inclus pour certaines configurations compatibles à un seul GPU. La disponibilité exacte dépend toutefois du service cloud, de la région, du type de machine virtuelle, des pilotes et de la configuration de sécurité.
Google Cloud documente actuellement les GPU NVIDIA H100 avec ses machines virtuelles confidentielles A3 High reposant sur Intel TDX. Il documente également des machines virtuelles confidentielles G4 combinant la technologie d’informatique confidentielle d’AMD avec des GPU NVIDIA RTX PRO 6000. Microsoft Azure propose pour sa part la famille NCCadsH100v5, qui associe des processeurs AMD EPYC de quatrième génération utilisant SEV-SNP à des GPU NVIDIA H100 Tensor Core. Dans cette configuration, l’environnement d’exécution protégé couvre à la fois la machine virtuelle confidentielle et le GPU associé, afin que les charges de travail protégées puissent transférer les données et les calculs vers l’accélérateur.
La disponibilité ne signifie toutefois pas que toutes les configurations sont prises en charge. Les environnements GPU confidentiels restent plus limités que les machines GPU classiques. Des régions, tailles de machine et systèmes d’exploitation spécifiques peuvent être nécessaires, tandis que certaines configurations multi-nœuds avancées ne sont pas disponibles chez tous les fournisseurs cloud. Google documente par exemple certaines restrictions applicables à ses machines virtuelles confidentielles équipées de GPU NVIDIA, notamment pour certaines charges de travail multi-nœuds. Les organisations qui prévoient de grands clusters d’entraînement doivent donc vérifier si le mode de sécurité souhaité est compatible avec l’échelle et la conception réseau de la charge de travail d’IA envisagée.
L’informatique confidentielle réduit considérablement le nombre de composants d’infrastructure capables d’accéder aux informations sensibles, mais elle ne garantit pas qu’une application d’IA soit sûre dans toutes les situations. Le code exécuté dans l’environnement de confiance doit à un moment donné travailler avec les données utilisables. Si ce code contient une vulnérabilité, expose des informations via une API ou a été volontairement conçu pour copier des données ailleurs, l’isolation matérielle ne peut pas corriger le problème. L’informatique confidentielle fonctionne donc mieux lorsqu’elle fait partie d’un modèle de sécurité plus large comprenant des logiciels maîtrisés, une authentification forte, un accès réseau restreint et une gestion rigoureuse des clés de chiffrement.
L’attestation doit également être considérée comme un véritable contrôle opérationnel de sécurité et non comme une simple formalité effectuée une seule fois. NVIDIA recommande d’intégrer l’attestation dans les déploiements de GPU confidentiels, car ce processus permet de vérifier que l’état matériel et logiciel attendu est bien présent avant d’accorder sa confiance aux charges de travail protégées. Les organisations doivent définir quels modèles de GPU, versions de micrologiciel, pilotes et mesures logicielles sont acceptables, puis décider de ce qui doit se produire en cas d’échec de la vérification. Un GPU confidentiel qui n’a pas été correctement vérifié peut offrir beaucoup moins de garanties que ce qu’une organisation pourrait supposer simplement à partir du nom de la technologie.
La meilleure façon de comprendre l’IA confidentielle en 2026 consiste donc non pas à la considérer comme une méthode qui rend un serveur cloud invisible, mais comme une approche qui modifie les éléments auxquels il faut accorder sa confiance. Le serveur physique et l’opérateur cloud existent toujours, mais la charge de travail sensible peut être isolée de parties importantes de l’hôte au moyen de contrôles matériels. Lorsque des CPU confidentiels, des GPU compatibles, des communications chiffrées et l’attestation sont correctement combinés, les organisations peuvent exécuter des charges de travail d’IA exigeantes sur une infrastructure externe tout en réduisant les accès inutiles aux jeux de données privés et aux modèles propriétaires. C’est là la principale valeur de l’informatique GPU confidentielle : permettre un traitement puissant par l’IA sans donner automatiquement à l’hôte environnant une visibilité directe sur les informations en cours de traitement.