Financial Services
Comment MoonPay a cessé de bloquer l’IA et a commencé à la réguler
Résumé
Alors que l’utilisation de l’IA prenait de l’ampleur chez MoonPay, l’équipe avait besoin d’un moyen de donner aux employés de la liberté sans perdre le contrôle de la sécurité et de la conformité. Avec Cato AI Security en place, MoonPay pouvait soutenir l’adoption de l’IA dans toute l’entreprise tout en maintenant ses normes de conformité, en gardant les scores de sécurité au-dessus de 99 % et en évitant d’ajouter des effectifs dédiés à la sécurité.
Résultats clés
- Certifications PCL Niveau 1, SOC 2 Type 2 et ISO 27001/27018/27701 maintenues avec des scores de sécurité au-dessus de 99 % tout au long de l’expansion rapide de l’IA
- L’équipe de sécurité a étendu la gouvernance de l’IA à l’échelle de l’entreprise sans ajouter d’effectifs
- Les nouvelles demandes en faveur de l’IA ne conduisent plus à devoir choisir entre rapidité et sécurité
Transférer de l’argent en toute sécurité entre deux mondes
MoonPay est le plus grand fournisseur d’infrastructure de paiements en crypto-monnaies au monde. L’entreprise sert 35 millions de clients et 500 partenaires entreprises — y compris Mastercard, PayPal, Nike et Adidas — dans plus de 180 pays. Doug Innocenti a rejoint l’entreprise en tant que RSSI il y a près de cinq ans, élargissant ensuite son rôle à DSI et directeur de la sécurité. Des années de travail discipliné avaient valu à MoonPay d’obtenir les certifications PCI, SOC 2 et ISO 27001 — une norme rare dans l’industrie de la crypto — et Innocenti n’avait aucune intention de céder sur ce terrain.
Puis ChatGPT a fait son apparition. Alors que l’industrie se contentait de dire qu’il ne fallait pas s’inquiéter, Innocenti voyait exactement ce qu’il fallait craindre : tout ce qu’il avait construit était aveugle à ce qui se passait à l’intérieur des outils d’IA eux-mêmes. Il a commencé à chercher une solution avant que la plupart de ses pairs n’aient formulé la question.
« Bloquer l’IA n’a jamais été une option. C’est trop puissant » indique Innocenti. « Ce dont j’avais besoin, c’était de quelque chose qui puisse se mettre entre l’employé et l’outil, en temps réel, et aider à garantir qu’il soit utilisé en toute sécurité. »
Le fossé qu’aucun outil existant ne pouvait combler
Les outils existants comme DLP et CASB n’avaient aucune visibilité sur les conversations d’IA, et le problème grandissait : les fournisseurs activaient silencieusement l’IA à l’intérieur des outils que MoonPay avait déjà déployés. « Je pouvais sécuriser les données entrant dans les ordinateurs. Je pouvais sécuriser les données sortantes » explique Innocenti. « Mais ce qui était alimenté dans l’IA, et ce qui revenait — c’était un risque que je ne pouvais pas voir. »
Il a testé chaque option : DLP, restrictions d’accès, verrouillage des sources de données. Toutes ces options se concluaient de la même manière : pour contrôler l’IA, il devait tout retirer. Juste au moment où il manquait d’options, il est tombé sur Aim Security, maintenant Cato AI Security grâce à l’acquisition d’Aim par Cato en 2025. « Cato AI Security n’est pas une solution à laquelle des fonctions d’IA ont été greffées a posteriori » explique Innocenti. « Elle est conçue pour cela. C’est un facilitateur qui protège également. Elle s’intégrait exactement dans la stratégie que je voulais. »
«Cato AI Security n’est pas une solution à laquelle des fonctions d’IA ont été greffées a posteriori — elle est conçue pour cela. C’est un facilitateur qui protège également. Elle s’intégrait exactement dans la stratégie que je voulais. »
Doug Innocenti, DSI/directeur de la sécurité, MoonPay
Pour les clients, une acquisition peut être un moment d’incertitude. Pour Innocenti, cela faisait parfaitement sens. L’IA passait, comme il le disait, « d’un produit à un protocole » — tissée dans chaque système et flux de travail au niveau du réseau. Cato était déjà là. « Étant donné que Cato se trouve au sommet du réseau, elle capture chaque interaction avec l’IA — chaque prompt, chaque réponse — peu importe comment elle est générée » poursuit-il. « C’est exactement là où la sécurité de l’IA doit se trouver. »
« Étant donné que Cato se trouve au sommet du réseau, elle capture chaque interaction avec l’IA — chaque prompt, chaque réponse — peu importe comment elle est générée. C’est exactement là où la sécurité de l’IA doit se situer. »
Doug Innocenti, DSI/directeur de la sécurité, MoonPay
De l’angle mort au facilitateur de l’entreprise
Avant de définir une politique, Innocenti a procédé au déploiement en mode découverte. Ce qu’il a trouvé a confirmé ce qu’il soupçonnait : L’IA était déjà partout. « Cela est passé de 0 à 100 en un instant » poursuit-il. Plutôt que de bloquer son utilisation, l’équipe a travaillé aux côtés des employés pour comprendre comment l’IA était employée et ajuster les contrôles en conséquence.
Cette visibilité est devenue la base d’une application en temps réel, adaptée à la manière dont les équipes de MoonPay travaillent dans les faits. Aujourd’hui, Cato AI Security régit toutes les interactions des équipes de MoonPay avec l’IA. Les enjeux sont concrets. Lorsque MoonPay a lancé un CLI interne, un employé a rencontré une erreur — une adresse de portefeuille crypto, bloquée par la Sécurité de l’IA de Cato. « Nous n’y avons jamais pensé, » a déclaré l’employé. C’était justement tout l’intérêt.
Bloquer ce qui ne devrait pas entrer est une chose. Innocenti réfléchit tout autant à ce qui sort. Les licences d’entreprise pour les LLM protègent contre l’utilisation des données pour l’entraînement des modèles, mais pas contre les données quittant le périmètre. « Les licences d’entreprise élargissent le rayon d’explosion, » explique-t-il. « Si ces fournisseurs ont un problème, les données que vous avez envoyées sont toujours là. » Cato AI Security lui permet de restreindre les informations pouvant être transmises à l’extérieur et d’anonymiser celles qui le sont.
Cela fait référence à une philosophie qui façonne chaque contrôle qu’il établit. « Les données sont une ressource », dit-il. « Vous devez trouver un moyen de permettre aux gens de les utiliser en toute sécurité. » Si je peux gérer où elles vont et les anonymiser quand cela se produit, je fais de la sécurité un facilitateur, pas un obstacle. »
« Les données sont une ressource. Vous pouvez les verrouiller, les mettre dans un coffre-fort, et personne ne les touche jamais — mais c’est un atout précieux que les gens doivent utiliser. Vous devez trouver un moyen de leur permettre de les utiliser en toute sécurité. Si je peux gérer et contrôler où elles vont et les anonymiser quand cela se produit, je fais de la sécurité un facilitateur, pas un obstacle. »
Doug Innocenti, DSI/directeur de la sécurité, MoonPay
La stratégie à long terme porte ses fruits
Les résultats sont clairs. Les certifications PCL Niveau 1, SOC 2 Type 2, et ISO 27001/27018/27701 ont été maintenues lors de cette expansion rapide de l’IA. Les scores de sécurité sont restés au-dessus de 99 %. L’équipe a suivi le rythme sans ajouter de personnel.
L’impact commercial est plus difficile à mesurer, mais facile à ressentir : Innocenti peut dire oui. Avec une gouvernance en place à chaque niveau, les nouvelles demandes d’IA ne forcent plus un compromis. Dans un marché où l’IA est un facteur de différenciation concurrentiel, cette capacité à agir sans hésitation est l’avantage. « Nous sécurisons désormais l’IA à travers nos employés, nos outils internes, et les fonctionnalités d’IA que nous envoyons aux clients — avec le même niveau de rigueur à chaque étape», dit-il.
« Nous sécurisons désormais l’IA à travers nos employés, nos outils internes, et les fonctionnalités d’IA que nous envoyons aux clients — avec le même niveau de rigueur à chaque étape. »
Doug Innocenti, DSI/directeur de la sécurité, MoonPay
Le prochain chapitre est l’IA agentique — des systèmes autonomes qui effectuent des actions, et qui ne répondent pas seulement à des demandes. Alors que MoonPay se développe en une IA agentique, Cato AI Security fait partie de l’architecture dès le départ. C’est la même discipline qui a gouverné chaque couche avant elle.
« L’entreprise n’a jamais fonctionné sans sécurité de l’IA en place, » déclare Doug Innocenti. « Je ne connais pas ce monde — et je ne veux jamais y retourner. »
À propos de MoonPay
Grâce à une intégration unique, MoonPay prend en charge les rampes d’accès et de sortie vers les cryptomonnaies, le trading, les paiements en cryptoactifs et l’infrastructure de stablecoins, faisant le lien entre les systèmes de paiement traditionnels et les blockchains. MoonPay bénéficie d’un important dispositif d’agréments réglementaires, comprenant notamment une BitLicense de l’État de New York, une charte de fiducie à objet limité délivrée par l’État de New York ainsi que des licences de transfert de fonds à travers les États-Unis. MoonPay dispose également d’une autorisation MiCA dans l’UE pour fournir des rampes d’accès et de sortie.
MoonPay incarne la manière dont le monde transfère de la valeur.