DocsSe connecterInstaller Kastel
Solutions · Finance et assurance

Des IA qui connaissent votre établissement,et répondent juste sur vos vrais cas.

Banques, mutuelles, sociétés de gestion, courtiers : Kastel structure le savoir de votre établissement - organisation, procédures, délégations, mémoire des décisions - et l'expose à l'IA que vous choisissez, avec vos propres clés.

Demander une démoVoir la posture de sécurité
01

Le savoir de votre établissement est dispersé, et tout le monde n'a pas le droit de le voir.

Procédures de crédit, circuits de validation, délégations de pouvoirs, mémoire des comités : ce savoir existe, mais il vit dans des outils bureautiques, avec des règles d'accès que rien ne fait respecter côté IA.

Une IA nue ne connaît pas votre établissement

Sans contexte, un modèle ignore vos procédures, votre vocabulaire et vos délégations. Il répond à côté, avec assurance - et une IA qui répond faux avec assurance est pire que pas d'IA du tout.

Le partage d'information est réglementé en interne

Une note de comité de crédit, un dossier de sinistre, une donnée de marché n'ont pas la même audience. Un outil d'IA qui n'applique pas ces règles sur tous ses chemins de lecture ne passe pas votre contrôle permanent.

Chaque prestataire ajouté doit pouvoir être encadré et remplacé

Depuis janvier 2025, DORA impose à votre établissement d'inscrire ses prestataires informatiques à un registre, de les encadrer contractuellement et, pour les fonctions critiques ou importantes, de savoir en sortir. Un fournisseur d'IA incapable de répondre proprement à ces questions vous fait perdre du temps.

La réponse de Kastel : un contexte structuré et gouverné, qui rend l'IA compétente sur vos vrais cas - construit par un prestataire conçu, dès l'architecture, pour être encadré et remplacé.

02

Conçu pour entrer dans votre cadre

DORA s'impose à votre établissement, pas à vos logiciels. Kastel ne se dira jamais « conforme DORA » : il fournit des réponses précises et vérifiables, que vous versez à votre dossier.

Self-host : les lieux de traitement sont les vôtres

Le cœur complet de Kastel est gratuit en self-host, sur l'infrastructure que votre établissement opère. C'est votre équipe qui fait tourner l'instance : la réponse au registre d'information tient en une ligne, et la dépendance opérationnelle au prestataire disparaît largement du schéma.

Managé : une instance isolée, en Europe, chez un hébergeur nommé

En mode managé, Kastel opère une instance isolée par client, sur Kubernetes, hébergée chez Scaleway SAS, région fr-par (France). Divulgation honnête : le plan de contrôle du service (comptes, facturation, console) est mutualisé et durci ; seuls le moteur et le contexte de chaque client sont isolés.

Vos propres clés d'IA

L'inférence tourne sur les clés de votre établissement, chez le fournisseur que vous retenez - ou sur un modèle qui tourne chez vous. Kastel ne revend jamais l'inférence et n'y prend aucune marge. Vous décidez ce que chaque IA a le droit de voir.

Pour un compte régulé, le plan payant est Kastel Enterprise

En self-host comme en managé. Le cœur, lui, reste gratuit, complet et sans plafond de taille, pour tout le monde - y compris une entité régulée qui veut commencer par évaluer l'architecture sur sa propre infrastructure.

Sous le capot, le contenu de votre Kastel est du markdown versionné : l'export est total, à tout moment, dans un format publié en Apache-2.0, relisible sans aucun outil Kastel.

03

Les questions de votre direction des risques, traitées de front

Ce que demandent une direction des risques, un RSSI ou un contrôle permanent avant d'aller plus loin - avec les réponses exactes, y compris celles qui ne nous arrangent pas.

  1. 01

    « Comment je vous inscris dans mon registre d'information ? »

    Avec des réponses courtes. L'entité juridique est Pharos EURL, France. Le service est une couche de contexte exposée en MCP. En self-host, les lieux de traitement sont les vôtres et la sous-traitance de notre fait est nulle. En managé, l'hébergeur est Scaleway SAS, région fr-par (France), et les fournisseurs d'inférence sont ceux que vous choisissez.

  2. 02

    « Quelle est votre stratégie de sortie ? »

    La meilleure réponse du dossier. Export total à tout moment, contenu en markdown lisible sans aucun outil Kastel, format d'export publié sous licence Apache-2.0, interface MCP standard : les IA que vous avez branchées survivent au changement de prestataire. En managé, la destruction n'est jamais finalisée sans vérification d'une somme de contrôle de l'export.

  3. 03

    « Qui a le droit de voir quoi, et comment le prouvez-vous ? »

    Le filtre d'accès est appliqué en base, sur tous les chemins de lecture, y compris ceux des agents d'IA. Un refus est indistinguable d'une ressource inexistante, et chaque requête gouvernée scelle une trace rejouable, que votre contrôle permanent peut vérifier.

  4. 04

    « Vos IA s'entraînent-elles sur nos données ? »

    Kastel n'entraîne aucun modèle. Ce que vous envoyez en inférence atteint le fournisseur que vous avez choisi, sous vos clés et sous sa politique. Kastel tient un registre déclaratif de ce que chaque fournisseur publie sur la rétention et l'entraînement, et une politique de destination refuse, en échec fermé, l'envoi d'un contenu confidentiel vers une posture insuffisante. Ce registre ne garantit rien à la place du fournisseur : pour un dossier réglementé, joignez les accords que vous avez signés avec lui.

  5. 05

    « J'ai un droit d'audit contractuel. Qu'est-ce que j'audite ? »

    Un périmètre défini et identique pour tous : les spécifications, les suites de tests d'invariants, et un test d'intrusion en boîte noire sur votre propre instance. Le code source du moteur n'est jamais montré, y compris sous accord de confidentialité. C'est un arbitrage assumé, pas une position de négociation.

  6. 06

    « Vous avez ISO 27001, SOC 2, un pentest tiers ? »

    Aucun des trois, et nous préférons le dire avant que vous le demandiez. Ce qui existe : un questionnaire de sécurité pré-rempli où chaque réponse positive cite sa preuve et où les manques sont écrits comme tels, des invariants testés en intégration continue, un manifeste de release signé et vérifiable sans outillage Kastel, et un guide de durcissement pour l'exploitant.

  7. 07

    « Et si vous disparaissez ? »

    Les données survivent : export total, format publié, markdown lisible partout. Le système actif, lui, ne survit pas de la même façon : aucun dépôt d'escrow n'a été effectué à ce jour - un programme est en cours de mise en place - et aucun plan de continuité n'est écrit. Une instance self-host, en revanche, continue de fonctionner sans aucun lien réseau avec Kastel : c'est l'atténuation réelle que nous proposons.

04

Ce que votre contrôle permanent peut vérifier lui-même

Pas des engagements sur papier : des mécanismes que vos équipes peuvent tester sur votre propre instance.

Contrôle d'accès en base, sur tous les chemins de lecture

Y compris ceux des agents. Un refus est indistinguable octet pour octet d'une ressource inexistante.

Chaîne d'audit scellée

Chaque action gouvernée y est tracée, re-vérifiée à chaque lecture. Une rupture serait divulguée, jamais masquée. La piste d'audit opposable, c'est cette chaîne.

Politique de destination en échec fermé

Un contenu confidentiel ne part jamais vers un fournisseur d'IA dont la posture déclarée est insuffisante : l'envoi est refusé, et le refus est scellé dans la chaîne d'audit.

Journal de sécurité exportable vers vos outils

Un flux signé vers votre système de gestion des événements de sécurité, sans un octet de contenu métier, désactivé par défaut : vous l'activez, vous le contrôlez.

Lire la posture de sécurité
05

Souveraineté et réversibilité

La question de la dépendance, en dernier - après que les réponses au registre et à l'audit ont été entendues.

Contenu exportable, à tout moment

Markdown versionné, dans un format publié en Apache-2.0, relisible sans aucun outil Kastel.

Interface MCP standard

Le protocole par lequel les IA se branchent est ouvert. Changer de fournisseur d'IA ne reconstruit rien, et relire vos données n'exige aucun outil propriétaire.

Le cœur complet, gratuit, pour toujours

En self-host, sans bridage, sans plafond de taille.

Ce qui n'est pas encore vrai

Kastel n'a aucune certification : ni ISO 27001, ni SOC 2, ni pentest tiers. Aucun dépôt d'escrow n'a été effectué à ce jour - un programme est en cours de mise en place - et aucun plan de continuité d'activité n'est écrit. Ce sont des points faibles réels, pas des détails : nous les disons tels quels.

Kastel n'échappe pas à sa propre règle : export total à tout moment, self-host gratuit à vie. La preuve, pas la promesse.

Voir Kastel Enterprise

Construisons votre forteresse.

Le cœur complet est gratuit en self-host. Si votre établissement veut évaluer Kastel dans son cadre - registre, clauses, stratégie de sortie - parlons-en.

Demander une démoVoir les tarifs

Vous préférez être accompagné ? Nos intégrateurs partenaires s'en chargent.