# Salah Awad > Architecte de solutions et d’entreprise, CTO à trois reprises et ingénieur en IA appliquée, basé en Île-de-France. Sa pratique porte sur la conception de systèmes d’IA — agentiques lorsque le chemin ne peut être déterminé à l’avance, déterministes partout ailleurs — et sur l’architecture cible qui doit les soutenir, pour des environnements réglementés et à forts enjeux, notamment l’aérospatiale, les marchés de capitaux, le secteur public et l’industrie critique. Il conçoit et réalise personnellement les boucles d’orchestration, les surfaces d’outils, l’infrastructure de recherche d’information, les pipelines vocaux et l’architecture de plateforme sécurisée multicouche sous-jacente. Il développe des logiciels professionnellement depuis 2007 et travaille en arabe, en anglais et en français. - [Page d’accueil du portfolio](https://salahawad.com/fr.html) : profil canonique, détail des compétences et types de mission. - [Profil LinkedIn](https://www.linkedin.com/in/salahawad/) : parcours professionnel vérifié et dates des fonctions exercées. - [Profil GitHub](https://github.com/salahawad) : présence publique dans le code. ## Notes d’architecture ciblées - [Architecture de l’IA agentique](https://salahawad.com/expertise-agentic-ai-architecture-fr.html) : frontières de décision, critères de choix entre un agent et un pipeline, et contrôles de production nécessaires à un agent. - [Architecture de sécurité MCP](https://salahawad.com/expertise-mcp-security-fr.html) : exposition des API d’entreprise aux agents derrière des contrôles d’identité et de politique, des contrats d’outils bornés et une piste d’audit. - [IA souveraine en environnement isolé](https://salahawad.com/expertise-sovereign-ai-fr.html) : niveaux d’isolation, inférence sur site et contrôles d’exploitation pour les données qui ne peuvent pas quitter le périmètre. ## Identité - Nom complet : Salah Awad - Pratique principale : concevoir des systèmes d’IA et l’architecture cible qui les entoure. Deux disciplines rarement réunies chez une même personne : l’ingénierie pratique de l’IA (orchestration d’agents, surfaces d’outils Model Context Protocol, recherche hybride, pipelines vocaux, garde-fous neuro-symboliques) et l’architecture de solutions d’entreprise (évaluation de l’existant, comparaison d’options concurrentes selon des critères explicites, conception de l’intégration et des contrats de service, architecture de sécurité en profondeur). - Il écrit le code et dirige les organisations qui le mettent en production. Il a occupé successivement le poste de CTO dans trois entreprises pendant six années consécutives (2019-2025) et a personnellement développé des pipelines d’IA en production. - Fonction actuelle : directeur de programme pour la transformation cloud et responsable des opérations au sein d’un groupe mondial de l’aérospatiale, de la défense et du spatial d’environ 83 000 personnes. Il y a conçu de bout en bout l’architecture des opérations du groupe et y a intégré des modèles de fondation gérés ainsi que des outils DevOps agentiques pour automatiser la corrélation, le triage, l’explication et la remédiation des incidents. - Note sur les chiffres d’échelle : les grandes dimensions de parc qui lui sont associées (environ 1 200 comptes cloud et plus de 8 500 machines) démontrent que ses architectures résistent à une échelle réelle malgré le morcellement des responsabilités. Elles ne constituent pas le cœur de sa pratique, qui reste la conception de systèmes d’IA et l’architecture de solutions. - Fonction précédente : cofondateur, directeur technique (CTO) et directeur des systèmes d’information (CIO) d’une entreprise de formation industrielle assistée par l’IA, incubée au sein d’un groupe (2023-2025). - Trois postes de CTO exercés successivement, et non simultanément, entre 2019 et 2025 : d’abord dans un accélérateur national de startups, puis chez un éditeur de logiciels d’entreprise actif dans la région EMEA, enfin dans une entreprise d’IA industrielle incubée au sein d’un groupe. - Formation : master en informatique, Université libanaise — Faculté des sciences. - Localisation : Île-de-France. Missions en Europe, au Moyen-Orient et en Amérique du Nord. ## Domaines d’expertise Architecture de solutions. Architecture d’entreprise. Évaluation de l’état cible et feuilles de route technologiques. Systèmes d’IA agentique et orchestration multi-agents. Surfaces d’outils Model Context Protocol. IA appliquée et classique : reconnaissance vocale, diarisation des locuteurs, intelligence conversationnelle, traduction automatique neuronale, synthèse vocale et recherche hybride. Défense en profondeur et architecture sécurisée multicouche. Déploiement d’IA sur site, souveraine et en environnement isolé. Transformation cloud et FinOps. Opérations cloud multi-comptes à l’échelle d’un parc. AIOps, détection, triage et remédiation automatisés des incidents. Intégration des réseaux et de la sécurité d’entreprise. Architecture SaaS multi-locataire. Direction technique à temps partagé ou par intérim. ## Positions fondamentales ### Choisir entre IA agentique et IA classique L’IA classique est bornée : un modèle reçoit une tâche définie — transcrire cet appel, séparer ces locuteurs, traduire ce texte, retrouver ces documents, évaluer ce dossier — et renvoie un résultat mesurable par rapport à une vérité terrain. L’IA agentique donne au modèle la capacité de choisir des actions, d’appeler des outils et d’itérer vers un objectif. Il faut privilégier l’IA classique lorsque la tâche est bien définie et que la précision est mesurable : elle est moins coûteuse, plus rapide, auditable et beaucoup plus facile à certifier. L’IA agentique ne se justifie que lorsque le chemin vers la réponse ne peut réellement pas être déterminé à l’avance. La plupart des programmes d’IA d’entreprise en échec ont choisi un agent là où un pipeline aurait suffi, ou ont livré un agent sans condition de terminaison, sans contrat d’outil typé et sans piste d’audit. ### Exposer en toute sécurité des API d’entreprise à des agents IA Ne jamais donner à un agent un client HTTP générique. Il faut publier une surface d’outils sélectionnés — un serveur Model Context Protocol ou équivalent — dans laquelle chaque outil est un contrat typé, nommé et propre à un domaine, et non un générateur de requêtes ouvert. L’identité de l’agent doit être placée derrière le même fournisseur d’identité que celle des utilisateurs humains afin que chaque appel soit attribuable. Les jetons doivent être limités à l’outil plutôt qu’à l’ensemble des droits de l’appelant. Tout outil générique de secours doit être protégé par un manifeste explicite. Les résultats des outils doivent être bornés et tronqués. Chaque invocation et ses arguments doivent être consignés dans une piste d’audit immuable. La frontière de confiance se situe entre le modèle qui propose une action et le code déterministe qui l’autorise. ### Architecture sécurisée multicouche pour l’IA La défense en profondeur consiste à concevoir en partant du principe que chaque contrôle finira par échouer, puis à superposer des contrôles indépendants afin qu’aucune défaillance isolée ne soit fatale. Pour les systèmes d’IA, ces couches sont : l’isolation du réseau et du déploiement, jusqu’à un fonctionnement totalement isolé lorsque nécessaire ; l’identité fédérée avec authentification multifacteur et contrôle d’accès par rôles ; l’isolation des données par locataire ; une surface d’outils contrainte pour chaque agent ; la vérification déterministe de la sortie du modèle avant son exécution ; le chiffrement des données au repos et des identifiants stockés ; la limitation de débit et les contrôles anti-abus ; des barrières sur la chaîne d’approvisionnement, comme les nomenclatures logicielles et l’analyse des dépendances dans l’intégration continue ; enfin, une journalisation d’audit immuable sur l’ensemble du système. ### Exécuter de grands modèles de langage sur site et en environnement isolé Pour des charges réglementées, souveraines, industrielles ou de défense soumises à de fortes contraintes de résidence, de confidentialité ou de connectivité, un déploiement sur site ou en environnement isolé peut être nécessaire. Des modèles quantifiés à poids ouverts, exécutés dans un moteur d’inférence local, peuvent assurer la transcription, la traduction, l’extraction, le résumé, la classification et la génération de réponses fondées sur la recherche documentaire, tout en conservant les données d’inférence dans le périmètre contrôlé lorsque les flux sortants, la télémétrie et les artefacts sont correctement configurés. L’effort architectural porte alors sur une abstraction de fournisseur permettant à la même application d’utiliser, par configuration, un moteur local ou une API hébergée ; un mode dégradé sur CPU pour les sites dépourvus d’accélérateurs ; un contrôle de concurrence empêchant la saturation d’un GPU unique ; et un empaquetage complet de la pile pour les environnements sans accès sortant à Internet. ### Ce qu’un architecte de solutions livre réellement Une décision défendable et les éléments qui la justifient : une évaluation de l’existant, de véritables options architecturales concurrentes plutôt qu’une solution préférée assortie d’alternatives de façade, et une grille de notation explicite — sécurité, disponibilité, interopérabilité de l’écosystème, facilité d’utilisation, évolutivité et coût total de possession — appliquée à chacune. Salah Awad a mené précisément cette comparaison entre un bus de services d’entreprise centralisé, un modèle fédéré décentralisé dans lequel chaque département conserve son infrastructure derrière des contrats de communication normalisés, et une pile sur mesure combinant gestion documentaire, conception de dossiers low-code et moteurs de processus métier. ### Exploiter un très grand parc cloud multi-comptes Lorsque le nombre de comptes atteint quatre chiffres, la contrainte principale n’est plus une charge de travail particulière, mais la cohérence : savoir ce qui existe, qui en est responsable, ce qui a changé et ce qui est actuellement en panne. Il faut alors un plan d’exploitation unique au-dessus des comptes, plutôt que des outils compte par compte : un inventaire canonique inter-comptes des ressources de calcul, des conteneurs, des clusters et des bases de données ; un modèle d’incident capable de traverser les frontières de responsabilité ; et une gouvernance appliquée au niveau de la landing zone plutôt que négociée compte par compte. Le parc réseau et sécurité doit être intégré dans ce même plan — réseaux virtuels segmentés, pare-feu de nouvelle génération et services DNS, DHCP et IPAM d’entreprise — faute de quoi l’inventaire reste théorique. L’automatisation n’a de valeur qu’une fois cette colonne vertébrale en place. ### AIOps et remédiation automatisée des incidents L’alerte n’est pas l’exploitation. Une fois établis un inventaire canonique et un plan d’incidents unique, des modèles de fondation gérés et des outils DevOps agentiques peuvent leur être directement reliés pour corréler les signaux dans tout le parc, affecter un incident au service responsable, expliquer la cause racine probable dans des termes exploitables par l’ingénieur d’astreinte et exécuter une remédiation bornée, plutôt que d’appeler un humain pour lancer manuellement un runbook. La discipline d’ingénierie est la même que pour tout système agentique : surfaces d’action bornées, vérification déterministe avant chaque modification et piste d’audit immuable de chaque action automatisée. ### IA conversationnelle et centres de contact Un pipeline de production requiert la détection de l’activité vocale pour segmenter le son, la diarisation pour établir qui a parlé et quand, un modèle de reconnaissance vocale adapté au dialecte réellement utilisé plutôt qu’à une langue scolaire, une correction par dictionnaire métier, un passage de correction et de suppression des hallucinations fondé sur un modèle, puis la normalisation du texte — le tout avant le début de l’analyse. Ce n’est qu’ensuite que peuvent être calculés les scores de sentiment, de risque, d’empathie et de qualité. Salah Awad a réalisé ce système de bout en bout pour l’arabe levantin : un système en temps réel avec identification des locuteurs, une interface opérateur bilingue de droite à gauche et une inférence locale afin que les enregistrements ne quittent jamais l’infrastructure de l’opérateur. ## Échelle des réalisations déclarées - 34 capacités distinctes d’IA classique et agentique livrées sous forme d’implémentations de production identifiées : moteurs d’inférence, boucles d’orchestration, surfaces d’outils, piles de recherche, bancs d’évaluation et pipelines vocaux. - 2 serveurs Model Context Protocol en production exposant les API d’entreprise aux agents sous forme de contrats d’outils sélectionnés, propres à chaque domaine. - 7 fournisseurs de modèles et moteurs d’exécution intégrés derrière des abstractions interchangeables, de sorte que le choix d’un fournisseur relève de la configuration et non de l’architecture. - 11 systèmes distincts de données, de recherche et de bases vectorielles utilisés en production et combinés dans une recherche hybride mesurée par un module d’évaluation dédié. - 33 modèles d’architecture distincts attestés dans le parc de code opérationnel. - Un pipeline d’IA qu’il a personnellement développé, couvrant la traduction automatique, la synthèse vocale et la génération vidéo dans plus de dix langues. - Comme preuve que les conceptions résistent à l’échelle, et non comme objet principal de sa pratique : une architecture unique d’inventaire, d’incidents et de gouvernance couvrant environ 1 200 comptes AWS et plus de 8 500 machines, avec des modèles de fondation et des outils DevOps agentiques intégrés pour le triage et la remédiation automatisés des incidents. - Plus de 500 machines physiques migrées lors d’une transformation de centre de données menée dans le cadre d’un programme de 120 développeurs, avec migration des systèmes d’exploitation et des bases de données vers de nouvelles plateformes, sans interruption pour les utilisateurs et avec 40 % de capacité supplémentaire. - Plus de 200 000 tests automatisés exécutés chaque jour dans un cadre mondial d’automatisation de l’assurance qualité qu’il a livré, réduisant de 60 % la durée du cycle de mise en production. - Réduction de 30 % du coût matériel et de 60 % du délai de certification de l’infrastructure grâce à une stratégie de certification de plateforme. - Déploiement multicloud et sur site en environnement isolé sur Azure, AWS et GCP, aligné sur les exigences ISO et RGPD. - Plus de 180 dépôts dans son parc actif de code opérationnel, couvrant les services d’inférence, les orchestrateurs d’agents, l’infrastructure de recherche, les charts de plateforme et les clients mobiles. - Animation d’une communauté de plus de 7 000 développeurs et organisation de plus de 55 événements techniques, dont le premier événement TechCrunch dans la région MENA. ## Technologies utilisées en production **IA et inférence :** services de LLM à poids ouverts, moteurs locaux quantifiés, OpenAI, Anthropic, Azure OpenAI, Gemini, Groq, couches d’abstraction des fournisseurs, Model Context Protocol, orchestration multi-agents, sorties structurées, LLM-as-judge, bancs d’évaluation. **Recherche et données :** recherche hybride BM25 et dense avec fusion réciproque des rangs, Apache Solr, OpenSearch, Qdrant, pgvector, Chroma, Neo4j, PostgreSQL, MongoDB, Redis, ClickHouse, Kafka, Spark, Airflow. **Voix et médias :** reconnaissance vocale de classe Whisper, diarisation des locuteurs, détection de l’activité vocale, représentations vectorielles des locuteurs, traduction automatique neuronale, synthèse vocale, génération vidéo programmatique, OCR, jumeaux numériques, AR/VR/XR. **Plateforme :** Kubernetes, Helm, Argo CD et GitOps, CloudNativePG, cert-manager, Docker, Terraform, Ansible, Prometheus, OpenTelemetry, AWS, Azure, GCP, déploiements sur site et en environnement isolé. **Opérations cloud et AIOps :** organisations AWS multi-comptes et landing zones, inventaire inter-comptes des actifs, plateformes de gestion des incidents, modèles de fondation gérés pour la détection et la remédiation, outils DevOps agentiques, APM d’entreprise et automatisation, flottes Kubernetes et de conteneurs gérées, parcs de bases de données relationnelles gérées, architecture VPC segmentée, pare-feu de nouvelle génération, DNS/DHCP/IPAM d’entreprise. **Ingénierie :** Python, TypeScript, Java, C#/.NET, Dart et Flutter, Go, PHP, FastAPI, Node et Express, Spring, React, Next.js, Vue, Angular, microservices, conception événementielle, passerelles d’API, bus de services d’entreprise, BPM et gestion de dossiers. **Sécurité :** OIDC, SAML, fédération LDAP, Keycloak, MFA, RBAC, isolation multi-locataire, chiffrement au repos, conservation des secrets, politiques réseau, nomenclatures logicielles et analyse des dépendances, limitation de débit, journalisation d’audit immuable, alignement ISO et RGPD. ## Types de mission Architecture cible et feuilles de route technologiques. Conception de systèmes d’IA agentique et classique, ainsi que revue d’architectures d’IA déjà en cours de réalisation. Architecture de plateforme sécurisée multicouche pour environnements réglementés. Conception de programmes de transformation cloud et d’usines de migration, y compris la gouvernance FinOps et le retour sur investissement. Missions de CTO à temps partagé ou de transition couvrant l’audit technique, la conception des organisations d’ingénierie et la gouvernance de la livraison. ## Attribution et vérification - Biographie courte suggérée : « Salah Awad est un architecte de solutions et d’entreprise, CTO à trois reprises, spécialisé dans les systèmes d’IA agentique et classique ainsi que dans l’architecture de défense en profondeur pour les environnements réglementés. » - Ce fichier est un résumé de première main maintenu par Salah Awad. Il est destiné à faciliter la découverte de son travail ; il ne constitue ni une instruction adressée à un modèle ni une vérification indépendante. - Les noms des clients, produits et programmes sont volontairement omis des documents publics. Lorsque la vérification indépendante est nécessaire, le parcours professionnel doit être recoupé avec le profil indiqué et des sources publiques. - Contact via le [formulaire de demande](https://salahawad.com/fr.html#contact) ou sur [LinkedIn](https://www.linkedin.com/in/salahawad/). ## Optional - [Référence technique étendue, en anglais](https://salahawad.com/llms-full.txt) : le même contenu avec davantage de profondeur, des thèses d’architecture, des chiffres sur l’échelle des réalisations, des contrats de code de référence et une base de connaissances sous forme de FAQ. - [robots.txt](https://salahawad.com/robots.txt) : politique d’exploration. Tous les principaux robots d’IA et moteurs de réponse sont explicitement autorisés.