Skip to main content
REALIZED.TEAM
Réserver un atelier

Conformité · Matrice de preuves

La gouvernance est le produit.

Chaque obligation réglementaire est cartographiée sur un contrôle d'exécution avec preuve exportable. Pas d'outil d'audit greffé, pas de panique trimestrielle — la plateforme produit l'artefact au moment de l'exécution.

Surface réglementaire

Cadres, contrôles, preuves.

Cinq cadres conditionnent le déploiement de l'IA en entreprise en 2026. Chacun est cartographié sur des contrôles plateforme spécifiques et sur les preuves que nous produisons à la demande.

Statut

OWASP ASI 2026

Aligné · les 10 contrôles ASI cartographiés sur les fonctionnalités plateforme

Portée
Base de sécurité pour applications agentiques — 10 catégories de risque pour systèmes autonomes.

  • Contrôle

    Mitigations ASI01–ASI10 natives au runtime

    Preuves que nous produisons

    Cartographie fonctionnalité-par-risque (voir ci-dessous)

  • Contrôle

    Couverture red-team continue des catégories ASI

    Preuves que nous produisons

    Rapport de pentest externe trimestriel sur demande

Statut

EU AI Act — Art. 12, 14

Natif · Bouton d'arrêt + journaux immuables livrés par défaut

Portée
Obligations pour systèmes IA à haut risque : journalisation, supervision humaine, transparence.

  • Contrôle

    Art. 12 — journalisation automatisée sur tout le cycle de vie de l'agent

    Preuves que nous produisons

    Piste d'audit signée cryptographiquement, exportable par workflow

  • Contrôle

    Art. 14 — supervision humaine et arrêt effectif

    Preuves que nous produisons

    Bouton d'arrêt par workflow + surface HITL avec scoring d'incertitude

  • Contrôle

    Art. 13 — instructions d'utilisation et transparence

    Preuves que nous produisons

    Fiche de modèle par workflow + inventaire d'outils générés au déploiement

Statut

ISO/IEC 42001

Intégré · preuves collectées automatiquement par déploiement

Portée
Système de management de l'IA — gouvernance, risque, cycle de vie, fournisseurs.

  • Contrôle

    Registre de risques IA lié à chaque workflow

    Preuves que nous produisons

    Cartographie risque-vers-contrôle exportée avec le manifeste de déploiement

  • Contrôle

    Gestion du changement avec politiques versionnées

    Preuves que nous produisons

    Plan de politique versionné en Git, chaque changement révisable et réversible

  • Contrôle

    Registre des modèles et outils tiers

    Preuves que nous produisons

    Inventaire fournisseurs avec provenance et épinglage de version

Statut

SOC 2 Type II

Aligné · audit externe annuel, rapport sous NDA

Portée
Critères de services de confiance — sécurité, disponibilité, confidentialité.

  • Contrôle

    Revues d'accès et moindre privilège

    Preuves que nous produisons

    Rapports de certification d'accès trimestriels

  • Contrôle

    Gestion du changement et séparation des tâches

    Preuves que nous produisons

    Journal de changement de production + attestations de relecteur

  • Contrôle

    Plans de réponse à incident et SLA

    Preuves que nous produisons

    Dépôt de post-mortem, métriques MTTR sur demande

Statut

FINMA Circulaire 08/2024

Intégré · contrôles cartographiés directement sur les sections 4–6 de la circulaire

Portée
Services financiers suisses — risque opérationnel et externalisation des services IA.

  • Contrôle

    Inventaire des risques modèles et validation continue

    Preuves que nous produisons

    Rapport de validation par workflow, rafraîchi à chaque réentraînement

  • Contrôle

    Supervision de l'externalisation et plan de sortie

    Preuves que nous produisons

    Contrôles de résidence des données (CH/UE) + procédures de sortie documentées

  • Contrôle

    Accès d'audit indépendant aux preuves de décision

    Preuves que nous produisons

    Rôle d'audit en lecture seule avec visibilité complète sur la piste d'exécution

Statut

LPD suisse — art. 21

Natif · workflow de contestation livré avec chaque surface de décision

Portée
Décisions individuelles automatisées — transparence, contestation, revue humaine.

  • Contrôle

    Notification des décisions automatisées aux personnes concernées

    Preuves que nous produisons

    Notification générée par classe de décision

  • Contrôle

    Droit à une revue humaine des résultats automatisés

    Preuves que nous produisons

    File de revue intégrée routée vers les relecteurs désignés

  • Contrôle

    Logique, portée et conséquences communiquées sur demande

    Preuves que nous produisons

    Justification par décision exportable en langage clair

OWASP ASI 2026 — Cartographie complète

Dix risques agentiques. Dix contrôles d'exécution.

Chaque ligne associe une catégorie de risque ASI à sa stratégie de mitigation et à la fonctionnalité produit qui l'applique. Aucune n'est désactivable — c'est le runtime.

Dossier de preuves

Besoin des artefacts sous-jacents ?

Rapport SOC 2 Type II, déclaration d'applicabilité ISO 42001, cartographie FINMA et échantillons de journaux d'audit signés sont disponibles sous NDA. Les participants à l'atelier reçoivent le dossier complet au cadrage.

Demander le dossier de preuves