Offre

Relier les exigences aux contrôles réellement appliqués

Une matrice de conformité n’a de valeur que si elle peut être reliée à des mécanismes réels : inventaire, politique, journal, approbation, test, blocage ou autre élément vérifiable.

Cette offre ne promet pas de rendre une organisation conforme.

Quand nous appeler

  • Une matrice de conformité IA existe, mais ses lignes ne renvoient à aucun contrôle technique vérifiable.
  • Un audit demande de démontrer comment les agents sont encadrés.
  • Plusieurs référentiels s’appliquent et leurs exigences se recouvrent.
  • Des contrôles existent, sans preuves exploitables de leur fonctionnement.

Exigence, contrôle, preuve

Requirement
Ce que demande le texte ou le référentiel.
Control
Le mécanisme organisationnel ou technique qui répond au besoin.
Evidence
Ce qui démontre que le contrôle existe et fonctionne.

De l’exigence à la preuve

Exigence, contrôle, mise en œuvre, preuve, revue.

Méthode Sécurité Agentique.

Référentiels

EU AI Act
Réglementation européenne.
ISO/IEC 42001
Norme de système de management de l’IA.
NIST AI RMF
Framework volontaire de gestion des risques.
OWASP
Référentiels et recommandations de sécurité applicative.
MITRE ATLAS
Base de connaissances des techniques d’attaque contre les systèmes IA.

Ces documents n’ont pas la même nature : une obligation réglementaire, une norme certifiable et un framework volontaire ne se traitent pas de la même façon.

Types de preuves

  • Asset inventory
  • Policy
  • Approval record
  • Decision log
  • Runtime event
  • Security test
  • Exception
  • Incident trace
  • Configuration evidence

Tous ne sont pas requis par chaque référentiel.

Ce que la mission produit

Selon le périmètre, la mission peut produire notamment :

  • Matrice exigences / contrôles
  • Identification des preuves disponibles et manquantes
  • Plan de collecte des preuves
  • Recommandations de contrôles complémentaires
Limitation
Cette mission ne constitue ni un audit de certification ni un avis juridique. Elle ne garantit pas la conformité.

Technologies mobilisables

Les preuves proviennent de plusieurs sources, sans dépendance à un éditeur.

AccuKnox documente des correspondances entre ses findings et des référentiels comme OWASP, MITRE ATLAS, NIST AI RMF et EU AI Act, ainsi qu’une traçabilité par requête.[1] Axiomatics produit des politiques et des journaux de décisions d’autorisation.[2] Ces éléments peuvent contribuer à constituer des preuves ; ils ne constituent pas à eux seuls une certification ou une garantie de conformité.

Voir aussi la rubrique conformité.

Sources

  1. [1]

    Documentation éditeurDocument non public

    AccuKnox

    Zero Trust AI Security - Build to Runtime

    Support AccuKnox non public couvrant AI-SPM, AI-DR, AI Red Teaming, AI Guardrails, Agentic AI Security, AI Identity Security, Model & Dataset Security et AI-GRC.

  2. [2]

    Documentation éditeurDocument non public

    Axiomatics

    Axiomatics - Authorization Platform

    Présentation détaillée de la plateforme d'autorisation, de son architecture, de ses composants, de ses modèles de politique et de ses capacités d'intégration.

Partir de vos exigences

Nous pouvons partir d’un agent existant ou d’un projet en conception pour identifier les ressources, actions et contrôles concernés.

Relier mes contrôles aux exigences