Offre
Relier les exigences aux contrôles réellement appliqués
Une matrice de conformité n’a de valeur que si elle peut être reliée à des mécanismes réels : inventaire, politique, journal, approbation, test, blocage ou autre élément vérifiable.
Cette offre ne promet pas de rendre une organisation conforme.
Quand nous appeler
- Une matrice de conformité IA existe, mais ses lignes ne renvoient à aucun contrôle technique vérifiable.
- Un audit demande de démontrer comment les agents sont encadrés.
- Plusieurs référentiels s’appliquent et leurs exigences se recouvrent.
- Des contrôles existent, sans preuves exploitables de leur fonctionnement.
Exigence, contrôle, preuve
- Requirement
- Ce que demande le texte ou le référentiel.
- Control
- Le mécanisme organisationnel ou technique qui répond au besoin.
- Evidence
- Ce qui démontre que le contrôle existe et fonctionne.
De l’exigence à la preuve
Exigence, contrôle, mise en œuvre, preuve, revue.
Référentiels
- EU AI Act
- Réglementation européenne.
- ISO/IEC 42001
- Norme de système de management de l’IA.
- NIST AI RMF
- Framework volontaire de gestion des risques.
- OWASP
- Référentiels et recommandations de sécurité applicative.
- MITRE ATLAS
- Base de connaissances des techniques d’attaque contre les systèmes IA.
Ces documents n’ont pas la même nature : une obligation réglementaire, une norme certifiable et un framework volontaire ne se traitent pas de la même façon.
Types de preuves
- Asset inventory
- Policy
- Approval record
- Decision log
- Runtime event
- Security test
- Exception
- Incident trace
- Configuration evidence
Tous ne sont pas requis par chaque référentiel.
Ce que la mission produit
Selon le périmètre, la mission peut produire notamment :
- Matrice exigences / contrôles
- Identification des preuves disponibles et manquantes
- Plan de collecte des preuves
- Recommandations de contrôles complémentaires
Technologies mobilisables
Les preuves proviennent de plusieurs sources, sans dépendance à un éditeur.
AccuKnox documente des correspondances entre ses findings et des référentiels comme OWASP, MITRE ATLAS, NIST AI RMF et EU AI Act, ainsi qu’une traçabilité par requête.[1] Axiomatics produit des politiques et des journaux de décisions d’autorisation.[2] Ces éléments peuvent contribuer à constituer des preuves ; ils ne constituent pas à eux seuls une certification ou une garantie de conformité.
Voir aussi la rubrique conformité.
Sources
- [1]
Documentation éditeurDocument non public
AccuKnox
Zero Trust AI Security - Build to Runtime
Support AccuKnox non public couvrant AI-SPM, AI-DR, AI Red Teaming, AI Guardrails, Agentic AI Security, AI Identity Security, Model & Dataset Security et AI-GRC.
Partir de vos exigences
Nous pouvons partir d’un agent existant ou d’un projet en conception pour identifier les ressources, actions et contrôles concernés.
Relier mes contrôles aux exigences