Gouvernance de l'IA d'entreprise

Gouvernance de l'IA d'entreprise

Une bibliothèque de référence pratique pour la gouvernance de l'IA d'entreprise et des systèmes d'agents — les principaux cadres réglementaires (EU AI Act, ISO/CEI 42001, NIST AI RMF) et une liste de contrôle pratique pour la gouvernance de l'IA agentique, chacun comprenant le champ d'application, les exigences clés, les contrôles applicables, une liste de contrôle et les pièges courants. Conçu pour les humains et les agents d'IA.

L'Agentic Control Matrix

Framework

5
GOV-003Framework

NIST AI Risk Management Framework

Le NIST AI RMF 1.0 est un cadre volontaire et largement adopté pour gérer les risques liés à l'IA tout au long de son cycle de vie. Il s'articule autour de quatre fonctions — Gouverner, Cartographier, Mesurer et Gérer (Govern, Map, Measure, Manage) — et d'un ensemble de caractéristiques d'une IA digne de confiance (valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable, respectueuse de la vie privée, et équitable avec gestion des biais préjudiciables). Un profil compagnon pour l'IA générative adapte ce cadre aux risques de la GenAI. Contrairement à l'EU AI Act, il ne s'agit pas d'une loi, mais il constitue un socle commun pour la gouvernance opérationnelle de l'IA.

GOV-005Framework

Cadre de gouvernance de l'IA d'entreprise

Un modèle opérationnel global pour gouverner l'IA au sein d'une organisation. Il définit les principes, la responsabilisation (RACI), la taxonomie des risques liés à l'IA, les jalons de validation du cycle de vie et la hiérarchie des politiques qui garantissent une utilisation de l'IA légale, sûre et alignée sur l'appétence au risque. Il harmonise l'EU AI Act, l'ISO/CEI 42001 et le NIST AI RMF en un seul programme interne — se conformer une fois, réutiliser partout — et intègre la liste de contrôle de gouvernance des agents comme son ensemble de contrôles concrets. Utilisez-le pour attribuer à chaque système d'IA en production un propriétaire désigné, un niveau de risque et un jalon de validation capable de bloquer réellement un déploiement non conforme.

GOV-006Framework

Cadre d'audit pour les systèmes agentiques

Un cadre pratique et neutre vis-à-vis des fournisseurs pour rendre un agent auditable et pour l'auditer. Il définit les preuves dont un réviseur indépendant a besoin — des traces immuables et corrélées de chaque décision et appel d'outil, la provenance du modèle et de sa version, les rapports d'évaluation, les enregistrements d'approbations et d'incidents — ainsi que la manière de tester les contrôles et d'échantillonner les exécutions à grand volume. Chaque type de preuve est associé à l'ISO/IEC 42001 et au NIST AI RMF afin qu'un auditeur puisse vérifier que l'agent est resté dans ses limites gouvernées. Utilisez-le pour concevoir l'auditabilité dès le départ, et non après coup.

GOV-008Framework

OWASP Top 10 pour les applications LLM

L'OWASP Top 10 pour les applications LLM constitue le vocabulaire partagé pour identifier les défaillances des systèmes basés sur des modèles de langage. Il ne s'agit pas d'un cadre de contrôle et il ne prescrit pas ce qu'il faut mettre en œuvre — il nomme les classes de vulnérabilités, de l'injection de requêtes (prompt injection) à la consommation illimitée (unbounded consumption) en passant par l'excès d'autonomie (excessive agency), afin que les équipes, les auditeurs et les fournisseurs parlent de la même chose. Sa valeur pratique réside dans son utilisation comme liste de contrôle pour votre propre architecture et comme langage commun pour signaler les anomalies.

GOV-009Framework

MITRE ATLAS

MITRE ATLAS représente le côté adverse de la carte. Là où OWASP nomme les classes de vulnérabilités de votre application, ATLAS répertorie les tactiques et techniques que les attaquants utilisent réellement contre les systèmes basés sur l'IA — reconnaissance d'un modèle, obtention d'accès, préparation d'une attaque, contournement des défenses, exfiltration de données — organisées de la même manière que MITRE ATT&CK structure les intrusions conventionnelles, et fondées sur des études de cas documentées plutôt que sur des hypothèses.