Gouvernance de l'IA d'entreprise
Une bibliothèque de référence pratique pour la gouvernance de l'IA d'entreprise et des systèmes d'agents — les principaux cadres réglementaires (EU AI Act, ISO/CEI 42001, NIST AI RMF) et une liste de contrôle pratique pour la gouvernance de l'IA agentique, chacun comprenant le champ d'application, les exigences clés, les contrôles applicables, une liste de contrôle et les pièges courants. Conçu pour les humains et les agents d'IA.
Framework
5NIST AI Risk Management Framework
Le NIST AI RMF 1.0 est un cadre volontaire et largement adopté pour gérer les risques liés à l'IA tout au long de son cycle de vie. Il s'articule autour de quatre fonctions — Gouverner, Cartographier, Mesurer et Gérer (Govern, Map, Measure, Manage) — et d'un ensemble de caractéristiques d'une IA digne de confiance (valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable, respectueuse de la vie privée, et équitable avec gestion des biais préjudiciables). Un profil compagnon pour l'IA générative adapte ce cadre aux risques de la GenAI. Contrairement à l'EU AI Act, il ne s'agit pas d'une loi, mais il constitue un socle commun pour la gouvernance opérationnelle de l'IA.
Cadre de gouvernance de l'IA d'entreprise
Un modèle opérationnel global pour gouverner l'IA au sein d'une organisation. Il définit les principes, la responsabilisation (RACI), la taxonomie des risques liés à l'IA, les jalons de validation du cycle de vie et la hiérarchie des politiques qui garantissent une utilisation de l'IA légale, sûre et alignée sur l'appétence au risque. Il harmonise l'EU AI Act, l'ISO/CEI 42001 et le NIST AI RMF en un seul programme interne — se conformer une fois, réutiliser partout — et intègre la liste de contrôle de gouvernance des agents comme son ensemble de contrôles concrets. Utilisez-le pour attribuer à chaque système d'IA en production un propriétaire désigné, un niveau de risque et un jalon de validation capable de bloquer réellement un déploiement non conforme.
Cadre d'audit pour les systèmes agentiques
Un cadre pratique et neutre vis-à-vis des fournisseurs pour rendre un agent auditable et pour l'auditer. Il définit les preuves dont un réviseur indépendant a besoin — des traces immuables et corrélées de chaque décision et appel d'outil, la provenance du modèle et de sa version, les rapports d'évaluation, les enregistrements d'approbations et d'incidents — ainsi que la manière de tester les contrôles et d'échantillonner les exécutions à grand volume. Chaque type de preuve est associé à l'ISO/IEC 42001 et au NIST AI RMF afin qu'un auditeur puisse vérifier que l'agent est resté dans ses limites gouvernées. Utilisez-le pour concevoir l'auditabilité dès le départ, et non après coup.
OWASP Top 10 pour les applications LLM
L'OWASP Top 10 pour les applications LLM constitue le vocabulaire partagé pour identifier les défaillances des systèmes basés sur des modèles de langage. Il ne s'agit pas d'un cadre de contrôle et il ne prescrit pas ce qu'il faut mettre en œuvre — il nomme les classes de vulnérabilités, de l'injection de requêtes (prompt injection) à la consommation illimitée (unbounded consumption) en passant par l'excès d'autonomie (excessive agency), afin que les équipes, les auditeurs et les fournisseurs parlent de la même chose. Sa valeur pratique réside dans son utilisation comme liste de contrôle pour votre propre architecture et comme langage commun pour signaler les anomalies.
MITRE ATLAS
MITRE ATLAS représente le côté adverse de la carte. Là où OWASP nomme les classes de vulnérabilités de votre application, ATLAS répertorie les tactiques et techniques que les attaquants utilisent réellement contre les systèmes basés sur l'IA — reconnaissance d'un modèle, obtention d'accès, préparation d'une attaque, contournement des défenses, exfiltration de données — organisées de la même manière que MITRE ATT&CK structure les intrusions conventionnelles, et fondées sur des études de cas documentées plutôt que sur des hypothèses.
Playbook
2Checklist de gouvernance de l'IA agentique
Une checklist pratique et neutre vis-à-vis des fournisseurs pour gouverner l'IA agentique en entreprise — traduisant les principes de l'EU AI Act, de l'ISO/IEC 42001 et du NIST AI RMF en contrôles concrets à implémenter dans un harness. Elle couvre la supervision humaine, les guardrails, la journalisation d'audit, l'évaluation, le contrôle d'accès, la défense contre l'injection de prompts et la réponse aux incidents, et associe chaque contrôle aux patterns et unités de connaissance qui l'opérationnalisent. Utilisez-la comme un jalon de validation (readiness gate) avant de laisser un agent agir en production.
Politique de surveillance humaine et de responsabilité
Une politique opérationnelle qui concrétise la surveillance humaine de l'article 14 de l'EU AI Act pour l'IA agentique. Elle attribue un responsable désigné par agent, définit le niveau de surveillance (dans la boucle, sur la boucle, hors de la boucle) selon le risque, et détermine l'autorité d'intervention, de contournement et d'arrêt, ainsi que les parcours d'escalade. Elle exige que les surveillants soient compétents et disposent du temps nécessaire pour agir, et elle prémunit contre la validation automatique et le biais d'automatisation. Elle vise à éviter deux défaillances : l'humain absent et l'humain de façade qui ne peut ni comprendre, ni contourner, ni répondre des actions de l'agent.