Préparation à l’audit des agents IA
Auditez chaque agent sur la responsabilité, l’autorité, l’exécution, la supervision et les preuves.
Un dossier de preuves vérifiable pour chaque action conséquente d’un agent.
KLA Control Plane gouverne les agents existants sur place et produit des preuves opérationnelles vérifiables, quels que soient les frameworks et les fournisseurs.
Périmètre du système : agents, identités, outils, actions, approbations et preuves. Comparez l’ensemble du marché dans le guide neutre d’achat d’un logiciel d’audit des agents IA.
01Couches d’audit
Cinq couches rendent chaque action conséquente vérifiable
Chaque couche associe la question de l’auditeur aux preuves produites et aux surfaces KLA qui les rendent accessibles.
| Couche d’audit | Question d’audit | Preuves produites | Surfaces KLA |
|---|---|---|---|
| 01Responsabilité | Qui assume l’agent, ses résultats, le fonctionnement des contrôles, l’acceptation du risque et la remédiation ? | Inventaire des agents, responsables métier et contrôle nommés, matrice des responsabilités, état de publication et contrôles associés. | Registre des agents / Cartographie des contrôles |
| 02Autorité | L’action respectait-elle la finalité déléguée de l’agent, ses permissions d’outils, son périmètre de ressources et la politique ? | Instantané d’autorité, habilitations effectives, références des outils et frontières de données, version de politique, verdict et règles correspondantes. | Catalogue des outils / Frontières de données / Moteur de politiques KLA |
| 03Exécution | Que s’est-il passé entre l’intention, les appels d’outils, les changements d’état et le résultat métier ? | Dossier de traçabilité, requêtes et réponses d’outils corrélées, empreintes d’état avant et après, effets de bord et résultat. | Explorateur de traçabilité / Piste d’audit |
| 04Supervision | Un responsable habilité a-t-il reçu suffisamment de preuves, exercé son jugement et traité les constats d’assurance ? | Demande de décision, autorité du réviseur, preuves présentées, justification, horodatages, alertes d’assurance et remédiation. | Bureau des décisions / Centre d’assurance |
| 05Preuves | Un réviseur peut-il vérifier l’exhaustivité et l’intégrité du périmètre audité ? | Manifeste rapproché, empreintes, signatures, chaîne de conservation, métadonnées de rétention et résultats du vérificateur hors ligne. | Salle des preuves / Paquet de preuves scellé |
02Dossier d’audit
Votre équipe reçoit un dossier d’audit vérifiable
L’évaluation produit une vue étayée par des preuves du parc d’agents, des actions représentatives, du fonctionnement des contrôles et des écarts de préparation.
Sept éléments entrent dans le dossier d’audit
- 01Inventaire des agents et des responsabilités
- 02Revue des permissions et du Catalogue des outils
- 03Preuves de politique et d’approbation
- 04Traçabilité d’exécution échantillonnée
- 05Constats d’assurance et incidents
- 06Paquet de preuves scellé ou dossier de contrôles
- 07Lacunes de préparation classées par priorité
{
"record_id": "evr_01K0A7Y9WJ2F4M",
"occurred_at": "2026-07-15T09:47:12Z",
"environment": "production-eu",
"process_id": "credit-review",
"journey_id": "jrny_8d21c",
"correlation_id": "corr_4a912",
"agent_id": "credit-review-agent",
"agent_release_id": "rel_2026_07_15_4",
"agent_identity_id": "agtid_73f1",
"sponsoring_principal_id": "credit-ops-emea",
"authority_snapshot_id": "authz_91bc",
"data_boundary_id": "db_credit_eu",
"tool_id": "core-banking.update-decision",
"action": "write_decision",
"policy_id": "credit-decision-policy",
"policy_version": "4.2.1",
"policy_decision": "require_approval",
"matched_rule_ids": ["manual_review_threshold"],
"decision_request_id": "dr_01K0A80D",
"reviewer_role": "senior_underwriter",
"decision": "approved",
"outcome": "decision_recorded",
"before_state_hash": "sha256:1a77…9b0e",
"after_state_hash": "sha256:7cd2…5e41",
"evidence_hash": "sha256:9e8c…44a1",
"bundle_manifest_hash": "sha256:ab31…02df",
"signature_key_id": "kla-eu-prod-07",
"sealed_at": "2026-07-15T09:47:14Z"
}Valeurs illustratives. Les noms de champs correspondent au schéma d’audit utilisé pour l’identité stable, l’autorité, l’exécution, les décisions humaines, les résultats et l’intégrité.
03Confiance et déploiement
Les agents restent en place pendant que KLA gouverne le périmètre d’action
Les périmètres de déploiement, de données, d’autorité et de preuves restent explicites, de l’intégration jusqu’à la vérification indépendante.
- Gouvernance en place
- Systèmes du clientLes agents, modèles, outils et actions en aval existants continuent de fonctionner dans l’environnement du client.
- KLA Control PlaneLes points de contrôle du SDK demandent des décisions de politique avant les actions conséquentes. Les spans OpenTelemetry expurgés alimentent le pipeline de preuves de façon asynchrone.
- Traitement des données
- Systèmes du clientLes données métier brutes, les identifiants d’exécution et l’état des systèmes sources restent sous le contrôle du client pour les déploiements Gouvernance en place.
- KLA Control PlaneLes métadonnées d’agents liées au tenant, les dossiers de politique et d’approbation, les dossiers de traçabilité expurgés et les métadonnées d’intégrité sont stockés durablement. Les données personnelles sont expurgées avant persistance.
- Surfaces d’intégration
- Systèmes du clientLes frameworks d’agents, runtimes personnalisés, fournisseurs de modèles, outils internes, API et sources de données conservent leurs interfaces actuelles.
- KLA Control PlaneLes points de contrôle du SDK OpenTelemetry et l’API REST relient ces surfaces au Registre des agents, au Catalogue des outils, aux Frontières de données et au Moteur de politiques KLA.
- Périmètre d’action
- Systèmes du clientLe client définit la finalité, l’autorité déléguée, la politique, les rôles de réviseur, la rétention et le résultat métier.
- KLA Control PlaneKLA évalue l’action proposée, achemine toute Demande de décision, enregistre le verdict et sa justification, puis corrèle l’effet obtenu.
- Intégrité des preuves
- Systèmes du clientLes réviseurs habilités rapprochent le paquet des résultats des systèmes sources et appliquent leurs propres procédures d’audit.
- KLA Control PlaneLes paquets de preuves scellés contiennent un manifeste signé, les empreintes des artefacts, les signatures et une racine de Merkle pour la vérification indépendante hors ligne.
04Références techniques
Examinez les dossiers derrière le dossier d’audit
Le pack de référence public nomme les dossiers de demande, de décision, d’approbation, d’audit, de preuves et d’exécution regroupée utilisés par cette page.
05FAQ
Six réponses délimitent la mission d’audit
Le périmètre, l’intégration, les preuves, le calendrier et les responsabilités de l’auditeur sont établis avant les travaux.
- Que couvre un audit d’agent IA ?
- Un audit d’agent IA couvre la responsabilité, l’autorité, l’exécution, la supervision et les preuves dans le système de production autour d’un agent. Il examine le parc d’agents, les responsables nommés, les accès délégués, les décisions de politique, les effets des outils, la revue humaine, les résultats, les incidents, les changements, la rétention et l’intégrité des preuves. Le périmètre de la mission définit les systèmes, la période, la population et les critères audités avant l’échantillonnage.
- KLA peut-il auditer des agents construits avec différents frameworks ?
- Oui. KLA Control Plane gouverne les agents existants, quels que soient leurs frameworks et fournisseurs, grâce aux points de contrôle du SDK OpenTelemetry ou à l’API REST. Le dossier d’audit utilise des identités stables, des décisions de politique, des références d’action, des approbations, des résultats et des champs d’intégrité communs à ces surfaces d’intégration.
- En quoi une piste d’audit diffère-t-elle de l’observabilité des LLM ?
- L’observabilité des LLM enregistre le comportement des modèles et des applications pour les opérations d’ingénierie. Une piste d’audit relie chaque action conséquente à une identité, une autorité déléguée, une version de politique, un effet d’outil, une justification humaine, un résultat métier et un état de rétention. Les empreintes, signatures et manifestes permettent au réviseur de tester l’intégrité des preuves.
- De quelles preuves un auditeur interne a-t-il besoin ?
- Un auditeur interne a besoin d’une population d’agents rapprochée, de dossiers de responsabilité et d’autorité, des versions de politique et de publication, d’une traçabilité d’exécution échantillonnée, de preuves d’approbation, de résultats, de l’historique des incidents et changements et des dossiers de rétention. Chaque artefact doit avoir un système source, une méthode d’extraction, des identifiants stables, des horodatages et des contrôles d’intégrité permettant la réexécution.
- KLA remplace-t-il un auditeur externe ?
- KLA prépare les preuves pour les audits et ne remplace pas l’auditeur. L’auditeur définit le périmètre, teste les preuves, évalue les exceptions et établit la conclusion d’audit. KLA fournit des dossiers opérationnels vérifiables et une vérification indépendante du dossier de preuves.
- Combien de temps dure une évaluation de préparation à l’audit ?
- La durée dépend du nombre d’agents, des frontières des systèmes, de la période auditée et de la disponibilité des preuves. Une évaluation ciblée commence par un processus conséquent, des responsables nommés et une population de preuves définie. KLA confirme le périmètre et le calendrier des travaux avant une revue accompagnée.
06 : Évaluation de préparation
Commencez par une évaluation de préparation
Évaluez les cinq couches d’audit, repérez les lacunes de preuves et définissez la prochaine action vérifiable pour votre parc d’agents.
