Préparation à l’audit d’entreprise

Préparation à l’audit des agents IA

Auditez chaque agent sur la responsabilité, l’autorité, l’exécution, la supervision et les preuves.

Un dossier de preuves vérifiable pour chaque action conséquente d’un agent.

KLA Control Plane gouverne les agents existants sur place et produit des preuves opérationnelles vérifiables, quels que soient les frameworks et les fournisseurs.

Périmètre du système : agents, identités, outils, actions, approbations et preuves. Comparez l’ensemble du marché dans le guide neutre d’achat d’un logiciel d’audit des agents IA.

01Couches d’audit

Cinq couches rendent chaque action conséquente vérifiable

Chaque couche associe la question de l’auditeur aux preuves produites et aux surfaces KLA qui les rendent accessibles.

Cinq couches d’audit des agents IA associées aux questions d’audit, aux preuves et aux surfaces KLA
Couche d’auditQuestion d’auditPreuves produitesSurfaces KLA
01ResponsabilitéQui assume l’agent, ses résultats, le fonctionnement des contrôles, l’acceptation du risque et la remédiation ?Inventaire des agents, responsables métier et contrôle nommés, matrice des responsabilités, état de publication et contrôles associés.Registre des agents / Cartographie des contrôles
02AutoritéL’action respectait-elle la finalité déléguée de l’agent, ses permissions d’outils, son périmètre de ressources et la politique ?Instantané d’autorité, habilitations effectives, références des outils et frontières de données, version de politique, verdict et règles correspondantes.Catalogue des outils / Frontières de données / Moteur de politiques KLA
03ExécutionQue s’est-il passé entre l’intention, les appels d’outils, les changements d’état et le résultat métier ?Dossier de traçabilité, requêtes et réponses d’outils corrélées, empreintes d’état avant et après, effets de bord et résultat.Explorateur de traçabilité / Piste d’audit
04SupervisionUn responsable habilité a-t-il reçu suffisamment de preuves, exercé son jugement et traité les constats d’assurance ?Demande de décision, autorité du réviseur, preuves présentées, justification, horodatages, alertes d’assurance et remédiation.Bureau des décisions / Centre d’assurance
05PreuvesUn réviseur peut-il vérifier l’exhaustivité et l’intégrité du périmètre audité ?Manifeste rapproché, empreintes, signatures, chaîne de conservation, métadonnées de rétention et résultats du vérificateur hors ligne.Salle des preuves / Paquet de preuves scellé

02Dossier d’audit

Votre équipe reçoit un dossier d’audit vérifiable

L’évaluation produit une vue étayée par des preuves du parc d’agents, des actions représentatives, du fonctionnement des contrôles et des écarts de préparation.

Sept éléments entrent dans le dossier d’audit

  1. 01Inventaire des agents et des responsabilités
  2. 02Revue des permissions et du Catalogue des outils
  3. 03Preuves de politique et d’approbation
  4. 04Traçabilité d’exécution échantillonnée
  5. 05Constats d’assurance et incidents
  6. 06Paquet de preuves scellé ou dossier de contrôles
  7. 07Lacunes de préparation classées par priorité
Extrait du dossier de preuvesChamps minimaux du schéma d’audit
{
  "record_id": "evr_01K0A7Y9WJ2F4M",
  "occurred_at": "2026-07-15T09:47:12Z",
  "environment": "production-eu",
  "process_id": "credit-review",
  "journey_id": "jrny_8d21c",
  "correlation_id": "corr_4a912",
  "agent_id": "credit-review-agent",
  "agent_release_id": "rel_2026_07_15_4",
  "agent_identity_id": "agtid_73f1",
  "sponsoring_principal_id": "credit-ops-emea",
  "authority_snapshot_id": "authz_91bc",
  "data_boundary_id": "db_credit_eu",
  "tool_id": "core-banking.update-decision",
  "action": "write_decision",
  "policy_id": "credit-decision-policy",
  "policy_version": "4.2.1",
  "policy_decision": "require_approval",
  "matched_rule_ids": ["manual_review_threshold"],
  "decision_request_id": "dr_01K0A80D",
  "reviewer_role": "senior_underwriter",
  "decision": "approved",
  "outcome": "decision_recorded",
  "before_state_hash": "sha256:1a77…9b0e",
  "after_state_hash": "sha256:7cd2…5e41",
  "evidence_hash": "sha256:9e8c…44a1",
  "bundle_manifest_hash": "sha256:ab31…02df",
  "signature_key_id": "kla-eu-prod-07",
  "sealed_at": "2026-07-15T09:47:14Z"
}

Valeurs illustratives. Les noms de champs correspondent au schéma d’audit utilisé pour l’identité stable, l’autorité, l’exécution, les décisions humaines, les résultats et l’intégrité.

03Confiance et déploiement

Les agents restent en place pendant que KLA gouverne le périmètre d’action

Les périmètres de déploiement, de données, d’autorité et de preuves restent explicites, de l’intégration jusqu’à la vérification indépendante.

Gouvernance en place
Systèmes du clientLes agents, modèles, outils et actions en aval existants continuent de fonctionner dans l’environnement du client.
KLA Control PlaneLes points de contrôle du SDK demandent des décisions de politique avant les actions conséquentes. Les spans OpenTelemetry expurgés alimentent le pipeline de preuves de façon asynchrone.
Traitement des données
Systèmes du clientLes données métier brutes, les identifiants d’exécution et l’état des systèmes sources restent sous le contrôle du client pour les déploiements Gouvernance en place.
KLA Control PlaneLes métadonnées d’agents liées au tenant, les dossiers de politique et d’approbation, les dossiers de traçabilité expurgés et les métadonnées d’intégrité sont stockés durablement. Les données personnelles sont expurgées avant persistance.
Surfaces d’intégration
Systèmes du clientLes frameworks d’agents, runtimes personnalisés, fournisseurs de modèles, outils internes, API et sources de données conservent leurs interfaces actuelles.
KLA Control PlaneLes points de contrôle du SDK OpenTelemetry et l’API REST relient ces surfaces au Registre des agents, au Catalogue des outils, aux Frontières de données et au Moteur de politiques KLA.
Périmètre d’action
Systèmes du clientLe client définit la finalité, l’autorité déléguée, la politique, les rôles de réviseur, la rétention et le résultat métier.
KLA Control PlaneKLA évalue l’action proposée, achemine toute Demande de décision, enregistre le verdict et sa justification, puis corrèle l’effet obtenu.
Intégrité des preuves
Systèmes du clientLes réviseurs habilités rapprochent le paquet des résultats des systèmes sources et appliquent leurs propres procédures d’audit.
KLA Control PlaneLes paquets de preuves scellés contiennent un manifeste signé, les empreintes des artefacts, les signatures et une racine de Merkle pour la vérification indépendante hors ligne.

04Références techniques

Examinez les dossiers derrière le dossier d’audit

Le pack de référence public nomme les dossiers de demande, de décision, d’approbation, d’audit, de preuves et d’exécution regroupée utilisés par cette page.

05FAQ

Six réponses délimitent la mission d’audit

Le périmètre, l’intégration, les preuves, le calendrier et les responsabilités de l’auditeur sont établis avant les travaux.

Que couvre un audit d’agent IA ?
Un audit d’agent IA couvre la responsabilité, l’autorité, l’exécution, la supervision et les preuves dans le système de production autour d’un agent. Il examine le parc d’agents, les responsables nommés, les accès délégués, les décisions de politique, les effets des outils, la revue humaine, les résultats, les incidents, les changements, la rétention et l’intégrité des preuves. Le périmètre de la mission définit les systèmes, la période, la population et les critères audités avant l’échantillonnage.
KLA peut-il auditer des agents construits avec différents frameworks ?
Oui. KLA Control Plane gouverne les agents existants, quels que soient leurs frameworks et fournisseurs, grâce aux points de contrôle du SDK OpenTelemetry ou à l’API REST. Le dossier d’audit utilise des identités stables, des décisions de politique, des références d’action, des approbations, des résultats et des champs d’intégrité communs à ces surfaces d’intégration.
En quoi une piste d’audit diffère-t-elle de l’observabilité des LLM ?
L’observabilité des LLM enregistre le comportement des modèles et des applications pour les opérations d’ingénierie. Une piste d’audit relie chaque action conséquente à une identité, une autorité déléguée, une version de politique, un effet d’outil, une justification humaine, un résultat métier et un état de rétention. Les empreintes, signatures et manifestes permettent au réviseur de tester l’intégrité des preuves.
De quelles preuves un auditeur interne a-t-il besoin ?
Un auditeur interne a besoin d’une population d’agents rapprochée, de dossiers de responsabilité et d’autorité, des versions de politique et de publication, d’une traçabilité d’exécution échantillonnée, de preuves d’approbation, de résultats, de l’historique des incidents et changements et des dossiers de rétention. Chaque artefact doit avoir un système source, une méthode d’extraction, des identifiants stables, des horodatages et des contrôles d’intégrité permettant la réexécution.
KLA remplace-t-il un auditeur externe ?
KLA prépare les preuves pour les audits et ne remplace pas l’auditeur. L’auditeur définit le périmètre, teste les preuves, évalue les exceptions et établit la conclusion d’audit. KLA fournit des dossiers opérationnels vérifiables et une vérification indépendante du dossier de preuves.
Combien de temps dure une évaluation de préparation à l’audit ?
La durée dépend du nombre d’agents, des frontières des systèmes, de la période auditée et de la disponibilité des preuves. Une évaluation ciblée commence par un processus conséquent, des responsables nommés et une population de preuves définie. KLA confirme le périmètre et le calendrier des travaux avant une revue accompagnée.

06 : Évaluation de préparation

Commencez par une évaluation de préparation

Évaluez les cinq couches d’audit, repérez les lacunes de preuves et définissez la prochaine action vérifiable pour votre parc d’agents.

Logiciel d’audit des agents IA | Évaluation de préparation | KLA