Conformité14 janvier 2026Mis à jour le 15 juillet 202610 min de lecture

Checklist d'audit des agents IA : 10 contrôles et tests de preuves

Copiez une checklist d'audit des agents IA en 10 parties couvrant la propriété, l'identité, les accès, les approbations, les contrôles à l'exécution, la traçabilité, les changements, les incidents, la conservation et l'échantillonnage.

Antonella Serine

Antonella Serine

Fondateur, KLA

Fondateur de KLA, qui construit le plan de contrôle indépendant de la gouvernance de l'exécution pour les agents d'IA réglementés en vertu de la loi de l'UE sur l'IA.

Une checklist d'audit des agents IA doit vérifier qui est propriétaire du système, quelle identité et quelle autorité il utilise, où les politiques et les approbations humaines encadrent l'exécution, et si un examinateur peut vérifier les preuves qui en résultent. Copiez les 10 étapes de revue ci-dessous dans un document de travail d'audit, ajoutez une référence d'échantillon à chaque ligne et consignez le résultat au regard du critère de réussite indiqué.

Checklist d'audit des agents IA en 10 contrôles, prête à copier

Pour chaque ligne, notez l'identifiant du système, de l'exécution, de la mise en production ou de l'incident échantillonné. Un résultat satisfaisant exige des preuves couvrant l'échantillon sélectionné et la période de revue.

Contrôles des agents IA, demandes de preuves, critères de réussite et signaux d'échec
#Domaine de contrôleÉtape de revue à copierDemande de preuvesCritère de réussiteSignal d'échec
1Inventaire et propriétaire désignéSélectionnez un agent dans le périmètre et rapprochez-le de l'inventaire de production et de son propriétaire responsable.Fiche d'inventaire, finalité prévue, périmètre de déploiement, propriétaire, niveau de risque et date de la dernière revue.L'agent déployé et son propriétaire actuel figurent dans l'inventaire approuvé avec un périmètre et une date de revue à jour.L'agent est absent, en doublon, attribué à un alias d'équipe ou décrit avec une finalité obsolète.
2Identité de l'agent et délégationRetracez l'identité de l'agent et chaque identité déléguée utilisée lors d'une exécution échantillonnée.Identité de service, émetteur des informations d'identification, chaîne de délégation, claims de session, expiration et correspondance des acteurs.Chaque action se rattache à une identité d'agent ou humaine authentifiée et à un chemin de délégation borné.L'échantillon révèle des informations d'identification partagées, des acteurs non résolus, une délégation non bornée ou l'absence d'enregistrements d'expiration.
3Permissions et accès aux outilsComparez les permissions effectives avec la politique approuvée relative aux outils, aux serveurs MCP, aux API et au périmètre des données.Instantané des habilitations, catalogue d'outils, autorisation MCP, périmètres de données, exceptions et revue des accès.Les accès effectifs correspondent au périmètre de moindre privilège approuvé et chaque exception a un propriétaire et une date d'expiration.Présence d'accès étendus inutilisés, d'outils non approuvés, d'exceptions périmées ou d'un accès aux données de production hors du périmètre approuvé.
4Approbation humaine et dérogationÉchantillonnez une action soumise à approbation et vérifiez l'approbation, l'autorité de l'approbateur, le contexte présenté et la voie de dérogation.Politique d'approbation, charge utile de la demande, enregistrement de la décision, identité de l'approbateur, horodatages et journal des dérogations.L'action attend la décision autorisée requise et conserve l'intégralité du contexte d'approbation.Présence d'une auto-approbation, d'une approbation postérieure à l'exécution, d'un contexte manquant ou d'un mécanisme d'arrêt et de dérogation inutilisable.
5Application des politiques à l'exécutionRéexécutez une décision de politique pour une action autorisée et une action bloquée à partir des entrées et de la version de politique enregistrées.Source de la politique, version, entrées d'évaluation, résultat de la décision, réponse du mécanisme d'application et enregistrement du test.L'environnement d'exécution applique le résultat enregistré de manière cohérente et le test bloqué ne peut pas atteindre l'action protégée.La politique n'existe que sous forme de recommandations, les évaluations manquent ou une action refusée s'exécute malgré tout.
6Traçabilité d'exécutionRetracez un résultat métier depuis la demande jusqu'aux effets de bord, en passant par le raisonnement, les appels d'outils, les approbations et les sorties.ID de corrélation, entrées, versions du modèle et des prompts, appels d'outils, décisions de politique, approbations, sorties et horodatages.Les preuves reconstituent l'exécution complète dans l'ordre et rattachent chaque effet de bord à la décision qui l'a autorisé.Une corrélation rompue, des résultats d'outils manquants, des horodatages modifiables ou un effet de bord inexpliqué empêchent le rejeu.
7Preuves de mise en production et de changementSélectionnez un changement en production et retracez l'autorisation, les tests, le déploiement et la revue post-mise en production.Demande de changement, versions du code et de la configuration, résultats de tests, approbateur, enregistrement du déploiement et preuves de retour arrière.La version déployée correspond à l'artefact approuvé, et les tests et approbations requis précèdent la mise en production.Présence de modifications de prompts ou de politiques non suivies, d'une incohérence de version, de tests absents ou d'une mise en production antérieure à l'approbation.
8Réponse aux incidents et révocationPassez en revue un incident récent ou un exercice et vérifiez le confinement, la révocation des informations d'identification, l'escalade et la reprise.Alerte, chronologie de l'incident, actions menées, accès révoqués, communications, cause racine et responsable de la remédiation.L'équipe peut arrêter l'agent, révoquer son autorité, préserver les preuves et suivre la remédiation jusqu'à sa clôture.La révocation dépend d'une découverte manuelle, les preuves sont écrasées, la responsabilité de l'escalade est floue ou les accès restent actifs.
9Conservation et intégrité des preuvesVérifiez un enregistrement d'exécution conservé au regard du calendrier de conservation applicable et de sa preuve d'intégrité.Règle de conservation, fondement juridique ou de politique interne, manifeste de preuves, hachage ou signature, contrôles de stockage et enregistrement de suppression.Les enregistrements restent disponibles pendant la durée requise et un vérificateur indépendant peut détecter toute altération.Présence d'une conservation non définie, de manifestes incomplets, d'enregistrements invérifiables ou d'une suppression hors du processus approuvé.
10Sélection de l'échantillon et vérification indépendanteDéfinissez la population, reproduisez la sélection de l'échantillon et vérifiez de manière indépendante les preuves de chaque élément sélectionné.Extraction de la population, méthode d'échantillonnage, graine aléatoire ou logique de sélection, liste de l'échantillon, exceptions et résultats du vérificateur.Un examinateur peut reproduire la population et l'échantillon et parvenir au résultat consigné à partir des preuves exportées.Présence d'exemples choisis par la direction, de populations incomplètes, d'un échantillonnage non reproductible ou de preuves dépendant d'un accès privilégié au système.

Définir le périmètre et l'échantillon avant les tests

Commencez par une période d'audit définie, un périmètre système désigné, un propriétaire responsable et une population d'exécutions complète. Consignez la méthode de sélection avant d'examiner les résultats individuels. Les échantillons fondés sur les risques peuvent inclure des actions à fort impact, des refus de politique, des dérogations humaines, des changements en production, des incidents et une sélection aléatoire reproductible parmi les exécutions courantes.

Rattachez chaque exception au propriétaire du contrôle, à la population affectée, à la gravité, à la date de remédiation et aux preuves de suivi. Vous obtenez ainsi un registre des constats exploitable, qui distingue les lacunes de preuves isolées des défaillances de contrôle à l'échelle de la population.

Préserver des preuves qu'un autre examinateur peut vérifier

Exportez les enregistrements échantillonnés avec un manifeste qui identifie les systèmes sources, les horodatages de collecte, les versions, les sommes de contrôle ou signatures et les limites connues. Conservez les identifiants d'origine afin qu'un examinateur puisse rapprocher chaque artefact de la population source.

Le cadre d'audit d'entreprise fournit la méthode d'audit complète. Le guide des pistes d'audit définit l'enregistrement d'exécution et le chemin de rejeu utilisés par plusieurs lignes de la checklist.

Foire aux questions

Que doit contenir une checklist d'audit des agents IA ?

Incluez l'inventaire et la propriété, l'identité et la délégation, les permissions, les approbations, l'application des politiques à l'exécution, la traçabilité d'exécution, les preuves de mise en production, la réponse aux incidents, la conservation et l'intégrité, ainsi que la sélection reproductible de l'échantillon. Chaque élément nécessite une demande de preuves, un critère de réussite et un signal d'échec.

Comment un auditeur interne doit-il échantillonner l'activité des agents IA ?

Définissez d'abord la population complète et la période. Sélectionnez des actions à fort impact, des refus, des dérogations, des changements, des incidents et un échantillon reproductible d'exécutions courantes. Conservez la logique de sélection et rapprochez chaque élément sélectionné des preuves sources.

Qu'est-ce qui rend les preuves d'audit des agents IA vérifiables de manière indépendante ?

Un examinateur a besoin d'identifiants stables, d'une traçabilité d'exécution complète, de métadonnées de source et de collecte, des versions de politique et de logiciel applicables, et de preuves d'intégrité telles que des hachages ou des signatures. L'export doit permettre la vérification à partir du dossier de preuves lui-même.

Points clés à retenir

Utilisez cette checklist comme document de travail de test des contrôles pour l'échantillon retenu. Consignez chaque résultat, joignez les preuves référencées, attribuez les exceptions à des responsables désignés et planifiez des tests de suivi au regard des preuves de remédiation.

Voir en action

Prêt à automatiser vos preuves conformité ?

Réservez une démo de 20 minutes pour voir comment KLA vous aide à prouver la surveillance humaine et exporter la documentation Annex IV prête à l'audit.

Checklist d’audit des agents IA : 10 contrôles