Les équipes qui développent des agents peuvent préparer des contrôles utiles tandis que les normes européennes sur l’IA progressent. Commencez par l’usage prévu, les actions que le système peut effectuer, les risques qu’elles introduisent et les preuves nécessaires pour évaluer les contrôles. Gardez le statut juridique de chaque norme distinct de ce travail technique.
Le statut de septembre 2026 doit reposer sur une source datée
Le catalogue du JTC 21, dont les entrées ont été mises à jour le 4 septembre et vérifiées le 7 septembre 2026, répertorie EN 18286:2026 comme publiée et prEN 18228, prEN 18282 et prEN 18229-1 au stade d’approbation (Approval). Son champ Journal officiel indique faux pour les quatre normes. Le portail de la Commission indique que l’évaluation d’EN 18286 est en cours.
La mise à jour du 9 juillet du JTC 21 indiquait que les consultations se terminaient le 30 juillet pour la gestion des risques et la cybersécurité, et le 20 août pour la journalisation. Ces échéances de consultation sont passées ; le catalogue plus récent fournit le stade retenu ici.
Ce que la publication signifie pour une revendication de conformité
L’explication de la Commission sur la normalisation distingue la publication par le CEN et le CENELEC, l’évaluation de la Commission et la référence au Journal officiel de l’Union européenne. L’application est volontaire. La présomption de conformité dépend de la norme citée, des exigences qu’elle couvre et de la conformité du système aux dispositions pertinentes. La publication d’EN, à elle seule, n’établit aucune présomption de ce type.
Conservez ensemble l’édition datée, les clauses applicables, les éventuelles limites de la citation, les résultats de l’évaluation et la validation par le responsable. Une correspondance des contrôles du produit ne fournit qu’une partie de ce dossier. Ne décrivez pas une correspondance au niveau des catégories comme une certification ou comme une évaluation de conformité achevée.
Trois chantiers d’ingénierie à lancer maintenant
Les éléments suivants sont des recommandations de préparation de KLA fondées sur les domaines couverts par les projets de norme. Ils ne formulent aucune assertion sur des clauses particulières des projets.
| Chantier | Livrable concret | Question de revue |
|---|---|---|
| Gestion des risques: prEN 18228 | Inventaire des actions, analyse des dangers, responsable du contrôle et décision sur le risque résiduel | Que se passe-t-il si l’agent agit sur le mauvais dossier ou dépasse son autorité ? |
| Cybersécurité: prEN 18282 | Modèle de menace et tests aux limites de l’identité, des outils, des données et du réseau | Un contenu récupéré et malveillant peut-il provoquer une action non autorisée ? |
| Journalisation: prEN 18229-1 | Conception de l’enregistrement reliant la décision à l’exécution et exercice de reconstitution | Un enquêteur peut-il relier la demande, la règle, la personne chargée de la revue et l’effet externe ? |
Utiliser un workflow pour tester toute la chaîne
Prenez l’exemple d’un agent AML qui propose de clôturer une alerte. Le responsable de la conformité définit les alertes pouvant être clôturées automatiquement et celles qui exigent une revue. L’équipe de la plateforme rattache les demandes à un agent et à un tenant, fait respecter les données et les actions autorisées et enregistre la décision de politique avant toute modification du système de gestion des dossiers.
Testez une clôture autorisée ordinaire, un dossier soumis à restriction, un refus humain, une approbation expirée et une demande rejouée. Rapprochez chaque décision de l’état réel du système de gestion des dossiers. Conservez les échecs et les écarts comme des constats avec des responsables nommés. Il s’agit de scénarios d’acceptation proposés ; ils ne constituent pas une affirmation selon laquelle KLA ou un déploiement client les aurait réussis.
Relier les preuves opérationnelles à la gestion de la qualité
EN 18286 porte sur la gestion de la qualité à des fins réglementaires au titre de l’EU AI Act. Dans un exercice de préparation, inscrivez vos contrôles techniques dans un processus de changement traçable : qui approuve une version de politique, qui la vérifie, ce qui déclenche une nouvelle validation et qui accepte le risque restant. Le fournisseur et le déployeur du système doivent établir leurs responsabilités applicables.
Versionnez la correspondance et tenez un journal des changements lorsque les projets de norme ou les références publiées évoluent. Réévaluez les contrôles concernés au lieu de renommer silencieusement un ancien export avec un nouveau numéro de norme.
Un prochain livrable utile
Construisez un registre avec une ligne par contrôle : usage prévu, risque, responsable, limite d’application, test d’échec, emplacement des preuves, thème de norme pertinent et évaluation en attente. Notre guide de correspondance des contrôles d’agents fournit une matrice de départ.
KLA Control Plane peut fournir des enregistrements issus des chemins configurés de politique, d’approbation et d’exécution. L’institution doit aussi fournir la documentation du système, les processus organisationnels, les preuves d’évaluation et les contrôles situés en dehors de ces chemins.
Foire aux questions
La publication d’EN 18286 prouve-t-elle la conformité à l’AI Act ?
La publication seule ne crée aucune présomption de conformité. Examinez la citation au Journal officiel, les exigences couvertes et les preuves de conformité avec les obligations applicables au système.
Les prEN 18228, prEN 18282 et prEN 18229-1 sont-elles des normes définitives ?
Les entrées du catalogue du JTC 21 mises à jour le 4 septembre 2026 les répertorient au stade d’approbation (Approval). Elles restent des références de projet dans cette correspondance ; vérifiez l’édition et le statut actuels avant de les utiliser dans une évaluation.
