Traçabilité à altération détectable
La traçabilité à altération détectable est un registre en ajout uniquement des actions d'un agent et des décisions de gouvernance qui leur sont appliquées, dont l'intégrité peut être vérifiée indépendamment.
Définition
La traçabilité à altération détectable est un registre en ajout uniquement de tout ce qu'un agent a fait et de chaque décision de gouvernance qui lui a été appliquée, structuré de manière à rendre détectable toute modification, insertion ou suppression a posteriori. Pour chaque action gouvernée, le registre consigne l'enveloppe soumise, le mandat au regard duquel l'action a été vérifiée, le résultat, les règles précises appliquées, le fondement de ce résultat et le temps écoulé à chaque étape. Ce sont les éléments que le livre blanc MAS SAFR (Safeguards for Agentic Finance at Runtime) exige pour son Audit Log.
Cette propriété existe parce que le dossier d'audit est examiné lorsqu'une action d'agent est contestée, et que les parties qui l'examinent ont des intérêts opposés. Le livre blanc énonce clairement l'exigence : « Le journal est le dossier faisant autorité, indépendant de toute partie ayant intérêt à la manière dont les événements sont caractérisés a posteriori. » Les journaux applicatifs standard sont écrits pour les opérateurs, et la personne qui administre le système peut les faire tourner, les tronquer ou les modifier ; leur intégrité repose sur la confiance accordée à cet administrateur. Un registre de traçabilité est conçu pour être examiné par une partie externe : son intégrité doit donc pouvoir être vérifiée sans faire confiance à la partie qui l'a produit.
Trois mécanismes assurent cette propriété en pratique. Le chaînage par hachage : chaque entrée inclut un engagement cryptographique sur les entrées qui la précèdent, de sorte qu'une entrée modifiée ou supprimée rompe la chaîne. L'ordre écriture-avant-décision : la décision n'est renvoyée qu'une fois les preuves enregistrées de manière persistante, et le système bloque l'action en cas d'échec d'écriture, de sorte qu'aucune action gouvernée ne puisse s'exécuter sans enregistrement. La vérification indépendante : le registre est exporté avec un manifeste signé, des preuves d'inclusion pour chaque artefact et un engagement d'horodatage externe, afin qu'un vérificateur puisse confirmer l'intégrité hors ligne.
Dans SAFR, la traçabilité apparaît deux fois. La trace de l'action dans chaque enveloppe de gouvernance enregistre la manière dont l'agent est parvenu à une proposition, et l'Audit Log enregistre la manière dont l'institution a statué. Ensemble, ils donnent à un inspecteur la séquence des événements et la preuve que l'enregistrement n'a pas changé ; ils constituent le cœur probant de toute couche de gouvernance à l'exécution. Dans l'implémentation SAFR de KLA, l'Audit Trail et ses Sealed Evidence Bundles remplissent ce rôle.
Termes connexes
Enveloppe de gouvernance
Une enveloppe de gouvernance associe à une action proposée par un agent l'ensemble du contexte nécessaire à son évaluation avant exécution.
Couche de gouvernance à l'exécution
Une couche de gouvernance à l'exécution se situe entre un agent d'IA et les systèmes sur lesquels il agit, et évalue chaque action proposée avant son exécution.
