Guide pratique

Normes de l’AI Act : correspondance des contrôles d’agents

Préparez l’autorité, l’accès, la politique, la validation, la supervision et les preuves des agents pour les prEN 18228, prEN 18282 et prEN 18229-1.

Pour les architectes de plateformes de services financiers, les responsables des risques liés à l’IA et les équipes de sécurité.

Dernière mise à jour: 7 sept. 2026 · Version v1.0 · Pas d'avis juridique.

Réponse courte

Utilisez un registre reliant les contrôles aux preuves pour préparer les systèmes d’agents à l’évaluation de la gestion des risques, de la cybersécurité et de la journalisation. La matrice ci-dessous est l’interprétation technique de KLA au niveau des thèmes. La conformité au niveau des clauses exige le texte de norme applicable et une évaluation propre au système.

7 septembre 2026

Statut vérifié des normes

Les entrées du catalogue du JTC 21 mises à jour le 4 septembre présentent le statut suivant. Le portail de la Commission indique que l’évaluation d’EN 18286 est en cours. Les dates de consultation antérieures sont historiques.

RéférenceObjetStade dans le catalogueCitation JOUE enregistrée
EN 18286:2026Gestion de la qualitéPubliéeNon
prEN 18228Gestion des risquesApprobationNon
prEN 18282CybersécuritéApprobationNon
prEN 18229-1JournalisationApprobationNon
Matrice de préparation

Mettre un contrôle en correspondance avec un résultat observable

Traitez chaque ligne comme un lot de travail technique. Les identifiants des projets indiquent des thèmes pertinents ; ils n’établissent ni une couverture exhaustive des clauses ni une technologie d’implémentation obligatoire.

Contrôle de l’agentThème pertinentPreuves à préparer
Autorité et politique préalable à l’actionprEN 18228: gestion des risquesScénario de risque ; périmètre délégué ; version de la politique ; test d’action refusée
Périmètre des outils et des donnéesprEN 18282: cybersécuritéModèle de menace ; limites des identifiants et du réseau ; tests d’accès non autorisé
ValidationprEN 18228 / prEN 18282Jeu de tests ; modes de défaillance connus ; résultats ; personne chargée de la revue et décision sur le risque résiduel
Escalade humaineprEN 18228 ; évaluer séparément les exigences applicables de supervision humaineAutorité de la personne chargée de la revue ; contexte présenté ; tests de refus, d’expiration et d’escalade
SuiviprEN 18228 / prEN 18282Revue de l’efficacité du contrôle ; triage des incidents ; remédiation et nouveau test
PreuvesprEN 18229-1: journalisationSchéma d’événement ; liaison décision/exécution ; règles d’accès et de conservation ; test de reconstitution
EN 18286

Inscrire le registre dans la gestion de la qualité

Attribuez un responsable au registre, approuvez les changements, conservez les résultats de revue et définissez les déclencheurs de revalidation. Enregistrez l’usage prévu, la limite du système et le rôle applicable du fournisseur ou du déployeur avant d’évaluer les obligations.

Pour chaque contrôle, ajoutez l’édition et la clause exactes lorsqu’une personne autorisée a évalué le texte de la norme. Enregistrez explicitement les écarts et les mesures compensatoires. Veillez à la cohérence des déclarations d’achat avec l’évaluation achevée.

Exemple de journalisation

Construire un dossier d’investigation

Pour une demande illustrative de clôture d’alerte AML, conservez l’identité du tenant et de l’agent, l’identifiant du dossier, l’action autorisée, la version et la décision de politique, l’identité de la personne ayant approuvé lorsque nécessaire, le résultat de l’exécution, les horodatages et les identifiants de corrélation. Définissez les règles de masquage et d’accès afin que le dossier ne reproduise pas inutilement les données sensibles du dossier.

Vérifiez si une personne chargée de la revue peut suivre une demande refusée et une demande exécutée du début à la fin. Contrôlez les enregistrements manquants, les nouvelles tentatives et les défaillances partielles. Le scellement cryptographique est un choix d’implémentation distinct à évaluer ; ce guide n’affirme pas que le projet de norme sur la journalisation l’impose.

Conformité

Limiter la portée de l’affirmation juridique

Une référence au Journal officiel et la conformité aux dispositions couvrant les exigences juridiques pertinentes déterminent la présomption disponible. La publication, une correspondance du produit ou une démonstration achevée ne peuvent à elles seules l’établir.

KLA Control Plane peut fournir des enregistrements de politique et d’approbation, la traçabilité de l’exécution et des artefacts de preuve issus des chemins intégrés. La gouvernance organisationnelle, la classification du système, la validation et l’évaluation de conformité applicable restent partie intégrante du travail plus large.

Utilisez le guide d’architecture pour attribuer les limites d’implémentation avant de transformer cette matrice en liste de contrôle des achats.

FAQ

Questions à résoudre avant l’achat

S’agit-il d’une correspondance des normes clause par clause ?

Il s’agit d’une correspondance de préparation au niveau des thèmes, fondée sur les métadonnées publiques des normes. Elle ne prétend pas reproduire ou évaluer intégralement les exigences normatives du projet.

La correspondance des contrôles KLA établit-elle la conformité ?

Une correspondance identifie des contrôles et des preuves candidats. La conformité exige d’évaluer le système au regard des exigences applicables et des dispositions pertinentes de la norme, toute présomption étant limitée par la référence au Journal officiel.

Liens

Liens connexes

Architecture d’un harnais d’agents réglementés

/guides/regulated-agent-harness-architecture

Ouvrir

Analyse de l’ingénierie des harnais de la Banque d’Angleterre

/blog/bank-of-england-ai-harness-engineering

Ouvrir

Préparer les contrôles d’agents pour les normes de l’EU AI Act

/blog/eu-ai-act-standards-agent-controls

Ouvrir

Cadre d’exécution SAFR

/blog/safr-mas-framework-explained

Ouvrir

Échanger sur votre architecture de contrôle des agents

/book-demo

Ouvrir
Normes de l’AI Act : correspondance des contrôles d’agents | KLA