Aperçu de la checklist (extrait)
3) Registres de supervision humaine
- Minimum : procédure opératoire standard de supervision + déclencheurs d’intervention + définitions des rôles
- Renforcé : registres de la file de revue (approuver/rejeter/modifier/déroger + justification)
- Référence : résultats de revues échantillonnées + traitement des désaccords + preuves de formation
7) Preuve d’intégrité des journaux et conservation
- Minimum : taxonomie des événements d’audit + politique de conservation
- Renforcé : mécanisme d’intégrité documenté + rapports de vérification périodiques
- Référence : paquets d’export avec manifestes + sommes de contrôle + étapes de vérification
Voir l’exemple détaillé
manifest.json (extrait)
- bundle_id: kla-export-2025-12-16-001
- includes: audit-log.ndjson, review-queue.csv, policy-pack.tar.gz
- checksums: sha256:...
- verify: recompute checksums; validate hash chain
Avant de commencer
Pour les équipes de conformité, de gestion des risques, produit et ML ops qui mettent en production des Processes agentiques dans des environnements réglementés.
Cette liste de contrôle organise les preuves d’une revue de préparation à l’audit par thème, avec des exemples minimaux, solides et de référence.
Utilisez-le pour repérer rapidement les lacunes et standardiser ce que votre équipe peut exporter à la demande.
Quand utiliser cette ressource
- Vous recevez des questions d’achats ou d’audit et avez besoin d’un pack cohérent.
- Vos preuves sont dispersées entre plusieurs outils et vous avez besoin d’un pack exportable.
- Vous souhaitez relier les allégations de l’Annexe IV aux preuves d’exécution réelles et aux enregistrements de revue.
Informations à recueillir
- Inventaire de vos systèmes et responsables.
- Emplacements des artefacts clés (registre des risques, SOP, runbooks, rapports d’évaluation).
- Votre mécanisme d’export (ce que vous pouvez regrouper et comment vous vérifiez l’intégrité).
Liste de contrôle de revue
Utilisez ces contrôles lors de la revue avec le responsable de votre système. Confirmez les exigences applicables et joignez les preuves relatives aux décisions de votre équipe.
- Couvre la description du système, la gestion des risques, la supervision, la validation, le monitoring, le contrôle des changements et l’intégrité des journaux.
- Définit le minimum, le solide et le niveau de référence par thème (facile à transmettre en interne).
- Inclut les instructions d’export et les étapes de vérification (manifeste + checksums).
- Liens vers les artefacts/modèles réellement utilisés par l’équipe (SOP, politiques, checklists).
Contrôles opérationnels et preuves
- Gouverner
La gouvernance sous forme de contrôles applicables (policy-as-code + points de contrôle d’approbation), plutôt que de feuilles de calcul.
Le contrôle des changements relie chaque incrément de version à un enregistrement d’approbation.
- Assurer
L’échantillonnage et les métriques de quasi-incidents deviennent des signaux mesurables de l’efficacité des contrôles.
Les résultats de la surveillance sont enregistrés comme des preuves, et non comme des captures d’écran.
- Prouvez
Les exports Evidence Room conditionnent la télémétrie, les approbations et les politiques avec un manifeste + checksums.
Le registre d’audit en ajout uniquement fournit une preuve de l’exécution et des interventions, avec détection des altérations.
Questions sur cette ressource
Qu’est-ce qu’un « pack de preuves » ?
Un paquet d’export vérifiable contenant les artefacts et journaux demandés par un auditeur, ainsi qu’un manifeste et des sommes de contrôle permettant une vérification indépendante du paquet.
Que demandent le plus souvent les auditeurs ?
Description et limites du système, preuves de gestion et d’atténuation des risques, enregistrements de supervision humaine, résultats de validation, journaux de surveillance et d’incident, approbations de changement, intégrité de la journalisation et conservation.
Qu’est-ce qui fait qu’un pack de preuves est « de référence » ?
Reproductibilité et vérification : le pack inclut un manifeste, des sommes de contrôle et des preuves d’intégrité qui relient les « déclarations de documentation » aux « preuves d’exécution ».
Devons-nous inclure l’Annexe IV ?
L’Annexe IV s’applique aux systèmes d’IA à haut risque. Même lorsque l’Annexe IV n’est pas requis, une structure de type Annexe IV est souvent utile comme dossier interne de préparation à l’audit.
Comment éviter d’exporter des données sensibles ?
Utilisez des règles de caviardage et des références hachées lorsque cela convient, et documentez les contrôles d’accès et la minimisation dans le pack de preuves.
À quelle fréquence devons-nous effectuer un exercice d’export ?
De nombreuses équipes effectuent un exercice léger chaque mois et un exercice « pack complet » chaque trimestre, puis capturent les actions correctives comme preuves.
Langue du fichier téléchargé : anglais
