Cadres de référence : NIST, OWASP, PFPDT et ISO, sans faux badge

Cette page aide à situer les preuves d’un agent. Elle n’est ni une correspondance officielle, ni une déclaration de conformité, ni une certification au titre d’un cadre cité.

Des objets différents à comparer

Les normes de management décrivent la gouvernance et les processus d’une organisation. Les preuves d’exécution d’un agent portent sur une version, des sources, des droits, des approbations et des journaux dans un déploiement précis. Les deux niveaux peuvent se compléter, mais ne se remplacent pas.

ISO/IEC 42006 traite des exigences pour les organismes qui auditent et certifient des systèmes de management de l’IA. Elle ne transforme pas l’examen d’un agent délimité en certificat ISO.

Comparer l’objet des évaluations
NiveauObjet examinéQuestion à vérifier
Système de managementGouvernance et processus de l’organisation, dans le périmètre de la norme et de l’audit.Quels services, systèmes et sites sont vraiment inclus ?
Déploiement d’un agentVersion, données, outils, autorisations et comportement du parcours défini.Quels actes et frontières ont été testés, avec quelles exclusions ?
Obligations applicablesExigences légales et professionnelles du cas concret.Quelles analyses restent nécessaires au-delà du résultat technique ?

Repères de lecture proposés

Les références suivantes orientent la lecture des preuves. Elles ne sont pas une correspondance officielle des auteurs des cadres.

Correspondance documentaire proposée, non normative
Contrôle AIA GuardQuestion d’exécutionRéférence primaire utile
G03La version, les composants et le périmètre sont-ils inventoriés ?NIST AI RMF — GOVERN
D03Les sorties et accès évitent-ils une exposition d’information ?OWASP GenAI — divulgation d’information
S02Les outils disposent-ils de droits minimaux et vérifiables ?OWASP GenAI — autorisations excessives
H01Une personne approuve-t-elle l’action conséquente exacte ?NIST AI RMF — MANAGE
O01Les événements permettent-ils une revue et une réponse ?NIST AI RMF — MEASURE / MANAGE

Données et contexte suisse

La protection des données se lit dans le traitement réel : finalité, rôles, catégories, accès, conservation et transferts. Mentionner la Suisse, le NIST ou l’OWASP ne démontre pas à elle seule la conformité d’un déploiement.

Utiliser cette page avec prudence

Le dossier doit nommer ce qui a été vérifié, ce qui manque et la version des sources. AIA Guard ne revendique aucun aval des auteurs des cadres, aucune correspondance officielle ni aucune conformité automatique.

Questions fréquentes

Cette page est-elle un crosswalk officiel ?

Non. C’est une grille de lecture proposée par AIA Guard. Les auteurs des cadres ne l’ont pas validée.

ISO/IEC 42006 certifie-t-elle un agent ?

Non. Elle concerne les organismes qui auditent et certifient des systèmes de management de l’IA.

Peut-on déclarer la conformité à partir de cette page ?

Non. Une conformité exige l’examen du texte applicable, du périmètre réel et du mécanisme de décision pertinent.