Cadres de référence : NIST, OWASP, PFPDT et ISO, sans faux badge
Cette page aide à situer les preuves d’un agent. Elle n’est ni une correspondance officielle, ni une déclaration de conformité, ni une certification au titre d’un cadre cité.
Des objets différents à comparer
Les normes de management décrivent la gouvernance et les processus d’une organisation. Les preuves d’exécution d’un agent portent sur une version, des sources, des droits, des approbations et des journaux dans un déploiement précis. Les deux niveaux peuvent se compléter, mais ne se remplacent pas.
ISO/IEC 42006 traite des exigences pour les organismes qui auditent et certifient des systèmes de management de l’IA. Elle ne transforme pas l’examen d’un agent délimité en certificat ISO.
| Niveau | Objet examiné | Question à vérifier |
|---|---|---|
| Système de management | Gouvernance et processus de l’organisation, dans le périmètre de la norme et de l’audit. | Quels services, systèmes et sites sont vraiment inclus ? |
| Déploiement d’un agent | Version, données, outils, autorisations et comportement du parcours défini. | Quels actes et frontières ont été testés, avec quelles exclusions ? |
| Obligations applicables | Exigences légales et professionnelles du cas concret. | Quelles analyses restent nécessaires au-delà du résultat technique ? |
Repères de lecture proposés
Les références suivantes orientent la lecture des preuves. Elles ne sont pas une correspondance officielle des auteurs des cadres.
| Contrôle AIA Guard | Question d’exécution | Référence primaire utile |
|---|---|---|
| G03 | La version, les composants et le périmètre sont-ils inventoriés ? | NIST AI RMF — GOVERN |
| D03 | Les sorties et accès évitent-ils une exposition d’information ? | OWASP GenAI — divulgation d’information |
| S02 | Les outils disposent-ils de droits minimaux et vérifiables ? | OWASP GenAI — autorisations excessives |
| H01 | Une personne approuve-t-elle l’action conséquente exacte ? | NIST AI RMF — MANAGE |
| O01 | Les événements permettent-ils une revue et une réponse ? | NIST AI RMF — MEASURE / MANAGE |
Données et contexte suisse
La protection des données se lit dans le traitement réel : finalité, rôles, catégories, accès, conservation et transferts. Mentionner la Suisse, le NIST ou l’OWASP ne démontre pas à elle seule la conformité d’un déploiement.
Utiliser cette page avec prudence
Le dossier doit nommer ce qui a été vérifié, ce qui manque et la version des sources. AIA Guard ne revendique aucun aval des auteurs des cadres, aucune correspondance officielle ni aucune conformité automatique.
Questions fréquentes
Cette page est-elle un crosswalk officiel ?
Non. C’est une grille de lecture proposée par AIA Guard. Les auteurs des cadres ne l’ont pas validée.
ISO/IEC 42006 certifie-t-elle un agent ?
Non. Elle concerne les organismes qui auditent et certifient des systèmes de management de l’IA.
Peut-on déclarer la conformité à partir de cette page ?
Non. Une conformité exige l’examen du texte applicable, du périmètre réel et du mécanisme de décision pertinent.