Cartographie de conformité

Des preuves pour l’audit que vous devez déjà passer.

Vos auditeurs convergent vers deux documents: ISO/IEC 42001, la norme des systèmes de management de l’IA, et le NIST AI Risk Management Framework. Ripcord n’a pas été conçu pour passer des audits; il a été conçu pour filtrer les actions. Il s’avère que ce sont les mêmes contrôles. Cette page les met en correspondance.

36%
des répondants à l’enquête citent ISO/IEC 42001 comme cadre structurant de leurs pratiques d’IA responsable
ENQUÊTE MCKINSEY ET AI INDEX, VIA STANFORD AI INDEX 2026
33%
citent le NIST AI Risk Management Framework
MÊME ENQUÊTE, 2025
24% → 11%
part des organisations sans aucune politique d’IA responsable, de 2024 à 2025. La vague de paperasse est déjà arrivée
ENQUÊTE MCKINSEY ET AI INDEX, VIA STANFORD AI INDEX 2026

La correspondance

ISO/IEC 42001 suit la structure standard des systèmes de management ISO, clauses 4 à 10. Le NIST AI RMF organise le travail en quatre fonctions: GOVERN, MAP, MEASURE, MANAGE. Chaque contrôle Ripcord ci-dessous produit ses preuves automatiquement, sous forme de lignes de registre, parce que l’application et l’enregistrement sont un seul et même acte.

Classeur de preuves · feuille de travail clause par clause pour votre audit. Cochez chaque contrôle à mesure que les preuves sont collectées; référencez les lignes de registre ou les pages de dossier qui l’appuient.
Organisation: Période d’audit: Auditeur: Date:
CONTRÔLE RIPCORDISO/IEC 42001NIST AI RMFLES PREUVES QU’IL PRODUITRÉF. PREUVE · CONSTATS
Grille de score de risque
chaque action notée par perte attendue avant de s’exécuter
Clause 6 · Planification
Clause 8 · Fonctionnement
MAP · MANAGEUne évaluation du risque par action, appliquée en production, avec les entrées de notation enregistrées. Un traitement du risque qui tourne 24h/24 au lieu de vivre dans un registre des risques.
Routage vers une validation humaine
les actions à conséquences attendent un responsable nommé
Clause 5 · Leadership
Clause 8 · Fonctionnement
GOVERNRôles et responsabilités documentés par corridor, plus la preuve d’une supervision humaine sur chaque action à haut risque: qui, quoi, quand.
Les règles deviennent des signaux de la grille de score
la politique écrite se compile en application
Clause 7 · Support
Clause 8 · Fonctionnement
GOVERNLe document de politique et son application sont un seul artefact. Aucun écart entre ce que dit la politique et ce que fait le système.
Registre d’audit chaîné par hachage
enregistrement en ajout seul de chaque verdict
Clause 9 · Évaluation des performancesMEASURESurveillance continue avec des enregistrements infalsifiables. L’audit interne devient une requête, pas un trimestre.
Verdicts rejouables
chaque décision re-dérivable à partir de son contexte stocké
Clause 9 · Évaluation des performancesMEASUREN’importe quel verdict peut être rejoué sur le contexte dans lequel il a été rendu et reproduit à l’identique. Les auditeurs vérifient le raisonnement, pas seulement l’enregistrement.
Notes de conduite, de A à D
dérive, escalade, vélocité, hors horaires, sortie de données
Clause 9 · Évaluation des performances
Clause 10 · Amélioration
MEASURE · MANAGEÉvaluation périodique du comportement du système d’IA par rapport à son mandat, avec des écarts classifiés et une remédiation suivie jusqu’à clôture.
Moteur de contre-passation
mises en attente, snapshots, exécution par étapes, retour arrière
Clause 8 · Fonctionnement
Clause 10 · Amélioration
MANAGEUne réponse aux incidents avec justificatifs: ce qui a été intercepté, ce qui a été annulé, et le snapshot qui a rendu l’annulation possible.
Export du dossier d’incident
en un clic depuis le Rapport des quasi-incidents
Clause 10 · AméliorationMANAGEEnregistrements de non-conformité et d’actions correctives, mis en forme pour un post-mortem, un conseil d’administration, un régulateur ou un assureur.
Tokenisation, grille de score des sorties de données, routage de résidence
le modèle voit des tokens, jamais les clients
Clause 8 · FonctionnementGOVERN · MANAGEMinimisation des données appliquée à la passerelle, sortie de données filtrée comme des dollars, et routage par classe de données. Le registre de traçabilité répond aux registres des activités de traitement et aux demandes d’accès des personnes concernées (RGPD, articles 30 et 15) en une seule requête.
Ce sont des preuves, pas une certification. Ripcord n’est pas un organisme de certification, et aucun outil ne rend à lui seul une organisation conforme à ISO/IEC 42001. La norme couvre l’ensemble de votre système de management; Ripcord couvre la partie où les agents IA touchent le monde réel, c’est-à-dire celle que les auditeurs ont aujourd’hui le moins de moyens de vérifier. Apportez cette cartographie à votre auditeur; chaque affirmation de cette page se décompose en lignes de registre qu’il peut inspecter.

Chaque dossier d’incident exporté depuis le Rapport des quasi-incidents référence cette cartographie, pour que l’annexe de preuves voyage avec le dossier d’incident.

Les surfaces d’agents que la passerelle peut atteindre aujourd’hui, vérifiées dans la documentation de chaque éditeur: la carte de couverture →

Donnez un siège à votre cabinet d’audit → Faites-en le tour avec votre auditeur La méthodologie du Ripcord Index
← Retour à tryripcord.com