Vos auditeurs convergent vers deux documents: ISO/IEC 42001, la norme des systèmes de management de l’IA, et le NIST AI Risk Management Framework. Ripcord n’a pas été conçu pour passer des audits; il a été conçu pour filtrer les actions. Il s’avère que ce sont les mêmes contrôles. Cette page les met en correspondance.
ISO/IEC 42001 suit la structure standard des systèmes de management ISO, clauses 4 à 10. Le NIST AI RMF organise le travail en quatre fonctions: GOVERN, MAP, MEASURE, MANAGE. Chaque contrôle Ripcord ci-dessous produit ses preuves automatiquement, sous forme de lignes de registre, parce que l’application et l’enregistrement sont un seul et même acte.
| CONTRÔLE RIPCORD | ISO/IEC 42001 | NIST AI RMF | LES PREUVES QU’IL PRODUIT | RÉF. PREUVE · CONSTATS |
|---|---|---|---|---|
| Grille de score de risque chaque action notée par perte attendue avant de s’exécuter | Clause 6 · Planification Clause 8 · Fonctionnement | MAP · MANAGE | Une évaluation du risque par action, appliquée en production, avec les entrées de notation enregistrées. Un traitement du risque qui tourne 24h/24 au lieu de vivre dans un registre des risques. | |
| Routage vers une validation humaine les actions à conséquences attendent un responsable nommé | Clause 5 · Leadership Clause 8 · Fonctionnement | GOVERN | Rôles et responsabilités documentés par corridor, plus la preuve d’une supervision humaine sur chaque action à haut risque: qui, quoi, quand. | |
| Les règles deviennent des signaux de la grille de score la politique écrite se compile en application | Clause 7 · Support Clause 8 · Fonctionnement | GOVERN | Le document de politique et son application sont un seul artefact. Aucun écart entre ce que dit la politique et ce que fait le système. | |
| Registre d’audit chaîné par hachage enregistrement en ajout seul de chaque verdict | Clause 9 · Évaluation des performances | MEASURE | Surveillance continue avec des enregistrements infalsifiables. L’audit interne devient une requête, pas un trimestre. | |
| Verdicts rejouables chaque décision re-dérivable à partir de son contexte stocké | Clause 9 · Évaluation des performances | MEASURE | N’importe quel verdict peut être rejoué sur le contexte dans lequel il a été rendu et reproduit à l’identique. Les auditeurs vérifient le raisonnement, pas seulement l’enregistrement. | |
| Notes de conduite, de A à D dérive, escalade, vélocité, hors horaires, sortie de données | Clause 9 · Évaluation des performances Clause 10 · Amélioration | MEASURE · MANAGE | Évaluation périodique du comportement du système d’IA par rapport à son mandat, avec des écarts classifiés et une remédiation suivie jusqu’à clôture. | |
| Moteur de contre-passation mises en attente, snapshots, exécution par étapes, retour arrière | Clause 8 · Fonctionnement Clause 10 · Amélioration | MANAGE | Une réponse aux incidents avec justificatifs: ce qui a été intercepté, ce qui a été annulé, et le snapshot qui a rendu l’annulation possible. | |
| Export du dossier d’incident en un clic depuis le Rapport des quasi-incidents | Clause 10 · Amélioration | MANAGE | Enregistrements de non-conformité et d’actions correctives, mis en forme pour un post-mortem, un conseil d’administration, un régulateur ou un assureur. | |
| Tokenisation, grille de score des sorties de données, routage de résidence le modèle voit des tokens, jamais les clients | Clause 8 · Fonctionnement | GOVERN · MANAGE | Minimisation des données appliquée à la passerelle, sortie de données filtrée comme des dollars, et routage par classe de données. Le registre de traçabilité répond aux registres des activités de traitement et aux demandes d’accès des personnes concernées (RGPD, articles 30 et 15) en une seule requête. |
Chaque dossier d’incident exporté depuis le Rapport des quasi-incidents référence cette cartographie, pour que l’annexe de preuves voyage avec le dossier d’incident.
Les surfaces d’agents que la passerelle peut atteindre aujourd’hui, vérifiées dans la documentation de chaque éditeur: la carte de couverture →