Pourquoi l'infrastructure de gestion des preuves ne relève pas de la gouvernance des données, et pourquoi cette distinction est importante.

Provenance stratégique Gouvernance de l’IA Veille réglementaire

Preuves vérifiables · Conformité cryptographique · Gouvernance de l'IA · Loi européenne sur l'IA

Le marché de la gouvernance de l'IA connaît une croissance rapide. Et avec lui, une certaine confusion qui a des conséquences concrètes pour les organisations tenues de rendre des comptes aux autorités de régulation.

Chaque semaine, de nouvelles plateformes font leur apparition, promettant une « conformité dès la conception », des « registres immuables » et la « souveraineté des données ». Toutes font référence à la loi européenne sur l'IA. Toutes évoquent la DORA, la NIS2 et le RGPD. Toutes utilisent le même vocabulaire.

Mais elles ne résolvent pas toutes le même problème.

Nous nous trouvons aujourd'hui à ce stade caractéristique de tout marché émergent : celui où les solutions se multiplient avant même que l'acheteur ne comprenne précisément ce qu'il achète.

3 Les différentes couches de la pile de conformité
1 Question posée par l'auditeur
0 Accès internes permettant de vérifier les preuves V-PROOF
◈ Distinction par catégorie

La gouvernance gère le processus.
L'infrastructure probatoire apporte la preuve vérifiable que le processus a bien eu lieu.
Il s'agit de niveaux distincts. Les deux sont nécessaires. Mais ce n'est pas la même chose.


La carte du marché que personne n'a encore dessinée

Lorsqu’une organisation déploie des systèmes d’IA dans le cadre de la loi européenne sur l’IA, elle doit répondre à trois exigences distinctes :

Couche 01

Infrastructure de données

Organiser les données, contrôler ce à quoi l'IA a accès, enregistrer les accès en interne. La couche opérationnelle : elle permet à l'IA de fonctionner correctement et de manière ordonnée.

Couche 02

Gouvernance et politiques

Définir les contrôles, documenter les processus, déterminer qui approuve quoi. La couche déclarative : elle décrit le fonctionnement théorique du système.

Couche 03

Infrastructure de gestion des preuves

Générer une preuve cryptographique vérifiable attestant que les contrôles de la couche 2 ont bien été appliqués, au moment où ils ont eu lieu. La couche de preuve : elle démontre que ce qui est déclaré s'est réellement produit.

Aucune de ces couches ne remplace les autres. Mais les confondre a un coût concret lorsque l'auditeur arrive.


La question qui distingue les couches

Lorsqu’un organisme de réglementation, un auditeur externe ou un tribunal examine l’utilisation de l’IA au sein d’une organisation, la question n’est pas :

« Disposez-vous d'une plateforme de gouvernance ? »

La question est la suivante :

Pouvez-vous démontrer, de manière indépendante, sans que j'aie accès à vos systèmes, quelle version du système était active, quels contrôles ont été appliqués, qui les a autorisés et à quel moment précis ?

Les plateformes des couches 1 et 2 génèrent des enregistrements internes. Ces enregistrements doivent être vérifiés par l'auditeur en accédant aux systèmes de l'organisation elle-même, ou doivent être exportés et présentés par l'organisation sous son propre contrôle. La fiabilité des preuves dépend de celle de l'organisation qui les génère.

L'infrastructure de preuve génère des preuves externes. Il s'agit d'une empreinte cryptographique calculée à partir de l'actif ou de l'événement au moment de son scellage, ancrée dans un registre public externe et vérifiable par un auditeur ne disposant d'aucun identifiant d'accès. Seule l'empreinte de l'actif est diffusée à l'extérieur.

La différence n'est pas d'ordre technique. Elle est d'ordre épistémique : qui peut vérifier quoi, et depuis où.


Le problème du registre qui réside là où réside le risque

Imaginons une organisation dotée d'une plateforme de données bien gérée : accès contrôlés, journal des opérations, politiques définies et appliquées. Une excellente couche 1.

Imaginons maintenant que cette organisation fasse l'objet d'un contrôle réglementaire. L'autorité de régulation demande de prouver que le système d'IA utilisé dans un processus à haut risque faisait l'objet d'une supervision humaine active le 15 mars 2026 à 14 h 32.

Le registre interne indique que oui. Mais ce registre est hébergé dans les systèmes de l'organisation. L'autorité de régulation ne peut pas vérifier qu'il n'a pas été modifié a posteriori.

Aucun système de contrôle d'accès, aussi robuste soit-il, ne permet de résoudre ce problème. En effet, le problème ne réside pas dans le fait de savoir qui peut modifier l'enregistrement. Le problème réside dans le fait que l'autorité de régulation ne peut pas savoir s'il a été modifié.

C’est précisément ce à quoi sert l’infrastructure de preuve. Elle capture l’événement au moment où il se produit, calcule son empreinte (SHA-256), la relie à son contexte de gouvernance et à l’intervention humaine documentée, puis ancre cette référence dans un registre externe. À partir de ce moment, toute altération ultérieure de cette preuve peut être détectée. Elle est hébergée en externe.

Il convient d'être précis quant au terme « immuable », car tous les enregistrements portant cette appellation ne sont pas équivalents.

◈ La distinction qui importe aux yeux d'un régulateur
Immuabilité Pour des raisons politiques
Un journal en mode « append-only » au sein de l'infrastructure du système. Personne ne devrait pouvoir le modifier, mais cela implique de faire confiance à l'opérateur qui en assure la garde. Pour vérifier cela, l'auditeur doit avoir accès au système.
Immuabilité Par nature
Une empreinte enregistrée dans un registre cryptographique externe, vérifiable par des tiers. Elle est garantie par la cryptographie. Tout auditeur peut la vérifier sans contacter personne, sans accéder à aucun système et sans devoir se fier à aucun fournisseur.

Gouvernance par conception vs conformité vérifiable

Le principe de « Governance by design » est tout à fait pertinent : les contrôles sont intégrés au flux opérationnel et ne sont pas ajoutés a posteriori sous forme de documents. V-PROOF adhère à ce principe : la preuve est générée au moment même où le contrôle est effectué.

Mais la « gouvernance par la conception » décrit la manière dont le système de contrôle est conçu. Elle ne décrit pas comment on démontre que ce système a fonctionné.

Le design n'est pas la preuve. La preuve, c'est la preuve.

◈

Les plateformes de gouvernance des données affirment que les contrôles existent.
V-PROOF fournit la preuve vérifiable de leur mise en œuvre.
Conformité déclarative contre conformité vérifiable. C'est cette distinction que la loi européenne sur l'IA (EU AI Act) exige de trancher.


Ce qu'exige concrètement la loi européenne sur l'IA (EU AI Act)

L'article 50, en vigueur depuis le 2 août 2026, impose une obligation de transparence en matière d'IA générative. Mais les articles 9, 12 et 14, qui concernent les systèmes à haut risque, vont plus loin :

L'article 12 exige la mise en place d'un journalisation permettant de vérifier le fonctionnement du système. L'absence de journalisation : pouvoir vérifier, ce qui implique la vérifiabilité.

L'article 14 exige un contrôle humain effectif dont l'existence puisse être vérifiée, et non pas seulement une politique stipulant qu'il devrait exister.

L'article 9 exige la mise en place d'un système de gestion des risques continu. La preuve que ce système a fonctionné, à chaque étape du cycle, dans chaque version, pour chaque décision pertinente, est précisément ce qui distingue la conformité déclarée de la conformité démontrable.

Aucune de ces obligations ne peut être remplie par une plateforme de données correctement gérée. Elles sont remplies grâce à des preuves cryptographiques vérifiables générées au moment où les contrôles ont été effectués.


L'analogie qui permet de mieux comprendre

Un système de contrôle d'accès enregistre qui est entré et à quel moment. Il s'agit d'une infrastructure indispensable. Toutefois, en cas d'incident nécessitant de fournir des preuves devant un tribunal, le registre interne du système ne suffit pas à lui seul.

Ce que le tribunal peut vérifier de manière indépendante, ce sont l'acte notarié, le certificat d'audit délivré par la société de sécurité et la chaîne de contrôle documentée par un tiers.

La plateforme de gouvernance des données est le système de contrôle d'accès.
V-PROOF est l'acte notarié que n'importe quel tribunal peut vérifier sans avoir à contacter le propriétaire de l'immeuble.


La pile complète pour une organisation prête à relever les défis

Les organisations qui vont mener la prochaine phase d'adoption de l'IA ne font pas le choix entre la gestion des données et la production de données probantes. Elles mettent en place les trois niveaux suivants :

Une infrastructure de données qui organise et contrôle tout ce sur quoi l'IA porte son regard. Une couche de gouvernance qui définit et applique les contrôles. Et une infrastructure de vérification qui certifie, en temps réel, que ces contrôles ont bien été appliqués, avec des preuves qui résistent à tout audit, litige ou contrôle réglementaire.

La question n'est pas de savoir si vous avez besoin des trois couches. La question est de savoir si vous disposez déjà de la troisième.


Trois questions à l'équipe de direction

Votre plateforme de gouvernance génère des journaux internes. Un auditeur externe peut-il vérifier que ces journaux n'ont pas été modifiés a posteriori sans accéder à vos systèmes ?
La loi européenne sur l'IA (EU AI Act) exige que la supervision humaine soit vérifiable. Disposez-vous d'une preuve cryptographique attestant que cette supervision a bien eu lieu, au moment où elle s'est produite, pour chaque décision d'IA à haut risque ?
Si vous faites l'objet d'une inspection réglementaire aujourd'hui , dans quel délai pouvez-vous présenter des preuves vérifiables par un tiers attestant que vos contrôles ont fonctionné ? En quelques heures, quelques jours, quelques semaines, ou n'en êtes-vous pas capable ?

V-PROOF PROTOCOL®

L'Trust Layer e de l'économie de l'IA · vproofprotocol.com

Demander un diagnostic stratégique →

Vous avez des questions concernant votre dossier ? vproofprotocol.com/contacto

Note méthodologique : Le présent article a un caractère informatif et analytique. Il ne constitue en aucun cas un conseil juridique, une évaluation de conformité ni une garantie contre d’éventuelles sanctions réglementaires. L’applicabilité des cadres réglementaires mentionnés dépend du type de système, de l’utilisation, du rôle et de la juridiction de chaque organisation. Pour une évaluation spécifique, veuillez contacter l’équipe à l’adresse vproofprotocol.com/contacto.

Précédent
Précédent

La ceinture de sécurité de l'IA. Et ce que Volvo a compris avant tout le monde.

Suivant
Suivant

La « gouvernance en tant que code » : la fin des contrôles dans les documents et l'avènement des garde-fous exécutables