Pourquoi l'infrastructure de gestion des preuves ne relève pas de la gouvernance des données, et pourquoi cette distinction est importante.
Preuves vérifiables · Conformité cryptographique · Gouvernance de l'IA · Loi européenne sur l'IA
Le marché de la gouvernance de l'IA connaît une croissance rapide. Et avec lui, une certaine confusion qui a des conséquences concrètes pour les organisations tenues de rendre des comptes aux autorités de régulation.
Chaque semaine, de nouvelles plateformes font leur apparition, promettant une « conformité dès la conception », des « registres immuables » et la « souveraineté des données ». Toutes font référence à la loi européenne sur l'IA. Toutes évoquent la DORA, la NIS2 et le RGPD. Toutes utilisent le même vocabulaire.
Mais elles ne résolvent pas toutes le même problème.
Nous nous trouvons aujourd'hui à ce stade caractéristique de tout marché émergent : celui où les solutions se multiplient avant même que l'acheteur ne comprenne précisément ce qu'il achète.
La gouvernance gère le processus.
L'infrastructure probatoire apporte la preuve vérifiable que le processus a bien eu lieu.
Il s'agit de niveaux distincts. Les deux sont nécessaires. Mais ce n'est pas la même chose.
La carte du marché que personne n'a encore dessinée
Lorsqu’une organisation déploie des systèmes d’IA dans le cadre de la loi européenne sur l’IA, elle doit répondre à trois exigences distinctes :
Infrastructure de données
Organiser les données, contrôler ce à quoi l'IA a accès, enregistrer les accès en interne. La couche opérationnelle : elle permet à l'IA de fonctionner correctement et de manière ordonnée.
Gouvernance et politiques
Définir les contrôles, documenter les processus, déterminer qui approuve quoi. La couche déclarative : elle décrit le fonctionnement théorique du système.
Infrastructure de gestion des preuves
Générer une preuve cryptographique vérifiable attestant que les contrôles de la couche 2 ont bien été appliqués, au moment où ils ont eu lieu. La couche de preuve : elle démontre que ce qui est déclaré s'est réellement produit.
Aucune de ces couches ne remplace les autres. Mais les confondre a un coût concret lorsque l'auditeur arrive.
La question qui distingue les couches
Lorsqu’un organisme de réglementation, un auditeur externe ou un tribunal examine l’utilisation de l’IA au sein d’une organisation, la question n’est pas :
« Disposez-vous d'une plateforme de gouvernance ? »
La question est la suivante :
Pouvez-vous démontrer, de manière indépendante, sans que j'aie accès à vos systèmes, quelle version du système était active, quels contrôles ont été appliqués, qui les a autorisés et à quel moment précis ?
Les plateformes des couches 1 et 2 génèrent des enregistrements internes. Ces enregistrements doivent être vérifiés par l'auditeur en accédant aux systèmes de l'organisation elle-même, ou doivent être exportés et présentés par l'organisation sous son propre contrôle. La fiabilité des preuves dépend de celle de l'organisation qui les génère.
L'infrastructure de preuve génère des preuves externes. Il s'agit d'une empreinte cryptographique calculée à partir de l'actif ou de l'événement au moment de son scellage, ancrée dans un registre public externe et vérifiable par un auditeur ne disposant d'aucun identifiant d'accès. Seule l'empreinte de l'actif est diffusée à l'extérieur.
La différence n'est pas d'ordre technique. Elle est d'ordre épistémique : qui peut vérifier quoi, et depuis où.
Le problème du registre qui réside là où réside le risque
Imaginons une organisation dotée d'une plateforme de données bien gérée : accès contrôlés, journal des opérations, politiques définies et appliquées. Une excellente couche 1.
Imaginons maintenant que cette organisation fasse l'objet d'un contrôle réglementaire. L'autorité de régulation demande de prouver que le système d'IA utilisé dans un processus à haut risque faisait l'objet d'une supervision humaine active le 15 mars 2026 à 14 h 32.
Le registre interne indique que oui. Mais ce registre est hébergé dans les systèmes de l'organisation. L'autorité de régulation ne peut pas vérifier qu'il n'a pas été modifié a posteriori.
Aucun système de contrôle d'accès, aussi robuste soit-il, ne permet de résoudre ce problème. En effet, le problème ne réside pas dans le fait de savoir qui peut modifier l'enregistrement. Le problème réside dans le fait que l'autorité de régulation ne peut pas savoir s'il a été modifié.
C’est précisément ce à quoi sert l’infrastructure de preuve. Elle capture l’événement au moment où il se produit, calcule son empreinte (SHA-256), la relie à son contexte de gouvernance et à l’intervention humaine documentée, puis ancre cette référence dans un registre externe. À partir de ce moment, toute altération ultérieure de cette preuve peut être détectée. Elle est hébergée en externe.
Il convient d'être précis quant au terme « immuable », car tous les enregistrements portant cette appellation ne sont pas équivalents.
Gouvernance par conception vs conformité vérifiable
Le principe de « Governance by design » est tout à fait pertinent : les contrôles sont intégrés au flux opérationnel et ne sont pas ajoutés a posteriori sous forme de documents. V-PROOF adhère à ce principe : la preuve est générée au moment même où le contrôle est effectué.
Mais la « gouvernance par la conception » décrit la manière dont le système de contrôle est conçu. Elle ne décrit pas comment on démontre que ce système a fonctionné.
Le design n'est pas la preuve. La preuve, c'est la preuve.
Les plateformes de gouvernance des données affirment que les contrôles existent.
V-PROOF fournit la preuve vérifiable de leur mise en œuvre.
Conformité déclarative contre conformité vérifiable. C'est cette distinction que la loi européenne sur l'IA (EU AI Act) exige de trancher.
Ce qu'exige concrètement la loi européenne sur l'IA (EU AI Act)
L'article 50, en vigueur depuis le 2 août 2026, impose une obligation de transparence en matière d'IA générative. Mais les articles 9, 12 et 14, qui concernent les systèmes à haut risque, vont plus loin :
L'article 12 exige la mise en place d'un journalisation permettant de vérifier le fonctionnement du système. L'absence de journalisation : pouvoir vérifier, ce qui implique la vérifiabilité.
L'article 14 exige un contrôle humain effectif dont l'existence puisse être vérifiée, et non pas seulement une politique stipulant qu'il devrait exister.
L'article 9 exige la mise en place d'un système de gestion des risques continu. La preuve que ce système a fonctionné, à chaque étape du cycle, dans chaque version, pour chaque décision pertinente, est précisément ce qui distingue la conformité déclarée de la conformité démontrable.
Aucune de ces obligations ne peut être remplie par une plateforme de données correctement gérée. Elles sont remplies grâce à des preuves cryptographiques vérifiables générées au moment où les contrôles ont été effectués.
L'analogie qui permet de mieux comprendre
Un système de contrôle d'accès enregistre qui est entré et à quel moment. Il s'agit d'une infrastructure indispensable. Toutefois, en cas d'incident nécessitant de fournir des preuves devant un tribunal, le registre interne du système ne suffit pas à lui seul.
Ce que le tribunal peut vérifier de manière indépendante, ce sont l'acte notarié, le certificat d'audit délivré par la société de sécurité et la chaîne de contrôle documentée par un tiers.
La plateforme de gouvernance des données est le système de contrôle d'accès.
V-PROOF est l'acte notarié que n'importe quel tribunal peut vérifier sans avoir à contacter le propriétaire de l'immeuble.
La pile complète pour une organisation prête à relever les défis
Les organisations qui vont mener la prochaine phase d'adoption de l'IA ne font pas le choix entre la gestion des données et la production de données probantes. Elles mettent en place les trois niveaux suivants :
Une infrastructure de données qui organise et contrôle tout ce sur quoi l'IA porte son regard. Une couche de gouvernance qui définit et applique les contrôles. Et une infrastructure de vérification qui certifie, en temps réel, que ces contrôles ont bien été appliqués, avec des preuves qui résistent à tout audit, litige ou contrôle réglementaire.
La question n'est pas de savoir si vous avez besoin des trois couches. La question est de savoir si vous disposez déjà de la troisième.
Trois questions à l'équipe de direction
V-PROOF PROTOCOL®
L'Trust Layer e de l'économie de l'IA · vproofprotocol.com
Demander un diagnostic stratégique →Vous avez des questions concernant votre dossier ? vproofprotocol.com/contacto
Note méthodologique : Le présent article a un caractère informatif et analytique. Il ne constitue en aucun cas un conseil juridique, une évaluation de conformité ni une garantie contre d’éventuelles sanctions réglementaires. L’applicabilité des cadres réglementaires mentionnés dépend du type de système, de l’utilisation, du rôle et de la juridiction de chaque organisation. Pour une évaluation spécifique, veuillez contacter l’équipe à l’adresse vproofprotocol.com/contacto.
