V-PROOF : gouvernance de l'IA grâce à des preuves cryptographiques vérifiables

V-PROOF, architecture modulaire d'entreprise de niveau 1
Produit · Infrastructure de test

V-PROOF : infrastructure modulaire de traçabilité pour la gouvernance de l'IA

Sept fonctionnalités intégrables permettant d'enregistrer les actifs, les versions, les décisions, les révisions humaines et les événements logiciels, accompagnées de preuves techniques vérifiables. V-PROOF vient compléter les systèmes existants de gouvernance, de gestion des risques et de conformité ; il ne remplace pas à lui seul les obligations juridiques, organisationnelles ou de conformité.

Mise à jour : juillet 2026
Domaines : Loi sur l'IA · eIDAS · ISO/IEC 42001 · CRA · RGPD · ENS · DORA · NIS2
Catégorie : Architecture produit
Preuves vérifiables Conçu en Europe

Points clés

  • V-PROOF se positionne comme une couche de preuve intégrée aux processus d'entreprise, et non comme une déclaration automatique de conformité.
  • Une empreinte SHA-256 permet de vérifier la conformité et l'intégrité d'un élément présenté ultérieurement ; elle ne prouve pas à elle seule son origine, sa véracité, sa légalité ou son approbation.
  • L'ancrage externe peut renforcer la chronologie et rendre plus difficile toute altération rétroactive, mais il n'équivaut pas automatiquement à un cachet horaire qualifié eIDAS.
  • Les sept capacités décrites constituent une architecture modulaire pouvant être mise en œuvre progressivement. Leur disponibilité opérationnelle, leurs connecteurs et leur portée doivent être confirmés dans la version, l’annexe technique et le mode de déploiement prévu par le contrat.
  • L'origine européenne du fournisseur réduit certains facteurs d' exposition juridictionnelle, mais la souveraineté effective dépend également du cloud, du contrôle sociétaire, des sous-traitants, de l'assistance, des clés, de la télémétrie, des transferts, de la portabilité et des réseaux externes.
  • V-PROOF peut faciliter la documentation des informations et la traçabilité au sein de systèmes de gestion tels que les normes ISO/IEC 42001 et ISO/IEC 27001, mais il ne certifie pas à lui seul le système et ne remplace pas les audits, les évaluations des risques ou les contrôles organisationnels.

De la documentation déclarative aux éléments de preuve liés au processus

Les politiques, les procédures et les rapports restent essentiels. Le défi se pose lorsque l'organisation doit établir un lien entre ces documents et une version, une décision ou une intervention spécifique, et démontrer que l'enregistrement n'a pas été modifié par la suite.

Une procédure peut décrire la manière dont la supervision humaine doit être effectuée. Une couche probatoire peut consigner qui a procédé à la vérification, quelle version a été examinée, à quel moment et avec quel résultat, à condition que l'identité, les métadonnées et le contexte proviennent de sources fiables.

V-PROOF structure ces preuves à des étapes bien définies du processus : création, validation, validation, publication, déploiement ou réponse à un incident. Il en résulte un ensemble de données vérifiables pouvant être utilisé dans le cadre d'audits, d'enquêtes internes ou de procédures de contrôle.

Cette couche ne remplace pas l'inventaire des systèmes, le GRC, l'IAM, les journaux natifs, les tests de robustesse, les services de confiance agréés ni l'évaluation juridique. Son rôle est de relier la mise en œuvre du contrôle à des preuves techniques structurées et vérifiables a posteriori.

La différence structurelle

La cryptographie permet de vérifier l'intégrité et la conformité. La valeur probante est complétée par l'identité, le contexte, la source, les contrôles et la chaîne de traçabilité. Aucune de ces dimensions ne doit être confondue avec les autres.

Contexte, empreinte et référence : une chaîne vérifiable

Chaque opération doit définir au préalable quel actif ou événement est enregistré, quelle identité en est à l'origine, quelles métadonnées sont nécessaires et quelles informations peuvent être transmises en dehors de l'environnement de l'entreprise.

Couche 1
Contexte
Actif, version, identité, rôle, événement, politique applicable et résultat du contrôle.
Couche 2
SHA-256
L'empreinte peut être calculée au sein de l'environnement de l'entreprise afin de détecter les variations ultérieures de l'actif présenté.
Niveau 3
Référence
Enregistrement temporaire et, le cas échéant, ancrage externe d'une référence ou d'un ensemble de métadonnées réduit.

Résultat : preuve technique de la concordance, de l'intégrité, du contexte et de la chronologie, subordonnée à la qualité des sources, à l'identité, à la conservation et à la chaîne de traçabilité.

Dans les modalités faisant appel à des réseaux publics ou à un stockage distribué, il convient de documenter la disponibilité, la persistance, les coûts, les fournisseurs, la confidentialité des métadonnées et les mécanismes de continuité. Une référence publique ne garantit pas à elle seule que l'ensemble complet des preuves reste disponible.

Une architecture commune pour différents points de données

Les modules peuvent être activés de manière indépendante ou coordonnée. Les intégrations, les connecteurs, les systèmes d'exploitation et les modes de déploiement doivent être validés lors de l'évaluation technique.

Capacité 01
V-SEAL Core
Moteur permettant de générer des empreintes, des horodatages et des ensembles de preuves associés à des documents, des données, des résultats ou des événements.
Vous pouvez vous inscrire

Hash, identifiant de l'événement, version, source, contexte, référence temporelle et métadonnées définies par l'organisation.

Loi sur l'IA · Registres RGPD · Responsabilité DORA · Traçabilité eIDAS · Preuve électronique
Capacité 02
AI Orchestrator
Enregistre les étapes clés du cycle de vie des modèles et des systèmes d'IA : données, validations, apprentissage, évaluation, validation, publication et déploiement.
Vous pouvez vous inscrire

Versions, métriques déclarées, validations, rejets, exceptions et transition entre les états du cycle de vie.

Loi sur l'IA · Articles 9 à 12 Documentation technique Gouvernance des données ISO/IEC 42001
Capacité 03
Bibliothèque d'IA
Catalogue de prompts, de résultats, de modèles et de métadonnées de provenance à des fins de consultation, de classement et de révision ultérieure.
Vous pouvez vous inscrire

Système de génération, version, date, utilisateur ou service, politique applicable, déclarations et référence du contenu.

Loi sur l'IA · Art. 50 Origine RGPD · Responsabilité
Capacité 04
V-PROOF IA
Enregistre les événements de révision, d'approbation, de remarque, de rejet ou d'escalade vers un intervenant humain associés aux opérations d'IA.
Vous pouvez vous inscrire

Identité, rôle, action, critère, résultat et version révisée. Il n'évalue pas lui-même la qualité de fond de la décision.

Loi sur l'IA · Art. 14 Supervision humaine Séparation des fonctions ISO/IEC 42001
Capacité 05
Intégration Git
Intègre des preuves à des étapes clés du cycle de développement : commits, révisions, builds, tests, artefacts et déploiements.
Vous pouvez vous inscrire

Référentiel, commit, pipeline, artefact, résultat du contrôle, validation et environnement de déploiement.

CRA · Cycle de vie du produit NIS2 · Chaîne d'approvisionnement Gestion du changement ISO/IEC 27001
Capacité 06
Connecteur Node-RED
Orchestration « low-code » permettant de déclencher des enregistrements et des contrôles à partir d'événements provenant de systèmes d'entreprise compatibles.
Vous pouvez vous inscrire

Début du flux, source, données minimisées, résultat, exception et état de synchronisation.

Intégration Automatisation contrôlée Traçabilité
Capacité 07
V-PROOF Desktop
Application de bureau permettant de générer des empreintes et de préparer des enregistrements depuis votre poste de travail ou depuis des environnements soumis à des politiques réseau spécifiques.
Vous pouvez vous inscrire

Empreinte locale, métadonnées définies, file d'attente de synchronisation et état de l'enregistrement. L'ancrage externe nécessite une connexion.

Environnement d'entreprise Réduction Déploiement contrôlé
Seuil réglementaire

Une bibliothèque de résultats ne satisfait pas automatiquement aux critères techniquement vérifiables de l’article 50 de l’AI Act. Une intégration Git ne répond pas non plus, à elle seule, aux exigences du CRA. V-SEAL n’équivaut pas par défaut à un horodatage qualifié eIDAS. Chaque module apporte la preuve de contrôles spécifiques s’inscrivant dans un programme de conformité plus large.

Obligation, preuves possibles et limites de l'outil

La cartographie ci-dessous identifie les contributions potentielles. Elle ne constitue pas une attestation de couverture et ne remplace pas l'analyse d'applicabilité.

Règle / obligation Éléments de preuve susceptibles d'étayer Compétences Limite
Loi sur l'IA · Règlement (UE) 2024/1689
Articles 9 à 11
Risques, données et documentation technique
Versions, contrôles, révisions, validations et sources déclarées. AI Orchestrator V-SEAL Core Il n'évalue pas automatiquement la qualité, la partialité, la représentativité ni l'exhaustivité de la documentation.
Art. 12
Conservation des registres
Intégrité et horodatage des journaux générés par le système ou par l'intégration. V-SEAL Core AI Orchestrator V-PROOF ne crée pas les journaux de fonctionnement que le système d'IA devrait générer s'ils n'existent pas à la source.
Art. 14
Supervision humaine
Interventions, validations, refus, remontées et rôles. V-PROOF IA Le fait d'enregistrer une intervention ne prouve pas que la supervision ait été compétente, efficace ou suffisante.
Art. 50
Transparence de certains systèmes et contenus
Origine, système de génération, mentions et références du contenu. Bibliothèque d'IA L'enregistrement ne remplace pas à lui seul le marquage lisible par machine ni les mentions obligatoires.
Articles 53 à 55
Fournisseurs de modèles GPAI
Versions, documentation et événements du cycle de vie du modèle. AI Orchestrator Ces dispositions s'appliquent aux fournisseurs de modèles GPAI dans les cas définis par le règlement, et non à tous les utilisateurs d'un LLM.
eIDAS · Services de confiance et preuves électroniques
Articles 41-42
Horodatages électroniques
Références temporelles, correspondance et intégrité des documents liés à un actif ou à un événement. V-SEAL Core V-PROOF ne doit pas être présenté par défaut comme un prestataire qualifié ni comme un horodateur électronique qualifié. Les effets renforcés dépendent du service et du prestataire qualifié correspondant.
ISO/IEC 42001, ISO/IEC 27001 et ISO/IEC 23894
Systèmes de gestion et de risque
IA, sécurité de l'information et gestion des risques
Informations documentées, versions, validations, événements, contrôles, exceptions et conservation des preuves. V-SEAL Core AI Orchestrator V-PROOF AI Intégration Git Il ne certifie pas le système de gestion et ne remplace pas l'évaluation des risques, la déclaration de conformité, les contrôles, l'audit ou la certification par un organisme tiers.
Loi sur la cyber-résilience · Règlement (UE) 2024/2847
Articles 13 et 14
Obligations du fabricant et notification
Modifications, artefacts, validations, vulnérabilités et incidents. Intégration Git V-SEAL Noyau Cela ne remplace pas la sécurité intégrée dès la conception, la gestion des vulnérabilités, l'évaluation de la conformité ni la notification officielle.
RGPD et Schéma national de sécurité
RGPD, articles 5, paragraphe 2, 25, 30 et 32 Preuves de la mise en œuvre des contrôles, des versions et des registres relatifs à certains traitements. V-SEAL Core Bibliothèque d'IA Node-RED Cela ne remplace pas la base juridique, les informations, la limitation des données, l'AIPD, les contrats ni les mesures de sécurité.
ENS
Traçabilité et protection
Historique vérifiable des modifications, des accès, des opérations et des contrôles sélectionnés. V-SEAL Core Desktop Intégration Git Cela n'implique pas la conformité aux normes ENS et ne remplace pas la classification, les mesures, les audits et la certification, le cas échéant.
DORA et NIS2
DORA Arts, articles 9-10 et 17-19 Contrôles de protection, de détection, de gestion des incidents, de classification, de prise de décision et de chronologie des interventions. V-SEAL Core V-PROOF AI Elle ne remplace ni le cadre de gestion des risques informatiques, ni le canal ni le format de notification à l'autorité compétente.
NIS2, articles 21 et 23 Preuves des mesures prises, des changements, des incidents et de la chronologie des notifications. Intégration Git V-SEAL Noyau Il ne remplace ni les mesures de gestion des risques, ni les obligations de déclaration et de gouvernance de l'entité.

L'origine du fournisseur a son importance, mais elle ne résout pas l'ensemble de l'architecture

Le siège social, le contrôle de la société et les lois applicables font partie intégrante de la diligence raisonnable. Il convient également d’examiner les sous-traitants, les régions, les accès à distance, l’assistance technique, la télémétrie, la conservation des clés et les réseaux publics.

La loi CLOUD et la chaîne d'approvisionnement

Risque juridictionnel évaluable, pas d'immunité absolue

Le CLOUD Act peut s'appliquer à certains prestataires relevant de la juridiction américaine en ce qui concerne les données en leur possession, sous leur garde ou sous leur contrôle, même si celles-ci sont stockées en dehors des États-Unis.

La constitution espagnole de V-PROOF ne détermine pas à elle seule l’ application du CLOUD Act et réduit certains vecteurs d’exposition directe. L’analyse doit inclure le contrôle de la société ainsi que l’ensemble des prestataires intervenant dans l’hébergement, l’assistance, les communications, la surveillance, la conservation des clés, la télémétrie et l’ancrage externe.

L'expression « sans CLOUD Act » ne serait défendable qu'après avoir documenté l'ensemble de la chaîne technique et contractuelle. Le siège européen n'élimine pas automatiquement les accès ou les transferts relevant d'autres juridictions.
PROTOCOLE V-PROOF · Couverture du produit

Qu'apporte-t-il, où s'inscrit-il et qu'est-ce qui en est exclu ?

Capacités probatoires, cas d'utilisation et responsabilités qui relèvent de l'organisation.

F Points forts · Ce qu’il apporte
  • Empreintes et repères temporels associés aux actifs et aux événements. Intégrité · Correspondance · Chronologie
  • Justificatifs relatifs aux versions, aux validations et aux exceptions. Gouvernance par la conception
  • Enregistrement d'une intervention humaine lorsque l'identité et le rôle proviennent de sources fiables. Loi sur l’IA · Art. 14
  • Intégration progressive dans les modèles, les contenus, les logiciels et les processus d'entreprise. API · Événements · Bureau
  • Dossiers de preuves axés sur l'exportation, la révision ultérieure, la portabilité et la continuité contractuelle. Audit · Plan de sortie · Vérification
↗ Domaines d'application · Cas d'utilisation
  • Cycle de vie des systèmes d'IA et des modèles internes. Versions · Évaluations · Déploiements
  • Origine et gestion des résultats génératifs. Loi sur l’IA · Transparence
  • Évolutions logicielles, CI/CD et chaîne d'approvisionnement numérique. CRA · NIS2
  • Incidents, contrôles et décisions dans les environnements réglementés. DORA · ENS · Audit
⊘ Hors de portée · Responsabilité partagée
  • Déterminer le statut juridique et les obligations applicables à chaque système. Évaluation juridique et sectorielle
  • Évaluer la qualité, le biais, la robustesse, la précision ou la sécurité fonctionnelle du modèle. Tests indépendants
  • Réaliser des évaluations de conformité ou délivrer des certificats réservés aux tiers habilités. Organismes et services qualifiés
  • Garantir la véracité d'une donnée déclarée, d'une identité ou d'une autorisation lorsque la source d'origine n'est pas fiable. Qualité de la source · Chaîne de traçabilité
PROTOCOLE V-PROOF · Diagnostic stratégique

Quelles preuves votre architecture peut-elle apporter aujourd’hui ?

Nous analysons les systèmes, les fournisseurs, les sources d'identité et les points de contrôle afin d'identifier les failles et de définir une approche d'audit adaptée au niveau de risque.

Demander un diagnostic stratégique →

Sources réglementaires de référence

  1. Règlement (UE) 2024/1689, AI Act .
  2. Commission européenne, calendrier de mise en œuvre et de simplification de l'AI Act , mis à jour en juillet 2026.
  3. Règlement (UE) n° 2024/2847, Cyber Resilience Act .
  4. Règlement (UE) 2016/679, RGPD .
  5. Décret royal n° 311/2022, Schéma national de sécurité.
  6. Règlement (UE) 2022/2554, DORA .
  7. Directive (UE) 2022/2555, NIS2 .
  8. Règlement eIDAS consolidé, identification électronique, services de confiance et horodatages électroniques.
  9. ISO/IEC 42001:2023, ISO/IEC 27001:2022 et ISO/IEC 23894:2023.
  10. Ministère américain de la Justice, Ressources relatives au CLOUD Act.

Cet article décrit l'architecture modulaire et le positionnement prévu de V-PROOF. Les noms des modules peuvent désigner des fonctionnalités disponibles, configurables ou soumises à une feuille de route. Leur disponibilité opérationnelle, leurs connecteurs, leur SLA et leur périmètre doivent être confirmés dans la version, l'annexe technique, le contrat et le mode de déploiement correspondants. Ce contenu ne constitue pas un conseil juridique, une certification, une évaluation de conformité, un service de confiance qualifié, ni une garantie de conformité ou un résultat probatoire.

Précédent
Précédent

NIS2 en Espagne : ce qu'exige la directive 2022/2555 et comment attester de la conformité avec V-PROOF

Suivant
Suivant

Pourquoi votre organisation a besoin de V-PROOF et non d'une plateforme située en dehors de l'Union européenne