V-PROOF : gouvernance de l'IA grâce à des preuves cryptographiques vérifiables
V-PROOF : infrastructure modulaire de traçabilité pour la gouvernance de l'IA
Sept fonctionnalités intégrables permettant d'enregistrer les actifs, les versions, les décisions, les révisions humaines et les événements logiciels, accompagnées de preuves techniques vérifiables. V-PROOF vient compléter les systèmes existants de gouvernance, de gestion des risques et de conformité ; il ne remplace pas à lui seul les obligations juridiques, organisationnelles ou de conformité.
Points clés
- V-PROOF se positionne comme une couche de preuve intégrée aux processus d'entreprise, et non comme une déclaration automatique de conformité.
- Une empreinte SHA-256 permet de vérifier la conformité et l'intégrité d'un élément présenté ultérieurement ; elle ne prouve pas à elle seule son origine, sa véracité, sa légalité ou son approbation.
- L'ancrage externe peut renforcer la chronologie et rendre plus difficile toute altération rétroactive, mais il n'équivaut pas automatiquement à un cachet horaire qualifié eIDAS.
- Les sept capacités décrites constituent une architecture modulaire pouvant être mise en œuvre progressivement. Leur disponibilité opérationnelle, leurs connecteurs et leur portée doivent être confirmés dans la version, l’annexe technique et le mode de déploiement prévu par le contrat.
- L'origine européenne du fournisseur réduit certains facteurs d' exposition juridictionnelle, mais la souveraineté effective dépend également du cloud, du contrôle sociétaire, des sous-traitants, de l'assistance, des clés, de la télémétrie, des transferts, de la portabilité et des réseaux externes.
- V-PROOF peut faciliter la documentation des informations et la traçabilité au sein de systèmes de gestion tels que les normes ISO/IEC 42001 et ISO/IEC 27001, mais il ne certifie pas à lui seul le système et ne remplace pas les audits, les évaluations des risques ou les contrôles organisationnels.
De la documentation déclarative aux éléments de preuve liés au processus
Les politiques, les procédures et les rapports restent essentiels. Le défi se pose lorsque l'organisation doit établir un lien entre ces documents et une version, une décision ou une intervention spécifique, et démontrer que l'enregistrement n'a pas été modifié par la suite.
Une procédure peut décrire la manière dont la supervision humaine doit être effectuée. Une couche probatoire peut consigner qui a procédé à la vérification, quelle version a été examinée, à quel moment et avec quel résultat, à condition que l'identité, les métadonnées et le contexte proviennent de sources fiables.
V-PROOF structure ces preuves à des étapes bien définies du processus : création, validation, validation, publication, déploiement ou réponse à un incident. Il en résulte un ensemble de données vérifiables pouvant être utilisé dans le cadre d'audits, d'enquêtes internes ou de procédures de contrôle.
Cette couche ne remplace pas l'inventaire des systèmes, le GRC, l'IAM, les journaux natifs, les tests de robustesse, les services de confiance agréés ni l'évaluation juridique. Son rôle est de relier la mise en œuvre du contrôle à des preuves techniques structurées et vérifiables a posteriori.
La cryptographie permet de vérifier l'intégrité et la conformité. La valeur probante est complétée par l'identité, le contexte, la source, les contrôles et la chaîne de traçabilité. Aucune de ces dimensions ne doit être confondue avec les autres.
Contexte, empreinte et référence : une chaîne vérifiable
Chaque opération doit définir au préalable quel actif ou événement est enregistré, quelle identité en est à l'origine, quelles métadonnées sont nécessaires et quelles informations peuvent être transmises en dehors de l'environnement de l'entreprise.
Résultat : preuve technique de la concordance, de l'intégrité, du contexte et de la chronologie, subordonnée à la qualité des sources, à l'identité, à la conservation et à la chaîne de traçabilité.
Dans les modalités faisant appel à des réseaux publics ou à un stockage distribué, il convient de documenter la disponibilité, la persistance, les coûts, les fournisseurs, la confidentialité des métadonnées et les mécanismes de continuité. Une référence publique ne garantit pas à elle seule que l'ensemble complet des preuves reste disponible.
Une architecture commune pour différents points de données
Les modules peuvent être activés de manière indépendante ou coordonnée. Les intégrations, les connecteurs, les systèmes d'exploitation et les modes de déploiement doivent être validés lors de l'évaluation technique.
Hash, identifiant de l'événement, version, source, contexte, référence temporelle et métadonnées définies par l'organisation.
Versions, métriques déclarées, validations, rejets, exceptions et transition entre les états du cycle de vie.
Système de génération, version, date, utilisateur ou service, politique applicable, déclarations et référence du contenu.
Identité, rôle, action, critère, résultat et version révisée. Il n'évalue pas lui-même la qualité de fond de la décision.
Référentiel, commit, pipeline, artefact, résultat du contrôle, validation et environnement de déploiement.
Début du flux, source, données minimisées, résultat, exception et état de synchronisation.
Empreinte locale, métadonnées définies, file d'attente de synchronisation et état de l'enregistrement. L'ancrage externe nécessite une connexion.
Une bibliothèque de résultats ne satisfait pas automatiquement aux critères techniquement vérifiables de l’article 50 de l’AI Act. Une intégration Git ne répond pas non plus, à elle seule, aux exigences du CRA. V-SEAL n’équivaut pas par défaut à un horodatage qualifié eIDAS. Chaque module apporte la preuve de contrôles spécifiques s’inscrivant dans un programme de conformité plus large.
Obligation, preuves possibles et limites de l'outil
La cartographie ci-dessous identifie les contributions potentielles. Elle ne constitue pas une attestation de couverture et ne remplace pas l'analyse d'applicabilité.
| Règle / obligation | Éléments de preuve susceptibles d'étayer | Compétences | Limite |
|---|---|---|---|
| Loi sur l'IA · Règlement (UE) 2024/1689 | |||
|
Articles 9 à 11 Risques, données et documentation technique |
Versions, contrôles, révisions, validations et sources déclarées. | AI Orchestrator V-SEAL Core | Il n'évalue pas automatiquement la qualité, la partialité, la représentativité ni l'exhaustivité de la documentation. |
|
Art. 12 Conservation des registres |
Intégrité et horodatage des journaux générés par le système ou par l'intégration. | V-SEAL Core AI Orchestrator | V-PROOF ne crée pas les journaux de fonctionnement que le système d'IA devrait générer s'ils n'existent pas à la source. |
|
Art. 14 Supervision humaine |
Interventions, validations, refus, remontées et rôles. | V-PROOF IA | Le fait d'enregistrer une intervention ne prouve pas que la supervision ait été compétente, efficace ou suffisante. |
|
Art. 50 Transparence de certains systèmes et contenus |
Origine, système de génération, mentions et références du contenu. | Bibliothèque d'IA | L'enregistrement ne remplace pas à lui seul le marquage lisible par machine ni les mentions obligatoires. |
|
Articles 53 à 55 Fournisseurs de modèles GPAI |
Versions, documentation et événements du cycle de vie du modèle. | AI Orchestrator | Ces dispositions s'appliquent aux fournisseurs de modèles GPAI dans les cas définis par le règlement, et non à tous les utilisateurs d'un LLM. |
| eIDAS · Services de confiance et preuves électroniques | |||
|
Articles 41-42 Horodatages électroniques |
Références temporelles, correspondance et intégrité des documents liés à un actif ou à un événement. | V-SEAL Core | V-PROOF ne doit pas être présenté par défaut comme un prestataire qualifié ni comme un horodateur électronique qualifié. Les effets renforcés dépendent du service et du prestataire qualifié correspondant. |
| ISO/IEC 42001, ISO/IEC 27001 et ISO/IEC 23894 | |||
|
Systèmes de gestion et de risque IA, sécurité de l'information et gestion des risques |
Informations documentées, versions, validations, événements, contrôles, exceptions et conservation des preuves. | V-SEAL Core AI Orchestrator V-PROOF AI Intégration Git | Il ne certifie pas le système de gestion et ne remplace pas l'évaluation des risques, la déclaration de conformité, les contrôles, l'audit ou la certification par un organisme tiers. |
| Loi sur la cyber-résilience · Règlement (UE) 2024/2847 | |||
|
Articles 13 et 14 Obligations du fabricant et notification |
Modifications, artefacts, validations, vulnérabilités et incidents. | Intégration Git V-SEAL Noyau | Cela ne remplace pas la sécurité intégrée dès la conception, la gestion des vulnérabilités, l'évaluation de la conformité ni la notification officielle. |
| RGPD et Schéma national de sécurité | |||
| RGPD, articles 5, paragraphe 2, 25, 30 et 32 | Preuves de la mise en œuvre des contrôles, des versions et des registres relatifs à certains traitements. | V-SEAL Core Bibliothèque d'IA Node-RED | Cela ne remplace pas la base juridique, les informations, la limitation des données, l'AIPD, les contrats ni les mesures de sécurité. |
|
ENS Traçabilité et protection |
Historique vérifiable des modifications, des accès, des opérations et des contrôles sélectionnés. | V-SEAL Core Desktop Intégration Git | Cela n'implique pas la conformité aux normes ENS et ne remplace pas la classification, les mesures, les audits et la certification, le cas échéant. |
| DORA et NIS2 | |||
| DORA Arts, articles 9-10 et 17-19 | Contrôles de protection, de détection, de gestion des incidents, de classification, de prise de décision et de chronologie des interventions. | V-SEAL Core V-PROOF AI | Elle ne remplace ni le cadre de gestion des risques informatiques, ni le canal ni le format de notification à l'autorité compétente. |
| NIS2, articles 21 et 23 | Preuves des mesures prises, des changements, des incidents et de la chronologie des notifications. | Intégration Git V-SEAL Noyau | Il ne remplace ni les mesures de gestion des risques, ni les obligations de déclaration et de gouvernance de l'entité. |
L'origine du fournisseur a son importance, mais elle ne résout pas l'ensemble de l'architecture
Le siège social, le contrôle de la société et les lois applicables font partie intégrante de la diligence raisonnable. Il convient également d’examiner les sous-traitants, les régions, les accès à distance, l’assistance technique, la télémétrie, la conservation des clés et les réseaux publics.
Risque juridictionnel évaluable, pas d'immunité absolue
Le CLOUD Act peut s'appliquer à certains prestataires relevant de la juridiction américaine en ce qui concerne les données en leur possession, sous leur garde ou sous leur contrôle, même si celles-ci sont stockées en dehors des États-Unis.
La constitution espagnole de V-PROOF ne détermine pas à elle seule l’ application du CLOUD Act et réduit certains vecteurs d’exposition directe. L’analyse doit inclure le contrôle de la société ainsi que l’ensemble des prestataires intervenant dans l’hébergement, l’assistance, les communications, la surveillance, la conservation des clés, la télémétrie et l’ancrage externe.
Qu'apporte-t-il, où s'inscrit-il et qu'est-ce qui en est exclu ?
Capacités probatoires, cas d'utilisation et responsabilités qui relèvent de l'organisation.
- Empreintes et repères temporels associés aux actifs et aux événements. Intégrité · Correspondance · Chronologie
- Justificatifs relatifs aux versions, aux validations et aux exceptions. Gouvernance par la conception
- Enregistrement d'une intervention humaine lorsque l'identité et le rôle proviennent de sources fiables. Loi sur l’IA · Art. 14
- Intégration progressive dans les modèles, les contenus, les logiciels et les processus d'entreprise. API · Événements · Bureau
- Dossiers de preuves axés sur l'exportation, la révision ultérieure, la portabilité et la continuité contractuelle. Audit · Plan de sortie · Vérification
- Cycle de vie des systèmes d'IA et des modèles internes. Versions · Évaluations · Déploiements
- Origine et gestion des résultats génératifs. Loi sur l’IA · Transparence
- Évolutions logicielles, CI/CD et chaîne d'approvisionnement numérique. CRA · NIS2
- Incidents, contrôles et décisions dans les environnements réglementés. DORA · ENS · Audit
- Déterminer le statut juridique et les obligations applicables à chaque système. Évaluation juridique et sectorielle
- Évaluer la qualité, le biais, la robustesse, la précision ou la sécurité fonctionnelle du modèle. Tests indépendants
- Réaliser des évaluations de conformité ou délivrer des certificats réservés aux tiers habilités. Organismes et services qualifiés
- Garantir la véracité d'une donnée déclarée, d'une identité ou d'une autorisation lorsque la source d'origine n'est pas fiable. Qualité de la source · Chaîne de traçabilité
Quelles preuves votre architecture peut-elle apporter aujourd’hui ?
Nous analysons les systèmes, les fournisseurs, les sources d'identité et les points de contrôle afin d'identifier les failles et de définir une approche d'audit adaptée au niveau de risque.
Demander un diagnostic stratégique →Sources réglementaires de référence
- Règlement (UE) 2024/1689, AI Act .
- Commission européenne, calendrier de mise en œuvre et de simplification de l'AI Act , mis à jour en juillet 2026.
- Règlement (UE) n° 2024/2847, Cyber Resilience Act .
- Règlement (UE) 2016/679, RGPD .
- Décret royal n° 311/2022, Schéma national de sécurité.
- Règlement (UE) 2022/2554, DORA .
- Directive (UE) 2022/2555, NIS2 .
- Règlement eIDAS consolidé, identification électronique, services de confiance et horodatages électroniques.
- ISO/IEC 42001:2023, ISO/IEC 27001:2022 et ISO/IEC 23894:2023.
- Ministère américain de la Justice, Ressources relatives au CLOUD Act.
Cet article décrit l'architecture modulaire et le positionnement prévu de V-PROOF. Les noms des modules peuvent désigner des fonctionnalités disponibles, configurables ou soumises à une feuille de route. Leur disponibilité opérationnelle, leurs connecteurs, leur SLA et leur périmètre doivent être confirmés dans la version, l'annexe technique, le contrat et le mode de déploiement correspondants. Ce contenu ne constitue pas un conseil juridique, une certification, une évaluation de conformité, un service de confiance qualifié, ni une garantie de conformité ou un résultat probatoire.
