Qu'est-ce que l'évaluation de conformité de l'IA ?
Avant qu'un système d'IA à haut risque n'atteigne le marché, quelqu'un doit le vérifier par rapport aux règles. L'évaluation de la conformité est cette vérification — et ce qu'elle consomme, ce sont des preuves.
L'évaluation de la conformité est le contrôle structuré qui vérifie qu'un système d'IA respecte les exigences réglementaires applicables. Selon le système et le régime, elle peut être effectuée par le fournisseur sous contrôle interne, ou par un organisme indépendant. Elle examine la documentation technique, le système de gestion de la qualité et les preuves concernant le comportement réel du système. Les normes en cours de développement devraient influencer ce que les évaluateurs demandent et comment ils le jugent.
Qui effectue l'évaluation
Cela dépend du système. De nombreux systèmes à haut risque sont évalués par le fournisseur lui-même dans le cadre d'une procédure de contrôle interne, avec l'obligation de tenir une documentation complète et de la produire sur demande. D'autres nécessitent un organisme indépendant. Dans tous les cas, la substance est similaire : un ensemble défini d'exigences, une documentation qui traite chacune d'elles, et des preuves que la description correspond à la réalité.
Qu'est-ce qu'une évaluation examine
En gros, trois choses. Documentation — décrit-elle le système, son objectif, ses risques et ses contrôles de manière suffisamment complète pour qu'une autre personne puisse évaluer. Gestion — existe-t-il un système de qualité fonctionnel plutôt qu'un ensemble de fichiers. Preuve — le comportement réel du système correspond-il à ce qui a été décrit, examiné à travers des dossiers de cas spécifiques plutôt que par des affirmations sur un comportement général. C'est dans ce dernier point que la preuve de conformité joue son rôle.
L'évaluation n'est pas un événement ponctuel.
Un système qui change matériellement après évaluation peut nécessiter une nouvelle évaluation, et les obligations se poursuivent après l'entrée sur le marché : surveillance, rapport d'incidents et conservation des dossiers. Une évaluation établit un état à un moment donné ; maintenir cet état est un devoir continu, c'est pourquoi les pratiques de tenue de dossiers sont plus importantes qu'un seul examen réussi.
Pourquoi les normes sont importantes ici
Les textes réglementaires énoncent des exigences en termes généraux ; les normes les traduisent en spécificités vérifiables. Lorsqu'une norme est formellement reconnue, le fait de la suivre peut entraîner une présomption que l'exigence correspondante est satisfaite — ce qui fait des normes la voie pratique que la plupart des organisations empruntent, et rend leur contenu particulièrement conséquent. Plusieurs normes pertinentes sont encore en cours d'élaboration, donc ce que les évaluateurs demanderont n'est pas encore entièrement établi. La relation entre la certification des systèmes de management et la réglementation est une confusion courante, expliquée dans ISO 42001 vs le règlement européen sur l'IA — et les obligations plus larges se trouvent dans le guide du règlement européen sur l'IA.
Quelle évaluation consomme
Quatre entrées, dans l'ordre approximatif dans lequel un évaluateur les traite.
Documentation technique
Ce qu'est le système, à quoi il sert, comment il a été construit, quels risques ont été identifiés et quels contrôles les traitent.
Gestion de la qualité
Des preuves que le développement et le changement sont régis par un processus fonctionnel plutôt que par un processus aspirational.
Dossiers au niveau des affaires
Des dossiers de décisions individuelles, utilisés pour vérifier si le comportement correspond à la description. L'échantillonnage est une pratique standard.
Dossiers post-marché
Surveillance, incidents et actions correctives, montrant que le système est toujours celui qui a été évalué.
Le troisième input est là où la plupart des organisations sont les plus faibles, car il ne peut pas être écrit a posteriori — il doit avoir été capturé pendant que le système fonctionnait.
Évaluation de la conformité : questions courantes
L'évaluation de la conformité est-elle la même chose que la certification ?
Non. La certification est délivrée par un organisme accrédité selon une norme spécifique. L'évaluation de la conformité dans le cadre d'un règlement est un processus plus large et, pour de nombreux systèmes, c'est un processus que le fournisseur effectue lui-même. Être prêt pour l'un ne garantit pas automatiquement l'autre.
Une certification ISO rend-elle un système conforme ?
Non. Une certification de système de gestion démontre que des processus de gouvernance existent et sont suivis. C'est un matériel de soutien utile, mais cela aborde des questions différentes de celles des exigences réglementaires pour un système spécifique.
Qui peut effectuer une évaluation ?
Pour de nombreux systèmes à haut risque, le fournisseur est sous contrôle interne. Certaines catégories nécessitent un organisme indépendant. Le régime applicable détermine quelle voie s'applique — c'est une question à régler tôt, car cela change ce que vous devez produire.
Qu'est-ce qui déclenche une réévaluation ?
Typiquement, une modification substantielle du système ou de son objectif prévu. La reformation de routine dans les paramètres décrits ne le fait généralement pas ; changer l'objectif du système le fait généralement.
Jusqu'à quelle date remonte une évaluation ?
Assez longtemps pour couvrir la période de conservation applicable, qui est mesurée en années. C'est pourquoi les dossiers doivent être conservés et produits plutôt que d'avoir simplement existé.
L'outil peut-il effectuer l'évaluation pour nous ?
Non. Les outils peuvent produire et organiser les preuves dont une évaluation a besoin. L'évaluation elle-même est un jugement fait par des personnes — le personnel qualifié du fournisseur ou un organisme indépendant.
Que se passe-t-il si les normes ne sont pas encore terminées ?
Les exigences sont alors satisfaites par d'autres moyens, documentés et justifiés. Les organisations qui construisent maintenant suivent généralement les brouillons, car les brouillons indiquent ce que les évaluateurs s'attendront finalement à.
Sujets de gouvernance de l'IA liés
Gouvernance de l'IA
La discipline parapluie : comment les organisations rendent les agents d'IA responsables, observables et conformes — commencez ici.
Observabilité de l'IA
Voir ce que vos systèmes d'IA font en production — métriques, traces et journaux.
Observabilité de LLM
Surveillance des invites, des jetons, de la latence et de la qualité des appels de modèle de langage large.
Traçabilité de l'IA
Reconstituer la lignée complète d'une sortie d'IA — entrées, étapes et décisions.
Traçabilité de LLM
Traces de bout en bout des chaînes de LLM et d'invites multi-étapes.
Observabilité de l'agent d'IA
Observabilité pour les agents autonomes multi-étapes — appels d'outils, plans et décisions.
Gouvernance de l'IA agentic
Gouverner les agents autonomes : politique, surveillance et autonomie responsable.
Traçage d'audit de l'IA
Enregistrements append-only, tamper-évidents de ce qu'un système d'IA a décidé et pourquoi.
Surveillance de l'agent d'IA
Surveillance en temps réel du comportement de l'agent, de la dérive et de la qualité de la décision.
IA explicative (XAI)
Rendre les décisions d'IA compréhensibles pour les personnes responsables de celles-ci.
AI TRiSM
Cadre de Gartner pour la gestion de la confiance, des risques et de la sécurité de l'IA.
Récupération de décision
GraphRAG pour agents — récupération des décisions passées sous forme de paquets limités et auditable.
Dossier de Décision
Le document durable d'une décision d'IA — raisonnement, preuves, politique et approbation dans un seul fichier.
Preuves de Conformité de l'IA
Ce que les auditeurs demandent réellement, et pourquoi les documents de politique ne sont pas des preuves.
Traçage de décision
Capturer le raisonnement structuré derrière chaque décision d'IA — catégorie d'AI Agentree.
Systèmes de précédent d'IA
Permettre aux agents d'apprendre des décisions passées comme précédent recherchable.
Pistes de vérification des décisions
Comment les équipes humaines enregistrent pourquoi une décision a été prise — le pendant de la délibération d'une piste de vérification de l'IA.
IA Transparente
Rendre le raisonnement du modèle inspectable, et ce qui change lorsque plusieurs modèles sont comparés les uns aux autres.
Simulation Multi-Agent
Faire fonctionner de nombreuses personas d'IA contre un scénario pour faire ressortir les risques avant qu'une décision ne soit prise.
Soyez prêt pour la question de preuve.
La documentation peut être rédigée plus tard. Les dossiers au niveau des cas ne peuvent pas l'être — ils doivent exister avant que quiconque ne pose de questions.
Explorez la plateforme