Périmètre du système
Identifier le modèle, le produit, les opérateurs, fournisseurs, interfaces et points de changement qui peuvent affecter la question d’assurance.
Référence éditoriale: Brief de cadrage de mission
Maison Sasson / méthode et preuves
/Une méthode pratique pour les organisations réglementées qui doivent comprendre comment un système d’IA est gouverné, testé et documenté entre plusieurs juridictions.
Cette page distingue ce qui est vérifié, ce qui est déclaré comme capacité et ce qui reste à documenter pour une mission précise.
Registre des preuves
Relier chaque conclusion aux artefacts et entretiens qui la soutiennent, et consigner les lacunes au lieu de les supposer.
01 / Périmètre
L’examen part du système, de la décision, des flux de données et des juridictions réellement incluses—et non d’une étiquette générique de conformité.
Identifier le modèle, le produit, les opérateurs, fournisseurs, interfaces et points de changement qui peuvent affecter la question d’assurance.
Référence éditoriale: Brief de cadrage de mission
Cartographier l’usage prévu, les personnes concernées, les décisions, la supervision humaine et le contexte opérationnel.
Référence éditoriale: Compte rendu risques et contrôles
Relier chaque conclusion aux artefacts et entretiens qui la soutiennent, et consigner les lacunes au lieu de les supposer.
Référence éditoriale: Politique publique des preuves / cette page
02 / Méthode
Chaque phase produit un passage vérifiable. Les tests et la profondeur d’échantillonnage sont définis après le cadrage du système.
Transformer la question métier en brief d’assurance délimité, avec responsables, dépendances et critères de décision.
Référence éditoriale: Méthode de mission proposée
Suivre les chemins des données, du modèle, des personnes et des fournisseurs pour comparer contrôles et réalité opérationnelle.
Référence éditoriale: Méthode de mission proposée
Examiner documents, registres, contrôles et échantillons sélectionnés, avec source et confiance pour chaque observation.
Référence éditoriale: Méthode de mission proposée
Traduire les observations en actions priorisées, responsables désignés et plan pour les preuves manquantes.
Référence éditoriale: Méthode de mission proposée
03 / Preuves
Une conclusion dépend de la source, de sa récence, de son responsable et de son lien avec le contrôle examiné.
Une preuve a une source, un responsable et une date.
Une lacune devient utile lorsqu’elle est nommée clairement et reliée à une action.
Politiques, descriptions système, model cards, évaluations de risques, contrats, validations et registres de changement.
Référence éditoriale: Liste des preuves demandées
Journaux, tickets, vues de suivi, résultats de tests, incidents et échantillons montrant les contrôles en pratique.
Référence éditoriale: Registre des preuves
Entretiens et walkthroughs avec responsables, opérateurs, équipes risques, sécurité, juridique et achats.
Référence éditoriale: Compte rendu d’entretien
Chaque observation renvoie à un artefact, un entretien ou un échantillon; les lacunes importantes restent visibles.
Référence éditoriale: Politique publique des preuves / cette page
04 / Livrables
Le livrable aide l’équipe réglementée à décider quoi accepter, corriger, retester ou documenter ensuite.
Périmètre, hypothèses, responsabilités, systèmes, usages et seuils de preuve dans un même document.
Observations reliées aux sources, état des contrôles, incertitude résiduelle et limites importantes.
Priorités, responsables et prochaines actions de preuve adaptées au rythme opérationnel.
05 / Limites
L’assurance est un travail borné. Un rapport n’est ni une certification universelle, ni un avis juridique, ni un remplacement de la responsabilité de la direction.
Maison Sasson ne présente pas cette méthode comme une certification, une accréditation ou une approbation réglementaire.
Un échantillon, une période ou un déploiement examiné ne prouve pas que chaque contrôle fonctionne partout et toujours.
Le crosswalk organise les questions; il ne remplace pas le conseil juridique local ni l’interprétation réglementaire.
Quand les sources, l’accès au système ou l’analyse juridictionnelle manquent, le résultat est une lacune documentée et une prochaine étape.
06 / Crosswalk
Cette correspondance organise les questions et les preuves possibles sur la gouvernance, le risque, les systèmes de management et la résilience. Elle reste un outil de travail, pas un résultat de conformité.
Les quatre référentiels ne sont ni équivalents ni interchangeables. Cette matrice ne démontre ni conformité, ni certification, ni accréditation, ni approbation réglementaire, ni couverture universelle ; une analyse juridique et de l’entité reste nécessaire.
Thème
Périmètre
Préciser le système, l’usage prévu, les acteurs, les responsabilités de décision et les personnes concernées avant toute correspondance.
Correspondance de travail
Identifier les rôles possibles de fournisseur, déployeur et le contexte du système ; l’applicabilité dépend des faits du cas.
Utiliser Govern et Map pour consigner responsabilité, finalité, contexte, impacts et hypothèses de risque.
Rechercher les preuves de contexte organisationnel, leadership, politiques et responsabilités assignées du système de management IA.
Vérifier si l’entité, le secteur et les services relèvent du périmètre national et comment la responsabilité de la direction est documentée.
Sources et date de revue
Limites et questions ouvertes
Thème
Périmètre
Relier conception, tests, supervision humaine, suivi, incidents et registres à la réalité opérationnelle d’un système défini.
Correspondance de travail
Examiner les contrôles de risque, dossiers techniques, journaux, supervision humaine, suivi et incidents potentiellement applicables.
Utiliser Measure et Manage pour relier tests, suivi, risque résiduel, réponses et apprentissage continu à des responsables nommés.
Tracer planification opérationnelle, évaluation de performance et amélioration continue sans reproduire le texte protégé de la norme.
Relier les dépendances IA à la gestion des risques cyber, aux incidents, à la continuité et à la chaîne d’approvisionnement si l’entité est concernée.
Sources et date de revue
Limites et questions ouvertes
Thème
Périmètre
Séparer portée territoriale, périmètre de l’entité, obligations sectorielles, dépendances fournisseurs et hypothèses juridictionnelles.
Correspondance de travail
Vérifier portée territoriale, rôles de la chaîne et faits du système pouvant modifier les dispositions pertinentes selon les marchés.
Utiliser le référentiel comme vocabulaire souple du risque, en notant les exigences ajoutées par le droit local, le secteur ou l’organisation.
Considérer contexte, limites, parties intéressées et interfaces du système de management entre sites et fournisseurs.
Vérifier transposition nationale, désignation de l’entité, secteur, chaîne, notification et résilience avec l’autorité compétente.
Sources et date de revue
Limites et questions ouvertes
La matrice publique relie les sources, les dates de consultation et les lacunes ouvertes. Les lignes déclarées ou à documenter ne sont pas des preuves vérifiées de couverture ; aucun conseil juridique, certification ou approbation réglementaire n’est implicite.
/jurisdictions07 / Engagement
La méthode publique est un point de départ; le pré-assessment la transforme en discussion cadrée.
Un intake multilingue court pour identifier les questions de gouvernance à examiner en premier.
Un examen cadré d’un système, d’un ensemble de contrôles ou d’une question transfrontalière.
Un chemin priorisé des questions ouvertes vers des preuves attribuées et des revues répétables.
Un exemple public et synthétique de la structure du Ledger : un repère, jamais un audit réel ou une certification.
Prochaine étape / demande d’audit
Partagez contexte, juridictions et questions de preuve. La première conversation porte sur le périmètre, pas sur une conclusion écrite à l’avance.