Maison Sasson / méthode et preuves

/

Une assurance IA transfrontalière sans perdre la trace.

Une méthode pratique pour les organisations réglementées qui doivent comprendre comment un système d’IA est gouverné, testé et documenté entre plusieurs juridictions.

Cette page distingue ce qui est vérifié, ce qui est déclaré comme capacité et ce qui reste à documenter pour une mission précise.

Registre des preuves

Une trace lisible de la question à l’action.
Vérifié dans le périmètre

Relier chaque conclusion aux artefacts et entretiens qui la soutiennent, et consigner les lacunes au lieu de les supposer.

04phases
04référentiels

01 / Périmètre

Commencer par un périmètre défendable

L’examen part du système, de la décision, des flux de données et des juridictions réellement incluses—et non d’une étiquette générique de conformité.

Capacité déclarée

Périmètre du système

Identifier le modèle, le produit, les opérateurs, fournisseurs, interfaces et points de changement qui peuvent affecter la question d’assurance.

Référence éditoriale: Brief de cadrage de mission

Capacité déclarée

Contexte de risque

Cartographier l’usage prévu, les personnes concernées, les décisions, la supervision humaine et le contexte opérationnel.

Référence éditoriale: Compte rendu risques et contrôles

Vérifié dans le périmètre

Périmètre des preuves

Relier chaque conclusion aux artefacts et entretiens qui la soutiennent, et consigner les lacunes au lieu de les supposer.

Référence éditoriale: Politique publique des preuves / cette page

02 / Méthode

Quatre phases, une trace probante

Chaque phase produit un passage vérifiable. Les tests et la profondeur d’échantillonnage sont définis après le cadrage du système.

01
Capacité déclarée

Cadrer

Transformer la question métier en brief d’assurance délimité, avec responsables, dépendances et critères de décision.

  • Brief d’assurance
  • Registre systèmes et juridictions

Référence éditoriale: Méthode de mission proposée

02
Capacité déclarée

Tracer

Suivre les chemins des données, du modèle, des personnes et des fournisseurs pour comparer contrôles et réalité opérationnelle.

  • Cartographie des contrôles
  • Liste des preuves demandées

Référence éditoriale: Méthode de mission proposée

03
Capacité déclarée

Tester

Examiner documents, registres, contrôles et échantillons sélectionnés, avec source et confiance pour chaque observation.

  • Registre des constats
  • Registre des preuves

Référence éditoriale: Méthode de mission proposée

04
Capacité déclarée

Conclure

Traduire les observations en actions priorisées, responsables désignés et plan pour les preuves manquantes.

  • Rapport d’assurance
  • Feuille de route de remédiation

Référence éditoriale: Méthode de mission proposée

03 / Preuves

La preuve est une chaîne, pas un badge

Une conclusion dépend de la source, de sa récence, de son responsable et de son lien avec le contrôle examiné.

Une preuve a une source, un responsable et une date.

Une lacune devient utile lorsqu’elle est nommée clairement et reliée à une action.

Preuves documentaires

Capacité déclarée

Politiques, descriptions système, model cards, évaluations de risques, contrats, validations et registres de changement.

Référence éditoriale: Liste des preuves demandées

Preuves opérationnelles

Capacité déclarée

Journaux, tickets, vues de suivi, résultats de tests, incidents et échantillons montrant les contrôles en pratique.

Référence éditoriale: Registre des preuves

Preuves humaines

Capacité déclarée

Entretiens et walkthroughs avec responsables, opérateurs, équipes risques, sécurité, juridique et achats.

Référence éditoriale: Compte rendu d’entretien

Traçabilité

Vérifié dans le périmètre

Chaque observation renvoie à un artefact, un entretien ou un échantillon; les lacunes importantes restent visibles.

Référence éditoriale: Politique publique des preuves / cette page

04 / Livrables

Des livrables pour décider

Le livrable aide l’équipe réglementée à décider quoi accepter, corriger, retester ou documenter ensuite.

Capacité déclarée
Brief d’assurance

Périmètre, hypothèses, responsabilités, systèmes, usages et seuils de preuve dans un même document.

Capacité déclarée
Rapport constats et preuves

Observations reliées aux sources, état des contrôles, incertitude résiduelle et limites importantes.

Capacité déclarée
Feuille de route

Priorités, responsables et prochaines actions de preuve adaptées au rythme opérationnel.

05 / Limites

Ce que l’examen ne prétend pas

L’assurance est un travail borné. Un rapport n’est ni une certification universelle, ni un avis juridique, ni un remplacement de la responsabilité de la direction.

Vérifié dans le périmètre

Aucune certification ni accréditation

Maison Sasson ne présente pas cette méthode comme une certification, une accréditation ou une approbation réglementaire.

Vérifié dans le périmètre

Aucune conclusion au-delà de l’échantillon

Un échantillon, une période ou un déploiement examiné ne prouve pas que chaque contrôle fonctionne partout et toujours.

Vérifié dans le périmètre

Pas un avis juridique

Le crosswalk organise les questions; il ne remplace pas le conseil juridique local ni l’interprétation réglementaire.

Capacité déclarée

Les lacunes restent ouvertes

Quand les sources, l’accès au système ou l’analyse juridictionnelle manquent, le résultat est une lacune documentée et une prochaine étape.

06 / Crosswalk

Une matrice de travail entre quatre référentiels

Cette correspondance organise les questions et les preuves possibles sur la gouvernance, le risque, les systèmes de management et la résilience. Elle reste un outil de travail, pas un résultat de conformité.

Les quatre référentiels ne sont ni équivalents ni interchangeables. Cette matrice ne démontre ni conformité, ni certification, ni accréditation, ni approbation réglementaire, ni couverture universelle ; une analyse juridique et de l’entité reste nécessaire.

Thème

Gouvernance, rôle et contexte de risque

Périmètre

Préciser le système, l’usage prévu, les acteurs, les responsabilités de décision et les personnes concernées avant toute correspondance.

Correspondance de travail

EU AI Act

Capacité déclarée

Identifier les rôles possibles de fournisseur, déployeur et le contexte du système ; l’applicabilité dépend des faits du cas.

NIST AI RMF

Capacité déclarée

Utiliser Govern et Map pour consigner responsabilité, finalité, contexte, impacts et hypothèses de risque.

ISO/IEC 42001

Capacité déclarée

Rechercher les preuves de contexte organisationnel, leadership, politiques et responsabilités assignées du système de management IA.

NIS2

À documenter

Vérifier si l’entité, le secteur et les services relèvent du périmètre national et comment la responsabilité de la direction est documentée.

Sources et date de revue

Limites et questions ouvertes

  • La correspondance AI Act ne constitue pas une classification et exige les faits sur le système, le rôle et l’usage.
  • Le NIST AI RMF est une orientation volontaire et ne crée pas à lui seul une obligation juridique.
  • Les références à ISO/IEC 42001 sont des paraphrases limitées ; aucune conclusion de conformité ou certification n’est formulée.
  • Le périmètre NIS2 dépend de l’entité, du secteur, de la taille, de la transposition nationale et de l’autorité compétente.

Thème

Cycle de vie, suivi et preuves

Périmètre

Relier conception, tests, supervision humaine, suivi, incidents et registres à la réalité opérationnelle d’un système défini.

Correspondance de travail

EU AI Act

Capacité déclarée

Examiner les contrôles de risque, dossiers techniques, journaux, supervision humaine, suivi et incidents potentiellement applicables.

NIST AI RMF

Capacité déclarée

Utiliser Measure et Manage pour relier tests, suivi, risque résiduel, réponses et apprentissage continu à des responsables nommés.

ISO/IEC 42001

Capacité déclarée

Tracer planification opérationnelle, évaluation de performance et amélioration continue sans reproduire le texte protégé de la norme.

NIS2

À documenter

Relier les dépendances IA à la gestion des risques cyber, aux incidents, à la continuité et à la chaîne d’approvisionnement si l’entité est concernée.

Sources et date de revue

Limites et questions ouvertes

  • La matrice ne dit pas qu’un artefact satisfait tous les référentiels ou toutes les obligations.
  • La profondeur d’échantillonnage, l’accès, la période et la qualité des preuves dépendent de la mission.
  • Les attentes sur incidents et suivi dépendent du périmètre juridique et opérationnel applicable.
  • Une politique documentée ne prouve pas que le contrôle a fonctionné efficacement en production.

Thème

Applicabilité transfrontalière et résilience

Périmètre

Séparer portée territoriale, périmètre de l’entité, obligations sectorielles, dépendances fournisseurs et hypothèses juridictionnelles.

Correspondance de travail

EU AI Act

À documenter

Vérifier portée territoriale, rôles de la chaîne et faits du système pouvant modifier les dispositions pertinentes selon les marchés.

NIST AI RMF

Capacité déclarée

Utiliser le référentiel comme vocabulaire souple du risque, en notant les exigences ajoutées par le droit local, le secteur ou l’organisation.

ISO/IEC 42001

Capacité déclarée

Considérer contexte, limites, parties intéressées et interfaces du système de management entre sites et fournisseurs.

NIS2

À documenter

Vérifier transposition nationale, désignation de l’entité, secteur, chaîne, notification et résilience avec l’autorité compétente.

Sources et date de revue

Limites et questions ouvertes

  • Une ligne transfrontalière ne remplace pas l’analyse juridique et de l’entité dans chaque juridiction.
  • NIS2 est transposée et supervisée par des dispositifs nationaux ; ce n’est pas une norme de gouvernance IA.
  • La source ISO est une norme payante ; cette page en donne une paraphrase limitée sans la reproduire.
  • La conclusion est limitée par l’échantillon, la période, la version du système et les preuves fournisseurs.

La matrice des 14 juridictions est publiée avec une limite probatoire

Vérifié dans le périmètre

La matrice publique relie les sources, les dates de consultation et les lacunes ouvertes. Les lignes déclarées ou à documenter ne sont pas des preuves vérifiées de couverture ; aucun conseil juridique, certification ou approbation réglementaire n’est implicite.

/jurisdictions

07 / Engagement

Choisir la prochaine conversation utile

La méthode publique est un point de départ; le pré-assessment la transforme en discussion cadrée.

Pre-assessment

Un intake multilingue court pour identifier les questions de gouvernance à examiner en premier.

Commencer le pre-assessment

Assurance fondée sur les preuves

Un examen cadré d’un système, d’un ensemble de contrôles ou d’une question transfrontalière.

Demander un audit IA

Feuille de route contrôles

Un chemin priorisé des questions ouvertes vers des preuves attribuées et des revues répétables.

Discuter la feuille de route

Rapport démo d’assurance

Un exemple public et synthétique de la structure du Ledger : un repère, jamais un audit réel ou une certification.

Lire le rapport démo

Prochaine étape / demande d’audit

Mettre le système réel dans le cadre.

Partagez contexte, juridictions et questions de preuve. La première conversation porte sur le périmètre, pas sur une conclusion écrite à l’avance.