- Policy-as-Code exprime les contrôles sous forme de règles testables
- Agent IAM attribue la propriété et la responsabilité
- Le registre des risques soutient l'appréciation du risque IA
- Les tests golden de politiques encadrent les changements planifiés
Un système de management de l'IA dans lequel vos agents s'exécutent déjà.
L'ISO/IEC 42001 est la première norme certifiable de système de management de l'IA (AIMS). À l'image de l'ISO 27001 pour la sécurité, elle spécifie un système de management — politiques, objectifs, rôles, contrôles, enregistrements et amélioration continue — pour les organisations qui développent ou utilisent l'IA. Elle est auditable et certifiable par un organisme accrédité. Cortex apporte la substance opérationnelle dont un AIMS a besoin : les contrôles appliqués et les enregistrements à altération détectable que les auditeurs échantillonnent.
Pensé pour l'ISO/IEC 42001:2023 · AIMS · contrôles de l'Annexe A
ISO/IEC 42001:2023 — Système de management de l'IA, en langage clair.
L'ISO/IEC 42001:2023 suit la structure de haut niveau de l'Annexe SL partagée par l'ISO 27001 et l'ISO 9001 : contexte, leadership, planification, support, opérations, évaluation des performances et amélioration (Clauses 4-10), plus une Annexe A normative de contrôles spécifiques à l'IA couvrant les données, le cycle de vie des modèles, la transparence, le contrôle humain et l'évaluation d'impact. Un système de management est avant tout une affaire de preuves — politiques documentées, enregistrements opérationnels et preuve d'amélioration continue. Cortex ne remplace pas le système de management, mais il en fournit la couche opérationnelle : Policy-as-Code constitue le contrôle documenté, le Trust Ledger constitue l'enregistrement opérationnel, et le score de fiabilité ainsi que les évaluations constituent l'évaluation des performances qui alimente l'amélioration continue.
s'applique à ▸ International · organisations exploitant des systèmes d'IA
Chaque exigence devient un contrôle appliqué et enregistré.
Un auditeur AIMS échantillonne les enregistrements : vos contrôles documentés fonctionnent-ils réellement, et pouvez-vous le prouver ? Cortex rend les contrôles de l'Annexe A exécutables et conserve les enregistrements scellés, pour que l'échantillonnage trouve de la substance, pas des slides.
- Chaque exécution scellée dans le Trust Ledger chaîné par hachage
- Reçus signés comme enregistrements durables d'exploitation
- verifyChain prouve que les enregistrements n'ont pas été modifiés
- Le lignage consigne le contexte opérationnel des décisions
- Le score de fiabilité mesure la performance des agents dans le temps
- Les suites d'évaluation comparent la qualité et la sécurité
- L'observabilité diffuse les métriques pour la revue de direction
- Le laboratoire de simulation soutient l'audit interne des changements
- Le score de fiabilité conditionne les versions autorisées à publier
- La boucle d'amélioration réinjecte les évaluations dans les politiques
- Ontologie versionnée avec brouillon / publication / retour arrière
- Les non-conformités apparaissent comme des refus de points de contrôle dans le registre
- Cinq Oversight Modes fixent l'autonomie de chaque agent
- Le point de contrôle d'approbation impose l'intervention humaine
- Accès d'urgence audité avec motif obligatoire consigné
- Le plancher de risque ne peut être assoupli par les réglages d'autonomie
- Permissions d'ontologie par objet / propriété / action
- Le DLP filtre les données à l'entrée et à la sortie des appels d'outils
- La provenance des points de données documente les sources
- Isolation par tenant appliquée à chaque requête
D'une obligation écrite à une preuve démontrable.
Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.
| Obligation | Contrôle Cortex appliqué | Preuve dans le registre |
|---|---|---|
| Clause 6 — appréciation et traitement du risque IA | Registre des risques + Policy-as-Code | niveau de risque · tests golden |
| Clause 8 — enregistrements opérationnels de l'AIMS | Trust Ledger (chaîné par hachage) | verifyChain ▸ ok:true |
| Clause 9 — surveillance et revue de direction | Observabilité + score de fiabilité | quality { overall: 100 } |
| Clause 10 — amélioration continue | Évaluations → seuil de fiabilité → publication | version conditionnée au score |
| Annexe A — contrôle humain de l'IA | Oversight Modes + point de contrôle d'approbation | 409 blocage · reçu d'approbateur |
| Enregistrements complets et à altération détectable | Reçus signés, chaîne scellée | hashOk:false signale les modifications |
Export de preuves en un clic, directement depuis le Trust Ledger.
Un audit ISO 42001 est un exercice de preuve : l'auditeur échantillonne les enregistrements d'exploitation et cherche l'amélioration continue. Un Compliance Pack fait correspondre les clauses et les contrôles de l'Annexe A à leur application dans Cortex et regroupe les enregistrements scellés et les tendances de fiabilité qu'un évaluateur échantillonnera.
- La cartographie des contrôles ISO/IEC 42001, générée — pas assemblée à la main
- Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
- Provenance des données : chaque fait remonte à sa source
- Honnête par construction — la preuve est générée, jamais affirmée
Les verdicts ISO/IEC 42001 que vous verrez dans la démo.
Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.
Trois étapes pour passer de ISO/IEC 42001 sur le papier au démontrable.
- 01
Cartographier
Choisissez ISO/IEC 42001. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.
- 02
Appliquer
Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.
- 03
Prouver
Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.
Aligné sur — jamais présenté comme certifié
L'ISO/IEC 42001 est certifiée par un organisme accrédité, non par un éditeur. Cortex est pensé pour et aligné sur la norme et fournit les contrôles opérationnels et les enregistrements dont un AIMS a besoin ; la certification est délivrée à votre organisation, pas à Cortex.
Les capacités Cortex qui satisfont ce cadre.
Chaque obligation ci-dessus est appliquée par une capacité réelle du runtime. Explorez celles qui font le travail pour ce cadre.
Trust Ledger
Les enregistrements chaînés par hachage et les reçus signés constituent les enregistrements d'exploitation qu'échantillonne un audit AIMS.
Observabilité
La notation de fiabilité et les évaluations alimentent l'évaluation des performances et l'amélioration continue.
Policy-as-Code
Des contrôles exprimés en règles testables, avec tests golden, sont des contrôles documentés et opérables.
Cartographiez le reste de votre surface réglementaire.
Les mêmes contrôles appliqués et le même export de preuves en un clic couvrent les autres cadres cités par vos auditeurs.
NIST AI RMF
Aligné sur NIST AI RMF — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
EU AI Act
Aligné sur EU AI Act — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
SOC 2
Aligné sur SOC 2 — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
Tous les cadres
Le hub conformité complet — tous les cadres auxquels Cortex se rattache, avec le modèle contrôle-vers-preuve partagé.
Conçu pour les cadres que vos auditeurs citent déjà.
Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.
Transformez ISO/IEC 42001 d'une contrainte en un bouton.
Découvrez comment Cortex met ISO/IEC 42001 en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.