Alignement sur l'ISO/IEC 42001

Un système de management de l'IA dans lequel vos agents s'exécutent déjà.

L'ISO/IEC 42001 est la première norme certifiable de système de management de l'IA (AIMS). À l'image de l'ISO 27001 pour la sécurité, elle spécifie un système de management — politiques, objectifs, rôles, contrôles, enregistrements et amélioration continue — pour les organisations qui développent ou utilisent l'IA. Elle est auditable et certifiable par un organisme accrédité. Cortex apporte la substance opérationnelle dont un AIMS a besoin : les contrôles appliqués et les enregistrements à altération détectable que les auditeurs échantillonnent.

Pensé pour l'ISO/IEC 42001:2023 · AIMS · contrôles de l'Annexe A

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 chaîné · reçus signés
Ce qu'est ISO/IEC 42001

ISO/IEC 42001:2023 — Système de management de l'IA, en langage clair.

L'ISO/IEC 42001:2023 suit la structure de haut niveau de l'Annexe SL partagée par l'ISO 27001 et l'ISO 9001 : contexte, leadership, planification, support, opérations, évaluation des performances et amélioration (Clauses 4-10), plus une Annexe A normative de contrôles spécifiques à l'IA couvrant les données, le cycle de vie des modèles, la transparence, le contrôle humain et l'évaluation d'impact. Un système de management est avant tout une affaire de preuves — politiques documentées, enregistrements opérationnels et preuve d'amélioration continue. Cortex ne remplace pas le système de management, mais il en fournit la couche opérationnelle : Policy-as-Code constitue le contrôle documenté, le Trust Ledger constitue l'enregistrement opérationnel, et le score de fiabilité ainsi que les évaluations constituent l'évaluation des performances qui alimente l'amélioration continue.

s'applique à ▸ International · organisations exploitant des systèmes d'IA

Les obligations — et comment Cortex les met en correspondance

Chaque exigence devient un contrôle appliqué et enregistré.

Un auditeur AIMS échantillonne les enregistrements : vos contrôles documentés fonctionnent-ils réellement, et pouvez-vous le prouver ? Cortex rend les contrôles de l'Annexe A exécutables et conserve les enregistrements scellés, pour que l'échantillonnage trouve de la substance, pas des slides.

Clause 5-6 · Politique et planification
  • Policy-as-Code exprime les contrôles sous forme de règles testables
  • Agent IAM attribue la propriété et la responsabilité
  • Le registre des risques soutient l'appréciation du risque IA
  • Les tests golden de politiques encadrent les changements planifiés
Clause 8 · Opérations (enregistrements)
  • Chaque exécution scellée dans le Trust Ledger chaîné par hachage
  • Reçus signés comme enregistrements durables d'exploitation
  • verifyChain prouve que les enregistrements n'ont pas été modifiés
  • Le lignage consigne le contexte opérationnel des décisions
Clause 9 · Évaluation des performances
  • Le score de fiabilité mesure la performance des agents dans le temps
  • Les suites d'évaluation comparent la qualité et la sécurité
  • L'observabilité diffuse les métriques pour la revue de direction
  • Le laboratoire de simulation soutient l'audit interne des changements
Clause 10 · Amélioration continue
  • Le score de fiabilité conditionne les versions autorisées à publier
  • La boucle d'amélioration réinjecte les évaluations dans les politiques
  • Ontologie versionnée avec brouillon / publication / retour arrière
  • Les non-conformités apparaissent comme des refus de points de contrôle dans le registre
Annexe A · Contrôle humain
  • Cinq Oversight Modes fixent l'autonomie de chaque agent
  • Le point de contrôle d'approbation impose l'intervention humaine
  • Accès d'urgence audité avec motif obligatoire consigné
  • Le plancher de risque ne peut être assoupli par les réglages d'autonomie
Annexe A · Données pour l'IA
  • Permissions d'ontologie par objet / propriété / action
  • Le DLP filtre les données à l'entrée et à la sortie des appels d'outils
  • La provenance des points de données documente les sources
  • Isolation par tenant appliquée à chaque requête
La correspondance des contrôles

D'une obligation écrite à une preuve démontrable.

Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.

ObligationContrôle Cortex appliquéPreuve dans le registre
Clause 6 — appréciation et traitement du risque IARegistre des risques + Policy-as-Codeniveau de risque · tests golden
Clause 8 — enregistrements opérationnels de l'AIMSTrust Ledger (chaîné par hachage)verifyChain ▸ ok:true
Clause 9 — surveillance et revue de directionObservabilité + score de fiabilitéquality { overall: 100 }
Clause 10 — amélioration continueÉvaluations → seuil de fiabilité → publicationversion conditionnée au score
Annexe A — contrôle humain de l'IAOversight Modes + point de contrôle d'approbation409 blocage · reçu d'approbateur
Enregistrements complets et à altération détectableReçus signés, chaîne scelléehashOk:false signale les modifications
Compliance Packs

Export de preuves en un clic, directement depuis le Trust Ledger.

Un audit ISO 42001 est un exercice de preuve : l'auditeur échantillonne les enregistrements d'exploitation et cherche l'amélioration continue. Un Compliance Pack fait correspondre les clauses et les contrôles de l'Annexe A à leur application dans Cortex et regroupe les enregistrements scellés et les tendances de fiabilité qu'un évaluateur échantillonnera.

  • La cartographie des contrôles ISO/IEC 42001, générée — pas assemblée à la main
  • Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
  • Provenance des données : chaque fait remonte à sa source
  • Honnête par construction — la preuve est générée, jamais affirmée
01 · Humainrisk-ops@nw02 · AgentTri des fraudes03 · Compétencetriage.v404 · Promptsha 0x3a…05 · Politiqueapprove≥5k06 · Modèleclaude-opus07 · OutillookupCase08 · Artefactnote #447109 · Résultatapprouvé10 · Approbationj.lee
Prouvez-le — ne vous contentez pas de l'affirmer

Les verdicts ISO/IEC 42001 que vous verrez dans la démo.

Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.

verdicts des portes ▸ ISO/IEC 42001
Enregistrement d'exploitation scelléverifyChain ok:trueprouvé
Métrique de performance pour la revue{ overall: 100 }appliqué
Version bloquée sous le seuil de fiabilitépublish deniedappliqué
Contrôle de données au niveau de la propriété déclenché403 read deniedappliqué
compliance-pack ▸ généré depuis le trust ledger · vérifiable hors ligne
Se préparer à l'audit

Trois étapes pour passer de ISO/IEC 42001 sur le papier au démontrable.

  1. 01

    Cartographier

    Choisissez ISO/IEC 42001. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.

  2. 02

    Appliquer

    Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.

  3. 03

    Prouver

    Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.

Aligné sur — jamais présenté comme certifié

L'ISO/IEC 42001 est certifiée par un organisme accrédité, non par un éditeur. Cortex est pensé pour et aligné sur la norme et fournit les contrôles opérationnels et les enregistrements dont un AIMS a besoin ; la certification est délivrée à votre organisation, pas à Cortex.

Positionnement conformité

Conçu pour les cadres que vos auditeurs citent déjà.

Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Transformez ISO/IEC 42001 d'une contrainte en un bouton.

Découvrez comment Cortex met ISO/IEC 42001 en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.

ISO/IEC 42001 pour les agents IA | Cortex AI OS