Alignement sur le NIST AI RMF

Rendez opérationnelles les fonctions Govern, Map, Measure, Manage.

Le NIST AI Risk Management Framework (AI RMF 1.0) est un guide volontaire et indépendant des secteurs pour construire une IA digne de confiance. Il organise la pratique en quatre fonctions — Govern, Map, Measure, Manage — et demande aux organisations de documenter la manière dont elles exécutent chacune d'elles. Cortex transforme ces fonctions en système opérationnel : la gouvernance est appliquée au point de contrôle, la mesure provient de l'observabilité, et les preuves sont scellées dans le Trust Ledger.

Aligné sur le NIST AI RMF 1.0 · Govern · Map · Measure · Manage

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 chaîné · reçus signés
Ce qu'est NIST AI RMF

NIST AI Risk Management Framework, en langage clair.

Contrairement à l'EU AI Act, le NIST AI RMF est volontaire et fondé sur les résultats plutôt que prescriptif. Il est largement adopté aux États-Unis comme référentiel de facto de l'IA digne de confiance et il est de plus en plus cité dans les appels d'offres. Le cadre définit quatre fonctions et un ensemble de caractéristiques d'une IA digne de confiance — valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable et interprétable, respectueuse de la vie privée, et équitable. Le Playbook associé décompose chaque fonction en catégories et sous-catégories actionnables. Le plus difficile est de produire des preuves durables que vous faites réellement ces choses ; Cortex génère ces preuves comme sous-produit de l'exécution des agents.

s'applique à ▸ États-Unis · volontaire, tous secteurs

Les obligations — et comment Cortex les met en correspondance

Chaque exigence devient un contrôle appliqué et enregistré.

Les quatre fonctions de l'AI RMF se projettent proprement sur le runtime Cortex. Govern et Map relèvent de la configuration ; Measure et Manage sont continues et produisent les preuves qu'un évaluateur veut voir.

Govern
  • Policy-as-Code : règles testables allow / deny / require_approval
  • Agent IAM attribue propriétaires, niveaux de risque et cycles de revue
  • Le registre des risques documente les contrôles par agent
  • Les rôles et le RBAC délimitent qui peut modifier quoi
Map
  • L'ontologie modélise le contexte métier dans lequel un agent opère
  • La finalité, le périmètre et les actions autorisées de chaque agent sont explicites
  • Le lignage cartographie le contexte complet de chaque décision
  • Les niveaux de risque classent l'impact avant le déploiement
Measure
  • L'observabilité note la qualité de chaque exécution
  • Suites d'évaluation : fidélité, couverture des citations, sécurité
  • Le score de fiabilité conditionne les versions autorisées à publier
  • Laboratoire de simulation pour la mesure A/B et les scénarios hypothétiques
Manage
  • Control Tower pour suspendre, contrôler ou arrêter l'activité des agents en direct
  • Les Oversight Modes ajustent l'autonomie au risque mesuré
  • Les plafonds de coûts gèrent l'exposition aux ressources (402 plafond strict)
  • Action Fabric compense / annule les actions exécutées
Responsabilité et transparence
  • Le Trust Ledger chaîné par hachage consigne chaque verdict de point de contrôle
  • Reçus signés vérifiables hors ligne par un tiers
  • Le lignage à 10 sauts explique qui, quoi, pourquoi et qui a approuvé
  • Provenance des points de données : chaque fait remonte à sa source
La correspondance des contrôles

D'une obligation écrite à une preuve démontrable.

Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.

ObligationContrôle Cortex appliquéPreuve dans le registre
Govern — politiques, rôles, structures de responsabilitéPolicy-as-Code + Agent IAMrègles, tests · propriétaire par agent
Map — établir le contexte et catégoriser le risque IAOntologie + registre des risquesniveau de risque par identité
Measure — analyser, évaluer, comparer, surveillerObservabilité + évaluationsquality { overall: 100 }
Manage — prioriser, répondre, rétablir, communiquerControl Tower + Supervision409 pause · compensation
Responsabilité et transparence d'une IA digne de confianceTrust Ledger + lignageverifyChain ▸ ok:true
Enregistrements complets et à altération détectableReçus signés, chaîne scelléehashOk:false signale les modifications
Compliance Packs

Export de preuves en un clic, directement depuis le Trust Ledger.

Les évaluations AI RMF reposent sur les preuves : pouvez-vous montrer que vous mesurez et gérez le risque en continu ? Un Compliance Pack fait correspondre chaque fonction à son contrôle Cortex et regroupe les scores d'observabilité à jour et les enregistrements scellés du registre qui le prouvent — fini l'archéologie des captures d'écran avant une revue.

  • La cartographie des contrôles NIST AI RMF, générée — pas assemblée à la main
  • Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
  • Provenance des données : chaque fait remonte à sa source
  • Honnête par construction — la preuve est générée, jamais affirmée
01 · Humainrisk-ops@nw02 · AgentTri des fraudes03 · Compétencetriage.v404 · Promptsha 0x3a…05 · Politiqueapprove≥5k06 · Modèleclaude-opus07 · OutillookupCase08 · Artefactnote #447109 · Résultatapprouvé10 · Approbationj.lee
Prouvez-le — ne vous contentez pas de l'affirmer

Les verdicts NIST AI RMF que vous verrez dans la démo.

Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.

verdicts des portes ▸ NIST AI RMF
Qualité mesurée par exécution{ overall: 100 }appliqué
Tests golden de politiques comme point de contrôle de publicationpassed/totalappliqué
Agent suspendu depuis Control Tower409 AGENT_PAUSEDappliqué
Preuve d'intégrité sur une plageok:true · headprouvé
compliance-pack ▸ généré depuis le trust ledger · vérifiable hors ligne
Se préparer à l'audit

Trois étapes pour passer de NIST AI RMF sur le papier au démontrable.

  1. 01

    Cartographier

    Choisissez NIST AI RMF. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.

  2. 02

    Appliquer

    Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.

  3. 03

    Prouver

    Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.

Aligné sur — jamais présenté comme certifié

Le NIST AI RMF est volontaire et ne donne lieu à aucune certification. Cortex est aligné sur les quatre fonctions et fournit les contrôles opérationnels et les preuves durables ; le profil organisationnel et la tolérance au risque restent à votre main.

Positionnement conformité

Conçu pour les cadres que vos auditeurs citent déjà.

Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Transformez NIST AI RMF d'une contrainte en un bouton.

Découvrez comment Cortex met NIST AI RMF en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.

NIST AI RMF pour les agents IA | Cortex AI OS