- Policy-as-Code : règles testables allow / deny / require_approval
- Agent IAM attribue propriétaires, niveaux de risque et cycles de revue
- Le registre des risques documente les contrôles par agent
- Les rôles et le RBAC délimitent qui peut modifier quoi
Rendez opérationnelles les fonctions Govern, Map, Measure, Manage.
Le NIST AI Risk Management Framework (AI RMF 1.0) est un guide volontaire et indépendant des secteurs pour construire une IA digne de confiance. Il organise la pratique en quatre fonctions — Govern, Map, Measure, Manage — et demande aux organisations de documenter la manière dont elles exécutent chacune d'elles. Cortex transforme ces fonctions en système opérationnel : la gouvernance est appliquée au point de contrôle, la mesure provient de l'observabilité, et les preuves sont scellées dans le Trust Ledger.
Aligné sur le NIST AI RMF 1.0 · Govern · Map · Measure · Manage
NIST AI Risk Management Framework, en langage clair.
Contrairement à l'EU AI Act, le NIST AI RMF est volontaire et fondé sur les résultats plutôt que prescriptif. Il est largement adopté aux États-Unis comme référentiel de facto de l'IA digne de confiance et il est de plus en plus cité dans les appels d'offres. Le cadre définit quatre fonctions et un ensemble de caractéristiques d'une IA digne de confiance — valide et fiable, sûre, sécurisée et résiliente, responsable et transparente, explicable et interprétable, respectueuse de la vie privée, et équitable. Le Playbook associé décompose chaque fonction en catégories et sous-catégories actionnables. Le plus difficile est de produire des preuves durables que vous faites réellement ces choses ; Cortex génère ces preuves comme sous-produit de l'exécution des agents.
s'applique à ▸ États-Unis · volontaire, tous secteurs
Chaque exigence devient un contrôle appliqué et enregistré.
Les quatre fonctions de l'AI RMF se projettent proprement sur le runtime Cortex. Govern et Map relèvent de la configuration ; Measure et Manage sont continues et produisent les preuves qu'un évaluateur veut voir.
- L'ontologie modélise le contexte métier dans lequel un agent opère
- La finalité, le périmètre et les actions autorisées de chaque agent sont explicites
- Le lignage cartographie le contexte complet de chaque décision
- Les niveaux de risque classent l'impact avant le déploiement
- L'observabilité note la qualité de chaque exécution
- Suites d'évaluation : fidélité, couverture des citations, sécurité
- Le score de fiabilité conditionne les versions autorisées à publier
- Laboratoire de simulation pour la mesure A/B et les scénarios hypothétiques
- Control Tower pour suspendre, contrôler ou arrêter l'activité des agents en direct
- Les Oversight Modes ajustent l'autonomie au risque mesuré
- Les plafonds de coûts gèrent l'exposition aux ressources (402 plafond strict)
- Action Fabric compense / annule les actions exécutées
- Le Trust Ledger chaîné par hachage consigne chaque verdict de point de contrôle
- Reçus signés vérifiables hors ligne par un tiers
- Le lignage à 10 sauts explique qui, quoi, pourquoi et qui a approuvé
- Provenance des points de données : chaque fait remonte à sa source
D'une obligation écrite à une preuve démontrable.
Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.
| Obligation | Contrôle Cortex appliqué | Preuve dans le registre |
|---|---|---|
| Govern — politiques, rôles, structures de responsabilité | Policy-as-Code + Agent IAM | règles, tests · propriétaire par agent |
| Map — établir le contexte et catégoriser le risque IA | Ontologie + registre des risques | niveau de risque par identité |
| Measure — analyser, évaluer, comparer, surveiller | Observabilité + évaluations | quality { overall: 100 } |
| Manage — prioriser, répondre, rétablir, communiquer | Control Tower + Supervision | 409 pause · compensation |
| Responsabilité et transparence d'une IA digne de confiance | Trust Ledger + lignage | verifyChain ▸ ok:true |
| Enregistrements complets et à altération détectable | Reçus signés, chaîne scellée | hashOk:false signale les modifications |
Export de preuves en un clic, directement depuis le Trust Ledger.
Les évaluations AI RMF reposent sur les preuves : pouvez-vous montrer que vous mesurez et gérez le risque en continu ? Un Compliance Pack fait correspondre chaque fonction à son contrôle Cortex et regroupe les scores d'observabilité à jour et les enregistrements scellés du registre qui le prouvent — fini l'archéologie des captures d'écran avant une revue.
- La cartographie des contrôles NIST AI RMF, générée — pas assemblée à la main
- Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
- Provenance des données : chaque fait remonte à sa source
- Honnête par construction — la preuve est générée, jamais affirmée
Les verdicts NIST AI RMF que vous verrez dans la démo.
Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.
Trois étapes pour passer de NIST AI RMF sur le papier au démontrable.
- 01
Cartographier
Choisissez NIST AI RMF. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.
- 02
Appliquer
Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.
- 03
Prouver
Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.
Aligné sur — jamais présenté comme certifié
Le NIST AI RMF est volontaire et ne donne lieu à aucune certification. Cortex est aligné sur les quatre fonctions et fournit les contrôles opérationnels et les preuves durables ; le profil organisationnel et la tolérance au risque restent à votre main.
Les capacités Cortex qui satisfont ce cadre.
Chaque obligation ci-dessus est appliquée par une capacité réelle du runtime. Explorez celles qui font le travail pour ce cadre.
Observabilité
La notation de la qualité par exécution et les suites d'évaluation rendent opérationnelle la fonction Measure.
Control Tower
Les commandes de suspension, de contrôle et d'arrêt en direct assurent la fonction Manage en temps réel.
Policy-as-Code
Des règles testables et des tests golden constituent l'ossature de la fonction Govern.
Cartographiez le reste de votre surface réglementaire.
Les mêmes contrôles appliqués et le même export de preuves en un clic couvrent les autres cadres cités par vos auditeurs.
ISO/IEC 42001
Aligné sur ISO/IEC 42001 — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
EU AI Act
Aligné sur EU AI Act — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
SOC 2
Aligné sur SOC 2 — les obligations, les portes d'exécution qui les appliquent et la preuve que chacune laisse dans le registre.
Tous les cadres
Le hub conformité complet — tous les cadres auxquels Cortex se rattache, avec le modèle contrôle-vers-preuve partagé.
Conçu pour les cadres que vos auditeurs citent déjà.
Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.
Transformez NIST AI RMF d'une contrainte en un bouton.
Découvrez comment Cortex met NIST AI RMF en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.