L'AI Act de l'UE impose des obligations de conservation des registres et de traçabilité aux fournisseurs et déployeurs de systèmes d'IA à haut risque. Les journaux d'application et les traces d'observabilité sont modifiables, contrôlés par l'opérateur et ne peuvent pas être vérifiés de façon indépendante. Les Certified Execution Records produisent des preuves portables à intégrité inviolable qui soutiennent ces obligations sans dépendre de l'infrastructure de l'opérateur.
On this page
Ce qu'est une piste d'audit AI Act de l'UE
Une piste d'audit AI Act de l'UE est l'ensemble des registres qu'un fournisseur ou un déployeur d'un système d'IA à haut risque conserve pour satisfaire aux obligations de conservation des registres et de traçabilité du règlement. La piste doit permettre aux autorités de surveillance et, le cas échéant, aux déployeurs de reconstituer le fonctionnement du système sur son cycle de vie, y compris les entrées, les sorties, le contexte du modèle et les décisions importantes.
Article 12 : journalisation automatique
L'article 12 exige que les systèmes d'IA à haut risque disposent de capacités de journalisation enregistrant automatiquement les événements sur la durée de vie du système. Les journaux doivent permettre d'identifier des situations pouvant présenter un risque et soutenir la surveillance post-commercialisation.
Un Certified Execution Record capture les entrées, sorties, contexte du modèle, paramètres et liaison d'identité optionnelle importants à chaque point de décision, scellés par un engagement cryptographique. Le registre étant à intégrité inviolable et vérifiable de façon indépendante, il renforce l'intégrité des journaux de l'article 12 au-delà de ce que permettent des journaux d'application modifiables.
Articles connexes : 11, 13, 20, 72
| Article | Obligation | Comment les CER y contribuent |
|---|---|---|
| Article 11 | Documentation technique des systèmes d'IA à haut risque. | Fournit des preuves d'exécution vérifiables pouvant être référencées et jointes à la documentation technique. |
| Article 12 | Journalisation automatique des événements sur la durée de vie du système. | Produit des registres d'exécution à intégrité inviolable et vérifiables de façon indépendante. |
| Article 13 | Transparence et informations fournies aux déployeurs. | Registres JSON portables que les déployeurs peuvent examiner, archiver et remettre aux auditeurs. |
| Article 20 | Conservation des journaux générés automatiquement. | Les registres sont portables et archivables aux côtés des systèmes de conservation existants. |
| Article 72 | Surveillance post-commercialisation par les fournisseurs. | Les registres scellés cryptographiquement du comportement en production soutiennent l'analyse de surveillance et la reconstitution des incidents. |
Pour l'obligation de journalisation en détail, voir Journalisation de l'article 12 de l'AI Act de l'UE. Pour la correspondance complète des normes entre l'AI Act de l'UE, ISO/IEC 42001, le NIST AI RMF et SOC 2, voir Alignement sur les normes.
Pourquoi les journaux d'application seuls ne suffisent pas
- Les journaux sont modifiables. Tout opérateur ayant accès à la base de données peut les altérer, de sorte qu'un régulateur ne peut pas s'y fier pour reconstituer le comportement.
- Les journaux sont contrôlés par l'opérateur. Leur intégrité dépend de la confiance accordée à l'infrastructure et aux procédures de l'opérateur.
- Le comportement de l'IA dérive. La même entrée peut produire des sorties différentes selon les versions du modèle, la température et les changements de fournisseur, si bien qu'une entrée de journal n'est pas un registre reproductible.
- La conservation est fragile. Les journaux sont fréquemment tournés, échantillonnés ou écrasés avant que le minimum de six mois de l'article 20 ne soit atteint.
Comment les Certified Execution Records soutiennent la piste
- Instrumenter chaque décision. Un seul appel SDK à chaque point de décision de l'IA produit un .Certified Execution Record
- Sceller le registre. Chaque registre est scellé par un engagement cryptographique. Les champs sensibles peuvent rester privés grâce à l'exécution confidentielle, soutenant la minimisation des données.confidential execution
- Attester de façon indépendante. Les registres sont soumis au nœud d'attestation NexArt, qui renvoie un reçu signé avec un horodatage RFC 3161 émis par l'autorité d'horodatage publique de DigiCert.
- Archiver aux côtés des journaux existants. Le registre est un JSON portable. Il se place à côté des journaux de l'article 12 et de la documentation technique de l'article 11, pas à leur place.
- Vérifier sans l'opérateur. Une autorité de surveillance ou un auditeur disposant du registre et de la clé publique du nœud peut vérifier l'intégrité de façon indépendante.
Portée et limites
- NexArt ne classe pas les systèmes d'IA comme à haut risque. Cette classification relève de l'annexe III de l'AI Act et de l'évaluation propre du fournisseur.
- NexArt n'effectue pas d'évaluations de conformité et n'est pas un organisme notifié.
- NexArt n'est pas lui-même certifié au titre de l'AI Act de l'UE, d'ISO/IEC 42001 ou de SOC 2.
- Les Certified Execution Records soutiennent l'intégrité et la traçabilité de la journalisation de l'article 12. Ils ne remplacent pas les obligations de gouvernance, de gestion des risques ou de supervision humaine.
Voir Non-objectifs pour la portée complète de ce que NexArt ne fait pas.
Questions fréquentes
Qu'est-ce qu'une piste d'audit AI Act de l'UE ?
Une piste d'audit AI Act de l'UE est l'ensemble des registres qu'un fournisseur ou un déployeur d'un système d'IA à haut risque conserve pour satisfaire aux obligations de conservation des registres et de traçabilité du règlement, en particulier la journalisation automatique de l'article 12. La piste doit permettre aux autorités de surveillance de reconstituer le fonctionnement du système sur son cycle de vie.
NexArt rend-il mon système d'IA conforme à l'AI Act de l'UE ?
Non. La conformité à l'AI Act de l'UE est déterminée par le fournisseur ou le déployeur, leur organisme notifié et l'autorité de surveillance compétente. NexArt produit des preuves d'exécution vérifiables qui soutiennent un ensemble restreint d'obligations de conservation des registres et de traçabilité. Ce n'est ni une plateforme de gouvernance, ni une évaluation de conformité, ni une certification de conformité.
Quelles obligations de l'AI Act de l'UE un Certified Execution Record soutient-il ?
Les Certified Execution Records soutiennent principalement la journalisation automatique des événements de l'article 12 sur la durée de vie du système d'IA, et complètent la documentation technique de l'article 11, la transparence de l'article 13 et la conservation des registres de l'article 20. Ils soutiennent aussi la surveillance post-commercialisation de l'article 72 en produisant des preuves à intégrité inviolable de ce que le système a exécuté en production.
Un Certified Execution Record est-il un document juridique ?
Un Certified Execution Record est un journal d'exécution scellé cryptographiquement et portable. Sa portée juridique dépend de la juridiction, du contexte contractuel et des procédures propres de l'opérateur. NexArt n'affirme pas lui-même sa recevabilité juridique. Le registre est conçu pour être vérifiable de façon indépendante afin que son intégrité ne dépende ni de l'opérateur ni de NexArt.
Combien de temps les registres de la piste d'audit doivent-ils être conservés ?
L'article 20 de l'AI Act de l'UE impose aux fournisseurs de conserver les journaux générés par les systèmes d'IA à haut risque pendant une durée adaptée à la finalité prévue, et au minimum six mois sauf disposition contraire du droit applicable. Les registres NexArt sont au format JSON portable et peuvent être archivés aux côtés de vos systèmes de conservation existants.
Les Certified Execution Records exposent-ils des données sensibles ?
Pas par défaut. L'exécution confidentielle utilise des engagements cryptographiques de sorte que le registre contient des hachages à clé des entrées, sorties et champs d'identité plutôt que les valeurs brutes. Cela soutient les obligations de confidentialité et de minimisation des données tout en préservant la vérifiabilité.
Renforcez votre piste d'audit AI Act de l'UE
Ajoutez des preuves d'exécution vérifiables et à intégrité inviolable aux côtés de vos journaux de l'article 12 existants.
Voir aussi
- Alignement sur les normes : correspondance complète entre l'AI Act de l'UE, ISO/IEC 42001, NIST AI RMF, SOC 2
- Exécution d'IA gouvernée : le schéma plus large de la couche de preuves
- Exécution d'agents IA : preuves pour les systèmes d'agents autonomes
- Certified Execution Records : le contenu d'un CER et son scellement
- Exécution confidentielle : vérifiabilité préservant la confidentialité
- Flux de travail réglementés : preuves d'exécution soutenant l'audit