AuditRailsAuditRails
18 frameworks, tous disponibles dès maintenant

Conformité, chaque framework inclus

AuditRails couvre 18 frameworks de conformité, de l'EU AI Act à SOC 2, en passant par sept normes spécifiques à un pays, tous inclus gratuitement avec Compliance Trails. Aucun frais par framework, jamais. Une rétention infalsifiable qui s'adapte aux exigences de chaque framework. Des rapports prêts pour l'audit.

EU AI Act, articles couverts

Notre détail de framework le plus poussé, puisque les échéances de l'AI Act sont à l'origine du projet. Cinq articles sont vérifiés automatiquement uniquement grâce au schéma d'ingestion. Trois autres sont pris en charge, vous fournissez le processus et la documentation.

article 12

Enregistrement automatique des événements

Vérifié automatiquement

Les systèmes d'IA à haut risque doivent journaliser des événements garantissant la traçabilité sur toute la durée de vie du système.

Comment : Chaque événement aiact.model_inference_logged prolonge la chaîne de hachage infalsifiable propre à chaque tenant. Les logs sont conservés pendant au moins 10 ans dans un stockage WORM.

article 14

Mesures de surveillance humaine

Vérifié automatiquement

Les systèmes d'IA à haut risque doivent permettre une surveillance humaine effective, y compris la possibilité d'intervenir ou d'interrompre leur fonctionnement.

Comment : Journalisez chaque annulation, arrêt ou correction effectué par un opérateur sous forme d'événement human_oversight_intervention. AuditRails vérifie la présence de ces événements pour chaque système en production.

article 50

Obligations de transparence envers les personnes physiques

Vérifié automatiquement

Les utilisateurs interagissant avec un système d'IA doivent être informés qu'ils interagissent avec une IA, sauf si cela est évident au vu du contexte.

Comment : Journalisez chaque mention affichée à un utilisateur final sous forme d'événement transparency_disclosure_shown. AuditRails vérifie la couverture sur l'ensemble des parcours d'IA visibles par les utilisateurs.

article 72

Système de surveillance après commercialisation

Vérifié automatiquement

Les fournisseurs doivent mettre en place un système de surveillance après commercialisation afin d'évaluer la conformité de manière continue.

Comment : Transmettez en flux continu les signaux de dérive, de précision et d'incidents terrain sous forme d'entrées post_market_monitoring_event. AuditRails confirme la présence d'un flux continu.

article 73

Signalement des incidents graves

Vérifié automatiquement

Les fournisseurs doivent signaler tout incident grave ou dysfonctionnement aux autorités de surveillance du marché dans des délais stricts.

Comment : Enregistrez chaque incident sous forme d'événement serious_incident_logged avec des métadonnées de gravité et de notification aux autorités. AuditRails met en évidence le respect des délais de notification.

article 9

Système de gestion des risques

Pris en charge

Les fournisseurs doivent mettre en place un système de gestion des risques continu et itératif couvrant l'ensemble du cycle de vie.

Comment : AuditRails enregistre chaque événement risk_management_review dans la piste d'audit. La documentation et le processus relèvent de votre responsabilité.

article 10

Données et gouvernance des données

Pris en charge

Les jeux de données d'entraînement, de validation et de test doivent faire l'objet d'une gouvernance, incluant la traçabilité de provenance et la détection des biais.

Comment : Journalisez chaque changement de version de jeu de données sous forme d'événement training_data_lineage_recorded. Les fiches de jeu de données et la revue des biais relèvent de votre responsabilité.

article 43

Procédure d'évaluation de la conformité

Pris en charge

Les fournisseurs doivent réaliser l'évaluation de la conformité applicable avant de mettre le système sur le marché.

Comment : Enregistrez chaque évaluation réalisée sous forme d'événement conformity_assessment_record avec la référence du certificat. L'évaluation elle-même est réalisée par un organisme notifié.

17 frameworks supplémentaires, tous disponibles dès maintenant

Chaque framework ci-dessous est actif dès aujourd'hui et inclus gratuitement avec Compliance Trails, activez-en n'importe lequel depuis les paramètres en quelques minutes, sans frais supplémentaires, sans attendre une roadmap.

Disponible dès maintenant

GDPR

General Data Protection Regulation

Protection des données de l'UE. Registres des traitements au titre de l'article 30 et notifications de violation au titre de l'article 33, tous deux appuyés par une piste d'audit infalsifiable.

Disponible dès maintenant

DORA

Digital Operational Resilience Act

Résilience opérationnelle TIC obligatoire pour les services financiers de l'UE. Signalement des incidents, gestion du risque lié aux tiers et journalisation d'audit.

Disponible dès maintenant

NIS2

Network and Information Systems Directive 2

Exigences de cybersécurité pour les entités essentielles et importantes de l'UE, signalement des incidents et mesures de sécurité vérifiées par des logs d'audit.

Disponible dès maintenant

HIPAA

Health Insurance Portability and Accountability Act

Santé aux États-Unis. Journalisation des accès aux PHI, des divulgations et des notifications de violation, avec suivi de la justification du principe du minimum nécessaire.

Disponible dès maintenant

SOC 2

SOC 2 Type II

Preuves d'audit pour les Trust Services Criteria, contrôle d'accès, gestion des changements et réponse aux incidents, journalisés en continu.

Disponible dès maintenant

ISO 27001

ISO/IEC 27001:2022

Preuves du système de management de la sécurité de l'information couvrant les 93 mesures de l'Annexe A, de la revue des accès à la gestion des incidents.

Disponible dès maintenant

PCI DSS

Payment Card Industry Data Security Standard

Accès aux données des titulaires de carte, modifications de pare-feu et scans de vulnérabilités journalisés selon le standard attendu par votre banque acquéreuse.

Disponible dès maintenant

SOX

Sarbanes-Oxley Act

Contrôles généraux informatiques pour le reporting financier, séparation des tâches, approbation des changements et rétention immuable de 7 ans.

Disponible dès maintenant

CCPA

California Consumer Privacy Act / CPRA

Demandes d'exercice des droits des consommateurs, désinscriptions et traitement du signal Global Privacy Control, journalisés de bout en bout.

Disponible dès maintenant

FedRAMP

Federal Risk and Authorization Management Program

Journalisation d'audit alignée sur NIST SP 800-53 pour l'autorisation cloud fédérale américaine, incluant les vulnérabilités suivies via POA&M.

Disponible dès maintenant

UK GDPR

UK General Data Protection Regulation

Protection des données britannique appliquée par l'ICO, délais de traitement des SAR, notification de violation et registres des transferts internationaux.

Disponible dès maintenant

LOPDGDD

Ley Orgánica de Protección de Datos (Spain)

Mise en œuvre du GDPR spécifique à l'Espagne, journalisation de la vidéosurveillance, protection des lanceurs d'alerte, droits numériques au travail.

Disponible dès maintenant

Cyber Essentials

UK Cyber Essentials

Dispositif de certification soutenu par le NCSC, configuration des pare-feux, SLA de correctifs et preuves de contrôle d'accès pour les contrats gouvernementaux britanniques.

Disponible dès maintenant

BSI C5

BSI Cloud Computing Compliance Criteria Catalogue

Standard allemand du BSI pour les fournisseurs cloud, sécurité opérationnelle, journalisation et gestion des incidents pour le Mittelstand.

Disponible dès maintenant

DNB Good Practice

De Nederlandsche Bank Good Practice

Recommandations de la banque centrale néerlandaise sur le risque informatique pour les institutions financières, étroitement alignées sur les attentes de DORA et de l'EBA.

Disponible dès maintenant

SecNumCloud

ANSSI SecNumCloud

Qualification nationale française de cybersécurité pour les fournisseurs cloud, souveraineté des données et journalisation du cycle de vie des clés de chiffrement.

Disponible dès maintenant

amm_sistema

Provvedimento Amministratori di Sistema (Italy)

Exigence du Garante italien pour la journalisation infalsifiable des accès des administrateurs système, avec une rétention minimale de 6 mois.

Besoin d'un framework qui n'est pas répertorié ? Contactez-nous.

Préparez-vous pour l'audit, pour chaque framework dont vous avez besoin.

Essai gratuit de 60 jours. Aucune carte bancaire requise.

Démarrer l'essai gratuit