Conformité, chaque framework inclus
AuditRails couvre 18 frameworks de conformité, de l'EU AI Act à SOC 2, en passant par sept normes spécifiques à un pays, tous inclus gratuitement avec Compliance Trails. Aucun frais par framework, jamais. Une rétention infalsifiable qui s'adapte aux exigences de chaque framework. Des rapports prêts pour l'audit.
EU AI Act, articles couverts
Notre détail de framework le plus poussé, puisque les échéances de l'AI Act sont à l'origine du projet. Cinq articles sont vérifiés automatiquement uniquement grâce au schéma d'ingestion. Trois autres sont pris en charge, vous fournissez le processus et la documentation.
article 12
Enregistrement automatique des événements
Les systèmes d'IA à haut risque doivent journaliser des événements garantissant la traçabilité sur toute la durée de vie du système.
Comment : Chaque événement aiact.model_inference_logged prolonge la chaîne de hachage infalsifiable propre à chaque tenant. Les logs sont conservés pendant au moins 10 ans dans un stockage WORM.
article 14
Mesures de surveillance humaine
Les systèmes d'IA à haut risque doivent permettre une surveillance humaine effective, y compris la possibilité d'intervenir ou d'interrompre leur fonctionnement.
Comment : Journalisez chaque annulation, arrêt ou correction effectué par un opérateur sous forme d'événement human_oversight_intervention. AuditRails vérifie la présence de ces événements pour chaque système en production.
article 50
Obligations de transparence envers les personnes physiques
Les utilisateurs interagissant avec un système d'IA doivent être informés qu'ils interagissent avec une IA, sauf si cela est évident au vu du contexte.
Comment : Journalisez chaque mention affichée à un utilisateur final sous forme d'événement transparency_disclosure_shown. AuditRails vérifie la couverture sur l'ensemble des parcours d'IA visibles par les utilisateurs.
article 72
Système de surveillance après commercialisation
Les fournisseurs doivent mettre en place un système de surveillance après commercialisation afin d'évaluer la conformité de manière continue.
Comment : Transmettez en flux continu les signaux de dérive, de précision et d'incidents terrain sous forme d'entrées post_market_monitoring_event. AuditRails confirme la présence d'un flux continu.
article 73
Signalement des incidents graves
Les fournisseurs doivent signaler tout incident grave ou dysfonctionnement aux autorités de surveillance du marché dans des délais stricts.
Comment : Enregistrez chaque incident sous forme d'événement serious_incident_logged avec des métadonnées de gravité et de notification aux autorités. AuditRails met en évidence le respect des délais de notification.
article 9
Système de gestion des risques
Les fournisseurs doivent mettre en place un système de gestion des risques continu et itératif couvrant l'ensemble du cycle de vie.
Comment : AuditRails enregistre chaque événement risk_management_review dans la piste d'audit. La documentation et le processus relèvent de votre responsabilité.
article 10
Données et gouvernance des données
Les jeux de données d'entraînement, de validation et de test doivent faire l'objet d'une gouvernance, incluant la traçabilité de provenance et la détection des biais.
Comment : Journalisez chaque changement de version de jeu de données sous forme d'événement training_data_lineage_recorded. Les fiches de jeu de données et la revue des biais relèvent de votre responsabilité.
article 43
Procédure d'évaluation de la conformité
Les fournisseurs doivent réaliser l'évaluation de la conformité applicable avant de mettre le système sur le marché.
Comment : Enregistrez chaque évaluation réalisée sous forme d'événement conformity_assessment_record avec la référence du certificat. L'évaluation elle-même est réalisée par un organisme notifié.
17 frameworks supplémentaires, tous disponibles dès maintenant
Chaque framework ci-dessous est actif dès aujourd'hui et inclus gratuitement avec Compliance Trails, activez-en n'importe lequel depuis les paramètres en quelques minutes, sans frais supplémentaires, sans attendre une roadmap.
GDPR
General Data Protection Regulation
Protection des données de l'UE. Registres des traitements au titre de l'article 30 et notifications de violation au titre de l'article 33, tous deux appuyés par une piste d'audit infalsifiable.
DORA
Digital Operational Resilience Act
Résilience opérationnelle TIC obligatoire pour les services financiers de l'UE. Signalement des incidents, gestion du risque lié aux tiers et journalisation d'audit.
NIS2
Network and Information Systems Directive 2
Exigences de cybersécurité pour les entités essentielles et importantes de l'UE, signalement des incidents et mesures de sécurité vérifiées par des logs d'audit.
HIPAA
Health Insurance Portability and Accountability Act
Santé aux États-Unis. Journalisation des accès aux PHI, des divulgations et des notifications de violation, avec suivi de la justification du principe du minimum nécessaire.
SOC 2
SOC 2 Type II
Preuves d'audit pour les Trust Services Criteria, contrôle d'accès, gestion des changements et réponse aux incidents, journalisés en continu.
ISO 27001
ISO/IEC 27001:2022
Preuves du système de management de la sécurité de l'information couvrant les 93 mesures de l'Annexe A, de la revue des accès à la gestion des incidents.
PCI DSS
Payment Card Industry Data Security Standard
Accès aux données des titulaires de carte, modifications de pare-feu et scans de vulnérabilités journalisés selon le standard attendu par votre banque acquéreuse.
SOX
Sarbanes-Oxley Act
Contrôles généraux informatiques pour le reporting financier, séparation des tâches, approbation des changements et rétention immuable de 7 ans.
CCPA
California Consumer Privacy Act / CPRA
Demandes d'exercice des droits des consommateurs, désinscriptions et traitement du signal Global Privacy Control, journalisés de bout en bout.
FedRAMP
Federal Risk and Authorization Management Program
Journalisation d'audit alignée sur NIST SP 800-53 pour l'autorisation cloud fédérale américaine, incluant les vulnérabilités suivies via POA&M.
UK GDPR
UK General Data Protection Regulation
Protection des données britannique appliquée par l'ICO, délais de traitement des SAR, notification de violation et registres des transferts internationaux.
LOPDGDD
Ley Orgánica de Protección de Datos (Spain)
Mise en œuvre du GDPR spécifique à l'Espagne, journalisation de la vidéosurveillance, protection des lanceurs d'alerte, droits numériques au travail.
Cyber Essentials
UK Cyber Essentials
Dispositif de certification soutenu par le NCSC, configuration des pare-feux, SLA de correctifs et preuves de contrôle d'accès pour les contrats gouvernementaux britanniques.
BSI C5
BSI Cloud Computing Compliance Criteria Catalogue
Standard allemand du BSI pour les fournisseurs cloud, sécurité opérationnelle, journalisation et gestion des incidents pour le Mittelstand.
DNB Good Practice
De Nederlandsche Bank Good Practice
Recommandations de la banque centrale néerlandaise sur le risque informatique pour les institutions financières, étroitement alignées sur les attentes de DORA et de l'EBA.
SecNumCloud
ANSSI SecNumCloud
Qualification nationale française de cybersécurité pour les fournisseurs cloud, souveraineté des données et journalisation du cycle de vie des clés de chiffrement.
amm_sistema
Provvedimento Amministratori di Sistema (Italy)
Exigence du Garante italien pour la journalisation infalsifiable des accès des administrateurs système, avec une rétention minimale de 6 mois.
Besoin d'un framework qui n'est pas répertorié ? Contactez-nous.
Préparez-vous pour l'audit, pour chaque framework dont vous avez besoin.
Essai gratuit de 60 jours. Aucune carte bancaire requise.
Démarrer l'essai gratuit