Passer au contenu principal
Vous montez un système de management de l’IA (AIMS) et votre évaluateur veut voir que les clauses de sécurité, de transparence et de surveillance d’ISO/IEC 42001 sont adossées à des contrôles qui tournent réellement — pas un classeur d’intentions. Sur une passerelle hébergée, la réponse honnête est que les clauses de cycle de vie correspondent à des contrôles sur le chemin de requête, tandis que les clauses de leadership et d’évaluation d’impact restent organisationnelles et doivent être divulguées comme des lacunes. Cette page est le parcours ISO 42001 : quelles clauses le pack ISO/IEC 42001 matérialise, les contrôles qu’il écrit dans votre espace de travail, et comment les preuves résultantes sont signées. Pour le flux d’installation et le format de rapport en profondeur, suivez les liens à la fin — c’est la carte spécifique à ISO 42001, pas la référence Compliance complète.

1. Ce que le pack ISO 42001 contrôle

Le pack ISO/IEC 42001 fait correspondre les clauses AIMS à des contrôles qui tournent sur chaque requête franchissant la passerelle. Trois clauses correspondent à une application en direct ; deux sont organisationnelles et sont divulguées comme des lacunes plutôt que revendiquées.
Clause AIMSPlanContrôle
A.6 Cycle de vie du système IAguardrailbloquer les tentatives de jailbreak contre le système IA
A.8 Information pour les parties intéresséesguardrailsignaler les conseils juridiques/financiers définitifs en sortie
A.9 Utilisation des systèmes IAguardrailenregistrer chaque décision de guardrail comme preuve
La Clause 5 Leadership & politique IA et A.5 Évaluation d’impact du système IA sont des clauses de personnes-et-processus. Une passerelle ne peut pas les appliquer, donc le pack les remonte comme des lacunes divulguées (ou des lignes attestées par le propriétaire) à la fois sur la console et le rapport — jamais comme une couverture automatisée. Divulguer ce qu’un proxy ne peut pas faire est ce qui rend le reste des preuves digne de confiance. Voir la matrice de contrôles.
Les trois contrôles vivants sont des règles Guardrails ordinaires — la même machinerie que vous rédigez à la main. Le pack est la correspondance rédigée qui dit quel contrôle existant satisfait quelle clause AIMS ; il ne livre aucun nouveau moteur d’exécution. Voir Contenu du pack pour l’anatomie complète.

2. Installer le pack ISO 42001 — un exemple concret

Installer matérialise la correspondance en politique guardrail dans votre espace de travail, chaque contrôle tagué avec la provenance du pack. Vous faites ceci depuis la console, pas une clé de relais : Compliance → Catalog → ISO/IEC 42001 → Install C’est une action d’Admin de l’espace de travail sur un plan payant, et le serveur applique les deux. Sous le capot, votre session console appelle :
POST /api/compliance/packs/iso_42001/install
Ne remettez jamais une clé de relais sk-orca-… à une route de configuration. Les routes /api/compliance/* s’authentifient avec votre session console, pas la clé de relais — seuls les appels de modèle /v1/* utilisent sk-orca-…. Parcourir le catalogue, les packs installés et la readiness est gratuit et ouvert à chaque membre de l’espace de travail ; installer, passer en production, faire un rapport et la résidence sont les actions d’Admin gardées.
Après l’installation, les clauses AIMS cessent d’être de la prose :
Une règle de guardrail regex sur la requête qui bloque les tentatives courantes de jailbreak et de jeu de rôle (« do anything now », « developer mode », « ignore previous instructions ») avant qu’elles n’atteignent le modèle — la preuve que le cycle de vie de votre système IA a un contrôle de sécurité côté entrée.
Une règle de guardrail regex qui signale les sorties donnant un conseil juridique/financier définitif (« you are entitled to damages », « guaranteed return »). Elle annote plutôt que de bloquer, de sorte que les appels signalés vont en revue par l’équipe — le contrôle de transparence-envers-les-utilisateurs pour vos parties intéressées.
Une règle pii à flag seul qui enregistre chaque décision de guardrail comme preuve de système de management sans bloquer ni modifier le trafic — la piste de surveillance qu’un évaluateur lit pour « utilisation des systèmes IA ».
Chacune d’elles est une vraie règle que vous pouvez ouvrir, lire et ajuster comme n’importe quel autre guardrail. Aucune n’est une boîte noire.

3. Observez d’abord, puis passez en production

Une installation ISO 42001 ne commence pas à bloquer le trafic dès le premier jour. Les installations atterrissent en mode observe : les actions de guardrail appliquantes sont contraintes à flag, de sorte que vous collectez des preuves « aurait bloqué » contre le trafic réel avant que quoi que ce soit n’applique. Les contrôles A.8 et A.9 sont déjà en flag seul, donc leur comportement est inchangé ; le garde-fou de sécurité A.6 est celui qui retient son verdict de block jusqu’au passage en production. Lorsque les preuves ont l’air correctes, un Admin de l’espace de travail promeut le pack au passage en production, qui restaure les actions déclarées — le garde-fou de jailbreak A.6 commence à bloquer — et promeut optionnellement la politique matérialisée en défaut de l’espace de travail. C’est la même discipline décrite dans Observer vs appliquer.
ISO 42001 est un standard de système de management de l’IA, donc les preuves de surveillance comptent autant que le blocage. Faites tourner le pack en observe pendant une période de revue, surveillez le flux de correspondances des Guardrails, puis passez en production sur les surfaces où les preuves le soutiennent.

4. Des preuves signées pour votre AIMS

Tout l’intérêt du pack est le rapport. Les preuves ISO 42001 sont générées comme un rapport signé Ed25519 avec un hash de contenu SHA256, exportable en CSV, JSON ou PDF, et publiquement vérifiable — votre évaluateur vérifie la signature sans connexion OrcaRouter.
Chaque ligne AIMS porte son statut — covered, observe, gap ou attested — et combien de fois le contrôle s’est réellement déclenché sur la période. Un garde-fou de sécurité A.6 qui a bloqué de réelles tentatives de jailbreak se lit différemment pour un évaluateur qu’un avec zéro correspondance, et le rapport montre les deux.
Chaque contrôle matérialisé enregistre son control_id (par ex. iso42001.safety), la clause verbatim (ISO/IEC 42001 A.6 AI system lifecycle), le plan, et l’id de l’objet de politique vivant qui l’applique — de sorte que l’évaluateur parcourt clause → contrôle → politique appliquante → correspondances, sans étape inférée.
Récupérez la clé publique de signature à GET /api/public/compliance/pubkey, soumettez le rapport à POST /api/public/compliance/verify, ou ouvrez un lien de partage évaluateur à portée limitée à GET /api/public/compliance/share/:token. Aucun compte requis.
Voir le rapport signé pour la disposition complète et Vérifier un rapport pour le parcours de vérification.

5. Estampillez vos preuves ISO 42001 par région

Les rapports ISO 42001 sont stockés et servis sous votre région de résidence déclarée — us / eu / uk / ap / cn / global — et un rapport n’est servi que sous une région correspondante ; les lectures inter-régions sont retenues. Un Admin de l’espace de travail la définit via PUT /api/compliance/residency.
La résidence ici est la région de l’artefact de preuves — où les rapports signés vivent et sont servis. Ce n’est pas un géo-épinglage des données d’inférence. Voir Résidence des données et Inter-régions pour la frontière.
Les logs de requêtes ont un défaut de rétention de 30 jours (borné par le serveur à un max strict de 180 jours), et une suppression d’utilisateur exécute une fenêtre de grâce de 30 jours puis une purge des PII — les deux pertinents quand un évaluateur s’enquiert de votre posture de rétention. Voir Rétention et Droit à l’effacement.

6. Où aller ensuite

Contenu du pack

L’anatomie complète d’un pack — plans, statuts, et provenance.

Installer un pack

Le flux d’installation de bout en bout, le mode observe, et le passage en production.

NIST AI RMF

L’autre framework de gouvernance de l’IA — GOVERN, MAP, MEASURE, MANAGE.

EU AI Act

Le framework IA réglementaire et ses paliers de risque.

Frameworks

Le catalogue complet — SOC 2, HIPAA, GDPR, ISO 27001, et d’autres.

Guardrails

La référence de la couche de contenu dans laquelle les contrôles ISO 42001 écrivent.
ISO 42001 sur une passerelle hébergée est la discipline d’un système de management de l’IA en miniature : faire correspondre les clauses de cycle de vie qu’une passerelle peut appliquer à des contrôles vivants, divulguer les clauses de leadership et d’évaluation d’impact qu’elle ne peut pas, et signer les preuves de sorte que la ligne entre les deux tienne sous l’évaluation.