Conformité & audit
Piste d'audit par donnée — exportable et vérifiable.
Auditeurs et conformité ont besoin de traçabilité, pas seulement de résultats. Un résultat sans preuve n'a aucune valeur en audit. cNode documente chaque affirmation jusqu'à sa source et conserve le chemin de calcul par donnée — automatiquement, sans rassemblement après coup.
Contexte & situation
Les fonctions conformité des ETI et du secteur public subissent une pression de preuve croissante. Audit interne, commissaires aux comptes, autorités de contrôle et de plus en plus l'EU AI Act exigent non seulement qu'une affirmation soit exacte mais qu'elle soit étayée et traçable.
L'EU AI Act rend la journalisation (art. 12) et la transparence (art. 13) obligatoires pour les systèmes préparant des décisions. Le RGPD exige par ailleurs une sous-traitance claire (art. 28) et interdit l'usage détourné des données personnelles. Un système d'IA censé soutenir la conformité doit lui-même satisfaire ces exigences — sinon il ne fait que déplacer le risque.
Le problème
Une sortie d'IA sans preuve n'a aucune valeur en audit. Un modèle de langage qui « produit » un chiffre ou une appréciation ne livre aucun artefact vérifiable : ni la source ni le chemin de calcul ne sont reconstituables, et au prochain passage le résultat peut différer.
En pratique, la preuve est donc reconstruite péniblement à la main — documents rassemblés, dérivations reconstituées, captures archivées. C'est coûteux, source d'erreurs et précisément ce que l'EU AI Act entend remplacer par une journalisation systématique.
Points de défaillance concrets
- Une sortie d'IA sans preuve n'a aucune valeur en audit.
- Les preuves sont rassemblées péniblement à la main.
- Les résultats de modèles boîte noire ne sont pas reproductibles.
- L'EU AI Act exige des décisions documentées et traçables.
La chaîne causale
La chaîne qui mène à un audit coûteux et risqué commence bien avant le contrôle :
- Résultat sans preuve concomitanteimpose une reconstruction de preuve après coup
- Reconstruction manuelleest lacunaire et non reproductible
- Preuves lacunairesne résistent pas au contrôle
- Preuves défaillantesproduisent des constats et un risque de responsabilité
Où cNode rompt la chaîne
cNode rompt la chaîne au premier maillon : la preuve court en parallèle au lieu d'être reconstruite après coup. Pour chaque donnée, la piste d'audit est créée automatiquement dans le passage même qui calcule le résultat. Il n'y a rien à reconstruire — la preuve est déjà là, reproductible et exportable, avant même que le contrôle ne commence.
Comment cNode résout
cNode produit la piste d'audit par donnée automatiquement, comme partie intégrante du calcul — non comme un rapport en aval. Chaque affirmation référence la source dont elle provient et le chemin de calcul complet par lequel elle est née.
Parce que le calcul est déterministe et reproductible via une graine fixe, la même base produit de façon démontrable le même résultat. Un auditeur peut suivre la dérivation pas à pas et rejouer le passage à tout moment — la forme la plus forte de vérifiabilité.
La piste s'exporte de façon conviviale en PDF, CSV ou JSON et s'intègre aux processus d'audit et de GRC existants. Le système fonctionne au choix à Francfort ou entièrement on-prem jusqu'à air-gapped, sans que les données quittent les lieux.
Là encore, le modèle de langage ne sert qu'à verbaliser : il explique la dérivation étayée en langage lisible mais n'invente ni chiffres ni preuves.
Le processus déterministe
- Piste d'audit par donnée — automatique dans le passage de calcul, pas rétroactive.
- Source et chemin de calcul pour chaque affirmation.
- Déterministe et reproductible via une graine fixe.
- Export en PDF, CSV ou JSON ; le LLM ne fait que verbaliser.
- Exploitable on-prem jusqu'à air-gapped, aucun entraînement sur les données.
Le résultat
Les audits vont plus vite car la preuve est déjà là au lieu de devoir être produite. La documentation se rattache aux art. 12/13 de l'EU AI Act, le traitement suit la sous-traitance selon l'art. 28 du RGPD, et les données clients ne servent pas à l'entraînement. Un audit risqué devient une procédure de routine.
Méthodologie & vérifiabilité
Le cœur méthodologique est la séparation du calcul et du langage : le moteur calcule de façon déterministe et journalise intégralement, le modèle de langage ne fait que formuler. Ainsi, aucune affirmation non étayée ou inventée ne peut entrer dans la piste.
Reproductibilité via une graine fixe, preuve de source et de chemin de calcul par affirmation, et piste d'audit continue forment la base de la conformité à l'EU AI Act (art. 12/13). Sous-traitance selon l'art. 28 du RGPD, exploitable on-prem jusqu'à air-gapped, agnostique au modèle.
Sources & pour aller plus loin
- EU AI Act, art. 12 — obligations d'enregistrement (journalisation).
- EU AI Act, art. 13 — transparence et information.
- RGPD, art. 28 — sous-traitance.
- Liés : Gestion de participations, Administration publique.