Outils · 150 preuves

Les preuves qu'un auditeur demandera,
vérifiées avant lui.

Clause par clause, puis domaine par domaine : pour chaque preuve, pouvez-vous la montrer, est-elle incomplète, ou absente ? Le résultat dit ce qui manque et par où commencer. Vos réponses restent dans votre navigateur.

Ce que la checklist vérifie

150 éléments de preuve, répartis sur les 7 clauses d'exigences et les9 domaines de l'Annexe A. Ce sont ceux que les pages de la norme annoncent, repris mot pour mot : la checklist ne dit rien que le site ne dise déjà. C'est une sélection, pas la liste de toutes les exigences : elle comprend chaque information documentée que les clauses 4 à 10 imposent, mais aucune entrée propre aux ressources (7.1) ni à la communication (7.4), et elle traite l'Annexe A domaine par domaine.

Une mention signale les preuves qui correspondent à une information documentée que la norme exige — pour un domaine, si le contrôle est retenu. Les autres sont des pratiques recommandées par Focus 42001 : l'absence de l'une d'elles n'est pas, à elle seule, une non-conformité, mais plusieurs rendent visible une activité que la norme exige.

Aucune des clauses 4 à 10 ne s'écarte : la norme n'organise d'exclusion justifiée que pour les contrôles de l'Annexe A. Vos rôles vis-à-vis des systèmes d'IA peuvent en revanche changer la portée de certaines exigences, comme le relève une note de 4.1. Un domaine n'entre dans la checklist que si votre déclaration d'applicabilité en retient des contrôles : vous décochez les autres.Pourquoi les 38 contrôles ne sont pas tous obligatoires.

Comment répondre

Je peux la montrer : vous ouvrez la preuve, datée, à l'emplacement prévu, en moins de deux minutes. Incomplète : elle existe, mais il manque une date, une approbation, une série de relevés. Absente : elle n'existe pas encore, ou elle décrit une intention plutôt qu'une pratique.

La nuance compte : une procédure prouve ce que vous prévoyez de faire, un enregistrement prouve que vous l'avez fait. Le plan de preuve détaille la différence.

Ce que le résultat ne dit pas

Il ne dit pas que vous réussirez l'audit. C'est une auto-évaluation : un auditeur tire ses propres échantillons, interroge les équipes et vérifie que les preuves correspondent à ce qui se fait. Faire relire vos réponses par quelqu'un qui n'a pas construit le système la rapproche d'un audit interne ; elle ne le remplace pas.

Vos réponses restent sur votre appareil, conservées dans ce navigateur pour que vous puissiez reprendre plus tard. Rien n'est transmis, sauf l'échéance d'audit si vous demandez la checklist imprimable.

La checklist

Votre situation

Les clauses 4 à 10 figurent toujours dans la checklist : la norme ne prévoit d'écarter que des contrôles de l'Annexe A. Décochez les domaines dont votre déclaration d'applicabilité n'a retenu aucun contrôle.

Clause 4Contexte15 éléments
  1. 4.1 Une analyse du contexte, datée, et la trace de son réexamen en revue de direction
  2. 4.1 La liste écrite des rôles retenus, et ce qui a conduit à chacun
  3. 4.1 Une veille réglementaire dont on peut montrer la trace
  4. 4.1 La finalité prévue des systèmes développés, fournis ou utilisés, prise en compte dans l'analyse
  5. 4.1 La conclusion, datée, sur la pertinence du changement climatique comme enjeu
  6. 4.2 Un registre des parties intéressées et de leurs exigences
  7. 4.2 Pour chaque exigence : prise en charge par le système de management, ou laissée de côté — en noter le motif aide en audit
  8. 4.2 La date de la dernière mise à jour, et ce qui l'a déclenchée
  9. 4.3 Une déclaration de périmètre datée et approuvéeInformation documentée exigée — 4.3
  10. 4.3 L'inventaire des systèmes d'IA couverts, avec leur statut
  11. 4.3 Pour ce qui reste hors périmètre, le motif écrit, qui montre la prise en compte des enjeux (4.1) et des attentes des parties intéressées (4.2)
  12. 4.4 La description du système de management : ses processus et la façon dont ils s'articulentInformation documentée exigée — 4.4
  13. 4.4 Pour chaque processus : son responsable, ses entrées et ses sorties
  14. 4.4 La correspondance entre les exigences de la norme et les documents qui y répondent
  15. 4.4 La date de la dernière mise à jour, et ce qui l'a motivée
Clause 5Leadership11 éléments
  1. 5.1 Des comptes rendus de revue de direction où l'IA est un point traité, pas une mention
  2. 5.1 La politique relative à l'IA, approuvée et datéeInformation documentée exigée — 5.2
  3. 5.1 Une trace d'allocation de ressources : budget, affectation de personnes, achat d'outillage
  4. 5.1 Une communication interne sur le sujet, et la preuve qu'elle a été diffusée
  5. 5.2 Le document de politique, avec sa date d'approbation et son approbateurInformation documentée exigée — 5.2
  6. 5.2 La preuve de sa communication interne
  7. 5.2 Le lien explicite vers les autres politiques de l'organisme
  8. 5.2 Sa mise à disposition des parties intéressées lorsque c'est pertinent, et par quel moyen
  9. 5.3 Les responsabilités et autorités attribuées, dont les deux que 5.3 nomme, avec un nom pour chacune
  10. 5.3 La preuve que les intéressés en ont été informés
  11. 5.3 Le dernier compte rendu de performance remonté à la direction
Clause 6Planification28 éléments
  1. 6.1.1 La trace des actions menées face aux risques et aux opportunités, de leur repérage à leur traitementInformation documentée exigée — 6.1.1
  2. 6.1.1 Les critères de risque, écrits et tenus à jour
  3. 6.1.1 Les risques et opportunités déterminés par système ou par groupe de systèmes
  4. 6.1.1 Le plan des actions, et la façon prévue d'en juger l'efficacité
  5. 6.1.1 Le résultat daté de l'évaluation de leur efficacité
  6. 6.1.2 Le document de méthode : ce qui est apprécié, comment, par qui, à quelle fréquenceInformation documentée exigée — 6.1.2
  7. 6.1.2 Les résultats de chaque appréciation menée, conservés — le registre en est la forme la plus couranteInformation documentée exigée — 8.2
  8. 6.1.2 Des risques réellement spécifiques à l'IA, pas des risques informatiques renommés
  9. 6.1.2 Des conséquences appréciées pour les personnes et la société, pas seulement pour l'organisation
  10. 6.1.2 La comparaison de chaque risque aux critères, et l'ordre de priorité qui en découle pour le traitement
  11. 6.1.3 La déclaration d'applicabilité, contrôle par contrôle, avec justification des inclusions et des exclusionsInformation documentée exigée — 6.1.3
  12. 6.1.3 Le plan de traitement approuvé, avec responsables et échéances
  13. 6.1.3 Le lien explicite entre chaque risque et la mesure qui le traite, repris dans la déclaration d'applicabilitéInformation documentée exigée — 3.26, note 2
  14. 6.1.3 L'acceptation écrite des risques résiduels par la direction désignée
  15. 6.1.3 Le processus de traitement des risques, écritInformation documentée exigée — 6.1.3
  16. 6.1.3 La preuve que les contrôles retenus sont connus en interne, et accessibles aux parties intéressées lorsque c'est pertinent
  17. 6.1.4 Le processus d'évaluation d'impact, écrit
  18. 6.1.4 Une évaluation documentée par système d'IA du périmètreInformation documentée exigée — 6.1.4
  19. 6.1.4 La dimension sociétale réellement traitée, pas seulement l'individu
  20. 6.1.4 La trace de résultats repris dans l'appréciation du risque
  21. 6.1.4 Ce que chaque évaluation a entraîné — sur la conception, l'usage ou le traitement des risques —, ou le constat écrit qu'elle n'appelait aucun changement
  22. 6.2 Les objectifs relatifs à l'IA, écrits, cohérents avec la politique, et mesurables lorsque c'est possibleInformation documentée exigée — 6.2
  23. 6.2 Pour chaque objectif : ce qui sera fait, avec quels moyens, par qui, pour quand, et comment le résultat sera évalué
  24. 6.2 Les relevés qui montrent leur suivi dans le temps
  25. 6.2 La preuve de leur communication aux personnes concernées
  26. 6.2 La trace de leur mise à jour, lorsqu'elle a eu lieu
  27. 6.3 Lorsque le système de management a changé (périmètre, rôles, processus) : ce qui a changé, qui l'a décidé, quand, et comment le changement a été préparé
  28. 6.3 La mise à jour des documents affectés par ce changement
Clause 7Support13 éléments
  1. 7.2 La matrice des compétences nécessaires, par rôle
  2. 7.2 Les attestations ou évaluations individuelles, datéesInformation documentée exigée — 7.2
  3. 7.2 Le plan d'action pour les écarts de compétence identifiés
  4. 7.2 L'évaluation de l'efficacité des actions menées pour acquérir une compétence manquante
  5. 7.3 Le support de sensibilisation : la politique, la contribution de chacun et ce qu'une meilleure performance de l'IA apporte, les conséquences d'un écart
  6. 7.3 Les populations sensibilisées, au-delà des seules équipes techniques
  7. 7.3 La preuve qu'elles ont été atteintes : session, diffusion, accueil des nouveaux arrivants
  8. 7.3 Une vérification que le message est connu, par exemple lors d'entretiens d'audit interne
  9. 7.5 Des documents portant identification, version, date et approbateur
  10. 7.5 Un emplacement unique et connu pour la documentation du système
  11. 7.5 Des droits d'accès cohérents avec la sensibilité des contenus
  12. 7.5 Une durée de conservation définie, compatible avec les obligations de protection des données
  13. 7.5 Les documents d'origine externe jugés nécessaires au système, repérés et maîtrisésInformation documentée exigée — 7.5.3
Clause 8Fonctionnement16 éléments
  1. 8.1 Les procédures opérationnelles, avec leurs critères d'acceptation
  2. 8.1 Les enregistrements d'exécution : tests, validations, revuesInformation documentée exigée — 8.1
  3. 8.1 L'inventaire de ce qui est confié ou acheté à l'extérieur et pèse sur le système de management : prestations, produits, processus, pas seulement les services d'IA
  4. 8.1 Les clauses contractuelles ou l'évaluation de ces fournisseurs
  5. 8.2 Les résultats de chaque appréciation des risques, y compris les plus anciennesInformation documentée exigée — 8.2
  6. 8.2 Le calendrier des réappréciations, et la preuve qu'il est tenu
  7. 8.2 Les changements significatifs examinés, envisagés ou survenus, et la réappréciation qu'ils ont déclenchée
  8. 8.2 Ce que l'organisme tient pour un changement significatif, écrit
  9. 8.3 Les résultats de chaque traitement des risques mené, y compris les plus anciensInformation documentée exigée — 8.3
  10. 8.3 La vérification de l'efficacité de chaque traitement, et non la seule clôture de l'action
  11. 8.3 Pour un traitement resté sans effet : ses options revues selon le processus de traitement, et le plan mis à jour
  12. 8.3 Le suivi du plan de traitement, action par action, avec statut et date
  13. 8.4 Les résultats de chaque évaluation d'impact, y compris les plus anciennesInformation documentée exigée — 8.4
  14. 8.4 Le calendrier des réévaluations d'impact
  15. 8.4 Pour chaque changement significatif envisagé, l'évaluation reprise dès le projet
  16. 8.4 Ce que l'organisme tient pour un changement significatif sur un système, écrit
Clause 9Évaluation12 éléments
  1. 9.1 La définition écrite de chaque indicateur : source, méthode de calcul, fréquence
  2. 9.1 Les relevés successifs, qui montrent une série et non un pointInformation documentée exigée — 9.1
  3. 9.1 La trace de l'analyse, distincte de la collecte
  4. 9.1 Le lien entre un indicateur et l'objectif de la clause 6.2 qu'il sert
  5. 9.2 Le programme d'audit sur un cycle complet, montrant quels processus sont couverts et quandInformation documentée exigée — 9.2.2
  6. 9.2 Les rapports d'audit interne, avec constats, preuves examinées et écarts relevésInformation documentée exigée — 9.2.2
  7. 9.2 La désignation des auditeurs, et la façon dont leur objectivité et leur impartialité sont assurées — par exemple, personne n'audite son propre travail
  8. 9.2 La communication des résultats aux responsables concernés
  9. 9.3 Le compte rendu de revue : date, participants, points traitésInformation documentée exigée — 9.3.3
  10. 9.3 La preuve que chaque entrée exigée en 9.3.2 a été présentée
  11. 9.3 Des décisions écrites, avec responsable et échéance
  12. 9.3 Le suivi des décisions de la revue précédente
Clause 10Amélioration7 éléments
  1. 10.1 Un tableau de suivi des actions d'amélioration, avec leur origine
  2. 10.1 Des actions issues de sources variées : audit interne, revue de direction, incident, retour d'équipe
  3. 10.1 L'état d'avancement réel, et non une liste d'intentions
  4. 10.2 Un registre des non-conformités : nature, date, gravitéInformation documentée exigée — 10.2
  5. 10.2 Pour chaque non-conformité : son examen, ses causes, la recherche d'écarts semblables, avérés ou seulement possibles, et la décision d'agir ou non sur ces causes
  6. 10.2 Les suites données à chaque non-conformité, correction immédiate comme action corrective, avec responsable et échéanceInformation documentée exigée — 10.2
  7. 10.2 Le résultat de chaque action corrective, et l'examen de son efficacité, daté et postérieur à sa mise en œuvreInformation documentée exigée — 10.2
A.2Politiques relatives à l'IA4 éléments
  1. A.2 La politique relative à l'IA, datée et approuvée au niveau de la directionInformation documentée exigée par A.2.2, si le contrôle est retenu
  2. A.2 La preuve de sa diffusion interne
  3. A.2 Les renvois explicites vers les autres politiques de l'organisme
  4. A.2 La trace de la dernière revue, y compris lorsqu'elle n'a rien changé
A.3Organisation interne4 éléments
  1. A.3 L'attribution écrite des rôles relatifs à l'IA
  2. A.3 La preuve que les intéressés en ont été informés
  3. A.3 Le canal de signalement, et la façon dont il est porté à la connaissance des équipes
  4. A.3 Un registre des signalements reçus et de leur traitement — y compris vide, s'il est daté
A.4Ressources des systèmes d'IA5 éléments
  1. A.4 L'inventaire des ressources, par système d'IA du périmètreInformation documentée exigée par A.4.2, si le contrôle est retenu
  2. A.4 L'origine des données consommées, en développement comme en exécutionInformation documentée exigée par A.4.3, si le contrôle est retenu
  3. A.4 Les outils et modèles appelés, avec leur version ou leur abonnementInformation documentée exigée par A.4.4, si le contrôle est retenu
  4. A.4 Les compétences requises et les personnes qui les portentInformation documentée exigée par A.4.6, si le contrôle est retenu
  5. A.4 La date de la dernière mise à jour, et ce qui l'a déclenchée
A.5Évaluation des impacts5 éléments
  1. A.5 Le processus d'évaluation d'impact, écrit
  2. A.5 Une évaluation documentée par système d'IA du périmètreInformation documentée exigée par A.5.3, si le contrôle est retenu
  3. A.5 Les individus et groupes affectés, nommés — pas « les utilisateurs »Information documentée exigée par A.5.4, si le contrôle est retenu
  4. A.5 La dimension sociétale réellement traitée, et non mentionnéeInformation documentée exigée par A.5.5, si le contrôle est retenu
  5. A.5 Ce que chaque évaluation a entraîné — sur la conception, l'usage ou le traitement des risques —, ou le constat écrit qu'elle n'appelait aucun changement
A.6Cycle de vie du système d'IA7 éléments
  1. A.6 Une spécification écrite par système, et pour chaque évolution importanteInformation documentée exigée par A.6.2.2, si le contrôle est retenu
  2. A.6 Le résultat de la vérification et de la validation, daté, au regard des critères fixés
  3. A.6 La trace de la décision de déploiement, et qui l'a prise
  4. A.6 Les éléments écrits que réclame l'exploitation courante de chaque système : surveillance, correctifs, mises à jour, assistanceInformation documentée exigée par A.6.2.6, si le contrôle est retenu
  5. A.6 La version en production et l'historique de ses changements
  6. A.6 Les journaux d'événements, si le contrôle A.6.2.8 est retenu
  7. A.6 Les relevés successifs de la surveillance, et ce qui est décidé lorsqu'un résultat s'écarte de l'attendu
A.7Données pour les systèmes d'IA5 éléments
  1. A.7 Une fiche par jeu de données utilisé : son acquisition, les raisons de sa sélection, sa date et son périmètreInformation documentée exigée par A.7.3, si le contrôle est retenu
  2. A.7 Les critères de qualité écrits, et les relevés qui les vérifientInformation documentée exigée par A.7.4, si le contrôle est retenu
  3. A.7 La trace des opérations de préparation appliquées
  4. A.7 La provenance des données d'exécution, et pas seulement d'entraînement
  5. A.7 Les mesures de distribution sur les caractéristiques sensibles, quand l'usage le justifie
A.8Information des parties intéressées6 éléments
  1. A.8 Le mode d'emploi de chaque système, avec ses limites explicitées
  2. A.8 L'information réellement mise à disposition des utilisateurs, là où ils la trouvent : produit, notice ou page
  3. A.8 Le canal de signalement externe, et la preuve qu'il est accessible
  4. A.8 La trace des communications réellement faites
  5. A.8 Le plan écrit d'information des utilisateurs en cas d'incident — par exemple les incidents visés, qui décide, par quel canalInformation documentée exigée par A.8.4, si le contrôle est retenu
  6. A.8 Le relevé écrit, système par système, des obligations d'information envers les parties intéresséesInformation documentée exigée par A.8.5, si le contrôle est retenu
A.9Utilisation des systèmes d'IA7 éléments
  1. A.9 L'usage prévu de chaque système, écrit et accessible aux utilisateurs
  2. A.9 Les usages exclus, lorsqu'ils ont été précisés
  3. A.9 La preuve que les utilisateurs ont été informés
  4. A.9 Une trace de vérification de l'usage réel, et de ce qu'elle a montré
  5. A.9 Le traitement d'un écart d'usage constaté, s'il y en a eu
  6. A.9 Les processus écrits d'usage responsable — par exemple qui autorise un emploi, selon quels critèresInformation documentée exigée par A.9.2, si le contrôle est retenu
  7. A.9 Les objectifs d'usage responsable, écritsInformation documentée exigée par A.9.3, si le contrôle est retenu
A.10Tiers et clients5 éléments
  1. A.10 L'inventaire des fournisseurs de services d'IA
  2. A.10 L'évaluation de chacun, datée, couvrant les questions propres à l'IA
  3. A.10 Les clauses contractuelles obtenues, ou le constat écrit de ce qui n'a pas pu l'être
  4. A.10 La répartition des responsabilités entre vous et chaque partie
  5. A.10 Ce que vous garantissez à vos propres clients, et sa cohérence avec ce qui précède

Vos réponses restent dans ce navigateur.