Vigilia.

Méthodologie · notation déterministe

Comment Vigilia note la gouvernance de l'IA.

Chaque note, chaque écart et chaque mesure correctrice d'un rapport Vigilia provient d'une analyse de graphe déterministe. Aucun jugement d'IA en boîte noire. Vous pouvez expliquer chaque constat à votre régulateur et à votre conseil d'administration.

01

Le modèle

Votre système d'IA, lu comme un graphe.

Vigilia représente votre système d'IA sous la forme d'un graphe orienté : les agents, les approbateurs humains, les sources de données, les politiques de gouvernance, les systèmes de surveillance et les points de décision en sont les sommets. Leurs relations — orchestre, accède, approuve, surveille, encadré par — en sont les arêtes.

Les signaux de conformité sont ensuite extraits de la topologie du graphe. Les arêtes manquantes, par exemple un agent qui prend des décisions sans aucune chaîne d'approbation humaine, déclenchent des constats d'écart. Chaque constat est rattaché à l'article réglementaire précis qu'il enfreint, avec l'agent concerné nommé explicitement.

La notation est déterministe. L'IA n'est utilisée que pour enrichir la description des écarts — jamais pour déterminer si un écart existe.

Référentiels pris en charge

  • Règlement européen sur l'IA — transparence de l'article 50 à compter du 2 août 2026 ; haut risque de l'annexe III à compter du 2 décembre 2027, reporté par le Digital Omnibus
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — système de management de l'IA
  • Décret présidentiel américain 14110 sur l'IA
  • Principes de régulation de l'IA du Royaume-Uni
02

Classification des risques

Quatre niveaux. Le niveau détermine les articles applicables.

Chaque espace de travail est classé d'après le type de décisions que prennent ses agents. Les articles qui ne s'appliquent pas à votre niveau sont entièrement exclus — ils ne sont ni satisfaits ni en échec, et ne peuvent donc pas gonfler la note.

  • Risque minimalUsages à faible enjeu — filtres anti-spam, systèmes de recommandation. Les obligations de transparence standard s'appliquent.
  • Risque limitéIA en contact avec l'utilisateur — agents conversationnels, génération de contenu. Les obligations d'information s'appliquent au titre de l'article 50.
  • Haut risqueCas d'usage de l'annexe III — recrutement, crédit, santé, éducation, forces de l'ordre. Évaluation de la conformité, système de gestion des risques, contrôle humain et documentation technique exigés.
  • Risque inacceptablePratiques interdites au titre de l'article 5 — notation sociale, identification biométrique en temps réel dans les espaces publics, IA manipulatrice. Le déploiement peut être illicite.
03

Six dimensions de gouvernance

Ce que mesure réellement chaque dimension.

Chaque dimension est notée à partir de votre graphe. Le signal est la relation structurelle qui détermine la note ; l'article est la disposition du règlement européen sur l'IA à laquelle elle se rattache.

Dimensions de gouvernance — signal et correspondance
DimensionSignal de grapheRèglement IA
Contrôle humainRatio APPROVES / ESCALATES_TOArt. 14
Sécurité des donnéesDensité ACCESSES + CONSTRAINED_BYArt. 10
TransparenceFlux MONITORING_SYSTEM + AUDIT_LOGArt. 13
ResponsabilitéTraçabilité DECISION_OUTPUTArt. 14 + Art. 9
FiabilitéProfondeur de chaîne ORCHESTRATESArt. 9
Conformité réglementaireCouverture GOVERNANCE_POLICYArt. 9
04

Huit anti-schémas structurels

Détectés à partir du graphe, pas d'un questionnaire.

Chaque détection déclenche un écart assorti d'une gravité, d'une exposition aux amendes et d'une mesure correctrice.

  1. 01Goulet d'approbation uniqueDéclencheur : Un seul approbateur contrôle plus de 50 % des décisionsArt. 14
  2. 02Boucle de décision sans auditDéclencheur : Sorties de décision sans flux AUDIT_LOGArt. 13
  3. 03Sur-accès aux donnéesDéclencheur : Un agent accède à 3 sources de données ou plus sans politique de gouvernance associéeArt. 10
  4. 04Monoculture d'agentsDéclencheur : Tous les agents utilisent le même fournisseur et la même famille de modèlesArt. 9
  5. 05Agent fantômeDéclencheur : Agent sans surveillance, sans politique et sans contrôle humainArt. 9 + Art. 11
  6. 06Chaîne d'orchestration fragileDéclencheur : Profondeur de chaîne ORCHESTRATES ≥4 sans voie d'escaladeArt. 9
  7. 07Défaut de responsabilitéDéclencheur : Sorties de décision sans responsable humain traçableArt. 14
  8. 08Agent à haut risque non documentéDéclencheur : Cas d'usage de l'annexe III du règlement européen sur l'IA sans documentation de gouvernanceArt. 9
05

Notation, gravité, effort

Comment une note est calculée.

Pour chaque référentiel sélectionné :

  1. Vigilia charge tous les articles applicables au niveau de risque détecté.
  2. Chaque article porte un signal de graphe — une condition structurelle qui doit être vérifiée, par exemple « tout agent à haut risque doit avoir au moins une arête APPROVES issue d'un HUMAN_APPROVER ».
  3. La condition est évaluée sur l'index de votre graphe. Si elle est vérifiée, l'article est satisfait. Sinon, il devient un écart, avec les agents concernés nommés.
  4. Le score de conformité au référentiel est passing_articles / total_applicable_articles.
  5. Le score global est la moyenne des référentiels sélectionnés.

Niveaux de gravité et d'effort

Chaque écart porte une gravité — critique · élevée · moyenne · faible — qui reflète l'exposition réglementaire et la probabilité d'une action de contrôle, ainsi qu'un niveau d'effort — faible · moyen · élevé — qui estime la complexité de mise en œuvre. Ce sont des indicateurs relatifs destinés à vous aider à prioriser les corrections ; ce ne sont pas des avis juridiques.

Les montants d'exposition aux amendes cités dans les rapports sont les maximums légaux prévus par la réglementation applicable. L'exposition réelle dépend de votre chiffre d'affaires, des circonstances propres à chaque action de contrôle et du pouvoir d'appréciation de l'autorité de surveillance.

Ce que cette méthodologie ne fait pas

  • Elle n'évalue pas le comportement à l'exécution — uniquement le graphe documenté que vous fournissez.
  • Elle ne constitue ni un conseil juridique ni une évaluation formelle de la conformité.
  • Elle ne vérifie pas la véracité de vos descriptions d'agents ; le rapport n'est jamais plus exact que les données que vous soumettez.
  • Elle ne garantit aucun résultat réglementaire. Un rapport satisfaisant atteste d'une posture de gouvernance structurellement saine, non d'une conformité intégrale.

Les rapports Vigilia sont conçus pour donner aux équipes conformité, aux conseils juridiques et aux régulateurs un point de départ structurel clair. Utilisez-les en complément d'un conseil juridique qualifié.

L'audit lui-même

La même méthode, appliquée à votre propre réseau d'agents.

499 €, face à des audits qui coûtent habituellement de 5 000 € à 40 000 €. Chaque constat de votre rapport se rattache à une règle de cette page et à un article précis.

Voir comment fonctionne l'audit