Vigilia.

Méthodologie · notation déterministe

Comment Vigilia note la gouvernance de l'IA.

Chaque note, chaque écart et chaque mesure correctrice de l'auto-vérification au regard du référentiel provient d'une analyse de graphe déterministe. Aucun jugement d'IA en boîte noire. Vous pouvez expliquer chaque constat à votre régulateur et à votre conseil d'administration.

01

Le modèle

Votre système d'IA, lu comme un graphe.

Vigilia représente votre système d'IA sous la forme d'un graphe orienté : les agents, les approbateurs humains, les sources de données, les politiques de gouvernance, les systèmes de surveillance et les points de décision en sont les sommets. Leurs relations — orchestre, accède, approuve, surveille, encadré par — en sont les arêtes.

Les signaux de conformité sont ensuite extraits de la topologie du graphe. Les arêtes manquantes, par exemple un agent qui prend des décisions sans aucune chaîne d'approbation humaine, déclenchent des constats d'écart. Chaque constat est rattaché à l'article réglementaire précis qui s'y applique, avec l'agent concerné nommé explicitement.

La notation est déterministe. L'IA n'est utilisée que pour enrichir la description des écarts — jamais pour déterminer si un écart existe.

Référentiels pris en charge

  • Règlement européen sur l'IA — transparence de l'article 50 à compter du 2 août 2026 ; haut risque de l'annexe III à compter du 2 décembre 2027, reporté par le Digital Omnibus
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — système de management de l'IA
  • Décret présidentiel américain 14110 sur l'IA
  • Principes de régulation de l'IA du Royaume-Uni
02

Classification des risques

Quatre niveaux. Le niveau détermine les articles applicables.

Chaque espace de travail est classé d'après le type de décisions que prennent ses agents. Les articles qui ne s'appliquent pas à votre niveau sont entièrement exclus — ils ne sont ni satisfaits ni en échec, et ne peuvent donc pas gonfler la note.

  • Risque minimalUsages à faible enjeu — filtres anti-spam, systèmes de recommandation. Les obligations de transparence standard s'appliquent.
  • Risque limitéIA en contact avec l'utilisateur — agents conversationnels, génération de contenu. Les obligations d'information s'appliquent au titre de l'article 50.
  • Haut risqueCas d'usage de l'annexe III — recrutement, crédit, santé, éducation, forces de l'ordre. Évaluation de la conformité, système de gestion des risques, contrôle humain et documentation technique exigés.
  • Risque inacceptablePratiques interdites au titre de l'article 5 — notation sociale, identification biométrique en temps réel dans les espaces publics, IA manipulatrice. Le déploiement peut être illicite.
03

Six dimensions de gouvernance

Ce que mesure réellement chaque dimension.

Chaque dimension est notée à partir de votre graphe. Le signal est la relation structurelle qui détermine la note ; l'article est la disposition du règlement européen sur l'IA à laquelle elle se rattache.

Dimensions de gouvernance — signal et correspondance
DimensionSignal de grapheRèglement IA
Contrôle humainRatio APPROVES / ESCALATES_TOArt. 14
Sécurité des donnéesDensité ACCESSES + CONSTRAINED_BYArt. 10
TransparenceFlux MONITORING_SYSTEM + AUDIT_LOGArt. 13
ResponsabilitéTraçabilité DECISION_OUTPUTArt. 14 + Art. 9
FiabilitéProfondeur de chaîne ORCHESTRATESArt. 9
Conformité réglementaireCouverture GOVERNANCE_POLICYArt. 9
04

Huit anti-schémas structurels

Détectés à partir du graphe, pas d'un questionnaire.

Chaque détection déclenche un écart assorti d'une gravité, d'une amende maximale prévue et d'une mesure correctrice.

  1. 01Goulet d'approbation uniqueDéclencheur : Un seul approbateur contrôle plus de 50 % des décisionsArt. 14
  2. 02Boucle de décision sans auditDéclencheur : Sorties de décision sans flux AUDIT_LOGArt. 13
  3. 03Sur-accès aux donnéesDéclencheur : Un agent accède à 3 sources de données ou plus sans politique de gouvernance associéeArt. 10
  4. 04Monoculture d'agentsDéclencheur : Tous les agents utilisent le même fournisseur et la même famille de modèlesArt. 9
  5. 05Agent fantômeDéclencheur : Agent sans surveillance, sans politique et sans contrôle humainArt. 9 + Art. 11
  6. 06Chaîne d'orchestration fragileDéclencheur : Profondeur de chaîne ORCHESTRATES ≥4 sans voie d'escaladeArt. 9
  7. 07Défaut de responsabilitéDéclencheur : Sorties de décision sans responsable humain traçableArt. 14
  8. 08Agent à haut risque non documentéDéclencheur : Cas d'usage de l'annexe III du règlement européen sur l'IA sans documentation de gouvernanceArt. 9
05

Notation, gravité, effort

Comment une note est calculée.

Pour chaque référentiel sélectionné :

  1. Vigilia charge tous les articles applicables au niveau de risque détecté.
  2. Chaque article porte un signal de graphe — une condition structurelle qui doit être vérifiée, par exemple « tout agent à haut risque doit avoir au moins une arête APPROVES issue d'un HUMAN_APPROVER ».
  3. La condition est évaluée sur l'index de votre graphe. Si elle est vérifiée, l'article est satisfait. Sinon, il devient un écart, avec les agents concernés nommés.
  4. Le score de conformité au référentiel est passing_articles / total_applicable_articles.
  5. Le score global est la moyenne des référentiels sélectionnés.

Niveaux de gravité et d'effort

Chaque écart porte une gravité — critique · élevée · moyenne · faible — qui reflète le maximum légal attaché à l'article et la probabilité d'une action de contrôle, ainsi qu'un niveau d'effort — faible · moyen · élevé — qui estime la complexité de mise en œuvre. Ce sont des indicateurs relatifs destinés à vous aider à prioriser les corrections ; ce ne sont pas des avis juridiques.

Les montants cités dans un résultat sont les maximums légaux prévus par la réglementation applicable. Ce dont dépendrait réellement une action de contrôle, ce sont votre chiffre d'affaires, les circonstances propres à chaque cas et le pouvoir d'appréciation de l'autorité de surveillance.

Ce que cette méthodologie ne fait pas

  • Elle n'évalue pas le comportement à l'exécution — uniquement le graphe documenté que vous fournissez.
  • Elle ne constitue ni un conseil juridique ni une évaluation formelle de la conformité.
  • Elle ne vérifie pas la véracité de vos descriptions d'agents ; le résultat n'est jamais plus exact que les données que vous soumettez.
  • Elle ne garantit aucun résultat réglementaire. Un résultat satisfaisant est l'indice d'une posture de gouvernance structurellement saine, non une preuve de conformité.

L'auto-vérification au regard du référentiel est conçue pour donner aux équipes conformité, aux conseils juridiques et aux régulateurs un point de départ structurel clair. Utilisez-la en complément d'un conseil juridique qualifié.

Le registre · grades de preuve

Comment une observation reçoit son grade.

Le registre utilise un instrument différent de l'auto-vérification de cette page : aucune description n'est lue, une seule visite identifiée est faite. Chaque observation reçoit l'un de cinq grades, par une fonction publiée des preuves. Grade 1 : l'interface a indiqué qu'elle est un système d'IA avant toute interaction. Grade 2 : elle l'a indiqué sur demande, lorsqu'on lui a posé la question. Grade 3 : aucune indication avant l'interaction, et aucune sur demande. Grade 4 : l'interface a nié être un système d'IA lorsqu'on le lui a demandé. Grade U : non observable par une visite automatisée — aucune interface trouvée, interdiction dans robots.txt, protection anti-robots, prise en main par un humain, ou réponse inexploitable — et jamais présenté comme un constat défavorable. La même fonction attribue le grade de chaque fiche, que l'organisation paie ou non. Comment se déroule une visite

L'auto-vérification au regard du référentiel

La même méthode, appliquée à votre propre système.

Décrivez votre système et l'auto-vérification le confronte au référentiel de cette page : chaque constat se rattache à une règle de cette page et à un article précis. Gratuit, sans compte.

Voir comment fonctionne l'auto-vérification