Niveau 2 · Trajectoire de certification
LANXAS structure sa gouvernance de l'IA autour des référentiels internationaux : gestion des risques ISO/IEC 23894, alignement au NIST AI RMF, et préparation au Règlement IA européen. Voici l'état de cette démarche, en toute transparence.
Le cadre du NIST (organisme américain de standardisation) structure la maîtrise des risques de l'IA en quatre fonctions. Voici comment LANXAS s'y aligne. Le NIST AI RMF est un cadre de bonnes pratiques, pas une certification : LANXAS en publie une évaluation d'alignement.
✓ Direction unique et responsable, rôles et niveaux de confiance formalisés, politique de sécurité publiée, audit indépendant réalisé.
✓ Politiques de gouvernance, transparence et usage publiées ; surveillance continue.
✓ Inventaire des systèmes (White, AI ONE, AXIOM), finalités et contexte d'usage documentés.
✓ Analyse d'impact (classification AI Act) et limites d'usage établies.
✓ Benchmark aveugle indépendant (19,02/20), méthode anti-hallucination AXIOM, traçabilité complète (version, horodatage, empreinte), red teaming.
✓ Mesure indépendante et métriques d'équité réalisées (aucun biais détecté).
✓ Correction rapide des écarts (audit sécurité remédié), calibration de la confiance, abstention en cas d'incertitude.
✓ Remédiation appliquée et tracée (audit de sécurité).
Un registre des risques IA, tenu à jour et revu périodiquement, selon la démarche de la norme ISO/IEC 23894:2023 (guide de gestion des risques liés à l'IA, adossé à ISO 31000). La colonne risque résiduel indique le niveau qui subsiste une fois les contrôles LANXAS appliqués.
| Risque | Ce dont il s'agit | Maîtrise en place | Risque résiduel |
|---|---|---|---|
| Hallucination | Réponse fausse présentée comme sûre | Moteur AXIOM, double contrôle, calibration, abstention | ✔ Maîtrisé |
| Fuite de données | Exposition de données ou de secrets | Secrets externalisés, audit sécurité, souveraineté locale (AI ONE) | ✔ Maîtrisé |
| Usage détourné | Jailbreak, contenus nuisibles | Red teaming, refus d'extraction de prompt/secret | ✔ Maîtrisé |
| Disponibilité | Panne, attaque massive | Bouclier Cloudflare, pare-feu, fail2ban | ✔ Maîtrisé |
| Traçabilité | Impossible de retracer une réponse | Version + horodatage + empreinte SHA-256 + registre public | ✔ Maîtrisé |
| Résilience du service | Assurer un service disponible et souverain en toutes circonstances | Architecture LANXAS résiliente, repli local souverain | ✔ Maîtrisé |
| Biais / équité | Traitement inéquitable | Évaluation d'équité réalisée (tests appariés origine/genre/âge) : aucun biais discriminatoire détecté ; surveillance continue | ✔ Maîtrisé |
| Conformité AI Act | Exigences réglementaires européennes | Qualification réalisée : systèmes déployés en risque limité, transparence assurée ; grille de qualification par projet pour les cas sensibles | ✔ Maîtrisé |
LANXAS anticipe ses obligations au titre du Règlement IA de l'Union européenne. L'AI Act est une réglementation (conformité), pas une certification.
LANXAS AI White et AI ONE relèvent du risque limité au sens du Règlement IA européen : ce sont des IA à usage général, soumises à des obligations de transparence. Les usages sensibles, comme la santé ou la finance, bénéficient d'une qualification dédiée et de garanties renforcées, au cas par cas.
Informer l'utilisateur qu'il interagit avec une IA, documentation technique, gestion des risques, journaux, gouvernance des données.
Traçabilité forte, hébergement souverain en France, IA 100 % locale (AI ONE), méthode anti-hallucination documentée.
LANXAS prépare activement sa conformité et sa gouvernance de l'IA selon ces référentiels. ISO/IEC 23894 et le NIST AI RMF sont des cadres de bonnes pratiques : LANXAS en publie un alignement, non un label. La certification IA certifiable (ISO/IEC 42001) et la sécurité de l'information (ISO/IEC 27001), délivrées par des organismes accrédités, relèvent du Niveau 1 de la trajectoire et sont en préparation.
Trois moteurs souverains, cinq intelligences artificielles, tout est prouvable en direct : la porte assertionnelle AXIOM, le décisioning de masse RuleCore, l'optimisation sous contraintes ENGINE, les bancs d'essai à l'aveugle et les certifications.