[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:fr":3,"public-menus:all":38,"post:ai-governance-models-data-permissions-risk-and-auditability:fr":205,"related:post:ai-governance-models-data-permissions-risk-and-auditability:fr:1":3752},{"statusCode":4,"data":5,"message":37},200,{"tenantId":6,"lang":7,"defaultLang":8,"siteUrl":9,"contactEmail":10,"brandName":11,"logoUrl":12,"siteName":11,"siteDescription":13,"ogImage":10,"robotsIndex":14,"socialLinks":10,"reservedSlugs":10,"seoPolicy":15},"stajic","fr","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":16,"relatedContent":17,"crossDomainLinks":18},{"logoUrl":12},{"enabled":14},[19,22,25,28,31,34],{"url":20,"label":21,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":23,"label":24,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":26,"label":27,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.com","bazify.com",{"url":29,"label":30,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.de","bazify.de",{"url":32,"label":33,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.at","bazify.at",{"url":35,"label":36,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[39,45],{"id":40,"name":41,"location":42,"isActive":14,"isDefault":43,"items":44},1,"main-navigation","header",false,[],{"id":46,"name":47,"location":48,"isActive":14,"isDefault":14,"items":49},4,"main-menu","sidebar",[50,66,79,93,103,118,133],{"id":51,"title":52,"url":60,"target":61,"icon":62,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":64,"portfolioId":10,"children":65},"item-18",{"de":53,"en":54,"es":55,"fr":56,"it":54,"ru":57,"sr":58,"zh":59},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":67,"title":68,"url":75,"target":61,"icon":76,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":77,"portfolioId":10,"children":78},"item-22",{"de":69,"en":69,"es":70,"fr":69,"it":71,"ru":72,"sr":73,"zh":74},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":80,"title":81,"url":89,"target":61,"icon":90,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":91,"portfolioId":10,"children":92},"item-19",{"de":82,"en":83,"es":84,"fr":83,"it":85,"ru":86,"sr":87,"zh":88},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":94,"title":95,"url":99,"target":61,"icon":100,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":101,"portfolioId":10,"children":102},"item-23",{"de":96,"en":96,"es":96,"fr":96,"it":96,"ru":97,"sr":97,"zh":98},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":104,"title":105,"url":114,"target":61,"icon":115,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":116,"portfolioId":10,"children":117},"item-32",{"de":106,"en":107,"es":108,"fr":109,"it":110,"ru":111,"sr":112,"zh":113},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":119,"title":120,"url":129,"target":61,"icon":130,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":131,"portfolioId":10,"children":132},"item-20",{"de":121,"en":122,"es":123,"fr":124,"it":125,"ru":126,"sr":127,"zh":128},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":134,"title":135,"url":144,"target":61,"icon":145,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":147},"item-21",{"de":136,"en":137,"es":138,"fr":139,"it":140,"ru":141,"sr":142,"zh":143},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[148,161,175,181,193],{"id":149,"title":150,"url":144,"target":61,"icon":159,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":160},"item-24",{"de":151,"en":152,"es":153,"fr":154,"it":155,"ru":156,"sr":157,"zh":158},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":162,"title":163,"url":171,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":174},"item-29",{"de":164,"en":165,"es":166,"fr":167,"it":168,"ru":169,"sr":170,"zh":143},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":176,"title":177,"url":179,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":180},"item-28",{"de":178,"en":178,"es":178,"fr":178,"it":178,"ru":178,"sr":178,"zh":178},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":182,"title":183,"url":191,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":192},"item-27",{"de":184,"en":185,"es":186,"fr":187,"it":188,"ru":189,"sr":190,"zh":185},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":194,"title":195,"url":203,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":204},"item-31",{"de":196,"en":197,"es":198,"fr":199,"it":200,"ru":201,"sr":202,"zh":197},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":206,"message":3751},{"id":207,"title":208,"slug":209,"content":210,"contentJson":211,"excerpt":1718,"featuredImage":1719,"featuredImageAlt":1720,"featuredImageCaption":10,"featuredImageTitle":10,"featuredImageCopyright":10,"featuredImageAuthor":10,"featuredImageSourceUrl":10,"featuredImageLicense":10,"featuredImageIsAiGenerated":43,"status":1721,"publishedAt":1722,"createdAt":1723,"updatedAt":1724,"seoLocalePaths":1725,"categories":1734,"author":1735,"translations":1740},"491","Gouvernance de l'IA : modèles, données, autorisations, risques et auditabilité","ai-governance-models-data-permissions-risk-and-auditability","\u003Cp>La gouvernance de l'IA est le système de droits de décision, de responsabilités, de contrôles et de preuves utilisé pour décider comment une organisation peut développer, acquérir, déployer, exploiter, modifier et retirer des systèmes d'IA. Elle est plus large qu'un document de politique et plus étroite que l'architecture d'entreprise dans son ensemble. Une gouvernance de l'IA efficace relie la propriété métier, les choix de modèles et de fournisseurs, l'autorité sur les données, les permissions, la classification des risques, l'évaluation, la surveillance, la gestion des incidents, l'auditabilité et les décisions de cycle de vie afin que quelqu'un puisse répondre non seulement à « l'IA fonctionne-t-elle ? » mais aussi à « qui l'a approuvée, dans quelles conditions, avec quelles preuves, et quand cette décision doit-elle être réexaminée ? »\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Réponse directe\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">\u003Cstrong>La gouvernance de l&#39;IA transforme l&#39;IA d&#39;une capacité technique informelle en une capacité organisationnelle responsable.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>L&#39;architecture détermine comment le système est construit. L&#39;ingénierie le met en œuvre. La gestion des risques évalue l&#39;incertitude et les préjudices. La conformité traite les obligations applicables. La gouvernance relie ces activités par la propriété, les droits de décision, les contrôles requis, les preuves et les jalons du cycle de vie.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">La gouvernance n&#39;est ni un comité ni un PDF\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Un conseil de gouvernance peut être un mécanisme, et les politiques peuvent documenter les attentes, mais la gouvernance ne devient opérationnelle que lorsque les décisions modifient ce que les systèmes sont autorisés à faire : quels modèles peuvent être utilisés, quelles données peuvent y entrer, quels outils un agent peut exécuter, quelles évaluations sont requises, qui peut approuver des exceptions, ce qui doit être journalisé et ce qui déclenche une suspension ou un retrait.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Note sur les sources actuelles — 8 octobre 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Le NIST AI RMF 1.0 reste le cadre publié actuel pendant que le NIST le révise. Son cœur est organisé autour de \u003Cstrong>GOVERN, MAP, MEASURE et MANAGE\u003C\u002Fstrong>, avec GOVERN comme fonction transversale. L&#39;ISO\u002FIEC 42001:2023 reste la norme internationale de système de management de l&#39;IA pour établir, exploiter et améliorer continuellement un système de management de l&#39;IA. L&#39;EU AI Act est désormais généralement applicable à partir du 2 août 2026, tandis que certaines obligations avaient des dates d&#39;application antérieures et certaines exigences pour les systèmes à haut risque ont des dates de transition ultérieures. Les calendriers réglementaires doivent toujours être revérifiés avant de prendre une décision de conformité concrète.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Sommaire\">\u003Cstrong class=\"editorjs-toc__title\">Sommaire\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-6\" class=\"editorjs-toc__link\">Ce que signifie réellement la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-10\" class=\"editorjs-toc__link\">L&#39;exemple le plus simple\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-15\" class=\"editorjs-toc__link\">Où l&#39;exemple simple s&#39;arrête\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-19\" class=\"editorjs-toc__link\">Ce qu&#39;est la gouvernance de l&#39;IA — et ce qu&#39;elle n&#39;est pas\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-21\" class=\"editorjs-toc__link\">La gouvernance est plus large que la conformité\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-25\" class=\"editorjs-toc__link\">Le NIST AI RMF et l&#39;ISO\u002FIEC 42001 répondent à des besoins de gouvernance différents\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-28\" class=\"editorjs-toc__link\">Le calendrier actuel de l&#39;EU AI Act est important\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-32\" class=\"editorjs-toc__link\">La gouvernance de l&#39;IA commence par un inventaire\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-37\" class=\"editorjs-toc__link\">La gouvernance exige une propriété nommée\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-41\" class=\"editorjs-toc__link\">Les droits de décision doivent être explicites\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-43\" class=\"editorjs-toc__link\">La gouvernance des modèles est plus que le choix d&#39;un modèle\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-47\" class=\"editorjs-toc__link\">La gouvernance des fournisseurs est une couche de dépendance distincte\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-51\" class=\"editorjs-toc__link\">La gouvernance des données reste la couche de source de vérité\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-55\" class=\"editorjs-toc__link\">Les permissions sont des décisions de gouvernance avec application à l&#39;exécution\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-59\" class=\"editorjs-toc__link\">La classification des risques doit modifier l&#39;ensemble des contrôles\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-63\" class=\"editorjs-toc__link\">La gouvernance doit préserver le contexte du cas d&#39;usage\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-67\" class=\"editorjs-toc__link\">L&#39;évaluation est une preuve de gouvernance\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-72\" class=\"editorjs-toc__link\">Les points de contrôle de gouvernance doivent exister tout au long du cycle de vie\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-74\" class=\"editorjs-toc__link\">La gestion du changement est au cœur de la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-78\" class=\"editorjs-toc__link\">Les exceptions nécessitent des propriétaires, une expiration et des contrôles compensatoires\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-82\" class=\"editorjs-toc__link\">L&#39;auditabilité est la capacité de reconstituer la décision et l&#39;exécution\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-87\" class=\"editorjs-toc__link\">La surveillance ferme la boucle de gouvernance\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-91\" class=\"editorjs-toc__link\">Les incidents liés à l&#39;IA nécessitent un parcours opérationnel défini\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-95\" class=\"editorjs-toc__link\">L&#39;approvisionnement fait partie de la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-99\" class=\"editorjs-toc__link\">La supervision humaine doit être conçue, pas simplement déclarée\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-103\" class=\"editorjs-toc__link\">La gouvernance de la plateforme et la gouvernance des cas d&#39;usage sont différentes\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-106\" class=\"editorjs-toc__link\">Gouvernance de l&#39;IA et architecture d&#39;IA d&#39;entreprise\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-110\" class=\"editorjs-toc__link\">Preuves du projet d&#39;origine\u003C\u002Fa>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-1\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-111\" class=\"editorjs-toc__link\">Enterprise Aaasaasa 0.1 : la gouvernance comme structure de livraison\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-116\" class=\"editorjs-toc__link\">SenseFlow : traçabilité des exigences et des décisions\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-119\" class=\"editorjs-toc__link\">Aaasaasa AI Client : permissions et exécution comme configuration gouvernée\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-124\" class=\"editorjs-toc__link\">Modes de défaillance courants de la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-126\" class=\"editorjs-toc__link\">Une gouvernance centrale ne signifie pas centraliser chaque décision\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-130\" class=\"editorjs-toc__link\">Gouverner le système de gouvernance lui-même\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-134\" class=\"editorjs-toc__link\">Une séquence pratique de mise en œuvre de la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-136\" class=\"editorjs-toc__link\">Liste de contrôle de la gouvernance de l&#39;IA\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-138\" class=\"editorjs-toc__link\">Idées fausses courantes\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-140\" class=\"editorjs-toc__link\">Cas limites et limitations\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-146\" class=\"editorjs-toc__link\">Qu&#39;est-ce qui changerait cette réponse ?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-150\" class=\"editorjs-toc__link\">Connaissances canoniques associées\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-157\" class=\"editorjs-toc__link\">Questions fréquentes\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-159\" class=\"editorjs-toc__link\">Glossaire\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-161\" class=\"editorjs-toc__link\">Conclusion\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-165\" class=\"editorjs-toc__link\">Sources primaires et références actuelles\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-6\">Ce que signifie réellement la gouvernance de l'IA\u003C\u002Fh2>\n\u003Cp>La gouvernance de l'IA répond à des questions organisationnelles auxquelles un modèle, un SDK ou un schéma d'architecture ne peut pas répondre seul. Qui est propriétaire du résultat métier ? Qui peut approuver un nouveau fournisseur ? Quelles classes de données sont interdites de traitement externe ? Quelles preuves sont requises avant le déploiement ? Quelles permissions un agent peut-il recevoir ? Qui peut accepter le risque résiduel ? Que se passe-t-il lorsqu'un modèle change de comportement après une mise à niveau ?\u003C\u002Fp>\n\u003Cp>L'objectif n'est pas d'empêcher le changement. Une bonne gouvernance rend le changement lisible : les décisions ont des propriétaires, des preuves, des conditions, des exceptions, des dates de révision et des voies de retour en arrière ou d'escalade.\u003C\u002Fp>\n\u003Cp>C'est pourquoi le NIST place GOVERN sur l'ensemble du cycle de vie de la gestion des risques liés à l'IA plutôt que de traiter la gouvernance comme une étape d'approbation finale. La gouvernance établit la culture, les politiques, la responsabilité et les structures organisationnelles qui rendent possible la cartographie, la mesure et la gestion des risques liés à l'IA.\u003C\u002Fp>\n\u003Ch2 id=\"section-10\">L'exemple le plus simple\u003C\u002Fh2>\n\u003Cp>Une équipe produit souhaite ajouter un fournisseur externe d'IA générative pour résumer des tickets de support client internes. Techniquement, l'intégration peut ne nécessiter qu'un appel API.\u003C\u002Fp>\n\u003Cp>La gouvernance pose un ensemble différent de questions : Le contenu des tickets est-il autorisé à quitter l'environnement de l'organisation ? Quel fournisseur et quelle version de modèle sont approuvés ? La rétention est-elle désactivée ? Quels utilisateurs peuvent invoquer la fonctionnalité ? Comment la sortie est-elle évaluée ? Une revue humaine est-elle requise ? Qu'est-ce qui est journalisé ? Qui est responsable des incidents ? Que se passe-t-il si le fournisseur modifie ses conditions ou le comportement du modèle ?\u003C\u002Fp>\n\u003Cp>Le résultat de la gouvernance peut toujours être « déployez-le ». La différence est que le déploiement est désormais une décision traçable avec des conditions explicites au lieu d'un choix d'ingénierie non enregistré.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Une décision d'IA gouvernée de base\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Enregistrer le cas d'usage\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Consigner l'objectif, le propriétaire, les utilisateurs, les données, le modèle\u002Ffournisseur et le résultat attendu.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Classifier le risque et les obligations\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Déterminer la conséquence métier, la sensibilité des données, l'autonomie, l'exposition réglementaire et le potentiel de mauvaise utilisation.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Définir les contrôles requis\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Spécifier les permissions, le traitement des données, les évaluations, la supervision humaine, la sécurité, la journalisation et les contraintes du fournisseur.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Collecter les preuves\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Exécuter des tests, une revue de sécurité\u002Fconfidentialité, une revue d'architecture et les vérifications juridiques\u002Fde conformité pertinentes.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Prendre une décision\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Approuver, approuver avec conditions, demander des modifications, suspendre ou rejeter.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Déployer sous configuration contrôlée\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Épingler le modèle\u002Ffournisseur\u002Fenvironnement d'exécution approuvé et appliquer les limites requises.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Surveiller et réévaluer\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Suivre les incidents, la qualité, la dérive, les changements de fournisseur, les nouveaux risques et les réglementations modifiées.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Modifier, suspendre ou retirer\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Utiliser les preuves et les règles de propriété pour décider du prochain état du cycle de vie.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-15\">Où l'exemple simple s'arrête\u003C\u002Fh2>\n\u003Cp>Les grandes organisations gouvernent rarement un seul système d'IA de manière isolée. Le même modèle peut soutenir des dizaines de produits ; un fournisseur peut traiter plusieurs classes de données ; une plateforme d'agents peut exposer des outils partagés à de nombreuses équipes.\u003C\u002Fp>\n\u003Cp>La gouvernance a donc besoin de structures au niveau du portefeuille ainsi que de contrôles au niveau du système : inventaire de l'IA, fournisseurs approuvés, catalogues de modèles, référentiels d'évaluation partagés, modèles de sécurité, seuils de risque, registres d'exceptions et mappages de propriété.\u003C\u002Fp>\n\u003Cp>La gouvernance ne peut pas non plus être identique pour chaque usage de l'IA. Un résumeur de contenu public, un assistant de codage interne, un système d'aide au recrutement et un agent capable d'initier des paiements ont des profils de conséquences et de contrôles matériellement différents.\u003C\u002Fp>\n\u003Ch2 id=\"section-19\">Ce qu'est la gouvernance de l'IA — et ce qu'elle n'est pas\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">La gouvernance de l&#39;IA comparée aux disciplines adjacentes\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Gouvernance de l&#39;IA\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Discipline adjacente\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Architecture d&#39;entreprise \u002F de solution\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Gestion des risques liés à l&#39;IA\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Conformité\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Sécurité\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">MLOps \u002F LLMOps\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Principes d&#39;éthique de l&#39;IA\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-21\">La gouvernance est plus large que la conformité\u003C\u002Fh2>\n\u003Cp>La conformité est un intrant de la gouvernance, pas l'ensemble du système de gouvernance. Un cas d'usage de l'IA peut être légalement autorisé tout en violant l'appétit pour le risque de l'entreprise, la politique de sécurité, les obligations contractuelles ou les exigences de qualité produit.\u003C\u002Fp>\n\u003Cp>L'inverse compte aussi : une approbation interne ne prime pas sur la loi. La gouvernance doit rendre les obligations légales applicables visibles au sein du même chemin de décision utilisé pour l'architecture, la sécurité et le risque métier.\u003C\u002Fp>\n\u003Cp>L'ISO\u002FIEC 42001 définit explicitement un système de management de l'IA comme un moyen structuré d'établir des politiques, des objectifs et des processus pour une IA responsable. L'ISO précise également que la norme ne remplace pas les lois ou réglementations ; elle fournit un cadre de management pouvant soutenir la conformité.\u003C\u002Fp>\n\u003Ch2 id=\"section-25\">Le NIST AI RMF et l'ISO\u002FIEC 42001 répondent à des besoins de gouvernance différents\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cadre \u002F norme\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Rôle principal\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Valeur de gouvernance utile\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">NIST AI RMF 1.0\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cadre volontaire de gestion des risques liés à l'IA\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Organise les résultats autour de GOVERN, MAP, MEASURE et MANAGE tout au long du cycle de vie\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">NIST AI 600-1\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Profil pour l'IA générative du AI RMF\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ajoute des considérations et actions de risque spécifiques à l'IA générative\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">ISO\u002FIEC 42001:2023\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Exigences relatives au système de management de l'IA\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Crée un système de management à l'échelle de l'organisation avec politique, rôles, processus et amélioration continue\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">ISO\u002FIEC 23894:2023\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lignes directrices pour la gestion des risques liés à l'IA\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Guide l'intégration de la gestion des risques spécifiques à l'IA dans les activités organisationnelles\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">EU AI Act\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Réglementation contraignante dans l'UE\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Crée des obligations légales selon l'acteur, la catégorie d'IA et le cas d'usage\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Ces sources ne doivent pas être fusionnées en une seule liste de contrôle. Le NIST AI RMF est un guide de gestion des risques. L'ISO\u002FIEC 42001 est une norme de système de management. L'EU AI Act est une loi. Une organisation peut les utiliser ensemble, mais leur autorité, leur portée et leur finalité de mise en œuvre sont différentes.\u003C\u002Fp>\n\u003Ch2 id=\"section-28\">Le calendrier actuel de l'EU AI Act est important\u003C\u002Fh2>\n\u003Cp>Au 8 octobre 2026, la Commission européenne indique que l'AI Act est devenu généralement applicable le 2 août 2026. Les dispositions relatives aux pratiques interdites et à la littératie en IA s'appliquaient depuis le 2 février 2025, tandis que les règles de gouvernance et les obligations pour les modèles d'IA à usage général s'appliquaient depuis le 2 août 2025.\u003C\u002Fp>\n\u003Cp>Les orientations actuelles de la Commission reflètent également des dates d'application ultérieures pour certaines exigences à haut risque. Les dates exactes et les règles de transition constituent un intrant de conformité évolutif et doivent être vérifiées par rapport aux documents actuels de la Commission avant une décision de déploiement.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Article d&#39;architecture, pas un avis juridique\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Les exemples réglementaires présentés ici expliquent pourquoi la gouvernance a besoin d&#39;intrants juridiques et de conformité versionnés. Ils ne déterminent pas si un produit spécifique est légalement classé comme interdit, à haut risque, GPAI, déployeur, fournisseur ou autre acteur réglementé.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-32\">La gouvernance de l'IA commence par un inventaire\u003C\u002Fh2>\n\u003Cp>Une organisation ne peut pas gouverner des systèmes d'IA qu'elle ne peut pas identifier. L'inventaire doit couvrir plus que les modèles entraînés sur mesure. Il peut inclure des API de modèles externes, des copilotes intégrés, des modèles locaux, des fonctionnalités SaaS dotées d'IA, des environnements d'exécution d'agents, des systèmes de récupération et des composants de décision automatisés.\u003C\u002Fp>\n\u003Cp>Un inventaire utile relie la capacité d'IA à son propriétaire métier, son propriétaire technique, son cas d'usage, ses utilisateurs, ses classes de données, son modèle\u002Ffournisseur, son environnement de déploiement, ses permissions, sa classification des risques, son statut d'évaluation, ses obligations applicables et son état dans le cycle de vie.\u003C\u002Fp>\n\u003Cp>L'inventaire n'est pas seulement un tableur pour les auditeurs. C'est l'index qui permet à l'organisation de savoir ce qui doit être réexaminé lorsqu'un fournisseur change, qu'une vulnérabilité apparaît, qu'une réglementation devient applicable ou qu'un modèle est retiré.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Champ d'inventaire\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Pourquoi la gouvernance en a besoin\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cas d'usage \u002F finalité\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Définit pourquoi l'IA existe et ce que signifie le succès\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire métier\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détient le résultat et le risque métier\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire technique\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détient l'architecture, la mise en œuvre et l'exploitation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modèle + version\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identifie la dépendance produisant le comportement\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fournisseur \u002F environnement d'exécution\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identifie la dépendance contractuelle, d'hébergement et opérationnelle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Classes de données\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détermine les contraintes de confidentialité, de vie privée et de source de vérité\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Utilisateurs \u002F parties affectées\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détermine l'exposition et le contexte d'impact humain\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Outils \u002F actions\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détermine l'autonomie et le risque d'effets secondaires\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Permissions \u002F identité\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Définit qui ou ce qui peut invoquer la capacité\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Classification des risques\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détermine les contrôles requis et le chemin d'approbation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Preuves d'évaluation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Montre si le comportement attendu a été testé\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">État du cycle de vie\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Brouillon, en revue, approuvé, restreint, suspendu ou retiré\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Date de revue \u002F déclencheurs\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Définit quand la décision de gouvernance doit être réexaminée\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-37\">La gouvernance exige une propriété nommée\u003C\u002Fh2>\n\u003Cp>Les défaillances de l'IA franchissent souvent les frontières organisationnelles. Un problème de qualité de modèle peut devenir une défaillance produit, un problème de sécurité, un incident de confidentialité ou une violation contractuelle. La gouvernance a besoin de propriétaires nommés avant que l'incident ne survienne.\u003C\u002Fp>\n\u003Cp>La propriété ne signifie pas qu'une seule personne est responsable de tout. Un modèle solide sépare les droits de décision : propriétaire métier, propriétaire produit, propriétaire technique, propriétaire des données, spécialistes sécurité\u002Fconfidentialité, acteurs juridiques\u002Fconformité et support opérationnel.\u003C\u002Fp>\n\u003Cp>La propriété critique est que chaque décision requise a un propriétaire et que chaque propriétaire sait quelles preuves il est censé examiner.\u003C\u002Fp>\n\u003Ch2 id=\"section-41\">Les droits de décision doivent être explicites\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Décision\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Fonction responsable typique\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ce cas d'usage d'IA peut-il exister ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire métier\u002Fproduit avec contribution gouvernance\u002Frisque\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cette classe de données peut-elle être traitée ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire des données + confidentialité\u002Fsécurité selon la politique\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ce fournisseur\u002Fmodèle peut-il être utilisé ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Architecture\u002Fplateforme + sécurité\u002Fapprovisionnement + gouvernance\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cet agent peut-il exécuter cette action ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire de l'application + propriétaire de l'autorisation\u002Fpolitique métier\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La qualité est-elle suffisante pour le déploiement ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire produit\u002Ftechnique selon des critères d'acceptation définis\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le risque résiduel peut-il être accepté ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire de risque nommé au niveau d'autorité approprié\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Une exception peut-elle être accordée ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorité d'exception explicite, limitée dans le temps et documentée\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le système doit-il être suspendu ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire opérationnel\u002Fmétier sous déclencheurs d'incident ou de risque\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Une mise à niveau de modèle peut-elle être mise en production ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire du changement après preuves de régression\u002Févaluation\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-43\">La gouvernance des modèles est plus que le choix d'un modèle\u003C\u002Fh2>\n\u003Cp>La gouvernance des modèles suit quel modèle est utilisé, dans quel but, sous quelle configuration et avec quelles preuves. Cela s'applique aux API externes, aux modèles hébergés localement, aux modèles affinés et aux modèles intégrés dans des logiciels tiers.\u003C\u002Fp>\n\u003Cp>Une décision de modèle doit prendre en compte la capacité, les résultats d'évaluation, le coût, la latence, le traitement des données, les conditions du fournisseur, le support du cycle de vie, les contraintes géographiques\u002Fd'hébergement, la sécurité, le comportement de repli et les conséquences d'un changement de version.\u003C\u002Fp>\n\u003Cp>Les alias de modèle tels que « latest » peuvent être pratiques sur le plan opérationnel mais affaiblissent la reproductibilité si le comportement change sans processus de publication gouverné. Les systèmes à conséquences bénéficient d'un suivi explicite des versions et d'une évaluation de régression.\u003C\u002Fp>\n\u003Ch2 id=\"section-47\">La gouvernance des fournisseurs est une couche de dépendance distincte\u003C\u002Fh2>\n\u003Cp>Deux systèmes utilisant la même famille de modèles peuvent avoir des risques de gouvernance différents si l'un s'exécute localement et l'autre envoie des données à un fournisseur externe. La gouvernance des fournisseurs couvre les conditions contractuelles, le lieu de traitement, la rétention, la journalisation, les sous-traitants, la disponibilité, la dépréciation et la stratégie de sortie.\u003C\u002Fp>\n\u003Cp>L'abstraction des fournisseurs peut réduire la dépendance technique, mais elle ne supprime pas le travail de gouvernance. Changer de fournisseur peut modifier les flux de données, le comportement du modèle, les hypothèses de sécurité, les coûts et les obligations de conformité.\u003C\u002Fp>\n\u003Cp>Une liste de fournisseurs approuvés ne doit donc pas être interprétée comme « chaque modèle et chaque classe de données de ce fournisseur est automatiquement approuvé ». L'approbation nécessite une portée.\u003C\u002Fp>\n\u003Ch2 id=\"section-51\">La gouvernance des données reste la couche de source de vérité\u003C\u002Fh2>\n\u003Cp>La gouvernance de l'IA ne fait pas du modèle l'autorité pour les faits organisationnels. La gouvernance des données détermine toujours la propriété, la classification, la rétention, la qualité et l'utilisation autorisée des données sources.\u003C\u002Fp>\n\u003Cp>Pour le RAG et les agents, la gouvernance doit identifier quelles sources font autorité, lesquelles sont consultatives, comment la provenance est préservée, quelles données peuvent entrer dans le contexte du modèle et quelles frontières de locataire\u002Futilisateur doivent être appliquées.\u003C\u002Fp>\n\u003Cp>Les sorties générées créent également de nouvelles questions de gouvernance des données : si les invites et les réponses sont conservées, qui peut accéder aux traces, si les résumés générés deviennent des enregistrements et comment les embeddings ou index dérivés sont supprimés lorsque les données sources sont supprimées.\u003C\u002Fp>\n\u003Ch2 id=\"section-55\">Les permissions sont des décisions de gouvernance avec application à l'exécution\u003C\u002Fh2>\n\u003Cp>L'IA agentique fait des permissions un objet de gouvernance de premier ordre. L'organisation doit décider quels outils, fichiers, API, bases de données et effets de bord chaque agent ou utilisateur peut accéder.\u003C\u002Fp>\n\u003Cp>La gouvernance définit la politique et la logique d'approbation ; l'environnement d'exécution de confiance les applique. Les instructions en langage naturel telles que « ne pas supprimer de fichiers » ne remplacent pas l'autorisation au niveau du système de fichiers, de l'API ou du service.\u003C\u002Fp>\n\u003Cp>Le même principe s'applique à l'isolation des locataires : un rôle peut autoriser une opération tandis que la portée du locataire limite les ressources de quel client cette opération peut atteindre.\u003C\u002Fp>\n\u003Ch2 id=\"section-59\">La classification des risques doit modifier l'ensemble des contrôles\u003C\u002Fh2>\n\u003Cp>Tous les systèmes d'IA n'ont pas besoin de la même profondeur d'examen. La gouvernance devient évolutive lorsque la classification des risques modifie les exigences en matière de preuves, d'approbation et de surveillance.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Facteur de risque\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Exemple de contrôle faible\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Exemple de contrôle élevé\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Conséquence commerciale\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rédaction interne de brouillons\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Approbation d'un règlement financier\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Impact humain\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aide à la rédaction facultative\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aide à la décision en matière d'emploi ou d'admissibilité\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sensibilité des données\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Documentation publique\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Données de santé, RH, financières ou confidentielles\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autonomie\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Recommandation en lecture seule\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent doté d'outils d'écriture, de paiement ou de déploiement\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Réversibilité\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Résumé facilement régénérable\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Transaction externe irréversible\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Exposition\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Petit projet pilote interne\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Système public ou destiné aux clients à grande échelle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorité de la source\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Contenu consultatif\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Système sur lequel on se repose pour un fait réglementaire ou contractuel\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Détectabilité des défaillances\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Défaut de formatage évident\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Recommandation plausible mais matériellement erronée\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>La méthode de classification peut être simple ou sophistiquée, mais elle doit correspondre à des conséquences concrètes : plus de tests, des permissions plus restreintes, une supervision humaine obligatoire, un examen de sécurité, une acceptation des risques par la direction ou une interdiction de déploiement.\u003C\u002Fp>\n\u003Ch2 id=\"section-63\">La gouvernance doit préserver le contexte du cas d'usage\u003C\u002Fh2>\n\u003Cp>La fonction MAP du NIST met l'accent sur l'objectif visé, les utilisateurs, le contexte de déploiement, les hypothèses, les impacts et les lois ou normes applicables. Cela importe car le même modèle peut présenter un faible risque dans un cas d'usage et avoir des conséquences élevées dans un autre.\u003C\u002Fp>\n\u003Cp>Les dossiers de gouvernance doivent donc classer l'application, et non seulement le modèle. « Nous utilisons le modèle X » ne suffit pas pour déterminer le risque.\u003C\u002Fp>\n\u003Cp>L'objet de gouvernance pertinent est le système ou le cas d'usage : modèle + données + contexte + outils + utilisateurs + environnement de déploiement + processus métier.\u003C\u002Fp>\n\u003Ch2 id=\"section-67\">L'évaluation est une preuve de gouvernance\u003C\u002Fh2>\n\u003Cp>Un processus de gouvernance de l'IA ne doit pas approuver un déploiement sur la seule base des benchmarks d'un fournisseur ou d'une démonstration réussie. Le système a besoin de preuves liées à son usage réel prévu.\u003C\u002Fp>\n\u003Cp>Les preuves utiles peuvent inclure l'évaluation de la réussite des tâches, la qualité de la recherche d'informations, l'ancrage factuel, les tests de sécurité, les tests de permissions, les scénarios adversariaux, les études de révision humaine, la latence et le coût, la robustesse et les comparaisons de régression.\u003C\u002Fp>\n\u003Cp>La fonction MEASURE du NIST rend cela explicite : les organisations doivent identifier et appliquer des méthodes et des métriques appropriées pour les risques identifiés lors de la cartographie, tout en documentant les risques qui ne peuvent pas ou ne seront pas mesurés.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Un point de contrôle de gouvernance doit exiger des preuves, pas de la confiance\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">« L&#39;équipe pense que le modèle est suffisamment bon » est un artefact d&#39;approbation faible. « Le système a satisfait aux critères d&#39;acceptation définis lors de tests représentatifs, avec ces limitations connues et ces risques résiduels » est gouvernable.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-72\">Les points de contrôle de gouvernance doivent exister tout au long du cycle de vie\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Exemples de jalons du cycle de vie\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon idée \u002F découverte\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Confirmer l'objectif métier, le propriétaire et si l'IA est une solution appropriée.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon architecture\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Examiner le modèle\u002Ffournisseur, le flux de données, l'identité, les permissions, l'isolation et la conception opérationnelle.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon risque\u002Fconformité\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Classer le risque et les obligations applicables ; définir les contrôles requis.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon validation\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Exiger des preuves que les critères fonctionnels, de sûreté, de sécurité et de qualité sont satisfaits.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon déploiement\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Approuver la configuration concrète, la version, l'environnement et le responsable opérationnel.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon changement\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Réévaluer les changements de modèle\u002Ffournisseur\u002Foutil\u002Fdonnées selon leur matérialité.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon incident\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Suspendre, restreindre ou annuler en cas de déclencheurs de risque définis.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">Jalon retrait\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Supprimer proprement les accès, les données dérivées, les identifiants et les dépendances obsolètes.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-74\">La gestion du changement est au cœur de la gouvernance de l'IA\u003C\u002Fh2>\n\u003Cp>Les systèmes d'IA changent même lorsque le code de l'application ne change pas. Les fournisseurs mettent à jour les modèles, les filtres de sécurité, les limites de contexte, les tarifs, les politiques et l'infrastructure. Les corpus de récupération changent. Les outils des agents acquièrent des permissions. Les réglementations et les contrats évoluent.\u003C\u002Fp>\n\u003Cp>La gouvernance doit donc définir des déclencheurs de changement matériel. Un ajustement mineur de la formulation d'un prompt peut nécessiter des tests de régression ordinaires ; le remplacement du modèle, l'activation d'outils d'écriture ou l'introduction de données sensibles peuvent nécessiter un nouveau jalon d'approbation.\u003C\u002Fp>\n\u003Cp>Le registre de gouvernance doit conserver quelle version a été approuvée et quelles conditions ont rendu l'approbation valide.\u003C\u002Fp>\n\u003Ch2 id=\"section-78\">Les exceptions nécessitent des propriétaires, une expiration et des contrôles compensatoires\u003C\u002Fh2>\n\u003Cp>Les organisations réelles ont besoin d'exceptions. Une équipe peut avoir besoin d'un modèle non approuvé pour une expérience limitée dans le temps, ou un système hérité peut ne pas encore satisfaire à une nouvelle exigence de journalisation.\u003C\u002Fp>\n\u003Cp>Le schéma dangereux est une exception permanente non documentée. Les exceptions gouvernables précisent le propriétaire, la justification, la portée, le risque résiduel, le contrôle compensatoire, la date d'expiration et la condition de réexamen.\u003C\u002Fp>\n\u003Cp>Le traitement des exceptions doit faire partie du système de gouvernance normal plutôt que d'un canal parallèle informel.\u003C\u002Fp>\n\u003Ch2 id=\"section-82\">L'auditabilité est la capacité de reconstituer la décision et l'exécution\u003C\u002Fh2>\n\u003Cp>L'auditabilité de l'IA ne consiste pas simplement à stocker les prompts du modèle. Il s'agit de pouvoir reconstituer quelle version du système a été utilisée, quelles données et permissions s'appliquaient, qui a approuvé la configuration, quelles évaluations ont soutenu le déploiement et ce qui s'est passé lors de l'exécution concernée.\u003C\u002Fp>\n\u003Cp>Pour un agent, cela peut nécessiter l'identité du principal, les appels d'outils, les approbations, les ressources cibles, les changements d'état et les résultats. Pour le RAG, cela peut nécessiter la version du corpus\u002Findex, la requête de récupération, les preuves sélectionnées et la provenance. Pour un changement de modèle, cela peut nécessiter les résultats d'évaluation précédents et nouveaux.\u003C\u002Fp>\n\u003Cp>Les preuves d'audit doivent être proportionnées. Journaliser chaque token possible peut créer un risque de confidentialité et de sécurité en soi. La gouvernance doit définir quelles preuves sont nécessaires, combien de temps elles sont conservées et qui peut y accéder.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Objet d'audit\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Preuves utiles\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Décision de gouvernance\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire, date, décision, conditions, preuves, exceptions\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Publication de modèle\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modèle\u002Ffournisseur\u002Fversion, configuration, résultats de régression\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Accès aux données\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Principal, locataire\u002Fpérimètre, classe de source, décision de politique\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Action d'agent\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Outil, arguments\u002Fcible, approbation, résultat, changement d'état\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Réponse RAG\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Version du corpus\u002Findex, ensemble de récupération, preuves sélectionnées, citations\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Incident\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Déclencheur, systèmes affectés, confinement, propriétaire de la décision, remédiation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Retrait\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Points de terminaison désactivés, identifiants révoqués, données dérivées supprimées, décision d'archivage\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-87\">La surveillance ferme la boucle de gouvernance\u003C\u002Fh2>\n\u003Cp>L'approbation est un instantané. La surveillance en production indique à la gouvernance si les hypothèses qui sous-tendent l'approbation tiennent toujours.\u003C\u002Fp>\n\u003Cp>Les signaux utiles dépendent du cas d'usage : régression de qualité, sorties dangereuses, défaillances d'outils, refus de politique, coût inhabituel, latence, plaintes des utilisateurs, dérive, fraîcheur de la récupération, incidents du fournisseur, alertes de sécurité ou nouvelles classifications réglementaires.\u003C\u002Fp>\n\u003Cp>La gouvernance doit définir des seuils qui déclenchent une action : enquêter, restreindre, exiger un examen humain, annuler, changer de fournisseur, suspendre ou retirer.\u003C\u002Fp>\n\u003Ch2 id=\"section-91\">Les incidents liés à l'IA nécessitent un parcours opérationnel défini\u003C\u002Fh2>\n\u003Cp>Les incidents spécifiques à l'IA peuvent impliquer du contenu préjudiciable, une fuite de données, des actions non autorisées, une défaillance factuelle persistante, une panne de modèle ou de fournisseur, une injection de prompt, une récupération inter-locataires ou un comportement inattendu après une mise à jour de modèle.\u003C\u002Fp>\n\u003Cp>Le processus de gestion des incidents doit relier la réponse technique à la responsabilité de gouvernance. Quelqu'un doit être autorisé à désactiver un modèle, retirer un outil, révoquer des identifiants, restreindre des utilisateurs, notifier les fonctions concernées et décider si le système peut être remis en service.\u003C\u002Fp>\n\u003Cp>Les enseignements tirés des incidents doivent mettre à jour les politiques, les tests, la classification des risques et les contrôles de plateforme réutilisables plutôt que de rester isolés au sein d'une seule équipe.\u003C\u002Fp>\n\u003Ch2 id=\"section-95\">L'approvisionnement fait partie de la gouvernance de l'IA\u003C\u002Fh2>\n\u003Cp>Les organisations peuvent acquérir des capacités d'IA substantielles par le biais d'un approvisionnement SaaS ordinaire. La gouvernance doit donc couvrir les fonctionnalités d'IA achetées ainsi que les systèmes développés en interne.\u003C\u002Fp>\n\u003Cp>L'évaluation des fournisseurs peut inclure l'utilisation des données, la conservation, la politique d'entraînement des modèles, les sous-traitants, la sécurité, la notification des incidents, l'exportation et la suppression, le traitement géographique, les changements de version, la continuité de service et la sortie contractuelle.\u003C\u002Fp>\n\u003Cp>Une revue de l'architecture technique et une revue de l'approvisionnement doivent partager le même inventaire des systèmes afin que l'approbation commerciale ne s'écarte pas du flux de données réellement déployé.\u003C\u002Fp>\n\u003Ch2 id=\"section-99\">La supervision humaine doit être conçue, pas simplement déclarée\u003C\u002Fh2>\n\u003Cp>« Humain dans la boucle » n'a de sens que si l'humain dispose de l'autorité, du temps, de l'information et d'un mécanisme d'intervention utilisable.\u003C\u002Fp>\n\u003Cp>Un évaluateur qui ne voit que la recommandation de l'IA mais pas ses preuves, son incertitude ou l'état de sa source peut simplement approuver la sortie sans véritable examen. La gouvernance doit préciser ce que l'évaluateur peut inspecter et quelles actions sont disponibles : approuver, rejeter, modifier, escalader ou arrêter.\u003C\u002Fp>\n\u003Cp>La supervision humaine doit également être fondée sur le risque. Les systèmes à faibles conséquences peuvent recourir à l'échantillonnage ou à un examen a posteriori, tandis que les effets secondaires à fortes conséquences peuvent nécessiter une approbation avant exécution.\u003C\u002Fp>\n\u003Ch2 id=\"section-103\">La gouvernance de la plateforme et la gouvernance des cas d'usage sont différentes\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Deux niveaux de gouvernance\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Plateforme d&#39;IA partagée\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Cas d&#39;usage d&#39;IA individuel\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Préoccupation principale\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Approbation typique\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Preuves\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Défaillance de gouvernance\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Cp>L'approbation de la plateforme doit donc réduire le travail répété, et non éliminer la responsabilité des cas d'usage. « Le modèle est approuvé » est différent de « cette application du modèle est approuvée ».\u003C\u002Fp>\n\u003Ch2 id=\"section-106\">Gouvernance de l'IA et architecture d'IA d'entreprise\u003C\u002Fh2>\n\u003Cp>L'architecture d'IA d'entreprise décrit comment les systèmes d'IA, les plateformes, les données, les identités, les fournisseurs, les opérations et les systèmes organisationnels s'articulent ensemble. La gouvernance de l'IA décrit le système de décision et de contrôle qui détermine comment ces architectures peuvent être créées et modifiées.\u003C\u002Fp>\n\u003Cp>Les deux sont étroitement couplés. La gouvernance sans architecture peut devenir une politique abstraite. L'architecture sans gouvernance peut produire des systèmes techniquement élégants avec une propriété floue, une adoption non contrôlée des fournisseurs ou des risques non évalués.\u003C\u002Fp>\n\u003Cp>La conception la plus solide est bidirectionnelle : les exigences de gouvernance deviennent des contrôles d'architecture, tandis que l'architecture expose les décisions réelles que la gouvernance doit assumer.\u003C\u002Fp>\n\u003Ch2 id=\"section-110\">Preuves du projet d'origine\u003C\u002Fh2>\n\u003Ch3 id=\"section-111\">Enterprise Aaasaasa 0.1 : la gouvernance comme structure de livraison\u003C\u002Fh3>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Preuves du projet \u002F PoC\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Enterprise Aaasaasa 0.1 constitue une preuve de projet et de formation\u002FPoC, et non une preuve d&#39;adoption commerciale en entreprise. Il est utile ici car sa structure de livraison relie explicitement l&#39;architecture, les jalons, les risques, les parties prenantes, la validation et les décisions de projet.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cp>Enterprise Aaasaasa 0.1 utilise des jalons définis pour les exigences, l'architecture, le prototype, la validation et la clôture du projet. Cette structure illustre un principe de gouvernance fondamental : les transitions du cycle de vie doivent avoir des livrables et des points de décision explicites plutôt qu'un processus informel de type « construire d'abord, examiner ensuite ».\u003C\u002Fp>\n\u003Cp>Le projet suit également les risques tels que la dérive du périmètre, le retard d'architecture et les préoccupations liées à l'IA\u002FRGPD, et identifie les groupes de parties prenantes, notamment le parrainage, le comité de pilotage, l'architecture, la sécurité, le marketing, les API externes et l'hébergement.\u003C\u002Fp>\n\u003Cp>Cela ne constitue pas un système de management ISO\u002FIEC 42001. Il s'agit d'une preuve de projet plus restreinte montrant comment la responsabilité, le risque, les jalons et la validation peuvent être intégrés à la livraison technique.\u003C\u002Fp>\n\u003Ch3 id=\"section-116\">SenseFlow : traçabilité des exigences et des décisions\u003C\u002Fh3>\n\u003Cp>SenseFlow utilise un parcours structuré allant de l'objectif produit et du besoin utilisateur aux épopées, récits utilisateur, critères d'acceptation, architecture, implémentation et validation. Les enregistrements de décision conservent la décision, la justification, les alternatives, les compromis, le statut et la date\u002Fversion.\u003C\u002Fp>\n\u003Cp>Ce modèle de traçabilité est directement pertinent pour la gouvernance, car un contrôle d'IA doit être relié à l'exigence ou au risque qui l'a justifié. Un système de gouvernance se renforce lorsque la chaîne allant du besoin métier à la décision d'architecture jusqu'à la preuve de validation peut être reconstruite.\u003C\u002Fp>\n\u003Ch3 id=\"section-119\">Aaasaasa AI Client : permissions et exécution comme configuration gouvernée\u003C\u002Fh3>\n\u003Cp>Aaasaasa AI Client sépare le fournisseur, le modèle, l'emplacement d'exécution et les permissions plutôt que de les traiter comme un seul « paramètre IA ». Des profils de permissions d'espace de travail centraux régissent l'accès aux outils, Direct Chat n'a pas d'outils de système de fichiers\u002Fshell, et les environnements d'exécution compatibles avec les agents fonctionnent sous des profils de permissions explicites.\u003C\u002Fp>\n\u003Cp>Cette séparation démontre un modèle de gouvernance important : le choix du modèle et l'autorité d'action doivent être des objets de configuration indépendants. Un modèle plus performant ne reçoit pas automatiquement des permissions plus larges sur le système de fichiers, le shell ou les activités métier.\u003C\u002Fp>\n\u003Cp>La preuve d'implémentation est architecturale et ne prétend pas que l'application constitue un système certifié de gouvernance organisationnelle de l'IA.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Modèle de projet observé\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Leçon de gouvernance\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Jalons de validation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les transitions du cycle de vie peuvent exiger des preuves explicites\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Registre des risques\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les incertitudes connues deviennent des objets gérés plutôt que des préoccupations informelles\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cartographie des parties prenantes\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La responsabilité décisionnelle peut être répartie délibérément\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Critères d'acceptation + validation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les décisions de déploiement peuvent dépendre de preuves\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Enregistrements de décision\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les compromis d'architecture restent traçables\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Séparation modèle\u002Ffournisseur\u002Fenvironnement d'exécution\u002Fpermissions\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La capacité et l'autorité peuvent être gouvernées indépendamment\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Étiquettes explicites de maturité du projet\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les preuves de PoC ne sont pas présentées à tort comme une preuve de production ou de marché\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-124\">Modes de défaillance courants de la gouvernance de l'IA\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Mode de défaillance\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Ce qui ne fonctionne pas\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La gouvernance n'est qu'un PDF de politique\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les équipes ne peuvent pas traduire la politique en contrôles d'exécution ou en décisions de déploiement\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aucun inventaire de l'IA\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'organisation ne peut pas identifier où les modèles, agents ou IA intégrées sont utilisés\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'approbation du modèle est traitée comme l'approbation du cas d'usage\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un modèle approuvé est utilisé dans un contexte de risque sensiblement différent\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aucun responsable métier nommé\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les équipes techniques héritent par défaut des décisions de risque métier\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La classification des risques n'a aucune conséquence sur les contrôles\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chaque système reçoit le même examen indépendamment des conséquences\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les permissions ne vivent que dans les invites\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les instructions du modèle deviennent un substitut à une véritable autorisation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le changement de fournisseur est invisible\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les hypothèses de comportement\u002Fdonnées\u002Fconformité changent sans réévaluation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le succès d'une démo est une preuve d'approbation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le risque de production est déduit d'un petit test de scénario nominal\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La supervision humaine est cérémonielle\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'évaluateur ne peut pas inspecter les preuves ni arrêter l'action\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'exception n'a pas d'expiration\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le contournement temporaire devient une dette de gouvernance permanente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les journaux existent mais ne permettent pas de reconstruire les décisions\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'auditabilité est confondue avec la conservation brute des données\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La conformité est seule responsable de la gouvernance\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le produit, l'ingénierie, la sécurité et les opérations se désengagent de la responsabilité\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chaque décision remonte à un comité central\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La gouvernance devient un goulot d'étranglement au lieu d'un système de contrôle évolutif\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-126\">Une gouvernance centrale ne signifie pas centraliser chaque décision\u003C\u002Fh2>\n\u003Cp>Une organisation mature peut centraliser la politique, les modèles de contrôle et l'escalade tout en déléguant les décisions à faible risque aux équipes produit ou plateforme.\u003C\u002Fp>\n\u003Cp>Ce modèle fédéré passe mieux à l'échelle que d'exiger qu'un comité central approuve chaque modification de prompt. La fonction centrale définit les niveaux de risque, les contrôles obligatoires, la politique fournisseur, l'autorité d'exception et les exigences d'audit ; les équipes opèrent de manière autonome à l'intérieur de ces limites.\u003C\u002Fp>\n\u003Cp>L'objectif de conception est une responsabilité cohérente, pas une centralisation maximale.\u003C\u002Fp>\n\u003Ch2 id=\"section-130\">Gouverner le système de gouvernance lui-même\u003C\u002Fh2>\n\u003Cp>La gouvernance a besoin de retour d'information. Sinon, les contrôles peuvent devenir des rituels coûteux qui ne réduisent pas le risque.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Métrique \u002F signal\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Ce qu'elle peut révéler\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Couverture de l'inventaire\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si l'adoption de l'IA est visible pour la gouvernance\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Délai de décision\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si la gouvernance bloque inutilement la livraison\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nombre et ancienneté des exceptions\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si les politiques sont réalistes ou systématiquement contournées\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Taux d'échec des évaluations\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si les contrôles avant déploiement détectent les défauts\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Taux d'incidents après déploiement\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si les preuves d'approbation prédisent le comportement en production\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Taux de refus d'outils non autorisés\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si les limites de permission sont activement exercées\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fréquence des changements de modèle\u002Ffournisseur\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">À quelle fréquence les hypothèses approuvées peuvent devenir obsolètes\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Systèmes retirés mais actifs\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Échec du nettoyage\u002Fcontrôle du cycle de vie\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schémas d'incidents répétés\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si les leçons deviennent des contrôles de plateforme réutilisables\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Les métriques de gouvernance ne doivent pas récompenser le volume de paperasse. La mesure utile est de savoir si la qualité des décisions, la traçabilité, la détection des risques et la livraison sécurisée s'améliorent.\u003C\u002Fp>\n\u003Ch2 id=\"section-134\">Une séquence pratique de mise en œuvre de la gouvernance de l'IA\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Construire la gouvernance de la visibilité au contrôle\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Définir le périmètre de gouvernance\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Décider quels systèmes d'IA développés en interne, achetés, intégrés et expérimentaux sont couverts.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Créer l'inventaire de l'IA\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Capturer les propriétaires, les cas d'usage, les modèles\u002Ffournisseurs, les données, les outils, les utilisateurs, l'état du cycle de vie et la classe de risque.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Définir les droits de décision\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Nommer qui peut approuver les fournisseurs, l'utilisation des données, l'acceptation des risques, les exceptions, le déploiement et le retrait.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Établir les niveaux de risque\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Mapper les conséquences et l'exposition à différentes exigences de contrôle.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Définir des contrôles minimaux réutilisables\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Fixer des exigences de base pour l'identité, les permissions, les données, la sécurité, l'évaluation, la journalisation et la supervision humaine.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Relier la gouvernance à l'architecture\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Transformer la politique en contrôles de plateforme\u002Fexécution que les équipes ne peuvent pas contourner accidentellement.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Construire des portes basées sur les preuves\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Exiger des preuves pertinentes d'évaluation, de sécurité, de confidentialité, d'architecture et de conformité avant les transitions du cycle de vie.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Gouverner les changements de modèle\u002Ffournisseur\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Suivre les versions, les dépréciations et les changements matériels avec des preuves de régression.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Ajouter des déclencheurs de surveillance et d'incident\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Définir quels signaux de production forcent une enquête, une restriction ou une suspension.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Formaliser les exceptions\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Exiger la portée, le propriétaire, le risque résiduel, les contrôles compensatoires et l'expiration.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Auditer les décisions et l'exécution\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Conserver des preuves proportionnées qui relient les propriétaires, la configuration, les permissions, les évaluations et les actions significatives.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Améliorer le système de gouvernance\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Utiliser les incidents, les retards et les exceptions répétées pour réviser les contrôles et les modèles de plateforme.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-136\">Liste de contrôle de la gouvernance de l'IA\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Question\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Preuve de gouvernance attendue\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pourquoi ce système d'IA existe-t-il ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Objectif, propriétaire métier et résultat attendu\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qui est responsable de l'exploitation technique ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Propriétaire technique\u002Fplateforme nommé\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quel modèle\u002Ffournisseur\u002Fversion est utilisé ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dépendance enregistrée et versionnée\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quelles données peuvent entrer dans le système ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Classification, autorité et décision d'utilisation autorisée\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quelles identités peuvent l'utiliser ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modèle d'authentification et d'autorisation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quelles actions peut-il effectuer ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Matrice d'outils\u002Fpermissions et limite d'autonomie\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quel est le niveau de risque ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Classification documentée avec justification\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quels contrôles sont obligatoires ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Référentiel de contrôles par niveau de risque\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comment a-t-il été évalué ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tests représentatifs et critères d'acceptation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qui a accepté le risque résiduel ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorité responsable nommée\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qu'est-ce qui nécessite une revue humaine ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Règles explicites de supervision\u002Fapprobation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qu'est-ce qui est journalisé ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Politique d'audit\u002Fobservabilité proportionnelle aux conséquences\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qu'est-ce qui déclenche une nouvelle revue ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Événements de changement de modèle\u002Ffournisseur\u002Fdonnées\u002Foutil\u002Fréglementaire\u002Fmatériel\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comment peut-il être suspendu ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chemin opérationnel d'arrêt\u002Frestriction et propriétaire\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comment est-il retiré ?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nettoyage des identifiants, données, dérivés, points de terminaison et enregistrements\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-138\">Idées fausses courantes\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Idée fausse\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Correction\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« La gouvernance de l'IA, c'est la conformité. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La conformité est une entrée de gouvernance ; la gouvernance couvre aussi la propriété, l'architecture, les permissions, la qualité, le risque et les décisions de cycle de vie.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« La gouvernance signifie un comité de revue. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Les comités peuvent approuver des exceptions ou des systèmes à haut risque, mais de nombreux contrôles doivent être intégrés dans la livraison normale et l'architecture de plateforme.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« Un modèle approuvé est sûr pour tout usage. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le risque appartient au cas d'usage et au contexte du système, pas seulement au modèle.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« Un fournisseur gère la gouvernance pour nous. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un fournisseur contrôle une partie de la pile ; l'organisation reste propriétaire de son cas d'usage, de ses données, de ses permissions et de ses conséquences métier.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« L'humain dans la boucle résout automatiquement le risque. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La supervision ne fonctionne que lorsque les réviseurs ont l'autorité, le contexte et la capacité d'intervention.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« Tout journaliser donne l'auditabilité. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'auditabilité nécessite des preuves pertinentes reconstructibles avec une rétention et un accès contrôlés.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« La gouvernance bloque l'innovation. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Une mauvaise gouvernance peut bloquer la livraison ; une gouvernance bien conçue crée des chemins sûrs réutilisables et une propriété décisionnelle plus claire.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« Les pilotes à faible risque n'ont pas besoin de gouvernance. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ils peuvent utiliser une gouvernance allégée, mais l'inventaire, la propriété et les limites de données\u002Foutils restent importants.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« L'IA locale nécessite moins de gouvernance. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'hébergement local peut modifier les risques de confidentialité\u002Ffournisseur, mais la qualité du modèle, les permissions, la sécurité et la gouvernance du cycle de vie demeurent.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">« Une fois approuvé, le système reste approuvé. »\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Le modèle, le fournisseur, les données, la réglementation et l'usage peuvent changer ; les décisions de gouvernance ont besoin de déclencheurs de revue.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-140\">Cas limites et limitations\u003C\u002Fh2>\n\u003Cp>Les très petites organisations peuvent ne pas avoir besoin d'une fonction dédiée de gouvernance de l'IA. Les mêmes principes peuvent être mis en œuvre via des décisions d'architecture légères, des registres de risques, des mappages de propriétaires et des portes de release.\u003C\u002Fp>\n\u003Cp>Les organisations hautement réglementées peuvent avoir besoin de beaucoup plus de gouvernance formelle, d'assurance indépendante, de processus de conformité documentés et d'interprétation juridique que ce que décrit cet article au niveau architectural.\u003C\u002Fp>\n\u003Cp>Les modèles open source et auto-hébergés réduisent certaines dépendances fournisseur mais en créent d'autres : correctifs, provenance du modèle, évaluation, sécurité de l'infrastructure, licences et propriété opérationnelle.\u003C\u002Fp>\n\u003Cp>Les modèles d'IA à usage général peuvent être utilisés dans de nombreux contextes. La gouvernance doit éviter de supposer que les contrôles au niveau du fournisseur déterminent entièrement le risque de l'application en aval.\u003C\u002Fp>\n\u003Cp>Aucun cadre de gouvernance ne garantit qu'un système d'IA est sûr ou correct. La gouvernance améliore la responsabilité et la qualité des décisions ; la validation technique, la surveillance et le jugement humain restent nécessaires.\u003C\u002Fp>\n\u003Ch2 id=\"section-146\">Qu'est-ce qui changerait cette réponse ?\u003C\u002Fh2>\n\u003Cp>L'ensemble exact des contrôles change selon la loi, le secteur, la taille de l'organisation, la sensibilité des données, l'autonomie, le modèle de déploiement et les conséquences métier.\u003C\u002Fp>\n\u003Cp>Le NIST révise actuellement l'AI RMF 1.0, de sorte que la terminologie ou les pratiques recommandées du NIST pourraient changer à l'avenir. Les normes ISO peuvent également être révisées, et les orientations et détails de transition de l'EU AI Act continuent d'évoluer.\u003C\u002Fp>\n\u003Cp>Le principe architectural stable est que les décisions d'IA nécessitent des responsables explicites, des preuves, des autorisations, un traitement des risques et une revue du cycle de vie plutôt que d'être cachées dans la configuration du modèle ou de l'application.\u003C\u002Fp>\n\u003Ch2 id=\"section-150\">Connaissances canoniques associées\u003C\u002Fh2>\n\u003Cp>La gouvernance de l'IA dépend de concepts déjà séparés ailleurs dans ce graphe de connaissances : la Source de Vérité détermine l'autorité, le RBAC et l'isolation des locataires limitent l'accès, l'ingénierie du contexte contrôle les informations visibles par le modèle, et l'architecture agentique définit comment les outils et les actions entrent dans une boucle d'exécution.\u003C\u002Fp>\n\u003Cp>L'Architecture d'IA d'Entreprise est le concept parent d'architecture organisationnelle. La gouvernance est la couche de contrôle opérationnel qui détermine comment ces composants d'IA d'entreprise peuvent être introduits, modifiés et retirés.\u003C\u002Fp>\n\u003Cp>Les systèmes agentiques augmentent les exigences de gouvernance car les décisions du modèle peuvent devenir des effets secondaires réels. Les contrôles de permission, d'approbation et d'audit doivent donc exister en dehors du modèle lui-même.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Fiabilité des agents d'IA : pourquoi la réponse finale ne suffit pas\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">La gouvernance des agents exige des preuves sur les trajectoires d'exécution, l'utilisation des outils, les changements d'état et la récupérabilité — pas seulement la qualité de la sortie finale.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Lire l'article sur la fiabilité des agents →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">La mémoire des agents d'IA n'est pas du RAG : comment séparer mémoire, récupération, état et contexte\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">La gouvernance nécessite des politiques différentes pour la mémoire durable, l'état faisant autorité, les informations récupérées et le contexte temporaire du modèle.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Lire l'article sur l'architecture de la mémoire →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">La frontière de validité des réponses : la couche manquante entre pertinence et réponses d'IA fiables\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Les décisions de gouvernance doivent préserver les conditions dans lesquelles les preuves et l'approbation restent valides, y compris la version, la portée, la source et le moment.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Lire la frontière de validité des réponses →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-157\">Questions fréquentes\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">FAQ sur la gouvernance de l&#39;IA\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Qu&#39;est-ce que la gouvernance de l&#39;IA ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">La gouvernance de l&#39;IA est le système de propriété, de droits de décision, de contrôles et de preuves utilisé pour gérer la manière dont les systèmes d&#39;IA sont développés, acquis, déployés, exploités, modifiés et retirés.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">La gouvernance de l&#39;IA est-elle identique à la gestion des risques d&#39;IA ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Non. La gestion des risques identifie, évalue et traite les risques. La gouvernance définit qui doit effectuer ce travail, quelles décisions l&#39;exigent et quelles preuves ou autorités sont requises.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">La gouvernance de l&#39;IA est-elle identique à la conformité ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Non. La conformité concerne les obligations légales, réglementaires, contractuelles ou internes applicables. La gouvernance intègre la conformité avec l&#39;architecture, la sécurité, les données, la qualité, les permissions et la propriété métier.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Quelle est la différence entre la gouvernance de l&#39;IA et l&#39;Architecture d&#39;IA d&#39;Entreprise ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">L&#39;Architecture d&#39;IA d&#39;Entreprise définit comment les capacités et systèmes d&#39;IA s&#39;intègrent dans l&#39;organisation. La gouvernance de l&#39;IA définit le système de décision et de contrôle régissant la manière dont ces composants peuvent être introduits, exploités et modifiés.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Les petites entreprises ont-elles besoin d&#39;une gouvernance de l&#39;IA ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Oui, mais pas nécessairement d&#39;un département dédié. Un inventaire léger, la propriété, les permissions, l&#39;évaluation et les contrôles de changement peuvent mettre en œuvre les mêmes principes.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Que devrait contenir un inventaire d&#39;IA ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Au minimum : cas d&#39;usage, propriétaires, modèle\u002Ffournisseur\u002Fversion, classes de données, utilisateurs, outils\u002Factions, permissions, classification des risques, statut d&#39;évaluation, état du cycle de vie et déclencheurs de revue.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">L&#39;utilisation d&#39;un modèle approuvé signifie-t-elle qu&#39;un cas d&#39;usage est approuvé ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Non. Le risque dépend du contexte d&#39;application : données, utilisateurs, outils, autonomie, conséquences et processus métier.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Qu&#39;est-ce qui rend un système d&#39;IA auditable ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">L&#39;organisation peut reconstituer la propriété pertinente, la configuration approuvée, le modèle\u002Ffournisseur\u002Fversion, le contexte de données\u002Fpermissions, les preuves d&#39;évaluation, les actions significatives et les décisions de cycle de vie.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">À quelle fréquence les décisions de gouvernance de l&#39;IA doivent-elles être revues ?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Utilisez des intervalles de revue basés sur le risque ainsi que des déclencheurs d&#39;événements tels que des changements de modèle\u002Ffournisseur, de nouvelles données, de nouveaux outils, des incidents, un changement matériel de performance ou des mises à jour réglementaires.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-159\">Glossaire\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Termes clés de la gouvernance de l'IA\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"ai-governance\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Gouvernance de l'IA\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Système organisationnel de propriété, de droits de décision, de contrôles et de preuves régissant le cycle de vie de l'IA.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"ai-management-system\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Système de management de l'IA\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Politiques, objectifs et processus organisationnels interdépendants pour le développement, la fourniture ou l'utilisation responsable de l'IA ; l'ISO\u002FIEC 42001 spécifie les exigences d'un tel système.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"ai-inventory\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Inventaire d'IA\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Registre des systèmes d'IA, modèles, fournisseurs, cas d'usage, propriétaires, données, classifications de risques et état du cycle de vie.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"risk-owner\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Propriétaire du risque\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Autorité nommée responsable de décider comment un risque défini est traité ou si le risque résiduel est accepté.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"control\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Contrôle\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Mesure technique, organisationnelle ou procédurale destinée à prévenir, détecter, réduire ou répondre à un risque.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"governance-gate\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Point de contrôle de gouvernance\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Point de décision du cycle de vie auquel des preuves et une autorité définies sont requises avant de poursuivre.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"residual-risk\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Risque résiduel\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Risque qui subsiste après l'application des contrôles ou des mesures d'atténuation.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"exception\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Exception\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Autorisation explicite, délimitée et généralement limitée dans le temps de déroger à une exigence de gouvernance normale.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"auditability\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Auditabilité\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Capacité à reconstituer les décisions, configurations, preuves, identités et événements d'exécution pertinents.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"model-governance\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Gouvernance des modèles\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Contrôles et décisions couvrant la sélection, la gestion des versions, l'évaluation, l'utilisation autorisée, la modification et le retrait des modèles.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"provider-governance\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Gouvernance des fournisseurs\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Contrôles couvrant les dépendances vis-à-vis des fournisseurs d'IA externes ou internes, le traitement des données, la sécurité, les contrats, le cycle de vie et la sortie.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"human-oversight\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Supervision humaine\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Capacité conçue de revue ou d'intervention humaine pour les décisions ou actions d'IA à des points définis.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-161\">Conclusion\u003C\u002Fh2>\n\u003Cp>La gouvernance de l'IA est le plan de contrôle organisationnel autour de l'IA. Elle donne des noms et des preuves aux décisions qui autrement restent cachées dans le code, les paramètres du fournisseur, les invites ou le jugement informel de l'équipe.\u003C\u002Fp>\n\u003Cp>Une gouvernance solide relie l'ensemble du système : l'objectif métier, les modèles, les fournisseurs, l'autorité sur les données, l'identité, les permissions, l'évaluation, le risque, la conformité, la surveillance, les incidents, les changements et le retrait.\u003C\u002Fp>\n\u003Cp>L'objectif pratique n'est pas un processus maximal. C'est la structure de gouvernance minimale qui permet de rendre les décisions importantes en matière d'IA attribuées, fondées sur des preuves, exécutoires, vérifiables et auditables tout au long du cycle de vie.\u003C\u002Fp>\n\u003Ch2 id=\"section-165\">Sources primaires et références actuelles\u003C\u002Fh2>\n\u003Cp>Les sources ci-dessous fournissent un ancrage externe actuel pour la gestion, le risque et la réglementation de l'IA. Les sections du projet sont des preuves originales de mise en œuvre\u002Fprojet et sont explicitement distinguées des normes formelles ou des systèmes de gouvernance certifiés.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST — Cadre de gestion des risques liés à l&#39;IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Plateforme NIST actuelle pour l&#39;AI RMF 1.0, la révision en cours, le profil GenAI et les ressources associées de gestion des risques.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fairc.nist.gov\u002Fairmf-resources\u002Fairmf\u002F5-sec-core\u002F\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST AIRC — Noyau de l&#39;AI RMF\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Noyau officiel de l&#39;AI RMF décrivant GOUVERNER, CARTOGRAPHIER, MESURER et GÉRER, avec GOUVERNER comme fonction transversale du cycle de vie.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework\u002Fnist-ai-rmf-playbook\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST — Guide pratique de l&#39;AI RMF\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Actions suggérées pour opérationnaliser la fiabilité et la gestion des risques tout au long du cycle de vie de l&#39;IA.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fartificial-intelligence-risk-management-framework-generative-artificial-intelligence\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST AI 600-1 — Profil pour l&#39;IA générative\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Profil complémentaire du NIST appliquant les concepts de l&#39;AI RMF aux risques et à la gestion du cycle de vie de l&#39;IA générative.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F42001\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">ISO\u002FIEC 42001:2023 — Systèmes de management de l&#39;IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Norme internationale spécifiant les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de l&#39;IA.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F77304.html\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">ISO\u002FIEC 23894:2023 — Gestion des risques liés à l&#39;IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Lignes directrices internationales pour intégrer la gestion des risques spécifiques à l&#39;IA dans les activités et fonctions organisationnelles.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fregulatory-framework-ai\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Commission européenne — Loi sur l&#39;IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aperçu actuel de la Commission sur la loi européenne sur l&#39;IA, le calendrier d&#39;application et le cadre de mise en œuvre.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fnavigating-ai-act\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Commission européenne — Naviguer dans la loi sur l&#39;IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">FAQ actuelle couvrant la gouvernance, l&#39;application, la mise en œuvre et le calendrier d&#39;application évolutif.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffactpages\u002Fgeneral-purpose-ai-obligations-under-ai-act\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Commission européenne — Obligations pour l&#39;IA à usage général\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aperçu actuel des obligations de documentation, de droit d&#39;auteur, de contenu d&#39;entraînement et de risque systémique pour les fournisseurs d&#39;IA à usage général.\u003C\u002Fp>\u003C\u002Fa>",{"time":212,"blocks":213,"version":1717},1791486220098,[214,220,228,235,242,250,255,260,265,270,275,280,285,290,322,327,332,337,342,347,387,392,397,402,407,412,441,446,451,456,461,467,472,477,482,487,534,539,544,549,554,559,594,599,604,609,614,619,624,629,634,639,644,649,654,659,664,669,674,679,684,725,730,735,740,745,750,755,760,765,770,777,782,812,817,822,827,832,837,842,847,852,857,862,867,872,901,906,911,916,921,926,931,936,941,946,951,956,961,966,971,976,981,986,1015,1020,1025,1030,1035,1040,1045,1050,1056,1061,1066,1071,1076,1081,1086,1091,1096,1101,1106,1135,1140,1187,1192,1197,1202,1207,1212,1217,1252,1257,1262,1304,1309,1362,1367,1405,1410,1415,1420,1425,1430,1435,1440,1445,1450,1455,1460,1465,1470,1475,1484,1492,1500,1505,1547,1552,1605,1610,1615,1620,1625,1630,1635,1645,1654,1663,1672,1681,1690,1699,1708],{"id":215,"data":216,"type":218,"tunes":219},"intro",{"text":217},"La gouvernance de l'IA est le système de droits de décision, de responsabilités, de contrôles et de preuves utilisé pour décider comment une organisation peut développer, acquérir, déployer, exploiter, modifier et retirer des systèmes d'IA. Elle est plus large qu'un document de politique et plus étroite que l'architecture d'entreprise dans son ensemble. Une gouvernance de l'IA efficace relie la propriété métier, les choix de modèles et de fournisseurs, l'autorité sur les données, les permissions, la classification des risques, l'évaluation, la surveillance, la gestion des incidents, l'auditabilité et les décisions de cycle de vie afin que quelqu'un puisse répondre non seulement à « l'IA fonctionne-t-elle ? » mais aussi à « qui l'a approuvée, dans quelles conditions, avec quelles preuves, et quand cette décision doit-elle être réexaminée ? »","paragraph",{},{"id":221,"data":222,"type":226,"tunes":227},"direct",{"body":223,"title":224,"variant":225},"\u003Cstrong>La gouvernance de l'IA transforme l'IA d'une capacité technique informelle en une capacité organisationnelle responsable.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>L'architecture détermine comment le système est construit. L'ingénierie le met en œuvre. La gestion des risques évalue l'incertitude et les préjudices. La conformité traite les obligations applicables. La gouvernance relie ces activités par la propriété, les droits de décision, les contrôles requis, les preuves et les jalons du cycle de vie.","Réponse directe","info","callout",{},{"id":229,"data":230,"type":226,"tunes":234},"boundary",{"body":231,"title":232,"variant":233},"Un conseil de gouvernance peut être un mécanisme, et les politiques peuvent documenter les attentes, mais la gouvernance ne devient opérationnelle que lorsque les décisions modifient ce que les systèmes sont autorisés à faire : quels modèles peuvent être utilisés, quelles données peuvent y entrer, quels outils un agent peut exécuter, quelles évaluations sont requises, qui peut approuver des exceptions, ce qui doit être journalisé et ce qui déclenche une suspension ou un retrait.","La gouvernance n'est ni un comité ni un PDF","warning",{},{"id":236,"data":237,"type":226,"tunes":241},"current",{"body":238,"title":239,"variant":240},"Le NIST AI RMF 1.0 reste le cadre publié actuel pendant que le NIST le révise. Son cœur est organisé autour de \u003Cstrong>GOVERN, MAP, MEASURE et MANAGE\u003C\u002Fstrong>, avec GOVERN comme fonction transversale. L'ISO\u002FIEC 42001:2023 reste la norme internationale de système de management de l'IA pour établir, exploiter et améliorer continuellement un système de management de l'IA. L'EU AI Act est désormais généralement applicable à partir du 2 août 2026, tandis que certaines obligations avaient des dates d'application antérieures et certaines exigences pour les systèmes à haut risque ont des dates de transition ultérieures. Les calendriers réglementaires doivent toujours être revérifiés avant de prendre une décision de conformité concrète.","Note sur les sources actuelles — 8 octobre 2026","note",{},{"id":243,"data":244,"type":248,"tunes":249},"toc",{"title":245,"maxLevel":246,"minLevel":247},"Sommaire",3,2,"tableOfContents",{},{"id":251,"data":252,"type":42,"tunes":254},"h-meaning",{"text":253,"level":247},"Ce que signifie réellement la gouvernance de l'IA",{},{"id":256,"data":257,"type":218,"tunes":259},"p-meaning-1",{"text":258},"La gouvernance de l'IA répond à des questions organisationnelles auxquelles un modèle, un SDK ou un schéma d'architecture ne peut pas répondre seul. Qui est propriétaire du résultat métier ? Qui peut approuver un nouveau fournisseur ? Quelles classes de données sont interdites de traitement externe ? Quelles preuves sont requises avant le déploiement ? Quelles permissions un agent peut-il recevoir ? Qui peut accepter le risque résiduel ? Que se passe-t-il lorsqu'un modèle change de comportement après une mise à niveau ?",{},{"id":261,"data":262,"type":218,"tunes":264},"p-meaning-2",{"text":263},"L'objectif n'est pas d'empêcher le changement. Une bonne gouvernance rend le changement lisible : les décisions ont des propriétaires, des preuves, des conditions, des exceptions, des dates de révision et des voies de retour en arrière ou d'escalade.",{},{"id":266,"data":267,"type":218,"tunes":269},"p-meaning-3",{"text":268},"C'est pourquoi le NIST place GOVERN sur l'ensemble du cycle de vie de la gestion des risques liés à l'IA plutôt que de traiter la gouvernance comme une étape d'approbation finale. La gouvernance établit la culture, les politiques, la responsabilité et les structures organisationnelles qui rendent possible la cartographie, la mesure et la gestion des risques liés à l'IA.",{},{"id":271,"data":272,"type":42,"tunes":274},"h-simple",{"text":273,"level":247},"L'exemple le plus simple",{},{"id":276,"data":277,"type":218,"tunes":279},"p-simple-1",{"text":278},"Une équipe produit souhaite ajouter un fournisseur externe d'IA générative pour résumer des tickets de support client internes. Techniquement, l'intégration peut ne nécessiter qu'un appel API.",{},{"id":281,"data":282,"type":218,"tunes":284},"p-simple-2",{"text":283},"La gouvernance pose un ensemble différent de questions : Le contenu des tickets est-il autorisé à quitter l'environnement de l'organisation ? Quel fournisseur et quelle version de modèle sont approuvés ? La rétention est-elle désactivée ? Quels utilisateurs peuvent invoquer la fonctionnalité ? Comment la sortie est-elle évaluée ? Une revue humaine est-elle requise ? Qu'est-ce qui est journalisé ? Qui est responsable des incidents ? Que se passe-t-il si le fournisseur modifie ses conditions ou le comportement du modèle ?",{},{"id":286,"data":287,"type":218,"tunes":289},"p-simple-3",{"text":288},"Le résultat de la gouvernance peut toujours être « déployez-le ». La différence est que le déploiement est désormais une décision traçable avec des conditions explicites au lieu d'un choix d'ingénierie non enregistré.",{},{"id":291,"data":292,"type":320,"tunes":321},"simple-flow",{"steps":293,"title":318,"orientation":319},[294,297,300,303,306,309,312,315],{"label":295,"description":296},"1. Enregistrer le cas d'usage","Consigner l'objectif, le propriétaire, les utilisateurs, les données, le modèle\u002Ffournisseur et le résultat attendu.",{"label":298,"description":299},"2. Classifier le risque et les obligations","Déterminer la conséquence métier, la sensibilité des données, l'autonomie, l'exposition réglementaire et le potentiel de mauvaise utilisation.",{"label":301,"description":302},"3. Définir les contrôles requis","Spécifier les permissions, le traitement des données, les évaluations, la supervision humaine, la sécurité, la journalisation et les contraintes du fournisseur.",{"label":304,"description":305},"4. Collecter les preuves","Exécuter des tests, une revue de sécurité\u002Fconfidentialité, une revue d'architecture et les vérifications juridiques\u002Fde conformité pertinentes.",{"label":307,"description":308},"5. Prendre une décision","Approuver, approuver avec conditions, demander des modifications, suspendre ou rejeter.",{"label":310,"description":311},"6. Déployer sous configuration contrôlée","Épingler le modèle\u002Ffournisseur\u002Fenvironnement d'exécution approuvé et appliquer les limites requises.",{"label":313,"description":314},"7. Surveiller et réévaluer","Suivre les incidents, la qualité, la dérive, les changements de fournisseur, les nouveaux risques et les réglementations modifiées.",{"label":316,"description":317},"8. Modifier, suspendre ou retirer","Utiliser les preuves et les règles de propriété pour décider du prochain état du cycle de vie.","Une décision d'IA gouvernée de base","auto","processFlow",{},{"id":323,"data":324,"type":42,"tunes":326},"h-stops",{"text":325,"level":247},"Où l'exemple simple s'arrête",{},{"id":328,"data":329,"type":218,"tunes":331},"p-stops-1",{"text":330},"Les grandes organisations gouvernent rarement un seul système d'IA de manière isolée. Le même modèle peut soutenir des dizaines de produits ; un fournisseur peut traiter plusieurs classes de données ; une plateforme d'agents peut exposer des outils partagés à de nombreuses équipes.",{},{"id":333,"data":334,"type":218,"tunes":336},"p-stops-2",{"text":335},"La gouvernance a donc besoin de structures au niveau du portefeuille ainsi que de contrôles au niveau du système : inventaire de l'IA, fournisseurs approuvés, catalogues de modèles, référentiels d'évaluation partagés, modèles de sécurité, seuils de risque, registres d'exceptions et mappages de propriété.",{},{"id":338,"data":339,"type":218,"tunes":341},"p-stops-3",{"text":340},"La gouvernance ne peut pas non plus être identique pour chaque usage de l'IA. Un résumeur de contenu public, un assistant de codage interne, un système d'aide au recrutement et un agent capable d'initier des paiements ont des profils de conséquences et de contrôles matériellement différents.",{},{"id":343,"data":344,"type":42,"tunes":346},"h-not",{"text":345,"level":247},"Ce qu'est la gouvernance de l'IA — et ce qu'elle n'est pas",{},{"id":348,"data":349,"type":385,"tunes":386},"not-comparison",{"rows":350,"title":376,"layout":377,"columns":378},[351,356,360,364,368,372],{"id":352,"label":353,"values":354},"architecture","Architecture d'entreprise \u002F de solution",[355,355],"",{"id":357,"label":358,"values":359},"risk","Gestion des risques liés à l'IA",[355,355],{"id":361,"label":362,"values":363},"compliance","Conformité",[355,355],{"id":365,"label":366,"values":367},"security","Sécurité",[355,355],{"id":369,"label":370,"values":371},"mlops","MLOps \u002F LLMOps",[355,355],{"id":373,"label":374,"values":375},"ethics","Principes d'éthique de l'IA",[355,355],"La gouvernance de l'IA comparée aux disciplines adjacentes","table",[379,382],{"id":380,"label":381},"governance","Gouvernance de l'IA",{"id":383,"label":384},"adjacent","Discipline adjacente","comparison",{},{"id":388,"data":389,"type":42,"tunes":391},"h-governance-compliance",{"text":390,"level":247},"La gouvernance est plus large que la conformité",{},{"id":393,"data":394,"type":218,"tunes":396},"p-compliance-1",{"text":395},"La conformité est un intrant de la gouvernance, pas l'ensemble du système de gouvernance. Un cas d'usage de l'IA peut être légalement autorisé tout en violant l'appétit pour le risque de l'entreprise, la politique de sécurité, les obligations contractuelles ou les exigences de qualité produit.",{},{"id":398,"data":399,"type":218,"tunes":401},"p-compliance-2",{"text":400},"L'inverse compte aussi : une approbation interne ne prime pas sur la loi. La gouvernance doit rendre les obligations légales applicables visibles au sein du même chemin de décision utilisé pour l'architecture, la sécurité et le risque métier.",{},{"id":403,"data":404,"type":218,"tunes":406},"p-compliance-3",{"text":405},"L'ISO\u002FIEC 42001 définit explicitement un système de management de l'IA comme un moyen structuré d'établir des politiques, des objectifs et des processus pour une IA responsable. L'ISO précise également que la norme ne remplace pas les lois ou réglementations ; elle fournit un cadre de management pouvant soutenir la conformité.",{},{"id":408,"data":409,"type":42,"tunes":411},"h-frameworks",{"text":410,"level":247},"Le NIST AI RMF et l'ISO\u002FIEC 42001 répondent à des besoins de gouvernance différents",{},{"id":413,"data":414,"type":377,"tunes":440},"framework-table",{"content":415,"stretched":43,"withHeadings":14},[416,420,424,428,432,436],[417,418,419],"Cadre \u002F norme","Rôle principal","Valeur de gouvernance utile",[421,422,423],"NIST AI RMF 1.0","Cadre volontaire de gestion des risques liés à l'IA","Organise les résultats autour de GOVERN, MAP, MEASURE et MANAGE tout au long du cycle de vie",[425,426,427],"NIST AI 600-1","Profil pour l'IA générative du AI RMF","Ajoute des considérations et actions de risque spécifiques à l'IA générative",[429,430,431],"ISO\u002FIEC 42001:2023","Exigences relatives au système de management de l'IA","Crée un système de management à l'échelle de l'organisation avec politique, rôles, processus et amélioration continue",[433,434,435],"ISO\u002FIEC 23894:2023","Lignes directrices pour la gestion des risques liés à l'IA","Guide l'intégration de la gestion des risques spécifiques à l'IA dans les activités organisationnelles",[437,438,439],"EU AI Act","Réglementation contraignante dans l'UE","Crée des obligations légales selon l'acteur, la catégorie d'IA et le cas d'usage",{},{"id":442,"data":443,"type":218,"tunes":445},"p-framework-1",{"text":444},"Ces sources ne doivent pas être fusionnées en une seule liste de contrôle. Le NIST AI RMF est un guide de gestion des risques. L'ISO\u002FIEC 42001 est une norme de système de management. L'EU AI Act est une loi. Une organisation peut les utiliser ensemble, mais leur autorité, leur portée et leur finalité de mise en œuvre sont différentes.",{},{"id":447,"data":448,"type":42,"tunes":450},"h-current-eu",{"text":449,"level":247},"Le calendrier actuel de l'EU AI Act est important",{},{"id":452,"data":453,"type":218,"tunes":455},"p-eu-1",{"text":454},"Au 8 octobre 2026, la Commission européenne indique que l'AI Act est devenu généralement applicable le 2 août 2026. Les dispositions relatives aux pratiques interdites et à la littératie en IA s'appliquaient depuis le 2 février 2025, tandis que les règles de gouvernance et les obligations pour les modèles d'IA à usage général s'appliquaient depuis le 2 août 2025.",{},{"id":457,"data":458,"type":218,"tunes":460},"p-eu-2",{"text":459},"Les orientations actuelles de la Commission reflètent également des dates d'application ultérieures pour certaines exigences à haut risque. Les dates exactes et les règles de transition constituent un intrant de conformité évolutif et doivent être vérifiées par rapport aux documents actuels de la Commission avant une décision de déploiement.",{},{"id":462,"data":463,"type":226,"tunes":466},"eu-boundary",{"body":464,"title":465,"variant":233},"Les exemples réglementaires présentés ici expliquent pourquoi la gouvernance a besoin d'intrants juridiques et de conformité versionnés. Ils ne déterminent pas si un produit spécifique est légalement classé comme interdit, à haut risque, GPAI, déployeur, fournisseur ou autre acteur réglementé.","Article d'architecture, pas un avis juridique",{},{"id":468,"data":469,"type":42,"tunes":471},"h-inventory",{"text":470,"level":247},"La gouvernance de l'IA commence par un inventaire",{},{"id":473,"data":474,"type":218,"tunes":476},"p-inventory-1",{"text":475},"Une organisation ne peut pas gouverner des systèmes d'IA qu'elle ne peut pas identifier. L'inventaire doit couvrir plus que les modèles entraînés sur mesure. Il peut inclure des API de modèles externes, des copilotes intégrés, des modèles locaux, des fonctionnalités SaaS dotées d'IA, des environnements d'exécution d'agents, des systèmes de récupération et des composants de décision automatisés.",{},{"id":478,"data":479,"type":218,"tunes":481},"p-inventory-2",{"text":480},"Un inventaire utile relie la capacité d'IA à son propriétaire métier, son propriétaire technique, son cas d'usage, ses utilisateurs, ses classes de données, son modèle\u002Ffournisseur, son environnement de déploiement, ses permissions, sa classification des risques, son statut d'évaluation, ses obligations applicables et son état dans le cycle de vie.",{},{"id":483,"data":484,"type":218,"tunes":486},"p-inventory-3",{"text":485},"L'inventaire n'est pas seulement un tableur pour les auditeurs. C'est l'index qui permet à l'organisation de savoir ce qui doit être réexaminé lorsqu'un fournisseur change, qu'une vulnérabilité apparaît, qu'une réglementation devient applicable ou qu'un modèle est retiré.",{},{"id":488,"data":489,"type":377,"tunes":533},"inventory-table",{"content":490,"stretched":43,"withHeadings":14},[491,494,497,500,503,506,509,512,515,518,521,524,527,530],[492,493],"Champ d'inventaire","Pourquoi la gouvernance en a besoin",[495,496],"Cas d'usage \u002F finalité","Définit pourquoi l'IA existe et ce que signifie le succès",[498,499],"Propriétaire métier","Détient le résultat et le risque métier",[501,502],"Propriétaire technique","Détient l'architecture, la mise en œuvre et l'exploitation",[504,505],"Modèle + version","Identifie la dépendance produisant le comportement",[507,508],"Fournisseur \u002F environnement d'exécution","Identifie la dépendance contractuelle, d'hébergement et opérationnelle",[510,511],"Classes de données","Détermine les contraintes de confidentialité, de vie privée et de source de vérité",[513,514],"Utilisateurs \u002F parties affectées","Détermine l'exposition et le contexte d'impact humain",[516,517],"Outils \u002F actions","Détermine l'autonomie et le risque d'effets secondaires",[519,520],"Permissions \u002F identité","Définit qui ou ce qui peut invoquer la capacité",[522,523],"Classification des risques","Détermine les contrôles requis et le chemin d'approbation",[525,526],"Preuves d'évaluation","Montre si le comportement attendu a été testé",[528,529],"État du cycle de vie","Brouillon, en revue, approuvé, restreint, suspendu ou retiré",[531,532],"Date de revue \u002F déclencheurs","Définit quand la décision de gouvernance doit être réexaminée",{},{"id":535,"data":536,"type":42,"tunes":538},"h-ownership",{"text":537,"level":247},"La gouvernance exige une propriété nommée",{},{"id":540,"data":541,"type":218,"tunes":543},"p-own-1",{"text":542},"Les défaillances de l'IA franchissent souvent les frontières organisationnelles. Un problème de qualité de modèle peut devenir une défaillance produit, un problème de sécurité, un incident de confidentialité ou une violation contractuelle. La gouvernance a besoin de propriétaires nommés avant que l'incident ne survienne.",{},{"id":545,"data":546,"type":218,"tunes":548},"p-own-2",{"text":547},"La propriété ne signifie pas qu'une seule personne est responsable de tout. Un modèle solide sépare les droits de décision : propriétaire métier, propriétaire produit, propriétaire technique, propriétaire des données, spécialistes sécurité\u002Fconfidentialité, acteurs juridiques\u002Fconformité et support opérationnel.",{},{"id":550,"data":551,"type":218,"tunes":553},"p-own-3",{"text":552},"La propriété critique est que chaque décision requise a un propriétaire et que chaque propriétaire sait quelles preuves il est censé examiner.",{},{"id":555,"data":556,"type":42,"tunes":558},"h-decision-rights",{"text":557,"level":247},"Les droits de décision doivent être explicites",{},{"id":560,"data":561,"type":377,"tunes":593},"decision-table",{"content":562,"stretched":43,"withHeadings":14},[563,566,569,572,575,578,581,584,587,590],[564,565],"Décision","Fonction responsable typique",[567,568],"Ce cas d'usage d'IA peut-il exister ?","Propriétaire métier\u002Fproduit avec contribution gouvernance\u002Frisque",[570,571],"Cette classe de données peut-elle être traitée ?","Propriétaire des données + confidentialité\u002Fsécurité selon la politique",[573,574],"Ce fournisseur\u002Fmodèle peut-il être utilisé ?","Architecture\u002Fplateforme + sécurité\u002Fapprovisionnement + gouvernance",[576,577],"Cet agent peut-il exécuter cette action ?","Propriétaire de l'application + propriétaire de l'autorisation\u002Fpolitique métier",[579,580],"La qualité est-elle suffisante pour le déploiement ?","Propriétaire produit\u002Ftechnique selon des critères d'acceptation définis",[582,583],"Le risque résiduel peut-il être accepté ?","Propriétaire de risque nommé au niveau d'autorité approprié",[585,586],"Une exception peut-elle être accordée ?","Autorité d'exception explicite, limitée dans le temps et documentée",[588,589],"Le système doit-il être suspendu ?","Propriétaire opérationnel\u002Fmétier sous déclencheurs d'incident ou de risque",[591,592],"Une mise à niveau de modèle peut-elle être mise en production ?","Propriétaire du changement après preuves de régression\u002Févaluation",{},{"id":595,"data":596,"type":42,"tunes":598},"h-model",{"text":597,"level":247},"La gouvernance des modèles est plus que le choix d'un modèle",{},{"id":600,"data":601,"type":218,"tunes":603},"p-model-1",{"text":602},"La gouvernance des modèles suit quel modèle est utilisé, dans quel but, sous quelle configuration et avec quelles preuves. Cela s'applique aux API externes, aux modèles hébergés localement, aux modèles affinés et aux modèles intégrés dans des logiciels tiers.",{},{"id":605,"data":606,"type":218,"tunes":608},"p-model-2",{"text":607},"Une décision de modèle doit prendre en compte la capacité, les résultats d'évaluation, le coût, la latence, le traitement des données, les conditions du fournisseur, le support du cycle de vie, les contraintes géographiques\u002Fd'hébergement, la sécurité, le comportement de repli et les conséquences d'un changement de version.",{},{"id":610,"data":611,"type":218,"tunes":613},"p-model-3",{"text":612},"Les alias de modèle tels que « latest » peuvent être pratiques sur le plan opérationnel mais affaiblissent la reproductibilité si le comportement change sans processus de publication gouverné. Les systèmes à conséquences bénéficient d'un suivi explicite des versions et d'une évaluation de régression.",{},{"id":615,"data":616,"type":42,"tunes":618},"h-provider",{"text":617,"level":247},"La gouvernance des fournisseurs est une couche de dépendance distincte",{},{"id":620,"data":621,"type":218,"tunes":623},"p-provider-1",{"text":622},"Deux systèmes utilisant la même famille de modèles peuvent avoir des risques de gouvernance différents si l'un s'exécute localement et l'autre envoie des données à un fournisseur externe. La gouvernance des fournisseurs couvre les conditions contractuelles, le lieu de traitement, la rétention, la journalisation, les sous-traitants, la disponibilité, la dépréciation et la stratégie de sortie.",{},{"id":625,"data":626,"type":218,"tunes":628},"p-provider-2",{"text":627},"L'abstraction des fournisseurs peut réduire la dépendance technique, mais elle ne supprime pas le travail de gouvernance. Changer de fournisseur peut modifier les flux de données, le comportement du modèle, les hypothèses de sécurité, les coûts et les obligations de conformité.",{},{"id":630,"data":631,"type":218,"tunes":633},"p-provider-3",{"text":632},"Une liste de fournisseurs approuvés ne doit donc pas être interprétée comme « chaque modèle et chaque classe de données de ce fournisseur est automatiquement approuvé ». L'approbation nécessite une portée.",{},{"id":635,"data":636,"type":42,"tunes":638},"h-data",{"text":637,"level":247},"La gouvernance des données reste la couche de source de vérité",{},{"id":640,"data":641,"type":218,"tunes":643},"p-data-1",{"text":642},"La gouvernance de l'IA ne fait pas du modèle l'autorité pour les faits organisationnels. La gouvernance des données détermine toujours la propriété, la classification, la rétention, la qualité et l'utilisation autorisée des données sources.",{},{"id":645,"data":646,"type":218,"tunes":648},"p-data-2",{"text":647},"Pour le RAG et les agents, la gouvernance doit identifier quelles sources font autorité, lesquelles sont consultatives, comment la provenance est préservée, quelles données peuvent entrer dans le contexte du modèle et quelles frontières de locataire\u002Futilisateur doivent être appliquées.",{},{"id":650,"data":651,"type":218,"tunes":653},"p-data-3",{"text":652},"Les sorties générées créent également de nouvelles questions de gouvernance des données : si les invites et les réponses sont conservées, qui peut accéder aux traces, si les résumés générés deviennent des enregistrements et comment les embeddings ou index dérivés sont supprimés lorsque les données sources sont supprimées.",{},{"id":655,"data":656,"type":42,"tunes":658},"h-permissions",{"text":657,"level":247},"Les permissions sont des décisions de gouvernance avec application à l'exécution",{},{"id":660,"data":661,"type":218,"tunes":663},"p-perm-1",{"text":662},"L'IA agentique fait des permissions un objet de gouvernance de premier ordre. L'organisation doit décider quels outils, fichiers, API, bases de données et effets de bord chaque agent ou utilisateur peut accéder.",{},{"id":665,"data":666,"type":218,"tunes":668},"p-perm-2",{"text":667},"La gouvernance définit la politique et la logique d'approbation ; l'environnement d'exécution de confiance les applique. Les instructions en langage naturel telles que « ne pas supprimer de fichiers » ne remplacent pas l'autorisation au niveau du système de fichiers, de l'API ou du service.",{},{"id":670,"data":671,"type":218,"tunes":673},"p-perm-3",{"text":672},"Le même principe s'applique à l'isolation des locataires : un rôle peut autoriser une opération tandis que la portée du locataire limite les ressources de quel client cette opération peut atteindre.",{},{"id":675,"data":676,"type":42,"tunes":678},"h-risk",{"text":677,"level":247},"La classification des risques doit modifier l'ensemble des contrôles",{},{"id":680,"data":681,"type":218,"tunes":683},"p-risk-1",{"text":682},"Tous les systèmes d'IA n'ont pas besoin de la même profondeur d'examen. La gouvernance devient évolutive lorsque la classification des risques modifie les exigences en matière de preuves, d'approbation et de surveillance.",{},{"id":685,"data":686,"type":377,"tunes":724},"risk-table",{"content":687,"stretched":43,"withHeadings":14},[688,692,696,700,704,708,712,716,720],[689,690,691],"Facteur de risque","Exemple de contrôle faible","Exemple de contrôle élevé",[693,694,695],"Conséquence commerciale","Rédaction interne de brouillons","Approbation d'un règlement financier",[697,698,699],"Impact humain","Aide à la rédaction facultative","Aide à la décision en matière d'emploi ou d'admissibilité",[701,702,703],"Sensibilité des données","Documentation publique","Données de santé, RH, financières ou confidentielles",[705,706,707],"Autonomie","Recommandation en lecture seule","Agent doté d'outils d'écriture, de paiement ou de déploiement",[709,710,711],"Réversibilité","Résumé facilement régénérable","Transaction externe irréversible",[713,714,715],"Exposition","Petit projet pilote interne","Système public ou destiné aux clients à grande échelle",[717,718,719],"Autorité de la source","Contenu consultatif","Système sur lequel on se repose pour un fait réglementaire ou contractuel",[721,722,723],"Détectabilité des défaillances","Défaut de formatage évident","Recommandation plausible mais matériellement erronée",{},{"id":726,"data":727,"type":218,"tunes":729},"p-risk-2",{"text":728},"La méthode de classification peut être simple ou sophistiquée, mais elle doit correspondre à des conséquences concrètes : plus de tests, des permissions plus restreintes, une supervision humaine obligatoire, un examen de sécurité, une acceptation des risques par la direction ou une interdiction de déploiement.",{},{"id":731,"data":732,"type":42,"tunes":734},"h-map",{"text":733,"level":247},"La gouvernance doit préserver le contexte du cas d'usage",{},{"id":736,"data":737,"type":218,"tunes":739},"p-map-1",{"text":738},"La fonction MAP du NIST met l'accent sur l'objectif visé, les utilisateurs, le contexte de déploiement, les hypothèses, les impacts et les lois ou normes applicables. Cela importe car le même modèle peut présenter un faible risque dans un cas d'usage et avoir des conséquences élevées dans un autre.",{},{"id":741,"data":742,"type":218,"tunes":744},"p-map-2",{"text":743},"Les dossiers de gouvernance doivent donc classer l'application, et non seulement le modèle. « Nous utilisons le modèle X » ne suffit pas pour déterminer le risque.",{},{"id":746,"data":747,"type":218,"tunes":749},"p-map-3",{"text":748},"L'objet de gouvernance pertinent est le système ou le cas d'usage : modèle + données + contexte + outils + utilisateurs + environnement de déploiement + processus métier.",{},{"id":751,"data":752,"type":42,"tunes":754},"h-evaluation",{"text":753,"level":247},"L'évaluation est une preuve de gouvernance",{},{"id":756,"data":757,"type":218,"tunes":759},"p-eval-1",{"text":758},"Un processus de gouvernance de l'IA ne doit pas approuver un déploiement sur la seule base des benchmarks d'un fournisseur ou d'une démonstration réussie. Le système a besoin de preuves liées à son usage réel prévu.",{},{"id":761,"data":762,"type":218,"tunes":764},"p-eval-2",{"text":763},"Les preuves utiles peuvent inclure l'évaluation de la réussite des tâches, la qualité de la recherche d'informations, l'ancrage factuel, les tests de sécurité, les tests de permissions, les scénarios adversariaux, les études de révision humaine, la latence et le coût, la robustesse et les comparaisons de régression.",{},{"id":766,"data":767,"type":218,"tunes":769},"p-eval-3",{"text":768},"La fonction MEASURE du NIST rend cela explicite : les organisations doivent identifier et appliquer des méthodes et des métriques appropriées pour les risques identifiés lors de la cartographie, tout en documentant les risques qui ne peuvent pas ou ne seront pas mesurés.",{},{"id":771,"data":772,"type":226,"tunes":776},"eval-boundary",{"body":773,"title":774,"variant":775},"« L'équipe pense que le modèle est suffisamment bon » est un artefact d'approbation faible. « Le système a satisfait aux critères d'acceptation définis lors de tests représentatifs, avec ces limitations connues et ces risques résiduels » est gouvernable.","Un point de contrôle de gouvernance doit exiger des preuves, pas de la confiance","success",{},{"id":778,"data":779,"type":42,"tunes":781},"h-gates",{"text":780,"level":247},"Les points de contrôle de gouvernance doivent exister tout au long du cycle de vie",{},{"id":783,"data":784,"type":320,"tunes":811},"gate-flow",{"steps":785,"title":810,"orientation":319},[786,789,792,795,798,801,804,807],{"label":787,"description":788},"Jalon idée \u002F découverte","Confirmer l'objectif métier, le propriétaire et si l'IA est une solution appropriée.",{"label":790,"description":791},"Jalon architecture","Examiner le modèle\u002Ffournisseur, le flux de données, l'identité, les permissions, l'isolation et la conception opérationnelle.",{"label":793,"description":794},"Jalon risque\u002Fconformité","Classer le risque et les obligations applicables ; définir les contrôles requis.",{"label":796,"description":797},"Jalon validation","Exiger des preuves que les critères fonctionnels, de sûreté, de sécurité et de qualité sont satisfaits.",{"label":799,"description":800},"Jalon déploiement","Approuver la configuration concrète, la version, l'environnement et le responsable opérationnel.",{"label":802,"description":803},"Jalon changement","Réévaluer les changements de modèle\u002Ffournisseur\u002Foutil\u002Fdonnées selon leur matérialité.",{"label":805,"description":806},"Jalon incident","Suspendre, restreindre ou annuler en cas de déclencheurs de risque définis.",{"label":808,"description":809},"Jalon retrait","Supprimer proprement les accès, les données dérivées, les identifiants et les dépendances obsolètes.","Exemples de jalons du cycle de vie",{},{"id":813,"data":814,"type":42,"tunes":816},"h-change",{"text":815,"level":247},"La gestion du changement est au cœur de la gouvernance de l'IA",{},{"id":818,"data":819,"type":218,"tunes":821},"p-change-1",{"text":820},"Les systèmes d'IA changent même lorsque le code de l'application ne change pas. Les fournisseurs mettent à jour les modèles, les filtres de sécurité, les limites de contexte, les tarifs, les politiques et l'infrastructure. Les corpus de récupération changent. Les outils des agents acquièrent des permissions. Les réglementations et les contrats évoluent.",{},{"id":823,"data":824,"type":218,"tunes":826},"p-change-2",{"text":825},"La gouvernance doit donc définir des déclencheurs de changement matériel. Un ajustement mineur de la formulation d'un prompt peut nécessiter des tests de régression ordinaires ; le remplacement du modèle, l'activation d'outils d'écriture ou l'introduction de données sensibles peuvent nécessiter un nouveau jalon d'approbation.",{},{"id":828,"data":829,"type":218,"tunes":831},"p-change-3",{"text":830},"Le registre de gouvernance doit conserver quelle version a été approuvée et quelles conditions ont rendu l'approbation valide.",{},{"id":833,"data":834,"type":42,"tunes":836},"h-exceptions",{"text":835,"level":247},"Les exceptions nécessitent des propriétaires, une expiration et des contrôles compensatoires",{},{"id":838,"data":839,"type":218,"tunes":841},"p-exc-1",{"text":840},"Les organisations réelles ont besoin d'exceptions. Une équipe peut avoir besoin d'un modèle non approuvé pour une expérience limitée dans le temps, ou un système hérité peut ne pas encore satisfaire à une nouvelle exigence de journalisation.",{},{"id":843,"data":844,"type":218,"tunes":846},"p-exc-2",{"text":845},"Le schéma dangereux est une exception permanente non documentée. Les exceptions gouvernables précisent le propriétaire, la justification, la portée, le risque résiduel, le contrôle compensatoire, la date d'expiration et la condition de réexamen.",{},{"id":848,"data":849,"type":218,"tunes":851},"p-exc-3",{"text":850},"Le traitement des exceptions doit faire partie du système de gouvernance normal plutôt que d'un canal parallèle informel.",{},{"id":853,"data":854,"type":42,"tunes":856},"h-audit",{"text":855,"level":247},"L'auditabilité est la capacité de reconstituer la décision et l'exécution",{},{"id":858,"data":859,"type":218,"tunes":861},"p-audit-1",{"text":860},"L'auditabilité de l'IA ne consiste pas simplement à stocker les prompts du modèle. Il s'agit de pouvoir reconstituer quelle version du système a été utilisée, quelles données et permissions s'appliquaient, qui a approuvé la configuration, quelles évaluations ont soutenu le déploiement et ce qui s'est passé lors de l'exécution concernée.",{},{"id":863,"data":864,"type":218,"tunes":866},"p-audit-2",{"text":865},"Pour un agent, cela peut nécessiter l'identité du principal, les appels d'outils, les approbations, les ressources cibles, les changements d'état et les résultats. Pour le RAG, cela peut nécessiter la version du corpus\u002Findex, la requête de récupération, les preuves sélectionnées et la provenance. Pour un changement de modèle, cela peut nécessiter les résultats d'évaluation précédents et nouveaux.",{},{"id":868,"data":869,"type":218,"tunes":871},"p-audit-3",{"text":870},"Les preuves d'audit doivent être proportionnées. Journaliser chaque token possible peut créer un risque de confidentialité et de sécurité en soi. La gouvernance doit définir quelles preuves sont nécessaires, combien de temps elles sont conservées et qui peut y accéder.",{},{"id":873,"data":874,"type":377,"tunes":900},"audit-table",{"content":875,"stretched":43,"withHeadings":14},[876,879,882,885,888,891,894,897],[877,878],"Objet d'audit","Preuves utiles",[880,881],"Décision de gouvernance","Propriétaire, date, décision, conditions, preuves, exceptions",[883,884],"Publication de modèle","Modèle\u002Ffournisseur\u002Fversion, configuration, résultats de régression",[886,887],"Accès aux données","Principal, locataire\u002Fpérimètre, classe de source, décision de politique",[889,890],"Action d'agent","Outil, arguments\u002Fcible, approbation, résultat, changement d'état",[892,893],"Réponse RAG","Version du corpus\u002Findex, ensemble de récupération, preuves sélectionnées, citations",[895,896],"Incident","Déclencheur, systèmes affectés, confinement, propriétaire de la décision, remédiation",[898,899],"Retrait","Points de terminaison désactivés, identifiants révoqués, données dérivées supprimées, décision d'archivage",{},{"id":902,"data":903,"type":42,"tunes":905},"h-observability",{"text":904,"level":247},"La surveillance ferme la boucle de gouvernance",{},{"id":907,"data":908,"type":218,"tunes":910},"p-monitor-1",{"text":909},"L'approbation est un instantané. La surveillance en production indique à la gouvernance si les hypothèses qui sous-tendent l'approbation tiennent toujours.",{},{"id":912,"data":913,"type":218,"tunes":915},"p-monitor-2",{"text":914},"Les signaux utiles dépendent du cas d'usage : régression de qualité, sorties dangereuses, défaillances d'outils, refus de politique, coût inhabituel, latence, plaintes des utilisateurs, dérive, fraîcheur de la récupération, incidents du fournisseur, alertes de sécurité ou nouvelles classifications réglementaires.",{},{"id":917,"data":918,"type":218,"tunes":920},"p-monitor-3",{"text":919},"La gouvernance doit définir des seuils qui déclenchent une action : enquêter, restreindre, exiger un examen humain, annuler, changer de fournisseur, suspendre ou retirer.",{},{"id":922,"data":923,"type":42,"tunes":925},"h-incidents",{"text":924,"level":247},"Les incidents liés à l'IA nécessitent un parcours opérationnel défini",{},{"id":927,"data":928,"type":218,"tunes":930},"p-inc-1",{"text":929},"Les incidents spécifiques à l'IA peuvent impliquer du contenu préjudiciable, une fuite de données, des actions non autorisées, une défaillance factuelle persistante, une panne de modèle ou de fournisseur, une injection de prompt, une récupération inter-locataires ou un comportement inattendu après une mise à jour de modèle.",{},{"id":932,"data":933,"type":218,"tunes":935},"p-inc-2",{"text":934},"Le processus de gestion des incidents doit relier la réponse technique à la responsabilité de gouvernance. Quelqu'un doit être autorisé à désactiver un modèle, retirer un outil, révoquer des identifiants, restreindre des utilisateurs, notifier les fonctions concernées et décider si le système peut être remis en service.",{},{"id":937,"data":938,"type":218,"tunes":940},"p-inc-3",{"text":939},"Les enseignements tirés des incidents doivent mettre à jour les politiques, les tests, la classification des risques et les contrôles de plateforme réutilisables plutôt que de rester isolés au sein d'une seule équipe.",{},{"id":942,"data":943,"type":42,"tunes":945},"h-procurement",{"text":944,"level":247},"L'approvisionnement fait partie de la gouvernance de l'IA",{},{"id":947,"data":948,"type":218,"tunes":950},"p-proc-1",{"text":949},"Les organisations peuvent acquérir des capacités d'IA substantielles par le biais d'un approvisionnement SaaS ordinaire. La gouvernance doit donc couvrir les fonctionnalités d'IA achetées ainsi que les systèmes développés en interne.",{},{"id":952,"data":953,"type":218,"tunes":955},"p-proc-2",{"text":954},"L'évaluation des fournisseurs peut inclure l'utilisation des données, la conservation, la politique d'entraînement des modèles, les sous-traitants, la sécurité, la notification des incidents, l'exportation et la suppression, le traitement géographique, les changements de version, la continuité de service et la sortie contractuelle.",{},{"id":957,"data":958,"type":218,"tunes":960},"p-proc-3",{"text":959},"Une revue de l'architecture technique et une revue de l'approvisionnement doivent partager le même inventaire des systèmes afin que l'approbation commerciale ne s'écarte pas du flux de données réellement déployé.",{},{"id":962,"data":963,"type":42,"tunes":965},"h-human",{"text":964,"level":247},"La supervision humaine doit être conçue, pas simplement déclarée",{},{"id":967,"data":968,"type":218,"tunes":970},"p-human-1",{"text":969},"« Humain dans la boucle » n'a de sens que si l'humain dispose de l'autorité, du temps, de l'information et d'un mécanisme d'intervention utilisable.",{},{"id":972,"data":973,"type":218,"tunes":975},"p-human-2",{"text":974},"Un évaluateur qui ne voit que la recommandation de l'IA mais pas ses preuves, son incertitude ou l'état de sa source peut simplement approuver la sortie sans véritable examen. La gouvernance doit préciser ce que l'évaluateur peut inspecter et quelles actions sont disponibles : approuver, rejeter, modifier, escalader ou arrêter.",{},{"id":977,"data":978,"type":218,"tunes":980},"p-human-3",{"text":979},"La supervision humaine doit également être fondée sur le risque. Les systèmes à faibles conséquences peuvent recourir à l'échantillonnage ou à un examen a posteriori, tandis que les effets secondaires à fortes conséquences peuvent nécessiter une approbation avant exécution.",{},{"id":982,"data":983,"type":42,"tunes":985},"h-platform",{"text":984,"level":247},"La gouvernance de la plateforme et la gouvernance des cas d'usage sont différentes",{},{"id":987,"data":988,"type":385,"tunes":1014},"platform-comparison",{"rows":989,"title":1006,"layout":377,"columns":1007},[990,994,998,1002],{"id":991,"label":992,"values":993},"owner","Préoccupation principale",[355,355],{"id":995,"label":996,"values":997},"approval","Approbation typique",[355,355],{"id":999,"label":1000,"values":1001},"evidence","Preuves",[355,355],{"id":1003,"label":1004,"values":1005},"failure","Défaillance de gouvernance",[355,355],"Deux niveaux de gouvernance",[1008,1011],{"id":1009,"label":1010},"platform","Plateforme d'IA partagée",{"id":1012,"label":1013},"usecase","Cas d'usage d'IA individuel",{},{"id":1016,"data":1017,"type":218,"tunes":1019},"p-platform-1",{"text":1018},"L'approbation de la plateforme doit donc réduire le travail répété, et non éliminer la responsabilité des cas d'usage. « Le modèle est approuvé » est différent de « cette application du modèle est approuvée ».",{},{"id":1021,"data":1022,"type":42,"tunes":1024},"h-architecture",{"text":1023,"level":247},"Gouvernance de l'IA et architecture d'IA d'entreprise",{},{"id":1026,"data":1027,"type":218,"tunes":1029},"p-arch-1",{"text":1028},"L'architecture d'IA d'entreprise décrit comment les systèmes d'IA, les plateformes, les données, les identités, les fournisseurs, les opérations et les systèmes organisationnels s'articulent ensemble. La gouvernance de l'IA décrit le système de décision et de contrôle qui détermine comment ces architectures peuvent être créées et modifiées.",{},{"id":1031,"data":1032,"type":218,"tunes":1034},"p-arch-2",{"text":1033},"Les deux sont étroitement couplés. La gouvernance sans architecture peut devenir une politique abstraite. L'architecture sans gouvernance peut produire des systèmes techniquement élégants avec une propriété floue, une adoption non contrôlée des fournisseurs ou des risques non évalués.",{},{"id":1036,"data":1037,"type":218,"tunes":1039},"p-arch-3",{"text":1038},"La conception la plus solide est bidirectionnelle : les exigences de gouvernance deviennent des contrôles d'architecture, tandis que l'architecture expose les décisions réelles que la gouvernance doit assumer.",{},{"id":1041,"data":1042,"type":42,"tunes":1044},"h-implementation",{"text":1043,"level":247},"Preuves du projet d'origine",{},{"id":1046,"data":1047,"type":42,"tunes":1049},"h-enterprise",{"text":1048,"level":246},"Enterprise Aaasaasa 0.1 : la gouvernance comme structure de livraison",{},{"id":1051,"data":1052,"type":226,"tunes":1055},"enterprise-note",{"body":1053,"title":1054,"variant":240},"Enterprise Aaasaasa 0.1 constitue une preuve de projet et de formation\u002FPoC, et non une preuve d'adoption commerciale en entreprise. Il est utile ici car sa structure de livraison relie explicitement l'architecture, les jalons, les risques, les parties prenantes, la validation et les décisions de projet.","Preuves du projet \u002F PoC",{},{"id":1057,"data":1058,"type":218,"tunes":1060},"p-ent-1",{"text":1059},"Enterprise Aaasaasa 0.1 utilise des jalons définis pour les exigences, l'architecture, le prototype, la validation et la clôture du projet. Cette structure illustre un principe de gouvernance fondamental : les transitions du cycle de vie doivent avoir des livrables et des points de décision explicites plutôt qu'un processus informel de type « construire d'abord, examiner ensuite ».",{},{"id":1062,"data":1063,"type":218,"tunes":1065},"p-ent-2",{"text":1064},"Le projet suit également les risques tels que la dérive du périmètre, le retard d'architecture et les préoccupations liées à l'IA\u002FRGPD, et identifie les groupes de parties prenantes, notamment le parrainage, le comité de pilotage, l'architecture, la sécurité, le marketing, les API externes et l'hébergement.",{},{"id":1067,"data":1068,"type":218,"tunes":1070},"p-ent-3",{"text":1069},"Cela ne constitue pas un système de management ISO\u002FIEC 42001. Il s'agit d'une preuve de projet plus restreinte montrant comment la responsabilité, le risque, les jalons et la validation peuvent être intégrés à la livraison technique.",{},{"id":1072,"data":1073,"type":42,"tunes":1075},"h-senseflow",{"text":1074,"level":246},"SenseFlow : traçabilité des exigences et des décisions",{},{"id":1077,"data":1078,"type":218,"tunes":1080},"p-sense-1",{"text":1079},"SenseFlow utilise un parcours structuré allant de l'objectif produit et du besoin utilisateur aux épopées, récits utilisateur, critères d'acceptation, architecture, implémentation et validation. Les enregistrements de décision conservent la décision, la justification, les alternatives, les compromis, le statut et la date\u002Fversion.",{},{"id":1082,"data":1083,"type":218,"tunes":1085},"p-sense-2",{"text":1084},"Ce modèle de traçabilité est directement pertinent pour la gouvernance, car un contrôle d'IA doit être relié à l'exigence ou au risque qui l'a justifié. Un système de gouvernance se renforce lorsque la chaîne allant du besoin métier à la décision d'architecture jusqu'à la preuve de validation peut être reconstruite.",{},{"id":1087,"data":1088,"type":42,"tunes":1090},"h-client",{"text":1089,"level":246},"Aaasaasa AI Client : permissions et exécution comme configuration gouvernée",{},{"id":1092,"data":1093,"type":218,"tunes":1095},"p-client-1",{"text":1094},"Aaasaasa AI Client sépare le fournisseur, le modèle, l'emplacement d'exécution et les permissions plutôt que de les traiter comme un seul « paramètre IA ». Des profils de permissions d'espace de travail centraux régissent l'accès aux outils, Direct Chat n'a pas d'outils de système de fichiers\u002Fshell, et les environnements d'exécution compatibles avec les agents fonctionnent sous des profils de permissions explicites.",{},{"id":1097,"data":1098,"type":218,"tunes":1100},"p-client-2",{"text":1099},"Cette séparation démontre un modèle de gouvernance important : le choix du modèle et l'autorité d'action doivent être des objets de configuration indépendants. Un modèle plus performant ne reçoit pas automatiquement des permissions plus larges sur le système de fichiers, le shell ou les activités métier.",{},{"id":1102,"data":1103,"type":218,"tunes":1105},"p-client-3",{"text":1104},"La preuve d'implémentation est architecturale et ne prétend pas que l'application constitue un système certifié de gouvernance organisationnelle de l'IA.",{},{"id":1107,"data":1108,"type":377,"tunes":1134},"impl-table",{"content":1109,"stretched":43,"withHeadings":14},[1110,1113,1116,1119,1122,1125,1128,1131],[1111,1112],"Modèle de projet observé","Leçon de gouvernance",[1114,1115],"Jalons de validation","Les transitions du cycle de vie peuvent exiger des preuves explicites",[1117,1118],"Registre des risques","Les incertitudes connues deviennent des objets gérés plutôt que des préoccupations informelles",[1120,1121],"Cartographie des parties prenantes","La responsabilité décisionnelle peut être répartie délibérément",[1123,1124],"Critères d'acceptation + validation","Les décisions de déploiement peuvent dépendre de preuves",[1126,1127],"Enregistrements de décision","Les compromis d'architecture restent traçables",[1129,1130],"Séparation modèle\u002Ffournisseur\u002Fenvironnement d'exécution\u002Fpermissions","La capacité et l'autorité peuvent être gouvernées indépendamment",[1132,1133],"Étiquettes explicites de maturité du projet","Les preuves de PoC ne sont pas présentées à tort comme une preuve de production ou de marché",{},{"id":1136,"data":1137,"type":42,"tunes":1139},"h-failures",{"text":1138,"level":247},"Modes de défaillance courants de la gouvernance de l'IA",{},{"id":1141,"data":1142,"type":377,"tunes":1186},"failures-table",{"content":1143,"stretched":43,"withHeadings":14},[1144,1147,1150,1153,1156,1159,1162,1165,1168,1171,1174,1177,1180,1183],[1145,1146],"Mode de défaillance","Ce qui ne fonctionne pas",[1148,1149],"La gouvernance n'est qu'un PDF de politique","Les équipes ne peuvent pas traduire la politique en contrôles d'exécution ou en décisions de déploiement",[1151,1152],"Aucun inventaire de l'IA","L'organisation ne peut pas identifier où les modèles, agents ou IA intégrées sont utilisés",[1154,1155],"L'approbation du modèle est traitée comme l'approbation du cas d'usage","Un modèle approuvé est utilisé dans un contexte de risque sensiblement différent",[1157,1158],"Aucun responsable métier nommé","Les équipes techniques héritent par défaut des décisions de risque métier",[1160,1161],"La classification des risques n'a aucune conséquence sur les contrôles","Chaque système reçoit le même examen indépendamment des conséquences",[1163,1164],"Les permissions ne vivent que dans les invites","Les instructions du modèle deviennent un substitut à une véritable autorisation",[1166,1167],"Le changement de fournisseur est invisible","Les hypothèses de comportement\u002Fdonnées\u002Fconformité changent sans réévaluation",[1169,1170],"Le succès d'une démo est une preuve d'approbation","Le risque de production est déduit d'un petit test de scénario nominal",[1172,1173],"La supervision humaine est cérémonielle","L'évaluateur ne peut pas inspecter les preuves ni arrêter l'action",[1175,1176],"L'exception n'a pas d'expiration","Le contournement temporaire devient une dette de gouvernance permanente",[1178,1179],"Les journaux existent mais ne permettent pas de reconstruire les décisions","L'auditabilité est confondue avec la conservation brute des données",[1181,1182],"La conformité est seule responsable de la gouvernance","Le produit, l'ingénierie, la sécurité et les opérations se désengagent de la responsabilité",[1184,1185],"Chaque décision remonte à un comité central","La gouvernance devient un goulot d'étranglement au lieu d'un système de contrôle évolutif",{},{"id":1188,"data":1189,"type":42,"tunes":1191},"h-federated",{"text":1190,"level":247},"Une gouvernance centrale ne signifie pas centraliser chaque décision",{},{"id":1193,"data":1194,"type":218,"tunes":1196},"p-fed-1",{"text":1195},"Une organisation mature peut centraliser la politique, les modèles de contrôle et l'escalade tout en déléguant les décisions à faible risque aux équipes produit ou plateforme.",{},{"id":1198,"data":1199,"type":218,"tunes":1201},"p-fed-2",{"text":1200},"Ce modèle fédéré passe mieux à l'échelle que d'exiger qu'un comité central approuve chaque modification de prompt. La fonction centrale définit les niveaux de risque, les contrôles obligatoires, la politique fournisseur, l'autorité d'exception et les exigences d'audit ; les équipes opèrent de manière autonome à l'intérieur de ces limites.",{},{"id":1203,"data":1204,"type":218,"tunes":1206},"p-fed-3",{"text":1205},"L'objectif de conception est une responsabilité cohérente, pas une centralisation maximale.",{},{"id":1208,"data":1209,"type":42,"tunes":1211},"h-metrics",{"text":1210,"level":247},"Gouverner le système de gouvernance lui-même",{},{"id":1213,"data":1214,"type":218,"tunes":1216},"p-metric-1",{"text":1215},"La gouvernance a besoin de retour d'information. Sinon, les contrôles peuvent devenir des rituels coûteux qui ne réduisent pas le risque.",{},{"id":1218,"data":1219,"type":377,"tunes":1251},"metrics-table",{"content":1220,"stretched":43,"withHeadings":14},[1221,1224,1227,1230,1233,1236,1239,1242,1245,1248],[1222,1223],"Métrique \u002F signal","Ce qu'elle peut révéler",[1225,1226],"Couverture de l'inventaire","Si l'adoption de l'IA est visible pour la gouvernance",[1228,1229],"Délai de décision","Si la gouvernance bloque inutilement la livraison",[1231,1232],"Nombre et ancienneté des exceptions","Si les politiques sont réalistes ou systématiquement contournées",[1234,1235],"Taux d'échec des évaluations","Si les contrôles avant déploiement détectent les défauts",[1237,1238],"Taux d'incidents après déploiement","Si les preuves d'approbation prédisent le comportement en production",[1240,1241],"Taux de refus d'outils non autorisés","Si les limites de permission sont activement exercées",[1243,1244],"Fréquence des changements de modèle\u002Ffournisseur","À quelle fréquence les hypothèses approuvées peuvent devenir obsolètes",[1246,1247],"Systèmes retirés mais actifs","Échec du nettoyage\u002Fcontrôle du cycle de vie",[1249,1250],"Schémas d'incidents répétés","Si les leçons deviennent des contrôles de plateforme réutilisables",{},{"id":1253,"data":1254,"type":218,"tunes":1256},"p-metric-2",{"text":1255},"Les métriques de gouvernance ne doivent pas récompenser le volume de paperasse. La mesure utile est de savoir si la qualité des décisions, la traçabilité, la détection des risques et la livraison sécurisée s'améliorent.",{},{"id":1258,"data":1259,"type":42,"tunes":1261},"h-sequence",{"text":1260,"level":247},"Une séquence pratique de mise en œuvre de la gouvernance de l'IA",{},{"id":1263,"data":1264,"type":320,"tunes":1303},"design-flow",{"steps":1265,"title":1302,"orientation":319},[1266,1269,1272,1275,1278,1281,1284,1287,1290,1293,1296,1299],{"label":1267,"description":1268},"1. Définir le périmètre de gouvernance","Décider quels systèmes d'IA développés en interne, achetés, intégrés et expérimentaux sont couverts.",{"label":1270,"description":1271},"2. Créer l'inventaire de l'IA","Capturer les propriétaires, les cas d'usage, les modèles\u002Ffournisseurs, les données, les outils, les utilisateurs, l'état du cycle de vie et la classe de risque.",{"label":1273,"description":1274},"3. Définir les droits de décision","Nommer qui peut approuver les fournisseurs, l'utilisation des données, l'acceptation des risques, les exceptions, le déploiement et le retrait.",{"label":1276,"description":1277},"4. Établir les niveaux de risque","Mapper les conséquences et l'exposition à différentes exigences de contrôle.",{"label":1279,"description":1280},"5. Définir des contrôles minimaux réutilisables","Fixer des exigences de base pour l'identité, les permissions, les données, la sécurité, l'évaluation, la journalisation et la supervision humaine.",{"label":1282,"description":1283},"6. Relier la gouvernance à l'architecture","Transformer la politique en contrôles de plateforme\u002Fexécution que les équipes ne peuvent pas contourner accidentellement.",{"label":1285,"description":1286},"7. Construire des portes basées sur les preuves","Exiger des preuves pertinentes d'évaluation, de sécurité, de confidentialité, d'architecture et de conformité avant les transitions du cycle de vie.",{"label":1288,"description":1289},"8. Gouverner les changements de modèle\u002Ffournisseur","Suivre les versions, les dépréciations et les changements matériels avec des preuves de régression.",{"label":1291,"description":1292},"9. Ajouter des déclencheurs de surveillance et d'incident","Définir quels signaux de production forcent une enquête, une restriction ou une suspension.",{"label":1294,"description":1295},"10. Formaliser les exceptions","Exiger la portée, le propriétaire, le risque résiduel, les contrôles compensatoires et l'expiration.",{"label":1297,"description":1298},"11. Auditer les décisions et l'exécution","Conserver des preuves proportionnées qui relient les propriétaires, la configuration, les permissions, les évaluations et les actions significatives.",{"label":1300,"description":1301},"12. Améliorer le système de gouvernance","Utiliser les incidents, les retards et les exceptions répétées pour réviser les contrôles et les modèles de plateforme.","Construire la gouvernance de la visibilité au contrôle",{},{"id":1305,"data":1306,"type":42,"tunes":1308},"h-checklist",{"text":1307,"level":247},"Liste de contrôle de la gouvernance de l'IA",{},{"id":1310,"data":1311,"type":377,"tunes":1361},"checklist-table",{"content":1312,"stretched":43,"withHeadings":14},[1313,1316,1319,1322,1325,1328,1331,1334,1337,1340,1343,1346,1349,1352,1355,1358],[1314,1315],"Question","Preuve de gouvernance attendue",[1317,1318],"Pourquoi ce système d'IA existe-t-il ?","Objectif, propriétaire métier et résultat attendu",[1320,1321],"Qui est responsable de l'exploitation technique ?","Propriétaire technique\u002Fplateforme nommé",[1323,1324],"Quel modèle\u002Ffournisseur\u002Fversion est utilisé ?","Dépendance enregistrée et versionnée",[1326,1327],"Quelles données peuvent entrer dans le système ?","Classification, autorité et décision d'utilisation autorisée",[1329,1330],"Quelles identités peuvent l'utiliser ?","Modèle d'authentification et d'autorisation",[1332,1333],"Quelles actions peut-il effectuer ?","Matrice d'outils\u002Fpermissions et limite d'autonomie",[1335,1336],"Quel est le niveau de risque ?","Classification documentée avec justification",[1338,1339],"Quels contrôles sont obligatoires ?","Référentiel de contrôles par niveau de risque",[1341,1342],"Comment a-t-il été évalué ?","Tests représentatifs et critères d'acceptation",[1344,1345],"Qui a accepté le risque résiduel ?","Autorité responsable nommée",[1347,1348],"Qu'est-ce qui nécessite une revue humaine ?","Règles explicites de supervision\u002Fapprobation",[1350,1351],"Qu'est-ce qui est journalisé ?","Politique d'audit\u002Fobservabilité proportionnelle aux conséquences",[1353,1354],"Qu'est-ce qui déclenche une nouvelle revue ?","Événements de changement de modèle\u002Ffournisseur\u002Fdonnées\u002Foutil\u002Fréglementaire\u002Fmatériel",[1356,1357],"Comment peut-il être suspendu ?","Chemin opérationnel d'arrêt\u002Frestriction et propriétaire",[1359,1360],"Comment est-il retiré ?","Nettoyage des identifiants, données, dérivés, points de terminaison et enregistrements",{},{"id":1363,"data":1364,"type":42,"tunes":1366},"h-misconceptions",{"text":1365,"level":247},"Idées fausses courantes",{},{"id":1368,"data":1369,"type":377,"tunes":1404},"misconceptions-table",{"content":1370,"stretched":43,"withHeadings":14},[1371,1374,1377,1380,1383,1386,1389,1392,1395,1398,1401],[1372,1373],"Idée fausse","Correction",[1375,1376],"« La gouvernance de l'IA, c'est la conformité. »","La conformité est une entrée de gouvernance ; la gouvernance couvre aussi la propriété, l'architecture, les permissions, la qualité, le risque et les décisions de cycle de vie.",[1378,1379],"« La gouvernance signifie un comité de revue. »","Les comités peuvent approuver des exceptions ou des systèmes à haut risque, mais de nombreux contrôles doivent être intégrés dans la livraison normale et l'architecture de plateforme.",[1381,1382],"« Un modèle approuvé est sûr pour tout usage. »","Le risque appartient au cas d'usage et au contexte du système, pas seulement au modèle.",[1384,1385],"« Un fournisseur gère la gouvernance pour nous. »","Un fournisseur contrôle une partie de la pile ; l'organisation reste propriétaire de son cas d'usage, de ses données, de ses permissions et de ses conséquences métier.",[1387,1388],"« L'humain dans la boucle résout automatiquement le risque. »","La supervision ne fonctionne que lorsque les réviseurs ont l'autorité, le contexte et la capacité d'intervention.",[1390,1391],"« Tout journaliser donne l'auditabilité. »","L'auditabilité nécessite des preuves pertinentes reconstructibles avec une rétention et un accès contrôlés.",[1393,1394],"« La gouvernance bloque l'innovation. »","Une mauvaise gouvernance peut bloquer la livraison ; une gouvernance bien conçue crée des chemins sûrs réutilisables et une propriété décisionnelle plus claire.",[1396,1397],"« Les pilotes à faible risque n'ont pas besoin de gouvernance. »","Ils peuvent utiliser une gouvernance allégée, mais l'inventaire, la propriété et les limites de données\u002Foutils restent importants.",[1399,1400],"« L'IA locale nécessite moins de gouvernance. »","L'hébergement local peut modifier les risques de confidentialité\u002Ffournisseur, mais la qualité du modèle, les permissions, la sécurité et la gouvernance du cycle de vie demeurent.",[1402,1403],"« Une fois approuvé, le système reste approuvé. »","Le modèle, le fournisseur, les données, la réglementation et l'usage peuvent changer ; les décisions de gouvernance ont besoin de déclencheurs de revue.",{},{"id":1406,"data":1407,"type":42,"tunes":1409},"h-edge",{"text":1408,"level":247},"Cas limites et limitations",{},{"id":1411,"data":1412,"type":218,"tunes":1414},"p-edge-1",{"text":1413},"Les très petites organisations peuvent ne pas avoir besoin d'une fonction dédiée de gouvernance de l'IA. Les mêmes principes peuvent être mis en œuvre via des décisions d'architecture légères, des registres de risques, des mappages de propriétaires et des portes de release.",{},{"id":1416,"data":1417,"type":218,"tunes":1419},"p-edge-2",{"text":1418},"Les organisations hautement réglementées peuvent avoir besoin de beaucoup plus de gouvernance formelle, d'assurance indépendante, de processus de conformité documentés et d'interprétation juridique que ce que décrit cet article au niveau architectural.",{},{"id":1421,"data":1422,"type":218,"tunes":1424},"p-edge-3",{"text":1423},"Les modèles open source et auto-hébergés réduisent certaines dépendances fournisseur mais en créent d'autres : correctifs, provenance du modèle, évaluation, sécurité de l'infrastructure, licences et propriété opérationnelle.",{},{"id":1426,"data":1427,"type":218,"tunes":1429},"p-edge-4",{"text":1428},"Les modèles d'IA à usage général peuvent être utilisés dans de nombreux contextes. La gouvernance doit éviter de supposer que les contrôles au niveau du fournisseur déterminent entièrement le risque de l'application en aval.",{},{"id":1431,"data":1432,"type":218,"tunes":1434},"p-edge-5",{"text":1433},"Aucun cadre de gouvernance ne garantit qu'un système d'IA est sûr ou correct. La gouvernance améliore la responsabilité et la qualité des décisions ; la validation technique, la surveillance et le jugement humain restent nécessaires.",{},{"id":1436,"data":1437,"type":42,"tunes":1439},"h-change-answer",{"text":1438,"level":247},"Qu'est-ce qui changerait cette réponse ?",{},{"id":1441,"data":1442,"type":218,"tunes":1444},"p-change-answer-1",{"text":1443},"L'ensemble exact des contrôles change selon la loi, le secteur, la taille de l'organisation, la sensibilité des données, l'autonomie, le modèle de déploiement et les conséquences métier.",{},{"id":1446,"data":1447,"type":218,"tunes":1449},"p-change-answer-2",{"text":1448},"Le NIST révise actuellement l'AI RMF 1.0, de sorte que la terminologie ou les pratiques recommandées du NIST pourraient changer à l'avenir. Les normes ISO peuvent également être révisées, et les orientations et détails de transition de l'EU AI Act continuent d'évoluer.",{},{"id":1451,"data":1452,"type":218,"tunes":1454},"p-change-answer-3",{"text":1453},"Le principe architectural stable est que les décisions d'IA nécessitent des responsables explicites, des preuves, des autorisations, un traitement des risques et une revue du cycle de vie plutôt que d'être cachées dans la configuration du modèle ou de l'application.",{},{"id":1456,"data":1457,"type":42,"tunes":1459},"h-related",{"text":1458,"level":247},"Connaissances canoniques associées",{},{"id":1461,"data":1462,"type":218,"tunes":1464},"p-related-1",{"text":1463},"La gouvernance de l'IA dépend de concepts déjà séparés ailleurs dans ce graphe de connaissances : la Source de Vérité détermine l'autorité, le RBAC et l'isolation des locataires limitent l'accès, l'ingénierie du contexte contrôle les informations visibles par le modèle, et l'architecture agentique définit comment les outils et les actions entrent dans une boucle d'exécution.",{},{"id":1466,"data":1467,"type":218,"tunes":1469},"p-related-2",{"text":1468},"L'Architecture d'IA d'Entreprise est le concept parent d'architecture organisationnelle. La gouvernance est la couche de contrôle opérationnel qui détermine comment ces composants d'IA d'entreprise peuvent être introduits, modifiés et retirés.",{},{"id":1471,"data":1472,"type":218,"tunes":1474},"p-related-3",{"text":1473},"Les systèmes agentiques augmentent les exigences de gouvernance car les décisions du modèle peuvent devenir des effets secondaires réels. Les contrôles de permission, d'approbation et d'audit doivent donc exister en dehors du modèle lui-même.",{},{"id":1476,"data":1477,"type":1482,"tunes":1483},"ref-agent-reliability",{"url":1478,"title":1479,"excerpt":1480,"ctaLabel":1481},"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","Fiabilité des agents d'IA : pourquoi la réponse finale ne suffit pas","La gouvernance des agents exige des preuves sur les trajectoires d'exécution, l'utilisation des outils, les changements d'état et la récupérabilité — pas seulement la qualité de la sortie finale.","Lire l'article sur la fiabilité des agents","referralArticle",{},{"id":1485,"data":1486,"type":1482,"tunes":1491},"ref-memory",{"url":1487,"title":1488,"excerpt":1489,"ctaLabel":1490},"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","La mémoire des agents d'IA n'est pas du RAG : comment séparer mémoire, récupération, état et contexte","La gouvernance nécessite des politiques différentes pour la mémoire durable, l'état faisant autorité, les informations récupérées et le contexte temporaire du modèle.","Lire l'article sur l'architecture de la mémoire",{},{"id":1493,"data":1494,"type":1482,"tunes":1499},"ref-avb",{"url":1495,"title":1496,"excerpt":1497,"ctaLabel":1498},"https:\u002F\u002Fstajic.de\u002Ffr\u002Fblog\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers","La frontière de validité des réponses : la couche manquante entre pertinence et réponses d'IA fiables","Les décisions de gouvernance doivent préserver les conditions dans lesquelles les preuves et l'approbation restent valides, y compris la version, la portée, la source et le moment.","Lire la frontière de validité des réponses",{},{"id":1501,"data":1502,"type":42,"tunes":1504},"h-faq",{"text":1503,"level":247},"Questions fréquentes",{},{"id":1506,"data":1507,"type":1506,"tunes":1546},"faq",{"items":1508,"title":1545},[1509,1513,1517,1521,1525,1529,1533,1537,1541],{"id":1510,"answer":1511,"question":1512},"faq1","La gouvernance de l'IA est le système de propriété, de droits de décision, de contrôles et de preuves utilisé pour gérer la manière dont les systèmes d'IA sont développés, acquis, déployés, exploités, modifiés et retirés.","Qu'est-ce que la gouvernance de l'IA ?",{"id":1514,"answer":1515,"question":1516},"faq2","Non. La gestion des risques identifie, évalue et traite les risques. La gouvernance définit qui doit effectuer ce travail, quelles décisions l'exigent et quelles preuves ou autorités sont requises.","La gouvernance de l'IA est-elle identique à la gestion des risques d'IA ?",{"id":1518,"answer":1519,"question":1520},"faq3","Non. La conformité concerne les obligations légales, réglementaires, contractuelles ou internes applicables. La gouvernance intègre la conformité avec l'architecture, la sécurité, les données, la qualité, les permissions et la propriété métier.","La gouvernance de l'IA est-elle identique à la conformité ?",{"id":1522,"answer":1523,"question":1524},"faq4","L'Architecture d'IA d'Entreprise définit comment les capacités et systèmes d'IA s'intègrent dans l'organisation. La gouvernance de l'IA définit le système de décision et de contrôle régissant la manière dont ces composants peuvent être introduits, exploités et modifiés.","Quelle est la différence entre la gouvernance de l'IA et l'Architecture d'IA d'Entreprise ?",{"id":1526,"answer":1527,"question":1528},"faq5","Oui, mais pas nécessairement d'un département dédié. Un inventaire léger, la propriété, les permissions, l'évaluation et les contrôles de changement peuvent mettre en œuvre les mêmes principes.","Les petites entreprises ont-elles besoin d'une gouvernance de l'IA ?",{"id":1530,"answer":1531,"question":1532},"faq6","Au minimum : cas d'usage, propriétaires, modèle\u002Ffournisseur\u002Fversion, classes de données, utilisateurs, outils\u002Factions, permissions, classification des risques, statut d'évaluation, état du cycle de vie et déclencheurs de revue.","Que devrait contenir un inventaire d'IA ?",{"id":1534,"answer":1535,"question":1536},"faq7","Non. Le risque dépend du contexte d'application : données, utilisateurs, outils, autonomie, conséquences et processus métier.","L'utilisation d'un modèle approuvé signifie-t-elle qu'un cas d'usage est approuvé ?",{"id":1538,"answer":1539,"question":1540},"faq8","L'organisation peut reconstituer la propriété pertinente, la configuration approuvée, le modèle\u002Ffournisseur\u002Fversion, le contexte de données\u002Fpermissions, les preuves d'évaluation, les actions significatives et les décisions de cycle de vie.","Qu'est-ce qui rend un système d'IA auditable ?",{"id":1542,"answer":1543,"question":1544},"faq9","Utilisez des intervalles de revue basés sur le risque ainsi que des déclencheurs d'événements tels que des changements de modèle\u002Ffournisseur, de nouvelles données, de nouveaux outils, des incidents, un changement matériel de performance ou des mises à jour réglementaires.","À quelle fréquence les décisions de gouvernance de l'IA doivent-elles être revues ?","FAQ sur la gouvernance de l'IA",{},{"id":1548,"data":1549,"type":42,"tunes":1551},"h-glossary",{"text":1550,"level":247},"Glossaire",{},{"id":1553,"data":1554,"type":1553,"tunes":1604},"glossary",{"title":1555,"entries":1556},"Termes clés de la gouvernance de l'IA",[1557,1560,1564,1568,1572,1576,1580,1584,1588,1592,1596,1600],{"term":381,"anchor":1558,"definition":1559},"ai-governance","Système organisationnel de propriété, de droits de décision, de contrôles et de preuves régissant le cycle de vie de l'IA.",{"term":1561,"anchor":1562,"definition":1563},"Système de management de l'IA","ai-management-system","Politiques, objectifs et processus organisationnels interdépendants pour le développement, la fourniture ou l'utilisation responsable de l'IA ; l'ISO\u002FIEC 42001 spécifie les exigences d'un tel système.",{"term":1565,"anchor":1566,"definition":1567},"Inventaire d'IA","ai-inventory","Registre des systèmes d'IA, modèles, fournisseurs, cas d'usage, propriétaires, données, classifications de risques et état du cycle de vie.",{"term":1569,"anchor":1570,"definition":1571},"Propriétaire du risque","risk-owner","Autorité nommée responsable de décider comment un risque défini est traité ou si le risque résiduel est accepté.",{"term":1573,"anchor":1574,"definition":1575},"Contrôle","control","Mesure technique, organisationnelle ou procédurale destinée à prévenir, détecter, réduire ou répondre à un risque.",{"term":1577,"anchor":1578,"definition":1579},"Point de contrôle de gouvernance","governance-gate","Point de décision du cycle de vie auquel des preuves et une autorité définies sont requises avant de poursuivre.",{"term":1581,"anchor":1582,"definition":1583},"Risque résiduel","residual-risk","Risque qui subsiste après l'application des contrôles ou des mesures d'atténuation.",{"term":1585,"anchor":1586,"definition":1587},"Exception","exception","Autorisation explicite, délimitée et généralement limitée dans le temps de déroger à une exigence de gouvernance normale.",{"term":1589,"anchor":1590,"definition":1591},"Auditabilité","auditability","Capacité à reconstituer les décisions, configurations, preuves, identités et événements d'exécution pertinents.",{"term":1593,"anchor":1594,"definition":1595},"Gouvernance des modèles","model-governance","Contrôles et décisions couvrant la sélection, la gestion des versions, l'évaluation, l'utilisation autorisée, la modification et le retrait des modèles.",{"term":1597,"anchor":1598,"definition":1599},"Gouvernance des fournisseurs","provider-governance","Contrôles couvrant les dépendances vis-à-vis des fournisseurs d'IA externes ou internes, le traitement des données, la sécurité, les contrats, le cycle de vie et la sortie.",{"term":1601,"anchor":1602,"definition":1603},"Supervision humaine","human-oversight","Capacité conçue de revue ou d'intervention humaine pour les décisions ou actions d'IA à des points définis.",{},{"id":1606,"data":1607,"type":42,"tunes":1609},"h-conclusion",{"text":1608,"level":247},"Conclusion",{},{"id":1611,"data":1612,"type":218,"tunes":1614},"p-conclusion-1",{"text":1613},"La gouvernance de l'IA est le plan de contrôle organisationnel autour de l'IA. Elle donne des noms et des preuves aux décisions qui autrement restent cachées dans le code, les paramètres du fournisseur, les invites ou le jugement informel de l'équipe.",{},{"id":1616,"data":1617,"type":218,"tunes":1619},"p-conclusion-2",{"text":1618},"Une gouvernance solide relie l'ensemble du système : l'objectif métier, les modèles, les fournisseurs, l'autorité sur les données, l'identité, les permissions, l'évaluation, le risque, la conformité, la surveillance, les incidents, les changements et le retrait.",{},{"id":1621,"data":1622,"type":218,"tunes":1624},"p-conclusion-3",{"text":1623},"L'objectif pratique n'est pas un processus maximal. C'est la structure de gouvernance minimale qui permet de rendre les décisions importantes en matière d'IA attribuées, fondées sur des preuves, exécutoires, vérifiables et auditables tout au long du cycle de vie.",{},{"id":1626,"data":1627,"type":42,"tunes":1629},"h-sources",{"text":1628,"level":247},"Sources primaires et références actuelles",{},{"id":1631,"data":1632,"type":218,"tunes":1634},"p-sources-note",{"text":1633},"Les sources ci-dessous fournissent un ancrage externe actuel pour la gestion, le risque et la réglementation de l'IA. Les sections du projet sont des preuves originales de mise en œuvre\u002Fprojet et sont explicitement distinguées des normes formelles ou des systèmes de gouvernance certifiés.",{},{"id":1636,"data":1637,"type":1643,"tunes":1644},"src-nist-rmf",{"link":1638,"meta":1639},"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework",{"image":1640,"title":1641,"description":1642},{"url":355},"NIST — Cadre de gestion des risques liés à l'IA","Plateforme NIST actuelle pour l'AI RMF 1.0, la révision en cours, le profil GenAI et les ressources associées de gestion des risques.","linkTool",{},{"id":1646,"data":1647,"type":1643,"tunes":1653},"src-nist-core",{"link":1648,"meta":1649},"https:\u002F\u002Fairc.nist.gov\u002Fairmf-resources\u002Fairmf\u002F5-sec-core\u002F",{"image":1650,"title":1651,"description":1652},{"url":355},"NIST AIRC — Noyau de l'AI RMF","Noyau officiel de l'AI RMF décrivant GOUVERNER, CARTOGRAPHIER, MESURER et GÉRER, avec GOUVERNER comme fonction transversale du cycle de vie.",{},{"id":1655,"data":1656,"type":1643,"tunes":1662},"src-nist-playbook",{"link":1657,"meta":1658},"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework\u002Fnist-ai-rmf-playbook",{"image":1659,"title":1660,"description":1661},{"url":355},"NIST — Guide pratique de l'AI RMF","Actions suggérées pour opérationnaliser la fiabilité et la gestion des risques tout au long du cycle de vie de l'IA.",{},{"id":1664,"data":1665,"type":1643,"tunes":1671},"src-nist-genai",{"link":1666,"meta":1667},"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fartificial-intelligence-risk-management-framework-generative-artificial-intelligence",{"image":1668,"title":1669,"description":1670},{"url":355},"NIST AI 600-1 — Profil pour l'IA générative","Profil complémentaire du NIST appliquant les concepts de l'AI RMF aux risques et à la gestion du cycle de vie de l'IA générative.",{},{"id":1673,"data":1674,"type":1643,"tunes":1680},"src-iso42001",{"link":1675,"meta":1676},"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F42001",{"image":1677,"title":1678,"description":1679},{"url":355},"ISO\u002FIEC 42001:2023 — Systèmes de management de l'IA","Norme internationale spécifiant les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement un système de management de l'IA.",{},{"id":1682,"data":1683,"type":1643,"tunes":1689},"src-iso23894",{"link":1684,"meta":1685},"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F77304.html",{"image":1686,"title":1687,"description":1688},{"url":355},"ISO\u002FIEC 23894:2023 — Gestion des risques liés à l'IA","Lignes directrices internationales pour intégrer la gestion des risques spécifiques à l'IA dans les activités et fonctions organisationnelles.",{},{"id":1691,"data":1692,"type":1643,"tunes":1698},"src-eu-act",{"link":1693,"meta":1694},"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fregulatory-framework-ai",{"image":1695,"title":1696,"description":1697},{"url":355},"Commission européenne — Loi sur l'IA","Aperçu actuel de la Commission sur la loi européenne sur l'IA, le calendrier d'application et le cadre de mise en œuvre.",{},{"id":1700,"data":1701,"type":1643,"tunes":1707},"src-eu-faq",{"link":1702,"meta":1703},"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fnavigating-ai-act",{"image":1704,"title":1705,"description":1706},{"url":355},"Commission européenne — Naviguer dans la loi sur l'IA","FAQ actuelle couvrant la gouvernance, l'application, la mise en œuvre et le calendrier d'application évolutif.",{},{"id":1709,"data":1710,"type":1643,"tunes":1716},"src-eu-gpai",{"link":1711,"meta":1712},"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffactpages\u002Fgeneral-purpose-ai-obligations-under-ai-act",{"image":1713,"title":1714,"description":1715},{"url":355},"Commission européenne — Obligations pour l'IA à usage général","Aperçu actuel des obligations de documentation, de droit d'auteur, de contenu d'entraînement et de risque systémique pour les fournisseurs d'IA à usage général.",{},"2.31","La gouvernance de l'IA définit qui peut approuver, exploiter, modifier et auditer les systèmes d'IA à travers les modèles, les fournisseurs, les données, les autorisations, les risques, l'évaluation et l'ensemble du cycle de vie.","\u002Fuploads\u002F2026\u002F10\u002Fai-governance-models-data-permissions-risk-and-auditability-1791485901301-g60xyu.webp","ai-governance-models-data-permissions-risk-and-auditability-1791485901301-g60xyu","PUBLISHED","2026-10-08T14:56:00.000Z","2026-10-08T18:56:36.234Z","2026-10-08T19:08:41.676Z",{"en":1726,"de":1727,"sr":1728,"es":1729,"fr":1730,"it":1731,"ru":1732,"zh":1733},"\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fde\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fsr\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fes\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Ffr\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fit\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fru\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability","\u002Fzh\u002Fblog\u002Fai-governance-models-data-permissions-risk-and-auditability",[],{"id":1736,"login":1737,"email":1738,"displayName":1739},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1741,3007],{"lang":1742,"title":1743,"content":1744,"contentJson":1745,"excerpt":3006},"en","AI Governance: Models, Data, Permissions, Risk and Auditability","{\"time\":1791485902655,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI governance is the system of decision rights, responsibilities, controls and evidence used to decide how an organization may develop, acquire, deploy, operate, change and retire AI systems. It is broader than a policy document and narrower than enterprise architecture as a whole. Effective AI governance connects business ownership, model and provider choices, data authority, permissions, risk classification, evaluation, monitoring, incident handling, auditability and lifecycle decisions so that someone can answer not only “does the AI work?” but also “who approved it, under which conditions, with what evidence, and when must that decision be revisited?”\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"\u003Cstrong>AI governance turns AI from an informal technical capability into an accountable organizational capability.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>Architecture determines how the system is built. Engineering implements it. Risk management evaluates uncertainty and harm. Compliance addresses applicable obligations. Governance connects these activities through ownership, decision rights, required controls, evidence and lifecycle gates.\"},\"tunes\":{}},{\"id\":\"boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Governance is not a committee and not a PDF\",\"body\":\"A governance board can be one mechanism, and policies can document expectations, but governance only becomes operational when decisions change what systems are allowed to do: which models may be used, which data may enter them, which tools an agent may execute, which evaluations are required, who can approve exceptions, what must be logged and what triggers suspension or retirement.\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"NIST AI RMF 1.0 remains the current published framework while NIST is revising it. Its core is organized around \u003Cstrong>GOVERN, MAP, MEASURE and MANAGE\u003C\u002Fstrong>, with GOVERN as a cross-cutting function. ISO\u002FIEC 42001:2023 remains the international AI management-system standard for establishing, operating and continually improving an AI management system. The EU AI Act is now generally applicable from 2 August 2026, while some obligations had earlier application dates and some high-risk requirements have later transition dates. Regulatory timelines should always be rechecked before making a concrete compliance decision.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What AI governance really means\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI governance answers organizational questions that a model, SDK or architecture diagram cannot answer by itself. Who owns the business outcome? Who may approve a new provider? Which data classes are prohibited from external processing? What evidence is required before deployment? Which permissions may an agent receive? Who can accept residual risk? What happens when a model changes behavior after an upgrade?\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The purpose is not to prevent change. Good governance makes change legible: decisions have owners, evidence, conditions, exceptions, review dates and rollback or escalation paths.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is why NIST places GOVERN across the entire AI risk-management lifecycle rather than treating governance as one final approval step. Governance establishes the culture, policies, accountability and organizational structures that make mapping, measuring and managing AI risk possible.\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A product team wants to add an external generative-AI provider to summarize internal customer-support tickets. Technically, the integration may require only an API call.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance asks a different set of questions: Are the ticket contents permitted to leave the organization's environment? Which provider and model version are approved? Is retention disabled? Which users may invoke the feature? How is output evaluated? Is human review required? What gets logged? Who owns incidents? What happens if the provider changes its terms or model behavior?\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The governance result may still be “deploy it.” The difference is that deployment is now a traceable decision with explicit conditions instead of an unrecorded engineering choice.\"},\"tunes\":{}},{\"id\":\"simple-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"A basic governed AI decision\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Register the use case\",\"description\":\"Record purpose, owner, users, data, model\u002Fprovider and intended outcome.\"},{\"label\":\"2. Classify risk and obligations\",\"description\":\"Determine business consequence, data sensitivity, autonomy, regulatory exposure and misuse potential.\"},{\"label\":\"3. Define required controls\",\"description\":\"Specify permissions, data handling, evaluations, human oversight, security, logging and provider constraints.\"},{\"label\":\"4. Collect evidence\",\"description\":\"Run tests, security\u002Fprivacy review, architecture review and relevant legal\u002Fcompliance checks.\"},{\"label\":\"5. Make a decision\",\"description\":\"Approve, approve with conditions, request changes, hold or reject.\"},{\"label\":\"6. Deploy under controlled configuration\",\"description\":\"Pin the approved model\u002Fprovider\u002Fruntime and enforce required boundaries.\"},{\"label\":\"7. Monitor and re-evaluate\",\"description\":\"Track incidents, quality, drift, provider changes, new risks and changed regulations.\"},{\"label\":\"8. Change, suspend or retire\",\"description\":\"Use evidence and ownership rules to decide the next lifecycle state.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Large organizations rarely govern one AI system in isolation. The same model may support dozens of products; one provider may process several data classes; an agent platform may expose shared tools to many teams.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance therefore needs portfolio-level structures as well as system-level controls: AI inventory, approved providers, model catalogs, shared evaluation baselines, security patterns, risk thresholds, exception registers and ownership mappings.\"},\"tunes\":{}},{\"id\":\"p-stops-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance also cannot be identical for every AI use. A public-content summarizer, an internal coding assistant, a hiring-support system and an agent that can initiate payments have materially different consequence and control profiles.\"},\"tunes\":{}},{\"id\":\"h-not\",\"type\":\"header\",\"data\":{\"text\":\"What AI governance is — and what it is not\",\"level\":2},\"tunes\":{}},{\"id\":\"not-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"AI governance compared with adjacent disciplines\",\"layout\":\"table\",\"columns\":[{\"id\":\"governance\",\"label\":\"AI governance\"},{\"id\":\"adjacent\",\"label\":\"Adjacent discipline\"}],\"rows\":[{\"id\":\"architecture\",\"label\":\"Enterprise \u002F solution architecture\",\"values\":[\"\",\"\"]},{\"id\":\"risk\",\"label\":\"AI risk management\",\"values\":[\"\",\"\"]},{\"id\":\"compliance\",\"label\":\"Compliance\",\"values\":[\"\",\"\"]},{\"id\":\"security\",\"label\":\"Security\",\"values\":[\"\",\"\"]},{\"id\":\"mlops\",\"label\":\"MLOps \u002F LLMOps\",\"values\":[\"\",\"\"]},{\"id\":\"ethics\",\"label\":\"AI ethics principles\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"h-governance-compliance\",\"type\":\"header\",\"data\":{\"text\":\"Governance is broader than compliance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-compliance-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Compliance is one input to governance, not the entire governance system. An AI use case can be legally permitted yet still violate company risk appetite, security policy, contractual obligations or product-quality requirements.\"},\"tunes\":{}},{\"id\":\"p-compliance-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The reverse also matters: internal approval does not override law. Governance should make applicable legal obligations visible inside the same decision path used for architecture, security and business risk.\"},\"tunes\":{}},{\"id\":\"p-compliance-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"ISO\u002FIEC 42001 explicitly frames an AI management system as a structured way to establish policies, objectives and processes for responsible AI. ISO also states that the standard does not replace laws or regulations; it provides a management framework that can support compliance.\"},\"tunes\":{}},{\"id\":\"h-frameworks\",\"type\":\"header\",\"data\":{\"text\":\"NIST AI RMF and ISO\u002FIEC 42001 solve different governance needs\",\"level\":2},\"tunes\":{}},{\"id\":\"framework-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Framework \u002F standard\",\"Primary role\",\"Useful governance value\"],[\"NIST AI RMF 1.0\",\"Voluntary AI risk-management framework\",\"Organizes outcomes around GOVERN, MAP, MEASURE and MANAGE across the lifecycle\"],[\"NIST AI 600-1\",\"Generative-AI profile for AI RMF\",\"Adds GenAI-specific risk considerations and actions\"],[\"ISO\u002FIEC 42001:2023\",\"AI management-system requirements\",\"Creates an organization-wide management system with policy, roles, processes and continual improvement\"],[\"ISO\u002FIEC 23894:2023\",\"AI risk-management guidance\",\"Guides integration of AI-specific risk management into organizational activities\"],[\"EU AI Act\",\"Binding regulation in the EU\",\"Creates legal obligations according to actor, AI category and use case\"]]},\"tunes\":{}},{\"id\":\"p-framework-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"These sources should not be collapsed into one checklist. NIST AI RMF is risk-management guidance. ISO\u002FIEC 42001 is a management-system standard. The EU AI Act is law. An organization can use them together, but their authority, scope and implementation purpose are different.\"},\"tunes\":{}},{\"id\":\"h-current-eu\",\"type\":\"header\",\"data\":{\"text\":\"Current EU AI Act timing matters\",\"level\":2},\"tunes\":{}},{\"id\":\"p-eu-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"As of 8 October 2026, the European Commission states that the AI Act became generally applicable on 2 August 2026. Prohibited-practice and AI-literacy provisions applied from 2 February 2025, while governance rules and obligations for general-purpose AI models applied from 2 August 2025.\"},\"tunes\":{}},{\"id\":\"p-eu-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Commission's current guidance also reflects later application dates for certain high-risk requirements. Exact dates and transition rules are a moving compliance input and should be verified against current Commission material before a deployment decision.\"},\"tunes\":{}},{\"id\":\"eu-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Architecture article, not legal advice\",\"body\":\"The regulatory examples here explain why governance needs versioned legal\u002Fcompliance inputs. They do not determine whether a specific product is legally classified as prohibited, high-risk, GPAI, deployer, provider or another regulated actor.\"},\"tunes\":{}},{\"id\":\"h-inventory\",\"type\":\"header\",\"data\":{\"text\":\"AI governance starts with an inventory\",\"level\":2},\"tunes\":{}},{\"id\":\"p-inventory-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An organization cannot govern AI systems it cannot identify. The inventory should cover more than custom-trained models. It may include external model APIs, embedded copilots, local models, AI-enabled SaaS features, agent runtimes, retrieval systems and automated decision components.\"},\"tunes\":{}},{\"id\":\"p-inventory-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A useful inventory connects the AI capability to its business owner, technical owner, use case, users, data classes, model\u002Fprovider, deployment environment, permissions, risk classification, evaluation status, applicable obligations and lifecycle state.\"},\"tunes\":{}},{\"id\":\"p-inventory-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The inventory is not only a spreadsheet for auditors. It is the index that lets the organization know what must be reviewed when a provider changes, a vulnerability appears, a regulation becomes applicable or a model is retired.\"},\"tunes\":{}},{\"id\":\"inventory-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Inventory field\",\"Why governance needs it\"],[\"Use case \u002F purpose\",\"Defines why AI exists and what success means\"],[\"Business owner\",\"Owns outcome and business risk\"],[\"Technical owner\",\"Owns architecture, implementation and operation\"],[\"Model + version\",\"Identifies the behavior-producing dependency\"],[\"Provider \u002F runtime\",\"Identifies contractual, hosting and operational dependency\"],[\"Data classes\",\"Determines privacy, confidentiality and Source-of-Truth constraints\"],[\"Users \u002F affected parties\",\"Determines exposure and human-impact context\"],[\"Tools \u002F actions\",\"Determines autonomy and side-effect risk\"],[\"Permissions \u002F identity\",\"Defines who or what may invoke the capability\"],[\"Risk classification\",\"Determines required controls and approval path\"],[\"Evaluation evidence\",\"Shows whether intended behavior was tested\"],[\"Lifecycle state\",\"Draft, review, approved, restricted, suspended or retired\"],[\"Review date \u002F triggers\",\"Defines when the governance decision must be revisited\"]]},\"tunes\":{}},{\"id\":\"h-ownership\",\"type\":\"header\",\"data\":{\"text\":\"Governance requires named ownership\",\"level\":2},\"tunes\":{}},{\"id\":\"p-own-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI failures often cross organizational boundaries. A model-quality problem may become a product failure, security issue, privacy incident or contractual breach. Governance needs named owners before the incident occurs.\"},\"tunes\":{}},{\"id\":\"p-own-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Ownership does not mean one person is responsible for everything. A strong model separates decision rights: business owner, product owner, technical owner, data owner, security\u002Fprivacy specialists, legal\u002Fcompliance actors and operational support.\"},\"tunes\":{}},{\"id\":\"p-own-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The critical property is that every required decision has an owner and every owner knows which evidence they are expected to review.\"},\"tunes\":{}},{\"id\":\"h-decision-rights\",\"type\":\"header\",\"data\":{\"text\":\"Decision rights should be explicit\",\"level\":2},\"tunes\":{}},{\"id\":\"decision-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Decision\",\"Typical accountable function\"],[\"May this AI use case exist?\",\"Business\u002Fproduct owner with governance\u002Frisk input\"],[\"May this data class be processed?\",\"Data owner + privacy\u002Fsecurity according to policy\"],[\"May this provider\u002Fmodel be used?\",\"Architecture\u002Fplatform + security\u002Fprocurement + governance\"],[\"May this agent execute this action?\",\"Application owner + authorization\u002Fbusiness-policy owner\"],[\"Is quality sufficient for deployment?\",\"Product\u002Ftechnical owner against defined acceptance criteria\"],[\"Can residual risk be accepted?\",\"Named risk owner at appropriate authority level\"],[\"Can an exception be granted?\",\"Explicit exception authority, time-bounded and documented\"],[\"Should the system be suspended?\",\"Operational\u002Fbusiness owner under incident or risk triggers\"],[\"Can a model upgrade go live?\",\"Change owner after regression\u002Fevaluation evidence\"]]},\"tunes\":{}},{\"id\":\"h-model\",\"type\":\"header\",\"data\":{\"text\":\"Model governance is more than choosing a model\",\"level\":2},\"tunes\":{}},{\"id\":\"p-model-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model governance tracks which model is used, for what purpose, under which configuration and evidence. This applies to external APIs, locally hosted models, fine-tuned models and models embedded in third-party software.\"},\"tunes\":{}},{\"id\":\"p-model-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A model decision should consider capability, evaluation results, cost, latency, data handling, provider terms, lifecycle support, geographic\u002Fhosting constraints, security, fallback behavior and the consequences of version change.\"},\"tunes\":{}},{\"id\":\"p-model-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model aliases such as “latest” can be operationally convenient but weaken reproducibility if behavior changes without a governed release process. Consequential systems benefit from explicit version tracking and regression evaluation.\"},\"tunes\":{}},{\"id\":\"h-provider\",\"type\":\"header\",\"data\":{\"text\":\"Provider governance is a separate dependency layer\",\"level\":2},\"tunes\":{}},{\"id\":\"p-provider-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Two systems using the same model family can have different governance risk if one runs locally and another sends data to an external provider. Provider governance covers contractual terms, processing location, retention, logging, sub-processors, availability, deprecation and exit strategy.\"},\"tunes\":{}},{\"id\":\"p-provider-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Provider abstraction can reduce technical lock-in, but it does not remove governance work. Swapping providers can change data flows, model behavior, security assumptions, cost and compliance obligations.\"},\"tunes\":{}},{\"id\":\"p-provider-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"An approved provider list should therefore not be interpreted as “every model and every data class from this provider is automatically approved.” Approval needs scope.\"},\"tunes\":{}},{\"id\":\"h-data\",\"type\":\"header\",\"data\":{\"text\":\"Data governance remains the Source-of-Truth layer\",\"level\":2},\"tunes\":{}},{\"id\":\"p-data-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI governance does not make the model the authority for organizational facts. Data governance still determines ownership, classification, retention, quality and permitted use of source data.\"},\"tunes\":{}},{\"id\":\"p-data-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For RAG and agents, governance should identify which sources are authoritative, which are advisory, how provenance is preserved, which data may enter model context and which tenant\u002Fuser boundaries must be enforced.\"},\"tunes\":{}},{\"id\":\"p-data-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Generated outputs create new data-governance questions as well: whether prompts and responses are retained, who may access traces, whether generated summaries become records and how derived embeddings or indexes are deleted when source data is removed.\"},\"tunes\":{}},{\"id\":\"h-permissions\",\"type\":\"header\",\"data\":{\"text\":\"Permissions are governance decisions with runtime enforcement\",\"level\":2},\"tunes\":{}},{\"id\":\"p-perm-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI makes permissions a first-class governance object. The organization needs to decide which tools, files, APIs, databases and side effects each agent or user may access.\"},\"tunes\":{}},{\"id\":\"p-perm-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance defines the policy and approval logic; the trusted runtime enforces it. Natural-language instructions such as “do not delete files” are not a substitute for filesystem, API or service authorization.\"},\"tunes\":{}},{\"id\":\"p-perm-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same principle applies to tenant isolation: a role can authorize an operation while tenant scope constrains which customer's resources that operation may reach.\"},\"tunes\":{}},{\"id\":\"h-risk\",\"type\":\"header\",\"data\":{\"text\":\"Risk classification should change the control set\",\"level\":2},\"tunes\":{}},{\"id\":\"p-risk-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Not every AI system needs the same review depth. Governance becomes scalable when risk classification changes the evidence, approval and monitoring requirements.\"},\"tunes\":{}},{\"id\":\"risk-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Risk driver\",\"Lower-control example\",\"Higher-control example\"],[\"Business consequence\",\"Draft internal text\",\"Approve financial settlement\"],[\"Human impact\",\"Optional writing aid\",\"Employment or eligibility decision support\"],[\"Data sensitivity\",\"Public documentation\",\"Health, HR, financial or confidential data\"],[\"Autonomy\",\"Read-only recommendation\",\"Agent with write\u002Fpayment\u002Fdeployment tools\"],[\"Reversibility\",\"Easily regenerated summary\",\"Irreversible external transaction\"],[\"Exposure\",\"Small internal pilot\",\"Public\u002Fcustomer-facing system at scale\"],[\"Source authority\",\"Advisory content\",\"System relied on for regulated or contractual fact\"],[\"Failure detectability\",\"Obvious formatting defect\",\"Plausible but materially wrong recommendation\"]]},\"tunes\":{}},{\"id\":\"p-risk-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The classification method can be simple or sophisticated, but it should map to concrete consequences: more testing, narrower permissions, required human oversight, security review, executive risk acceptance or deployment prohibition.\"},\"tunes\":{}},{\"id\":\"h-map\",\"type\":\"header\",\"data\":{\"text\":\"Governance must preserve use-case context\",\"level\":2},\"tunes\":{}},{\"id\":\"p-map-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST's MAP function emphasizes intended purpose, users, deployment context, assumptions, impacts and applicable laws or norms. This matters because the same model can be low risk in one use case and high consequence in another.\"},\"tunes\":{}},{\"id\":\"p-map-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance records should therefore classify the application, not only the model. “We use model X” is not enough to determine risk.\"},\"tunes\":{}},{\"id\":\"p-map-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The relevant governance object is the system\u002Fuse case: model + data + context + tools + users + deployment environment + business process.\"},\"tunes\":{}},{\"id\":\"h-evaluation\",\"type\":\"header\",\"data\":{\"text\":\"Evaluation is governance evidence\",\"level\":2},\"tunes\":{}},{\"id\":\"p-eval-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An AI governance process should not approve deployment based only on vendor benchmarks or a successful demo. The system needs evidence tied to its actual intended use.\"},\"tunes\":{}},{\"id\":\"p-eval-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Useful evidence can include task-success evaluation, retrieval quality, factual grounding, security tests, permission tests, adversarial scenarios, human-review studies, latency\u002Fcost, robustness and regression comparisons.\"},\"tunes\":{}},{\"id\":\"p-eval-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST's MEASURE function makes this explicit: organizations should identify and apply appropriate methods and metrics for risks identified during mapping, while documenting risks that cannot or will not be measured.\"},\"tunes\":{}},{\"id\":\"eval-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"A governance gate should ask for evidence, not confidence\",\"body\":\"“The team thinks the model is good enough” is a weak approval artifact. “The system met defined acceptance criteria on representative tests, with these known limitations and residual risks” is governable.\"},\"tunes\":{}},{\"id\":\"h-gates\",\"type\":\"header\",\"data\":{\"text\":\"Governance gates should exist across the lifecycle\",\"level\":2},\"tunes\":{}},{\"id\":\"gate-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Example lifecycle gates\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"Idea \u002F discovery gate\",\"description\":\"Confirm business purpose, owner and whether AI is an appropriate solution.\"},{\"label\":\"Architecture gate\",\"description\":\"Review model\u002Fprovider, data flow, identity, permissions, isolation and operational design.\"},{\"label\":\"Risk\u002Fcompliance gate\",\"description\":\"Classify risk and applicable obligations; define required controls.\"},{\"label\":\"Validation gate\",\"description\":\"Require evidence that functional, safety, security and quality criteria are met.\"},{\"label\":\"Deployment gate\",\"description\":\"Approve concrete configuration, version, environment and operational owner.\"},{\"label\":\"Change gate\",\"description\":\"Re-evaluate model\u002Fprovider\u002Ftool\u002Fdata changes according to materiality.\"},{\"label\":\"Incident gate\",\"description\":\"Pause, restrict or roll back when defined risk triggers occur.\"},{\"label\":\"Retirement gate\",\"description\":\"Remove access, data derivatives, credentials and obsolete dependencies cleanly.\"}]},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"Change management is central to AI governance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI systems change even when application code does not. Providers update models, safety filters, context limits, pricing, policies and infrastructure. Retrieval corpora change. Agent tools gain permissions. Regulations and contracts evolve.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance should therefore define material-change triggers. A minor prompt wording adjustment may need ordinary regression tests; replacing the model, enabling write tools or introducing sensitive data may require a new approval gate.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The governance record should preserve which version was approved and what conditions made the approval valid.\"},\"tunes\":{}},{\"id\":\"h-exceptions\",\"type\":\"header\",\"data\":{\"text\":\"Exceptions need owners, expiry and compensating controls\",\"level\":2},\"tunes\":{}},{\"id\":\"p-exc-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Real organizations need exceptions. A team may need an unapproved model for a time-bounded experiment, or a legacy system may not yet meet a new logging requirement.\"},\"tunes\":{}},{\"id\":\"p-exc-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The dangerous pattern is a permanent undocumented exception. Governable exceptions specify owner, rationale, scope, residual risk, compensating control, expiration date and review condition.\"},\"tunes\":{}},{\"id\":\"p-exc-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Exception handling should be part of the normal governance system rather than an informal side channel.\"},\"tunes\":{}},{\"id\":\"h-audit\",\"type\":\"header\",\"data\":{\"text\":\"Auditability is the ability to reconstruct the decision and execution\",\"level\":2},\"tunes\":{}},{\"id\":\"p-audit-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI auditability is not merely storing model prompts. It means being able to reconstruct which system version was used, which data and permissions applied, who approved the configuration, what evaluations supported deployment and what happened during relevant execution.\"},\"tunes\":{}},{\"id\":\"p-audit-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For an agent, this may require principal identity, tool calls, approvals, target resources, state changes and outcomes. For RAG, it may require corpus\u002Findex version, retrieval query, selected evidence and provenance. For a model change, it may require the previous and new evaluation results.\"},\"tunes\":{}},{\"id\":\"p-audit-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Audit evidence should be proportionate. Logging every possible token can create privacy and security risk of its own. Governance should define which evidence is necessary, how long it is retained and who may access it.\"},\"tunes\":{}},{\"id\":\"audit-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Audit object\",\"Useful evidence\"],[\"Governance decision\",\"Owner, date, decision, conditions, evidence, exceptions\"],[\"Model release\",\"Model\u002Fprovider\u002Fversion, configuration, regression results\"],[\"Data access\",\"Principal, tenant\u002Fscope, source class, policy decision\"],[\"Agent action\",\"Tool, arguments\u002Ftarget, approval, result, state change\"],[\"RAG answer\",\"Corpus\u002Findex version, retrieval set, selected evidence, citations\"],[\"Incident\",\"Trigger, affected systems, containment, decision owner, remediation\"],[\"Retirement\",\"Disabled endpoints, revoked credentials, deleted derived data, archive decision\"]]},\"tunes\":{}},{\"id\":\"h-observability\",\"type\":\"header\",\"data\":{\"text\":\"Monitoring closes the governance loop\",\"level\":2},\"tunes\":{}},{\"id\":\"p-monitor-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Approval is a snapshot. Production monitoring tells governance whether the assumptions behind approval still hold.\"},\"tunes\":{}},{\"id\":\"p-monitor-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Useful signals depend on the use case: quality regression, unsafe outputs, tool failures, policy denials, unusual cost, latency, user complaints, drift, retrieval freshness, provider incidents, security alerts or new regulatory classifications.\"},\"tunes\":{}},{\"id\":\"p-monitor-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance should define thresholds that cause action: investigate, restrict, require human review, roll back, switch provider, suspend or retire.\"},\"tunes\":{}},{\"id\":\"h-incidents\",\"type\":\"header\",\"data\":{\"text\":\"AI incidents need a defined operational path\",\"level\":2},\"tunes\":{}},{\"id\":\"p-inc-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI-specific incidents may involve harmful content, data leakage, unauthorized actions, persistent factual failure, model\u002Fprovider outage, prompt injection, cross-tenant retrieval or unexpected behavior after a model update.\"},\"tunes\":{}},{\"id\":\"p-inc-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The incident process should connect technical response with governance ownership. Someone must be authorized to disable a model, remove a tool, revoke credentials, restrict users, notify affected functions and decide whether the system may return to service.\"},\"tunes\":{}},{\"id\":\"p-inc-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The lessons from incidents should update policies, tests, risk classification and reusable platform controls rather than remain isolated in one team.\"},\"tunes\":{}},{\"id\":\"h-procurement\",\"type\":\"header\",\"data\":{\"text\":\"Procurement is part of AI governance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-proc-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Organizations can acquire substantial AI capability through ordinary SaaS procurement. Governance should therefore cover purchased AI features as well as internally engineered systems.\"},\"tunes\":{}},{\"id\":\"p-proc-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Vendor review can include data use, retention, model training policy, sub-processors, security, incident notification, export\u002Fdeletion, geographic processing, version change, service continuity and contractual exit.\"},\"tunes\":{}},{\"id\":\"p-proc-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"A technical architecture review and procurement review should share the same system inventory so commercial approval does not drift away from the actual deployed data flow.\"},\"tunes\":{}},{\"id\":\"h-human\",\"type\":\"header\",\"data\":{\"text\":\"Human oversight should be designed, not merely declared\",\"level\":2},\"tunes\":{}},{\"id\":\"p-human-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"“Human in the loop” is meaningful only if the human has authority, time, information and a usable intervention mechanism.\"},\"tunes\":{}},{\"id\":\"p-human-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A reviewer who sees only the AI recommendation but not its evidence, uncertainty or source state may simply rubber-stamp the output. Governance should specify what the reviewer can inspect and what actions are available: approve, reject, edit, escalate or stop.\"},\"tunes\":{}},{\"id\":\"p-human-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Human oversight should also be risk-based. Low-consequence systems may use sampling or post-hoc review, while high-consequence side effects may require approval before execution.\"},\"tunes\":{}},{\"id\":\"h-platform\",\"type\":\"header\",\"data\":{\"text\":\"Platform governance and use-case governance are different\",\"level\":2},\"tunes\":{}},{\"id\":\"platform-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Two governance levels\",\"layout\":\"table\",\"columns\":[{\"id\":\"platform\",\"label\":\"Shared AI platform\"},{\"id\":\"usecase\",\"label\":\"Individual AI use case\"}],\"rows\":[{\"id\":\"owner\",\"label\":\"Primary concern\",\"values\":[\"\",\"\"]},{\"id\":\"approval\",\"label\":\"Typical approval\",\"values\":[\"\",\"\"]},{\"id\":\"evidence\",\"label\":\"Evidence\",\"values\":[\"\",\"\"]},{\"id\":\"failure\",\"label\":\"Governance failure\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"p-platform-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Platform approval should therefore reduce repeated work, not eliminate use-case accountability. “The model is approved” is different from “this application of the model is approved.”\"},\"tunes\":{}},{\"id\":\"h-architecture\",\"type\":\"header\",\"data\":{\"text\":\"AI governance and Enterprise AI Architecture\",\"level\":2},\"tunes\":{}},{\"id\":\"p-arch-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Enterprise AI Architecture describes how AI systems, platforms, data, identities, providers, operations and organizational systems fit together. AI governance describes the decision and control system that determines how those architectures may be created and changed.\"},\"tunes\":{}},{\"id\":\"p-arch-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The two are tightly coupled. Governance without architecture can become abstract policy. Architecture without governance can produce technically elegant systems with unclear ownership, uncontrolled provider adoption or unreviewed risk.\"},\"tunes\":{}},{\"id\":\"p-arch-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The strongest design is bidirectional: governance requirements become architecture controls, while architecture exposes the real decisions that governance must own.\"},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original project evidence\",\"level\":2},\"tunes\":{}},{\"id\":\"h-enterprise\",\"type\":\"header\",\"data\":{\"text\":\"Enterprise Aaasaasa 0.1: governance as delivery structure\",\"level\":3},\"tunes\":{}},{\"id\":\"enterprise-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Project \u002F PoC evidence\",\"body\":\"Enterprise Aaasaasa 0.1 is project and training\u002FPoC evidence, not evidence of commercial enterprise adoption. It is useful here because its delivery structure explicitly connects architecture, milestones, risks, stakeholders, validation and project decisions.\"},\"tunes\":{}},{\"id\":\"p-ent-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Enterprise Aaasaasa 0.1 uses defined milestones for requirements, architecture, prototype, validation and project closure. That structure illustrates a core governance principle: lifecycle transitions should have explicit outputs and decision points instead of an informal “build first, review later” process.\"},\"tunes\":{}},{\"id\":\"p-ent-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The project also tracks risks such as scope creep, architecture delay and AI\u002FGDPR concerns and identifies stakeholder groups including sponsorship, steering, architecture, security, marketing, external APIs and hosting.\"},\"tunes\":{}},{\"id\":\"p-ent-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This does not constitute an ISO\u002FIEC 42001 management system. It is narrower project evidence showing how ownership, risk, milestones and validation can be integrated into technical delivery.\"},\"tunes\":{}},{\"id\":\"h-senseflow\",\"type\":\"header\",\"data\":{\"text\":\"SenseFlow: requirements and decision traceability\",\"level\":3},\"tunes\":{}},{\"id\":\"p-sense-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"SenseFlow uses a structured path from product goal and user need through epics, user stories, acceptance criteria, architecture, implementation and validation. Decision records preserve the decision, rationale, alternatives, trade-offs, status and date\u002Fversion.\"},\"tunes\":{}},{\"id\":\"p-sense-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"That traceability pattern is directly relevant to governance because an AI control should connect to the requirement or risk that justified it. A governance system becomes stronger when the chain from business need to architecture decision to validation evidence can be reconstructed.\"},\"tunes\":{}},{\"id\":\"h-client\",\"type\":\"header\",\"data\":{\"text\":\"Aaasaasa AI Client: permissions and runtime as governed configuration\",\"level\":3},\"tunes\":{}},{\"id\":\"p-client-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Aaasaasa AI Client separates provider, model, runtime location and permissions rather than treating them as one “AI setting.” Central workspace permission profiles govern tool access, Direct Chat has no filesystem\u002Fshell tools, and agent-capable runtimes operate under explicit permission profiles.\"},\"tunes\":{}},{\"id\":\"p-client-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"That separation demonstrates an important governance pattern: model choice and action authority should be independent configuration objects. A stronger model does not automatically receive broader filesystem, shell or business permissions.\"},\"tunes\":{}},{\"id\":\"p-client-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The implementation evidence is architectural, not a claim that the application constitutes a certified organizational AI governance system.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Observed project pattern\",\"Governance lesson\"],[\"Milestone gates\",\"Lifecycle transitions can require explicit evidence\"],[\"Risk register\",\"Known uncertainties become managed objects rather than informal concerns\"],[\"Stakeholder mapping\",\"Decision responsibility can be distributed deliberately\"],[\"Acceptance criteria + validation\",\"Deployment decisions can depend on evidence\"],[\"Decision records\",\"Architecture trade-offs remain traceable\"],[\"Separate model\u002Fprovider\u002Fruntime\u002Fpermissions\",\"Capability and authority can be governed independently\"],[\"Explicit project maturity labels\",\"PoC evidence is not misrepresented as production or market proof\"]]},\"tunes\":{}},{\"id\":\"h-failures\",\"type\":\"header\",\"data\":{\"text\":\"Common AI governance failure modes\",\"level\":2},\"tunes\":{}},{\"id\":\"failures-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Failure mode\",\"What goes wrong\"],[\"Governance is only a policy PDF\",\"Teams cannot translate policy into runtime controls or deployment decisions\"],[\"No AI inventory\",\"The organization cannot identify where models, agents or embedded AI are used\"],[\"Model approval is treated as use-case approval\",\"An approved model is used for a materially different risk context\"],[\"No named business owner\",\"Technical teams inherit business-risk decisions by default\"],[\"Risk classification has no control consequence\",\"Every system receives the same review regardless of consequence\"],[\"Permissions live only in prompts\",\"Model instructions become a substitute for real authorization\"],[\"Provider change is invisible\",\"Behavior\u002Fdata\u002Fcompliance assumptions change without re-evaluation\"],[\"Demo success is approval evidence\",\"Production risk is inferred from a small happy-path test\"],[\"Human oversight is ceremonial\",\"Reviewer cannot inspect evidence or stop the action\"],[\"Exception has no expiry\",\"Temporary workaround becomes permanent governance debt\"],[\"Logs exist but cannot reconstruct decisions\",\"Auditability is confused with raw data retention\"],[\"Compliance owns governance alone\",\"Product, engineering, security and operations disengage from accountability\"],[\"Every decision goes to a central board\",\"Governance becomes a bottleneck instead of a scalable control system\"]]},\"tunes\":{}},{\"id\":\"h-federated\",\"type\":\"header\",\"data\":{\"text\":\"Central governance does not mean centralizing every decision\",\"level\":2},\"tunes\":{}},{\"id\":\"p-fed-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A mature organization can centralize policy, control patterns and escalation while delegating low-risk decisions to product or platform teams.\"},\"tunes\":{}},{\"id\":\"p-fed-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This federated model scales better than requiring a central committee to approve every prompt change. The central function defines risk tiers, mandatory controls, provider policy, exception authority and audit requirements; teams operate autonomously inside those boundaries.\"},\"tunes\":{}},{\"id\":\"p-fed-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The design objective is consistent accountability, not maximum centralization.\"},\"tunes\":{}},{\"id\":\"h-metrics\",\"type\":\"header\",\"data\":{\"text\":\"Govern the governance system itself\",\"level\":2},\"tunes\":{}},{\"id\":\"p-metric-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance needs feedback. Otherwise controls can become expensive rituals that do not reduce risk.\"},\"tunes\":{}},{\"id\":\"metrics-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Metric \u002F signal\",\"What it can reveal\"],[\"Inventory coverage\",\"Whether AI adoption is visible to governance\"],[\"Time to decision\",\"Whether governance blocks delivery unnecessarily\"],[\"Exception count and age\",\"Whether policies are realistic or routinely bypassed\"],[\"Evaluation failure rate\",\"Whether pre-deployment controls catch defects\"],[\"Post-deployment incident rate\",\"Whether approval evidence predicts production behavior\"],[\"Unauthorized-tool denial rate\",\"Whether permission boundaries are actively exercised\"],[\"Model\u002Fprovider change frequency\",\"How often approved assumptions may become stale\"],[\"Retired-but-active systems\",\"Lifecycle cleanup\u002Fcontrol failure\"],[\"Repeated incident patterns\",\"Whether lessons are becoming reusable platform controls\"]]},\"tunes\":{}},{\"id\":\"p-metric-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Governance metrics should not reward paperwork volume. The useful measure is whether decision quality, traceability, risk detection and safe delivery improve.\"},\"tunes\":{}},{\"id\":\"h-sequence\",\"type\":\"header\",\"data\":{\"text\":\"A practical AI governance implementation sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Build governance from visibility to control\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Define governance scope\",\"description\":\"Decide which internally built, purchased, embedded and experimental AI systems are covered.\"},{\"label\":\"2. Create the AI inventory\",\"description\":\"Capture owners, use cases, models\u002Fproviders, data, tools, users, lifecycle state and risk class.\"},{\"label\":\"3. Define decision rights\",\"description\":\"Name who can approve providers, data use, risk acceptance, exceptions, deployment and retirement.\"},{\"label\":\"4. Establish risk tiers\",\"description\":\"Map consequence and exposure to different control requirements.\"},{\"label\":\"5. Define reusable minimum controls\",\"description\":\"Set baseline requirements for identity, permissions, data, security, evaluation, logging and human oversight.\"},{\"label\":\"6. Connect governance to architecture\",\"description\":\"Turn policy into platform\u002Fruntime controls that teams cannot accidentally bypass.\"},{\"label\":\"7. Build evidence-based gates\",\"description\":\"Require relevant evaluation, security, privacy, architecture and compliance evidence before lifecycle transitions.\"},{\"label\":\"8. Govern model\u002Fprovider change\",\"description\":\"Track versions, deprecations and material changes with regression evidence.\"},{\"label\":\"9. Add monitoring and incident triggers\",\"description\":\"Define which production signals force investigation, restriction or suspension.\"},{\"label\":\"10. Formalize exceptions\",\"description\":\"Require scope, owner, residual risk, compensating controls and expiry.\"},{\"label\":\"11. Audit decisions and execution\",\"description\":\"Retain proportionate evidence that links owners, configuration, permissions, evaluations and significant actions.\"},{\"label\":\"12. Improve the governance system\",\"description\":\"Use incidents, delays and repeated exceptions to revise controls and platform patterns.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"AI governance checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected governance evidence\"],[\"Why does this AI system exist?\",\"Purpose, business owner and intended outcome\"],[\"Who owns technical operation?\",\"Named technical\u002Fplatform owner\"],[\"Which model\u002Fprovider\u002Fversion is used?\",\"Registered and versioned dependency\"],[\"Which data may enter the system?\",\"Classification, authority and permitted-use decision\"],[\"Which identities may use it?\",\"Authentication and authorization model\"],[\"Which actions may it perform?\",\"Tool\u002Fpermission matrix and autonomy boundary\"],[\"What is the risk tier?\",\"Documented classification with rationale\"],[\"Which controls are mandatory?\",\"Risk-tier control baseline\"],[\"How was it evaluated?\",\"Representative tests and acceptance criteria\"],[\"Who accepted residual risk?\",\"Named accountable authority\"],[\"What requires human review?\",\"Explicit oversight\u002Fapproval rules\"],[\"What gets logged?\",\"Audit\u002Fobservability policy proportional to consequence\"],[\"What triggers re-review?\",\"Model\u002Fprovider\u002Fdata\u002Ftool\u002Fregulatory\u002Fmaterial-change events\"],[\"How can it be suspended?\",\"Operational kill\u002Frestriction path and owner\"],[\"How is it retired?\",\"Credential, data, derivative, endpoint and record cleanup\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“AI governance is compliance.”\",\"Compliance is one governance input; governance also covers ownership, architecture, permissions, quality, risk and lifecycle decisions.\"],[\"“Governance means a review committee.”\",\"Committees can approve exceptions or high-risk systems, but many controls should be embedded in normal delivery and platform architecture.\"],[\"“An approved model is safe for every use.”\",\"Risk belongs to the use case and system context, not only the model.\"],[\"“A vendor handles governance for us.”\",\"A provider controls part of the stack; the organization still owns its use case, data, permissions and business consequences.\"],[\"“Human-in-the-loop automatically solves risk.”\",\"Oversight only works when reviewers have authority, context and intervention capability.\"],[\"“Logging everything gives auditability.”\",\"Auditability requires reconstructable relevant evidence with controlled retention and access.\"],[\"“Governance blocks innovation.”\",\"Poor governance can block delivery; well-designed governance creates reusable safe paths and clearer decision ownership.\"],[\"“Low-risk pilots need no governance.”\",\"They can use lightweight governance, but inventory, ownership and data\u002Ftool boundaries still matter.\"],[\"“Local AI needs less governance.”\",\"Local hosting can change privacy\u002Fprovider risk, but model quality, permissions, security and lifecycle governance remain.\"],[\"“Once approved, the system stays approved.”\",\"Model, provider, data, regulation and use can change; governance decisions need review triggers.\"]]},\"tunes\":{}},{\"id\":\"h-edge\",\"type\":\"header\",\"data\":{\"text\":\"Edge cases and limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-edge-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Very small organizations may not need a dedicated AI governance function. The same principles can be implemented through lightweight architecture decisions, risk registers, owner mappings and release gates.\"},\"tunes\":{}},{\"id\":\"p-edge-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Highly regulated organizations may need much more formal governance, independent assurance, documented conformity processes and legal interpretation than this architecture-level article describes.\"},\"tunes\":{}},{\"id\":\"p-edge-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Open-source and self-hosted models reduce some provider dependencies but create others: patching, model provenance, evaluation, infrastructure security, licensing and operational ownership.\"},\"tunes\":{}},{\"id\":\"p-edge-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"General-purpose AI models can be used across many contexts. Governance should avoid assuming that provider-level model controls fully determine downstream application risk.\"},\"tunes\":{}},{\"id\":\"p-edge-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"No governance framework guarantees that an AI system is safe or correct. Governance improves accountability and decision quality; technical validation, monitoring and human judgment remain necessary.\"},\"tunes\":{}},{\"id\":\"h-change-answer\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-answer-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The exact control set changes with law, industry, organization size, data sensitivity, autonomy, deployment model and business consequence.\"},\"tunes\":{}},{\"id\":\"p-change-answer-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST is currently revising AI RMF 1.0, so future NIST terminology or recommended practices may change. ISO standards can also be revised, and EU AI Act guidance and transition details continue to evolve.\"},\"tunes\":{}},{\"id\":\"p-change-answer-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The stable architectural principle is that AI decisions need explicit owners, evidence, permissions, risk treatment and lifecycle review rather than being hidden inside model or application configuration.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI governance depends on concepts already separated elsewhere in this knowledge graph: Source of Truth determines authority, RBAC and tenant isolation constrain access, context engineering controls model-visible information, and agentic architecture defines how tools and actions enter an execution loop.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Enterprise AI Architecture is the parent organizational architecture concept. Governance is the operating control layer that determines how those enterprise AI components may be introduced, changed and retired.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic systems increase governance requirements because model decisions can become real side effects. Permission, approval and audit controls must therefore exist outside the model itself.\"},\"tunes\":{}},{\"id\":\"ref-agent-reliability\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\",\"title\":\"AI Agent Reliability: Why the Final Answer Is Not Enough\",\"excerpt\":\"Agent governance requires evidence about execution trajectories, tool use, state changes and recoverability — not only final output quality.\",\"ctaLabel\":\"Read the agent reliability article\"},\"tunes\":{}},{\"id\":\"ref-memory\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\",\"title\":\"AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\",\"excerpt\":\"Governance needs different policies for durable memory, authoritative state, retrieved information and temporary model context.\",\"ctaLabel\":\"Read the memory architecture article\"},\"tunes\":{}},{\"id\":\"ref-avb\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers\",\"title\":\"The Answer Validity Boundary: The Missing Layer Between Relevance and Reliable AI Answers\",\"excerpt\":\"Governance decisions should preserve the conditions under which evidence and approval remain valid, including version, scope, source and time.\",\"ctaLabel\":\"Read the Answer Validity Boundary\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"AI governance FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is AI governance?\",\"answer\":\"AI governance is the system of ownership, decision rights, controls and evidence used to manage how AI systems are developed, acquired, deployed, operated, changed and retired.\"},{\"id\":\"faq2\",\"question\":\"Is AI governance the same as AI risk management?\",\"answer\":\"No. Risk management identifies, assesses and treats risk. Governance defines who must do that work, which decisions require it and what evidence or authority is required.\"},{\"id\":\"faq3\",\"question\":\"Is AI governance the same as compliance?\",\"answer\":\"No. Compliance concerns applicable legal, regulatory, contractual or internal obligations. Governance integrates compliance with architecture, security, data, quality, permissions and business ownership.\"},{\"id\":\"faq4\",\"question\":\"What is the difference between AI governance and Enterprise AI Architecture?\",\"answer\":\"Enterprise AI Architecture defines how AI capabilities and systems fit into the organization. AI governance defines the decision and control system governing how those components may be introduced, operated and changed.\"},{\"id\":\"faq5\",\"question\":\"Do small companies need AI governance?\",\"answer\":\"Yes, but not necessarily a dedicated department. Lightweight inventory, ownership, permissions, evaluation and change controls can implement the same principles.\"},{\"id\":\"faq6\",\"question\":\"What should an AI inventory contain?\",\"answer\":\"At minimum: use case, owners, model\u002Fprovider\u002Fversion, data classes, users, tools\u002Factions, permissions, risk classification, evaluation status, lifecycle state and review triggers.\"},{\"id\":\"faq7\",\"question\":\"Does using an approved model mean a use case is approved?\",\"answer\":\"No. Risk depends on the application context: data, users, tools, autonomy, consequences and business process.\"},{\"id\":\"faq8\",\"question\":\"What makes an AI system auditable?\",\"answer\":\"The organization can reconstruct relevant ownership, approved configuration, model\u002Fprovider\u002Fversion, data\u002Fpermission context, evaluation evidence, significant actions and lifecycle decisions.\"},{\"id\":\"faq9\",\"question\":\"How often should AI governance decisions be reviewed?\",\"answer\":\"Use risk-based review intervals plus event triggers such as model\u002Fprovider changes, new data, new tools, incidents, material performance change or regulatory updates.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key AI governance terms\",\"entries\":[{\"term\":\"AI governance\",\"definition\":\"Organizational system of ownership, decision rights, controls and evidence governing the AI lifecycle.\",\"anchor\":\"ai-governance\"},{\"term\":\"AI management system\",\"definition\":\"Interrelated organizational policies, objectives and processes for responsible development, provision or use of AI; ISO\u002FIEC 42001 specifies requirements for such a system.\",\"anchor\":\"ai-management-system\"},{\"term\":\"AI inventory\",\"definition\":\"Registry of AI systems, models, providers, use cases, owners, data, risk classifications and lifecycle state.\",\"anchor\":\"ai-inventory\"},{\"term\":\"Risk owner\",\"definition\":\"Named authority accountable for deciding how a defined risk is treated or whether residual risk is accepted.\",\"anchor\":\"risk-owner\"},{\"term\":\"Control\",\"definition\":\"Technical, organizational or procedural measure intended to prevent, detect, reduce or respond to risk.\",\"anchor\":\"control\"},{\"term\":\"Governance gate\",\"definition\":\"Lifecycle decision point at which defined evidence and authority are required before proceeding.\",\"anchor\":\"governance-gate\"},{\"term\":\"Residual risk\",\"definition\":\"Risk that remains after controls or mitigation have been applied.\",\"anchor\":\"residual-risk\"},{\"term\":\"Exception\",\"definition\":\"Explicit, scoped and usually time-bounded authorization to deviate from a normal governance requirement.\",\"anchor\":\"exception\"},{\"term\":\"Auditability\",\"definition\":\"Ability to reconstruct relevant decisions, configurations, evidence, identities and execution events.\",\"anchor\":\"auditability\"},{\"term\":\"Model governance\",\"definition\":\"Controls and decisions covering model selection, versioning, evaluation, permitted use, change and retirement.\",\"anchor\":\"model-governance\"},{\"term\":\"Provider governance\",\"definition\":\"Controls covering external or internal AI provider dependencies, data handling, security, contracts, lifecycle and exit.\",\"anchor\":\"provider-governance\"},{\"term\":\"Human oversight\",\"definition\":\"Designed human review or intervention capability for AI decisions or actions at defined points.\",\"anchor\":\"human-oversight\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"AI governance is the organizational control plane around AI. It gives names and evidence to decisions that otherwise remain hidden inside code, provider settings, prompts or informal team judgment.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Strong governance connects the complete system: business purpose, models, providers, data authority, identity, permissions, evaluation, risk, compliance, monitoring, incidents, change and retirement.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The practical goal is not maximum process. It is the minimum governance structure that makes important AI decisions owned, evidence-based, enforceable, reviewable and auditable throughout the lifecycle.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current references\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"The sources below provide current external grounding for AI management, risk and regulation. Project sections are original implementation\u002Fproject evidence and are explicitly distinguished from formal standards or certified governance systems.\"},\"tunes\":{}},{\"id\":\"src-nist-rmf\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST — AI Risk Management Framework\",\"description\":\"Current NIST hub for AI RMF 1.0, the ongoing revision, the GenAI Profile and related risk-management resources.\"}},\"tunes\":{}},{\"id\":\"src-nist-core\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fairc.nist.gov\u002Fairmf-resources\u002Fairmf\u002F5-sec-core\u002F\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST AIRC — AI RMF Core\",\"description\":\"Official AI RMF Core describing GOVERN, MAP, MEASURE and MANAGE, with GOVERN as a cross-cutting lifecycle function.\"}},\"tunes\":{}},{\"id\":\"src-nist-playbook\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fai-risk-management-framework\u002Fnist-ai-rmf-playbook\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST — AI RMF Playbook\",\"description\":\"Suggested actions for operationalizing trustworthiness and risk management across the AI lifecycle.\"}},\"tunes\":{}},{\"id\":\"src-nist-genai\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fartificial-intelligence-risk-management-framework-generative-artificial-intelligence\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST AI 600-1 — Generative AI Profile\",\"description\":\"NIST companion profile applying AI RMF concepts to generative-AI risks and lifecycle management.\"}},\"tunes\":{}},{\"id\":\"src-iso42001\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F42001\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"ISO\u002FIEC 42001:2023 — AI management systems\",\"description\":\"International standard specifying requirements for establishing, implementing, maintaining and continually improving an AI management system.\"}},\"tunes\":{}},{\"id\":\"src-iso23894\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F77304.html\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"ISO\u002FIEC 23894:2023 — AI risk management\",\"description\":\"International guidance for integrating AI-specific risk management into organizational activities and functions.\"}},\"tunes\":{}},{\"id\":\"src-eu-act\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fregulatory-framework-ai\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"European Commission — AI Act\",\"description\":\"Current Commission overview of the EU AI Act, application timeline and implementation framework.\"}},\"tunes\":{}},{\"id\":\"src-eu-faq\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fnavigating-ai-act\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"European Commission — Navigating the AI Act\",\"description\":\"Current FAQ covering governance, enforcement, implementation and the evolving application timeline.\"}},\"tunes\":{}},{\"id\":\"src-eu-gpai\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffactpages\u002Fgeneral-purpose-ai-obligations-under-ai-act\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"European Commission — General-purpose AI obligations\",\"description\":\"Current overview of documentation, copyright, training-content and systemic-risk obligations for GPAI providers.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":1746,"blocks":1747,"version":3005},1791485902655,[1748,1752,1757,1762,1767,1771,1775,1779,1783,1787,1791,1795,1799,1803,1832,1836,1840,1844,1848,1852,1879,1883,1887,1891,1895,1899,1922,1926,1930,1934,1938,1943,1947,1951,1955,1959,2005,2009,2013,2017,2021,2025,2059,2063,2067,2071,2075,2079,2083,2087,2091,2095,2099,2103,2107,2111,2115,2119,2123,2127,2131,2171,2175,2179,2183,2187,2191,2195,2199,2203,2207,2212,2216,2245,2249,2253,2257,2261,2265,2269,2273,2277,2281,2285,2289,2293,2320,2324,2328,2332,2336,2340,2344,2348,2352,2356,2360,2364,2368,2372,2376,2380,2384,2388,2410,2414,2418,2422,2426,2430,2434,2438,2443,2447,2451,2455,2459,2463,2467,2471,2475,2479,2483,2511,2515,2561,2565,2569,2573,2577,2581,2585,2619,2623,2627,2668,2672,2723,2727,2763,2767,2771,2775,2779,2783,2787,2791,2795,2799,2803,2807,2811,2815,2819,2826,2833,2840,2844,2876,2880,2919,2922,2926,2930,2934,2938,2942,2949,2956,2963,2970,2977,2984,2991,2998],{"id":215,"data":1749,"type":218,"tunes":1751},{"text":1750},"AI governance is the system of decision rights, responsibilities, controls and evidence used to decide how an organization may develop, acquire, deploy, operate, change and retire AI systems. It is broader than a policy document and narrower than enterprise architecture as a whole. Effective AI governance connects business ownership, model and provider choices, data authority, permissions, risk classification, evaluation, monitoring, incident handling, auditability and lifecycle decisions so that someone can answer not only “does the AI work?” but also “who approved it, under which conditions, with what evidence, and when must that decision be revisited?”",{},{"id":221,"data":1753,"type":226,"tunes":1756},{"body":1754,"title":1755,"variant":225},"\u003Cstrong>AI governance turns AI from an informal technical capability into an accountable organizational capability.\u003C\u002Fstrong>\u003Cbr>\u003Cbr>Architecture determines how the system is built. Engineering implements it. Risk management evaluates uncertainty and harm. Compliance addresses applicable obligations. Governance connects these activities through ownership, decision rights, required controls, evidence and lifecycle gates.","Direct answer",{},{"id":229,"data":1758,"type":226,"tunes":1761},{"body":1759,"title":1760,"variant":233},"A governance board can be one mechanism, and policies can document expectations, but governance only becomes operational when decisions change what systems are allowed to do: which models may be used, which data may enter them, which tools an agent may execute, which evaluations are required, who can approve exceptions, what must be logged and what triggers suspension or retirement.","Governance is not a committee and not a PDF",{},{"id":236,"data":1763,"type":226,"tunes":1766},{"body":1764,"title":1765,"variant":240},"NIST AI RMF 1.0 remains the current published framework while NIST is revising it. Its core is organized around \u003Cstrong>GOVERN, MAP, MEASURE and MANAGE\u003C\u002Fstrong>, with GOVERN as a cross-cutting function. ISO\u002FIEC 42001:2023 remains the international AI management-system standard for establishing, operating and continually improving an AI management system. The EU AI Act is now generally applicable from 2 August 2026, while some obligations had earlier application dates and some high-risk requirements have later transition dates. Regulatory timelines should always be rechecked before making a concrete compliance decision.","Current-source note — 8 October 2026",{},{"id":243,"data":1768,"type":248,"tunes":1770},{"title":1769,"maxLevel":246,"minLevel":247},"Contents",{},{"id":251,"data":1772,"type":42,"tunes":1774},{"text":1773,"level":247},"What AI governance really means",{},{"id":256,"data":1776,"type":218,"tunes":1778},{"text":1777},"AI governance answers organizational questions that a model, SDK or architecture diagram cannot answer by itself. Who owns the business outcome? Who may approve a new provider? Which data classes are prohibited from external processing? What evidence is required before deployment? Which permissions may an agent receive? Who can accept residual risk? What happens when a model changes behavior after an upgrade?",{},{"id":261,"data":1780,"type":218,"tunes":1782},{"text":1781},"The purpose is not to prevent change. Good governance makes change legible: decisions have owners, evidence, conditions, exceptions, review dates and rollback or escalation paths.",{},{"id":266,"data":1784,"type":218,"tunes":1786},{"text":1785},"This is why NIST places GOVERN across the entire AI risk-management lifecycle rather than treating governance as one final approval step. Governance establishes the culture, policies, accountability and organizational structures that make mapping, measuring and managing AI risk possible.",{},{"id":271,"data":1788,"type":42,"tunes":1790},{"text":1789,"level":247},"The simplest example",{},{"id":276,"data":1792,"type":218,"tunes":1794},{"text":1793},"A product team wants to add an external generative-AI provider to summarize internal customer-support tickets. Technically, the integration may require only an API call.",{},{"id":281,"data":1796,"type":218,"tunes":1798},{"text":1797},"Governance asks a different set of questions: Are the ticket contents permitted to leave the organization's environment? Which provider and model version are approved? Is retention disabled? Which users may invoke the feature? How is output evaluated? Is human review required? What gets logged? Who owns incidents? What happens if the provider changes its terms or model behavior?",{},{"id":286,"data":1800,"type":218,"tunes":1802},{"text":1801},"The governance result may still be “deploy it.” The difference is that deployment is now a traceable decision with explicit conditions instead of an unrecorded engineering choice.",{},{"id":291,"data":1804,"type":320,"tunes":1831},{"steps":1805,"title":1830,"orientation":319},[1806,1809,1812,1815,1818,1821,1824,1827],{"label":1807,"description":1808},"1. Register the use case","Record purpose, owner, users, data, model\u002Fprovider and intended outcome.",{"label":1810,"description":1811},"2. Classify risk and obligations","Determine business consequence, data sensitivity, autonomy, regulatory exposure and misuse potential.",{"label":1813,"description":1814},"3. Define required controls","Specify permissions, data handling, evaluations, human oversight, security, logging and provider constraints.",{"label":1816,"description":1817},"4. Collect evidence","Run tests, security\u002Fprivacy review, architecture review and relevant legal\u002Fcompliance checks.",{"label":1819,"description":1820},"5. Make a decision","Approve, approve with conditions, request changes, hold or reject.",{"label":1822,"description":1823},"6. Deploy under controlled configuration","Pin the approved model\u002Fprovider\u002Fruntime and enforce required boundaries.",{"label":1825,"description":1826},"7. Monitor and re-evaluate","Track incidents, quality, drift, provider changes, new risks and changed regulations.",{"label":1828,"description":1829},"8. Change, suspend or retire","Use evidence and ownership rules to decide the next lifecycle state.","A basic governed AI decision",{},{"id":323,"data":1833,"type":42,"tunes":1835},{"text":1834,"level":247},"Where the simple example stops",{},{"id":328,"data":1837,"type":218,"tunes":1839},{"text":1838},"Large organizations rarely govern one AI system in isolation. The same model may support dozens of products; one provider may process several data classes; an agent platform may expose shared tools to many teams.",{},{"id":333,"data":1841,"type":218,"tunes":1843},{"text":1842},"Governance therefore needs portfolio-level structures as well as system-level controls: AI inventory, approved providers, model catalogs, shared evaluation baselines, security patterns, risk thresholds, exception registers and ownership mappings.",{},{"id":338,"data":1845,"type":218,"tunes":1847},{"text":1846},"Governance also cannot be identical for every AI use. A public-content summarizer, an internal coding assistant, a hiring-support system and an agent that can initiate payments have materially different consequence and control profiles.",{},{"id":343,"data":1849,"type":42,"tunes":1851},{"text":1850,"level":247},"What AI governance is — and what it is not",{},{"id":348,"data":1853,"type":385,"tunes":1878},{"rows":1854,"title":1872,"layout":377,"columns":1873},[1855,1858,1861,1864,1867,1869],{"id":352,"label":1856,"values":1857},"Enterprise \u002F solution architecture",[355,355],{"id":357,"label":1859,"values":1860},"AI risk management",[355,355],{"id":361,"label":1862,"values":1863},"Compliance",[355,355],{"id":365,"label":1865,"values":1866},"Security",[355,355],{"id":369,"label":370,"values":1868},[355,355],{"id":373,"label":1870,"values":1871},"AI ethics principles",[355,355],"AI governance compared with adjacent disciplines",[1874,1876],{"id":380,"label":1875},"AI governance",{"id":383,"label":1877},"Adjacent discipline",{},{"id":388,"data":1880,"type":42,"tunes":1882},{"text":1881,"level":247},"Governance is broader than compliance",{},{"id":393,"data":1884,"type":218,"tunes":1886},{"text":1885},"Compliance is one input to governance, not the entire governance system. An AI use case can be legally permitted yet still violate company risk appetite, security policy, contractual obligations or product-quality requirements.",{},{"id":398,"data":1888,"type":218,"tunes":1890},{"text":1889},"The reverse also matters: internal approval does not override law. Governance should make applicable legal obligations visible inside the same decision path used for architecture, security and business risk.",{},{"id":403,"data":1892,"type":218,"tunes":1894},{"text":1893},"ISO\u002FIEC 42001 explicitly frames an AI management system as a structured way to establish policies, objectives and processes for responsible AI. ISO also states that the standard does not replace laws or regulations; it provides a management framework that can support compliance.",{},{"id":408,"data":1896,"type":42,"tunes":1898},{"text":1897,"level":247},"NIST AI RMF and ISO\u002FIEC 42001 solve different governance needs",{},{"id":413,"data":1900,"type":377,"tunes":1921},{"content":1901,"stretched":43,"withHeadings":14},[1902,1906,1909,1912,1915,1918],[1903,1904,1905],"Framework \u002F standard","Primary role","Useful governance value",[421,1907,1908],"Voluntary AI risk-management framework","Organizes outcomes around GOVERN, MAP, MEASURE and MANAGE across the lifecycle",[425,1910,1911],"Generative-AI profile for AI RMF","Adds GenAI-specific risk considerations and actions",[429,1913,1914],"AI management-system requirements","Creates an organization-wide management system with policy, roles, processes and continual improvement",[433,1916,1917],"AI risk-management guidance","Guides integration of AI-specific risk management into organizational activities",[437,1919,1920],"Binding regulation in the EU","Creates legal obligations according to actor, AI category and use case",{},{"id":442,"data":1923,"type":218,"tunes":1925},{"text":1924},"These sources should not be collapsed into one checklist. NIST AI RMF is risk-management guidance. ISO\u002FIEC 42001 is a management-system standard. The EU AI Act is law. An organization can use them together, but their authority, scope and implementation purpose are different.",{},{"id":447,"data":1927,"type":42,"tunes":1929},{"text":1928,"level":247},"Current EU AI Act timing matters",{},{"id":452,"data":1931,"type":218,"tunes":1933},{"text":1932},"As of 8 October 2026, the European Commission states that the AI Act became generally applicable on 2 August 2026. Prohibited-practice and AI-literacy provisions applied from 2 February 2025, while governance rules and obligations for general-purpose AI models applied from 2 August 2025.",{},{"id":457,"data":1935,"type":218,"tunes":1937},{"text":1936},"The Commission's current guidance also reflects later application dates for certain high-risk requirements. Exact dates and transition rules are a moving compliance input and should be verified against current Commission material before a deployment decision.",{},{"id":462,"data":1939,"type":226,"tunes":1942},{"body":1940,"title":1941,"variant":233},"The regulatory examples here explain why governance needs versioned legal\u002Fcompliance inputs. They do not determine whether a specific product is legally classified as prohibited, high-risk, GPAI, deployer, provider or another regulated actor.","Architecture article, not legal advice",{},{"id":468,"data":1944,"type":42,"tunes":1946},{"text":1945,"level":247},"AI governance starts with an inventory",{},{"id":473,"data":1948,"type":218,"tunes":1950},{"text":1949},"An organization cannot govern AI systems it cannot identify. The inventory should cover more than custom-trained models. It may include external model APIs, embedded copilots, local models, AI-enabled SaaS features, agent runtimes, retrieval systems and automated decision components.",{},{"id":478,"data":1952,"type":218,"tunes":1954},{"text":1953},"A useful inventory connects the AI capability to its business owner, technical owner, use case, users, data classes, model\u002Fprovider, deployment environment, permissions, risk classification, evaluation status, applicable obligations and lifecycle state.",{},{"id":483,"data":1956,"type":218,"tunes":1958},{"text":1957},"The inventory is not only a spreadsheet for auditors. It is the index that lets the organization know what must be reviewed when a provider changes, a vulnerability appears, a regulation becomes applicable or a model is retired.",{},{"id":488,"data":1960,"type":377,"tunes":2004},{"content":1961,"stretched":43,"withHeadings":14},[1962,1965,1968,1971,1974,1977,1980,1983,1986,1989,1992,1995,1998,2001],[1963,1964],"Inventory field","Why governance needs it",[1966,1967],"Use case \u002F purpose","Defines why AI exists and what success means",[1969,1970],"Business owner","Owns outcome and business risk",[1972,1973],"Technical owner","Owns architecture, implementation and operation",[1975,1976],"Model + version","Identifies the behavior-producing dependency",[1978,1979],"Provider \u002F runtime","Identifies contractual, hosting and operational dependency",[1981,1982],"Data classes","Determines privacy, confidentiality and Source-of-Truth constraints",[1984,1985],"Users \u002F affected parties","Determines exposure and human-impact context",[1987,1988],"Tools \u002F actions","Determines autonomy and side-effect risk",[1990,1991],"Permissions \u002F identity","Defines who or what may invoke the capability",[1993,1994],"Risk classification","Determines required controls and approval path",[1996,1997],"Evaluation evidence","Shows whether intended behavior was tested",[1999,2000],"Lifecycle state","Draft, review, approved, restricted, suspended or retired",[2002,2003],"Review date \u002F triggers","Defines when the governance decision must be revisited",{},{"id":535,"data":2006,"type":42,"tunes":2008},{"text":2007,"level":247},"Governance requires named ownership",{},{"id":540,"data":2010,"type":218,"tunes":2012},{"text":2011},"AI failures often cross organizational boundaries. A model-quality problem may become a product failure, security issue, privacy incident or contractual breach. Governance needs named owners before the incident occurs.",{},{"id":545,"data":2014,"type":218,"tunes":2016},{"text":2015},"Ownership does not mean one person is responsible for everything. A strong model separates decision rights: business owner, product owner, technical owner, data owner, security\u002Fprivacy specialists, legal\u002Fcompliance actors and operational support.",{},{"id":550,"data":2018,"type":218,"tunes":2020},{"text":2019},"The critical property is that every required decision has an owner and every owner knows which evidence they are expected to review.",{},{"id":555,"data":2022,"type":42,"tunes":2024},{"text":2023,"level":247},"Decision rights should be explicit",{},{"id":560,"data":2026,"type":377,"tunes":2058},{"content":2027,"stretched":43,"withHeadings":14},[2028,2031,2034,2037,2040,2043,2046,2049,2052,2055],[2029,2030],"Decision","Typical accountable function",[2032,2033],"May this AI use case exist?","Business\u002Fproduct owner with governance\u002Frisk input",[2035,2036],"May this data class be processed?","Data owner + privacy\u002Fsecurity according to policy",[2038,2039],"May this provider\u002Fmodel be used?","Architecture\u002Fplatform + security\u002Fprocurement + governance",[2041,2042],"May this agent execute this action?","Application owner + authorization\u002Fbusiness-policy owner",[2044,2045],"Is quality sufficient for deployment?","Product\u002Ftechnical owner against defined acceptance criteria",[2047,2048],"Can residual risk be accepted?","Named risk owner at appropriate authority level",[2050,2051],"Can an exception be granted?","Explicit exception authority, time-bounded and documented",[2053,2054],"Should the system be suspended?","Operational\u002Fbusiness owner under incident or risk triggers",[2056,2057],"Can a model upgrade go live?","Change owner after regression\u002Fevaluation evidence",{},{"id":595,"data":2060,"type":42,"tunes":2062},{"text":2061,"level":247},"Model governance is more than choosing a model",{},{"id":600,"data":2064,"type":218,"tunes":2066},{"text":2065},"Model governance tracks which model is used, for what purpose, under which configuration and evidence. This applies to external APIs, locally hosted models, fine-tuned models and models embedded in third-party software.",{},{"id":605,"data":2068,"type":218,"tunes":2070},{"text":2069},"A model decision should consider capability, evaluation results, cost, latency, data handling, provider terms, lifecycle support, geographic\u002Fhosting constraints, security, fallback behavior and the consequences of version change.",{},{"id":610,"data":2072,"type":218,"tunes":2074},{"text":2073},"Model aliases such as “latest” can be operationally convenient but weaken reproducibility if behavior changes without a governed release process. Consequential systems benefit from explicit version tracking and regression evaluation.",{},{"id":615,"data":2076,"type":42,"tunes":2078},{"text":2077,"level":247},"Provider governance is a separate dependency layer",{},{"id":620,"data":2080,"type":218,"tunes":2082},{"text":2081},"Two systems using the same model family can have different governance risk if one runs locally and another sends data to an external provider. Provider governance covers contractual terms, processing location, retention, logging, sub-processors, availability, deprecation and exit strategy.",{},{"id":625,"data":2084,"type":218,"tunes":2086},{"text":2085},"Provider abstraction can reduce technical lock-in, but it does not remove governance work. Swapping providers can change data flows, model behavior, security assumptions, cost and compliance obligations.",{},{"id":630,"data":2088,"type":218,"tunes":2090},{"text":2089},"An approved provider list should therefore not be interpreted as “every model and every data class from this provider is automatically approved.” Approval needs scope.",{},{"id":635,"data":2092,"type":42,"tunes":2094},{"text":2093,"level":247},"Data governance remains the Source-of-Truth layer",{},{"id":640,"data":2096,"type":218,"tunes":2098},{"text":2097},"AI governance does not make the model the authority for organizational facts. Data governance still determines ownership, classification, retention, quality and permitted use of source data.",{},{"id":645,"data":2100,"type":218,"tunes":2102},{"text":2101},"For RAG and agents, governance should identify which sources are authoritative, which are advisory, how provenance is preserved, which data may enter model context and which tenant\u002Fuser boundaries must be enforced.",{},{"id":650,"data":2104,"type":218,"tunes":2106},{"text":2105},"Generated outputs create new data-governance questions as well: whether prompts and responses are retained, who may access traces, whether generated summaries become records and how derived embeddings or indexes are deleted when source data is removed.",{},{"id":655,"data":2108,"type":42,"tunes":2110},{"text":2109,"level":247},"Permissions are governance decisions with runtime enforcement",{},{"id":660,"data":2112,"type":218,"tunes":2114},{"text":2113},"Agentic AI makes permissions a first-class governance object. The organization needs to decide which tools, files, APIs, databases and side effects each agent or user may access.",{},{"id":665,"data":2116,"type":218,"tunes":2118},{"text":2117},"Governance defines the policy and approval logic; the trusted runtime enforces it. Natural-language instructions such as “do not delete files” are not a substitute for filesystem, API or service authorization.",{},{"id":670,"data":2120,"type":218,"tunes":2122},{"text":2121},"The same principle applies to tenant isolation: a role can authorize an operation while tenant scope constrains which customer's resources that operation may reach.",{},{"id":675,"data":2124,"type":42,"tunes":2126},{"text":2125,"level":247},"Risk classification should change the control set",{},{"id":680,"data":2128,"type":218,"tunes":2130},{"text":2129},"Not every AI system needs the same review depth. Governance becomes scalable when risk classification changes the evidence, approval and monitoring requirements.",{},{"id":685,"data":2132,"type":377,"tunes":2170},{"content":2133,"stretched":43,"withHeadings":14},[2134,2138,2142,2146,2150,2154,2158,2162,2166],[2135,2136,2137],"Risk driver","Lower-control example","Higher-control example",[2139,2140,2141],"Business consequence","Draft internal text","Approve financial settlement",[2143,2144,2145],"Human impact","Optional writing aid","Employment or eligibility decision support",[2147,2148,2149],"Data sensitivity","Public documentation","Health, HR, financial or confidential data",[2151,2152,2153],"Autonomy","Read-only recommendation","Agent with write\u002Fpayment\u002Fdeployment tools",[2155,2156,2157],"Reversibility","Easily regenerated summary","Irreversible external transaction",[2159,2160,2161],"Exposure","Small internal pilot","Public\u002Fcustomer-facing system at scale",[2163,2164,2165],"Source authority","Advisory content","System relied on for regulated or contractual fact",[2167,2168,2169],"Failure detectability","Obvious formatting defect","Plausible but materially wrong recommendation",{},{"id":726,"data":2172,"type":218,"tunes":2174},{"text":2173},"The classification method can be simple or sophisticated, but it should map to concrete consequences: more testing, narrower permissions, required human oversight, security review, executive risk acceptance or deployment prohibition.",{},{"id":731,"data":2176,"type":42,"tunes":2178},{"text":2177,"level":247},"Governance must preserve use-case context",{},{"id":736,"data":2180,"type":218,"tunes":2182},{"text":2181},"NIST's MAP function emphasizes intended purpose, users, deployment context, assumptions, impacts and applicable laws or norms. This matters because the same model can be low risk in one use case and high consequence in another.",{},{"id":741,"data":2184,"type":218,"tunes":2186},{"text":2185},"Governance records should therefore classify the application, not only the model. “We use model X” is not enough to determine risk.",{},{"id":746,"data":2188,"type":218,"tunes":2190},{"text":2189},"The relevant governance object is the system\u002Fuse case: model + data + context + tools + users + deployment environment + business process.",{},{"id":751,"data":2192,"type":42,"tunes":2194},{"text":2193,"level":247},"Evaluation is governance evidence",{},{"id":756,"data":2196,"type":218,"tunes":2198},{"text":2197},"An AI governance process should not approve deployment based only on vendor benchmarks or a successful demo. The system needs evidence tied to its actual intended use.",{},{"id":761,"data":2200,"type":218,"tunes":2202},{"text":2201},"Useful evidence can include task-success evaluation, retrieval quality, factual grounding, security tests, permission tests, adversarial scenarios, human-review studies, latency\u002Fcost, robustness and regression comparisons.",{},{"id":766,"data":2204,"type":218,"tunes":2206},{"text":2205},"NIST's MEASURE function makes this explicit: organizations should identify and apply appropriate methods and metrics for risks identified during mapping, while documenting risks that cannot or will not be measured.",{},{"id":771,"data":2208,"type":226,"tunes":2211},{"body":2209,"title":2210,"variant":775},"“The team thinks the model is good enough” is a weak approval artifact. “The system met defined acceptance criteria on representative tests, with these known limitations and residual risks” is governable.","A governance gate should ask for evidence, not confidence",{},{"id":778,"data":2213,"type":42,"tunes":2215},{"text":2214,"level":247},"Governance gates should exist across the lifecycle",{},{"id":783,"data":2217,"type":320,"tunes":2244},{"steps":2218,"title":2243,"orientation":319},[2219,2222,2225,2228,2231,2234,2237,2240],{"label":2220,"description":2221},"Idea \u002F discovery gate","Confirm business purpose, owner and whether AI is an appropriate solution.",{"label":2223,"description":2224},"Architecture gate","Review model\u002Fprovider, data flow, identity, permissions, isolation and operational design.",{"label":2226,"description":2227},"Risk\u002Fcompliance gate","Classify risk and applicable obligations; define required controls.",{"label":2229,"description":2230},"Validation gate","Require evidence that functional, safety, security and quality criteria are met.",{"label":2232,"description":2233},"Deployment gate","Approve concrete configuration, version, environment and operational owner.",{"label":2235,"description":2236},"Change gate","Re-evaluate model\u002Fprovider\u002Ftool\u002Fdata changes according to materiality.",{"label":2238,"description":2239},"Incident gate","Pause, restrict or roll back when defined risk triggers occur.",{"label":2241,"description":2242},"Retirement gate","Remove access, data derivatives, credentials and obsolete dependencies cleanly.","Example lifecycle gates",{},{"id":813,"data":2246,"type":42,"tunes":2248},{"text":2247,"level":247},"Change management is central to AI governance",{},{"id":818,"data":2250,"type":218,"tunes":2252},{"text":2251},"AI systems change even when application code does not. Providers update models, safety filters, context limits, pricing, policies and infrastructure. Retrieval corpora change. Agent tools gain permissions. Regulations and contracts evolve.",{},{"id":823,"data":2254,"type":218,"tunes":2256},{"text":2255},"Governance should therefore define material-change triggers. A minor prompt wording adjustment may need ordinary regression tests; replacing the model, enabling write tools or introducing sensitive data may require a new approval gate.",{},{"id":828,"data":2258,"type":218,"tunes":2260},{"text":2259},"The governance record should preserve which version was approved and what conditions made the approval valid.",{},{"id":833,"data":2262,"type":42,"tunes":2264},{"text":2263,"level":247},"Exceptions need owners, expiry and compensating controls",{},{"id":838,"data":2266,"type":218,"tunes":2268},{"text":2267},"Real organizations need exceptions. A team may need an unapproved model for a time-bounded experiment, or a legacy system may not yet meet a new logging requirement.",{},{"id":843,"data":2270,"type":218,"tunes":2272},{"text":2271},"The dangerous pattern is a permanent undocumented exception. Governable exceptions specify owner, rationale, scope, residual risk, compensating control, expiration date and review condition.",{},{"id":848,"data":2274,"type":218,"tunes":2276},{"text":2275},"Exception handling should be part of the normal governance system rather than an informal side channel.",{},{"id":853,"data":2278,"type":42,"tunes":2280},{"text":2279,"level":247},"Auditability is the ability to reconstruct the decision and execution",{},{"id":858,"data":2282,"type":218,"tunes":2284},{"text":2283},"AI auditability is not merely storing model prompts. It means being able to reconstruct which system version was used, which data and permissions applied, who approved the configuration, what evaluations supported deployment and what happened during relevant execution.",{},{"id":863,"data":2286,"type":218,"tunes":2288},{"text":2287},"For an agent, this may require principal identity, tool calls, approvals, target resources, state changes and outcomes. For RAG, it may require corpus\u002Findex version, retrieval query, selected evidence and provenance. For a model change, it may require the previous and new evaluation results.",{},{"id":868,"data":2290,"type":218,"tunes":2292},{"text":2291},"Audit evidence should be proportionate. Logging every possible token can create privacy and security risk of its own. Governance should define which evidence is necessary, how long it is retained and who may access it.",{},{"id":873,"data":2294,"type":377,"tunes":2319},{"content":2295,"stretched":43,"withHeadings":14},[2296,2299,2302,2305,2308,2311,2314,2316],[2297,2298],"Audit object","Useful evidence",[2300,2301],"Governance decision","Owner, date, decision, conditions, evidence, exceptions",[2303,2304],"Model release","Model\u002Fprovider\u002Fversion, configuration, regression results",[2306,2307],"Data access","Principal, tenant\u002Fscope, source class, policy decision",[2309,2310],"Agent action","Tool, arguments\u002Ftarget, approval, result, state change",[2312,2313],"RAG answer","Corpus\u002Findex version, retrieval set, selected evidence, citations",[895,2315],"Trigger, affected systems, containment, decision owner, remediation",[2317,2318],"Retirement","Disabled endpoints, revoked credentials, deleted derived data, archive decision",{},{"id":902,"data":2321,"type":42,"tunes":2323},{"text":2322,"level":247},"Monitoring closes the governance loop",{},{"id":907,"data":2325,"type":218,"tunes":2327},{"text":2326},"Approval is a snapshot. Production monitoring tells governance whether the assumptions behind approval still hold.",{},{"id":912,"data":2329,"type":218,"tunes":2331},{"text":2330},"Useful signals depend on the use case: quality regression, unsafe outputs, tool failures, policy denials, unusual cost, latency, user complaints, drift, retrieval freshness, provider incidents, security alerts or new regulatory classifications.",{},{"id":917,"data":2333,"type":218,"tunes":2335},{"text":2334},"Governance should define thresholds that cause action: investigate, restrict, require human review, roll back, switch provider, suspend or retire.",{},{"id":922,"data":2337,"type":42,"tunes":2339},{"text":2338,"level":247},"AI incidents need a defined operational path",{},{"id":927,"data":2341,"type":218,"tunes":2343},{"text":2342},"AI-specific incidents may involve harmful content, data leakage, unauthorized actions, persistent factual failure, model\u002Fprovider outage, prompt injection, cross-tenant retrieval or unexpected behavior after a model update.",{},{"id":932,"data":2345,"type":218,"tunes":2347},{"text":2346},"The incident process should connect technical response with governance ownership. Someone must be authorized to disable a model, remove a tool, revoke credentials, restrict users, notify affected functions and decide whether the system may return to service.",{},{"id":937,"data":2349,"type":218,"tunes":2351},{"text":2350},"The lessons from incidents should update policies, tests, risk classification and reusable platform controls rather than remain isolated in one team.",{},{"id":942,"data":2353,"type":42,"tunes":2355},{"text":2354,"level":247},"Procurement is part of AI governance",{},{"id":947,"data":2357,"type":218,"tunes":2359},{"text":2358},"Organizations can acquire substantial AI capability through ordinary SaaS procurement. Governance should therefore cover purchased AI features as well as internally engineered systems.",{},{"id":952,"data":2361,"type":218,"tunes":2363},{"text":2362},"Vendor review can include data use, retention, model training policy, sub-processors, security, incident notification, export\u002Fdeletion, geographic processing, version change, service continuity and contractual exit.",{},{"id":957,"data":2365,"type":218,"tunes":2367},{"text":2366},"A technical architecture review and procurement review should share the same system inventory so commercial approval does not drift away from the actual deployed data flow.",{},{"id":962,"data":2369,"type":42,"tunes":2371},{"text":2370,"level":247},"Human oversight should be designed, not merely declared",{},{"id":967,"data":2373,"type":218,"tunes":2375},{"text":2374},"“Human in the loop” is meaningful only if the human has authority, time, information and a usable intervention mechanism.",{},{"id":972,"data":2377,"type":218,"tunes":2379},{"text":2378},"A reviewer who sees only the AI recommendation but not its evidence, uncertainty or source state may simply rubber-stamp the output. Governance should specify what the reviewer can inspect and what actions are available: approve, reject, edit, escalate or stop.",{},{"id":977,"data":2381,"type":218,"tunes":2383},{"text":2382},"Human oversight should also be risk-based. Low-consequence systems may use sampling or post-hoc review, while high-consequence side effects may require approval before execution.",{},{"id":982,"data":2385,"type":42,"tunes":2387},{"text":2386,"level":247},"Platform governance and use-case governance are different",{},{"id":987,"data":2389,"type":385,"tunes":2409},{"rows":2390,"title":2403,"layout":377,"columns":2404},[2391,2394,2397,2400],{"id":991,"label":2392,"values":2393},"Primary concern",[355,355],{"id":995,"label":2395,"values":2396},"Typical approval",[355,355],{"id":999,"label":2398,"values":2399},"Evidence",[355,355],{"id":1003,"label":2401,"values":2402},"Governance failure",[355,355],"Two governance levels",[2405,2407],{"id":1009,"label":2406},"Shared AI platform",{"id":1012,"label":2408},"Individual AI use case",{},{"id":1016,"data":2411,"type":218,"tunes":2413},{"text":2412},"Platform approval should therefore reduce repeated work, not eliminate use-case accountability. “The model is approved” is different from “this application of the model is approved.”",{},{"id":1021,"data":2415,"type":42,"tunes":2417},{"text":2416,"level":247},"AI governance and Enterprise AI Architecture",{},{"id":1026,"data":2419,"type":218,"tunes":2421},{"text":2420},"Enterprise AI Architecture describes how AI systems, platforms, data, identities, providers, operations and organizational systems fit together. AI governance describes the decision and control system that determines how those architectures may be created and changed.",{},{"id":1031,"data":2423,"type":218,"tunes":2425},{"text":2424},"The two are tightly coupled. Governance without architecture can become abstract policy. Architecture without governance can produce technically elegant systems with unclear ownership, uncontrolled provider adoption or unreviewed risk.",{},{"id":1036,"data":2427,"type":218,"tunes":2429},{"text":2428},"The strongest design is bidirectional: governance requirements become architecture controls, while architecture exposes the real decisions that governance must own.",{},{"id":1041,"data":2431,"type":42,"tunes":2433},{"text":2432,"level":247},"Original project evidence",{},{"id":1046,"data":2435,"type":42,"tunes":2437},{"text":2436,"level":246},"Enterprise Aaasaasa 0.1: governance as delivery structure",{},{"id":1051,"data":2439,"type":226,"tunes":2442},{"body":2440,"title":2441,"variant":240},"Enterprise Aaasaasa 0.1 is project and training\u002FPoC evidence, not evidence of commercial enterprise adoption. It is useful here because its delivery structure explicitly connects architecture, milestones, risks, stakeholders, validation and project decisions.","Project \u002F PoC evidence",{},{"id":1057,"data":2444,"type":218,"tunes":2446},{"text":2445},"Enterprise Aaasaasa 0.1 uses defined milestones for requirements, architecture, prototype, validation and project closure. That structure illustrates a core governance principle: lifecycle transitions should have explicit outputs and decision points instead of an informal “build first, review later” process.",{},{"id":1062,"data":2448,"type":218,"tunes":2450},{"text":2449},"The project also tracks risks such as scope creep, architecture delay and AI\u002FGDPR concerns and identifies stakeholder groups including sponsorship, steering, architecture, security, marketing, external APIs and hosting.",{},{"id":1067,"data":2452,"type":218,"tunes":2454},{"text":2453},"This does not constitute an ISO\u002FIEC 42001 management system. It is narrower project evidence showing how ownership, risk, milestones and validation can be integrated into technical delivery.",{},{"id":1072,"data":2456,"type":42,"tunes":2458},{"text":2457,"level":246},"SenseFlow: requirements and decision traceability",{},{"id":1077,"data":2460,"type":218,"tunes":2462},{"text":2461},"SenseFlow uses a structured path from product goal and user need through epics, user stories, acceptance criteria, architecture, implementation and validation. Decision records preserve the decision, rationale, alternatives, trade-offs, status and date\u002Fversion.",{},{"id":1082,"data":2464,"type":218,"tunes":2466},{"text":2465},"That traceability pattern is directly relevant to governance because an AI control should connect to the requirement or risk that justified it. A governance system becomes stronger when the chain from business need to architecture decision to validation evidence can be reconstructed.",{},{"id":1087,"data":2468,"type":42,"tunes":2470},{"text":2469,"level":246},"Aaasaasa AI Client: permissions and runtime as governed configuration",{},{"id":1092,"data":2472,"type":218,"tunes":2474},{"text":2473},"Aaasaasa AI Client separates provider, model, runtime location and permissions rather than treating them as one “AI setting.” Central workspace permission profiles govern tool access, Direct Chat has no filesystem\u002Fshell tools, and agent-capable runtimes operate under explicit permission profiles.",{},{"id":1097,"data":2476,"type":218,"tunes":2478},{"text":2477},"That separation demonstrates an important governance pattern: model choice and action authority should be independent configuration objects. A stronger model does not automatically receive broader filesystem, shell or business permissions.",{},{"id":1102,"data":2480,"type":218,"tunes":2482},{"text":2481},"The implementation evidence is architectural, not a claim that the application constitutes a certified organizational AI governance system.",{},{"id":1107,"data":2484,"type":377,"tunes":2510},{"content":2485,"stretched":43,"withHeadings":14},[2486,2489,2492,2495,2498,2501,2504,2507],[2487,2488],"Observed project pattern","Governance lesson",[2490,2491],"Milestone gates","Lifecycle transitions can require explicit evidence",[2493,2494],"Risk register","Known uncertainties become managed objects rather than informal concerns",[2496,2497],"Stakeholder mapping","Decision responsibility can be distributed deliberately",[2499,2500],"Acceptance criteria + validation","Deployment decisions can depend on evidence",[2502,2503],"Decision records","Architecture trade-offs remain traceable",[2505,2506],"Separate model\u002Fprovider\u002Fruntime\u002Fpermissions","Capability and authority can be governed independently",[2508,2509],"Explicit project maturity labels","PoC evidence is not misrepresented as production or market proof",{},{"id":1136,"data":2512,"type":42,"tunes":2514},{"text":2513,"level":247},"Common AI governance failure modes",{},{"id":1141,"data":2516,"type":377,"tunes":2560},{"content":2517,"stretched":43,"withHeadings":14},[2518,2521,2524,2527,2530,2533,2536,2539,2542,2545,2548,2551,2554,2557],[2519,2520],"Failure mode","What goes wrong",[2522,2523],"Governance is only a policy PDF","Teams cannot translate policy into runtime controls or deployment decisions",[2525,2526],"No AI inventory","The organization cannot identify where models, agents or embedded AI are used",[2528,2529],"Model approval is treated as use-case approval","An approved model is used for a materially different risk context",[2531,2532],"No named business owner","Technical teams inherit business-risk decisions by default",[2534,2535],"Risk classification has no control consequence","Every system receives the same review regardless of consequence",[2537,2538],"Permissions live only in prompts","Model instructions become a substitute for real authorization",[2540,2541],"Provider change is invisible","Behavior\u002Fdata\u002Fcompliance assumptions change without re-evaluation",[2543,2544],"Demo success is approval evidence","Production risk is inferred from a small happy-path test",[2546,2547],"Human oversight is ceremonial","Reviewer cannot inspect evidence or stop the action",[2549,2550],"Exception has no expiry","Temporary workaround becomes permanent governance debt",[2552,2553],"Logs exist but cannot reconstruct decisions","Auditability is confused with raw data retention",[2555,2556],"Compliance owns governance alone","Product, engineering, security and operations disengage from accountability",[2558,2559],"Every decision goes to a central board","Governance becomes a bottleneck instead of a scalable control system",{},{"id":1188,"data":2562,"type":42,"tunes":2564},{"text":2563,"level":247},"Central governance does not mean centralizing every decision",{},{"id":1193,"data":2566,"type":218,"tunes":2568},{"text":2567},"A mature organization can centralize policy, control patterns and escalation while delegating low-risk decisions to product or platform teams.",{},{"id":1198,"data":2570,"type":218,"tunes":2572},{"text":2571},"This federated model scales better than requiring a central committee to approve every prompt change. The central function defines risk tiers, mandatory controls, provider policy, exception authority and audit requirements; teams operate autonomously inside those boundaries.",{},{"id":1203,"data":2574,"type":218,"tunes":2576},{"text":2575},"The design objective is consistent accountability, not maximum centralization.",{},{"id":1208,"data":2578,"type":42,"tunes":2580},{"text":2579,"level":247},"Govern the governance system itself",{},{"id":1213,"data":2582,"type":218,"tunes":2584},{"text":2583},"Governance needs feedback. Otherwise controls can become expensive rituals that do not reduce risk.",{},{"id":1218,"data":2586,"type":377,"tunes":2618},{"content":2587,"stretched":43,"withHeadings":14},[2588,2591,2594,2597,2600,2603,2606,2609,2612,2615],[2589,2590],"Metric \u002F signal","What it can reveal",[2592,2593],"Inventory coverage","Whether AI adoption is visible to governance",[2595,2596],"Time to decision","Whether governance blocks delivery unnecessarily",[2598,2599],"Exception count and age","Whether policies are realistic or routinely bypassed",[2601,2602],"Evaluation failure rate","Whether pre-deployment controls catch defects",[2604,2605],"Post-deployment incident rate","Whether approval evidence predicts production behavior",[2607,2608],"Unauthorized-tool denial rate","Whether permission boundaries are actively exercised",[2610,2611],"Model\u002Fprovider change frequency","How often approved assumptions may become stale",[2613,2614],"Retired-but-active systems","Lifecycle cleanup\u002Fcontrol failure",[2616,2617],"Repeated incident patterns","Whether lessons are becoming reusable platform controls",{},{"id":1253,"data":2620,"type":218,"tunes":2622},{"text":2621},"Governance metrics should not reward paperwork volume. The useful measure is whether decision quality, traceability, risk detection and safe delivery improve.",{},{"id":1258,"data":2624,"type":42,"tunes":2626},{"text":2625,"level":247},"A practical AI governance implementation sequence",{},{"id":1263,"data":2628,"type":320,"tunes":2667},{"steps":2629,"title":2666,"orientation":319},[2630,2633,2636,2639,2642,2645,2648,2651,2654,2657,2660,2663],{"label":2631,"description":2632},"1. Define governance scope","Decide which internally built, purchased, embedded and experimental AI systems are covered.",{"label":2634,"description":2635},"2. Create the AI inventory","Capture owners, use cases, models\u002Fproviders, data, tools, users, lifecycle state and risk class.",{"label":2637,"description":2638},"3. Define decision rights","Name who can approve providers, data use, risk acceptance, exceptions, deployment and retirement.",{"label":2640,"description":2641},"4. Establish risk tiers","Map consequence and exposure to different control requirements.",{"label":2643,"description":2644},"5. Define reusable minimum controls","Set baseline requirements for identity, permissions, data, security, evaluation, logging and human oversight.",{"label":2646,"description":2647},"6. Connect governance to architecture","Turn policy into platform\u002Fruntime controls that teams cannot accidentally bypass.",{"label":2649,"description":2650},"7. Build evidence-based gates","Require relevant evaluation, security, privacy, architecture and compliance evidence before lifecycle transitions.",{"label":2652,"description":2653},"8. Govern model\u002Fprovider change","Track versions, deprecations and material changes with regression evidence.",{"label":2655,"description":2656},"9. Add monitoring and incident triggers","Define which production signals force investigation, restriction or suspension.",{"label":2658,"description":2659},"10. Formalize exceptions","Require scope, owner, residual risk, compensating controls and expiry.",{"label":2661,"description":2662},"11. Audit decisions and execution","Retain proportionate evidence that links owners, configuration, permissions, evaluations and significant actions.",{"label":2664,"description":2665},"12. Improve the governance system","Use incidents, delays and repeated exceptions to revise controls and platform patterns.","Build governance from visibility to control",{},{"id":1305,"data":2669,"type":42,"tunes":2671},{"text":2670,"level":247},"AI governance checklist",{},{"id":1310,"data":2673,"type":377,"tunes":2722},{"content":2674,"stretched":43,"withHeadings":14},[2675,2677,2680,2683,2686,2689,2692,2695,2698,2701,2704,2707,2710,2713,2716,2719],[1314,2676],"Expected governance evidence",[2678,2679],"Why does this AI system exist?","Purpose, business owner and intended outcome",[2681,2682],"Who owns technical operation?","Named technical\u002Fplatform owner",[2684,2685],"Which model\u002Fprovider\u002Fversion is used?","Registered and versioned dependency",[2687,2688],"Which data may enter the system?","Classification, authority and permitted-use decision",[2690,2691],"Which identities may use it?","Authentication and authorization model",[2693,2694],"Which actions may it perform?","Tool\u002Fpermission matrix and autonomy boundary",[2696,2697],"What is the risk tier?","Documented classification with rationale",[2699,2700],"Which controls are mandatory?","Risk-tier control baseline",[2702,2703],"How was it evaluated?","Representative tests and acceptance criteria",[2705,2706],"Who accepted residual risk?","Named accountable authority",[2708,2709],"What requires human review?","Explicit oversight\u002Fapproval rules",[2711,2712],"What gets logged?","Audit\u002Fobservability policy proportional to consequence",[2714,2715],"What triggers re-review?","Model\u002Fprovider\u002Fdata\u002Ftool\u002Fregulatory\u002Fmaterial-change events",[2717,2718],"How can it be suspended?","Operational kill\u002Frestriction path and owner",[2720,2721],"How is it retired?","Credential, data, derivative, endpoint and record cleanup",{},{"id":1363,"data":2724,"type":42,"tunes":2726},{"text":2725,"level":247},"Common misconceptions",{},{"id":1368,"data":2728,"type":377,"tunes":2762},{"content":2729,"stretched":43,"withHeadings":14},[2730,2732,2735,2738,2741,2744,2747,2750,2753,2756,2759],[2731,1373],"Misconception",[2733,2734],"“AI governance is compliance.”","Compliance is one governance input; governance also covers ownership, architecture, permissions, quality, risk and lifecycle decisions.",[2736,2737],"“Governance means a review committee.”","Committees can approve exceptions or high-risk systems, but many controls should be embedded in normal delivery and platform architecture.",[2739,2740],"“An approved model is safe for every use.”","Risk belongs to the use case and system context, not only the model.",[2742,2743],"“A vendor handles governance for us.”","A provider controls part of the stack; the organization still owns its use case, data, permissions and business consequences.",[2745,2746],"“Human-in-the-loop automatically solves risk.”","Oversight only works when reviewers have authority, context and intervention capability.",[2748,2749],"“Logging everything gives auditability.”","Auditability requires reconstructable relevant evidence with controlled retention and access.",[2751,2752],"“Governance blocks innovation.”","Poor governance can block delivery; well-designed governance creates reusable safe paths and clearer decision ownership.",[2754,2755],"“Low-risk pilots need no governance.”","They can use lightweight governance, but inventory, ownership and data\u002Ftool boundaries still matter.",[2757,2758],"“Local AI needs less governance.”","Local hosting can change privacy\u002Fprovider risk, but model quality, permissions, security and lifecycle governance remain.",[2760,2761],"“Once approved, the system stays approved.”","Model, provider, data, regulation and use can change; governance decisions need review triggers.",{},{"id":1406,"data":2764,"type":42,"tunes":2766},{"text":2765,"level":247},"Edge cases and limitations",{},{"id":1411,"data":2768,"type":218,"tunes":2770},{"text":2769},"Very small organizations may not need a dedicated AI governance function. The same principles can be implemented through lightweight architecture decisions, risk registers, owner mappings and release gates.",{},{"id":1416,"data":2772,"type":218,"tunes":2774},{"text":2773},"Highly regulated organizations may need much more formal governance, independent assurance, documented conformity processes and legal interpretation than this architecture-level article describes.",{},{"id":1421,"data":2776,"type":218,"tunes":2778},{"text":2777},"Open-source and self-hosted models reduce some provider dependencies but create others: patching, model provenance, evaluation, infrastructure security, licensing and operational ownership.",{},{"id":1426,"data":2780,"type":218,"tunes":2782},{"text":2781},"General-purpose AI models can be used across many contexts. Governance should avoid assuming that provider-level model controls fully determine downstream application risk.",{},{"id":1431,"data":2784,"type":218,"tunes":2786},{"text":2785},"No governance framework guarantees that an AI system is safe or correct. Governance improves accountability and decision quality; technical validation, monitoring and human judgment remain necessary.",{},{"id":1436,"data":2788,"type":42,"tunes":2790},{"text":2789,"level":247},"What would change this answer?",{},{"id":1441,"data":2792,"type":218,"tunes":2794},{"text":2793},"The exact control set changes with law, industry, organization size, data sensitivity, autonomy, deployment model and business consequence.",{},{"id":1446,"data":2796,"type":218,"tunes":2798},{"text":2797},"NIST is currently revising AI RMF 1.0, so future NIST terminology or recommended practices may change. ISO standards can also be revised, and EU AI Act guidance and transition details continue to evolve.",{},{"id":1451,"data":2800,"type":218,"tunes":2802},{"text":2801},"The stable architectural principle is that AI decisions need explicit owners, evidence, permissions, risk treatment and lifecycle review rather than being hidden inside model or application configuration.",{},{"id":1456,"data":2804,"type":42,"tunes":2806},{"text":2805,"level":247},"Related canonical knowledge",{},{"id":1461,"data":2808,"type":218,"tunes":2810},{"text":2809},"AI governance depends on concepts already separated elsewhere in this knowledge graph: Source of Truth determines authority, RBAC and tenant isolation constrain access, context engineering controls model-visible information, and agentic architecture defines how tools and actions enter an execution loop.",{},{"id":1466,"data":2812,"type":218,"tunes":2814},{"text":2813},"Enterprise AI Architecture is the parent organizational architecture concept. Governance is the operating control layer that determines how those enterprise AI components may be introduced, changed and retired.",{},{"id":1471,"data":2816,"type":218,"tunes":2818},{"text":2817},"Agentic systems increase governance requirements because model decisions can become real side effects. Permission, approval and audit controls must therefore exist outside the model itself.",{},{"id":1476,"data":2820,"type":1482,"tunes":2825},{"url":2821,"title":2822,"excerpt":2823,"ctaLabel":2824},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","AI Agent Reliability: Why the Final Answer Is Not Enough","Agent governance requires evidence about execution trajectories, tool use, state changes and recoverability — not only final output quality.","Read the agent reliability article",{},{"id":1485,"data":2827,"type":1482,"tunes":2832},{"url":2828,"title":2829,"excerpt":2830,"ctaLabel":2831},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context","Governance needs different policies for durable memory, authoritative state, retrieved information and temporary model context.","Read the memory architecture article",{},{"id":1493,"data":2834,"type":1482,"tunes":2839},{"url":2835,"title":2836,"excerpt":2837,"ctaLabel":2838},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers","The Answer Validity Boundary: The Missing Layer Between Relevance and Reliable AI Answers","Governance decisions should preserve the conditions under which evidence and approval remain valid, including version, scope, source and time.","Read the Answer Validity Boundary",{},{"id":1501,"data":2841,"type":42,"tunes":2843},{"text":2842,"level":247},"Frequently asked questions",{},{"id":1506,"data":2845,"type":1506,"tunes":2875},{"items":2846,"title":2874},[2847,2850,2853,2856,2859,2862,2865,2868,2871],{"id":1510,"answer":2848,"question":2849},"AI governance is the system of ownership, decision rights, controls and evidence used to manage how AI systems are developed, acquired, deployed, operated, changed and retired.","What is AI governance?",{"id":1514,"answer":2851,"question":2852},"No. Risk management identifies, assesses and treats risk. Governance defines who must do that work, which decisions require it and what evidence or authority is required.","Is AI governance the same as AI risk management?",{"id":1518,"answer":2854,"question":2855},"No. Compliance concerns applicable legal, regulatory, contractual or internal obligations. Governance integrates compliance with architecture, security, data, quality, permissions and business ownership.","Is AI governance the same as compliance?",{"id":1522,"answer":2857,"question":2858},"Enterprise AI Architecture defines how AI capabilities and systems fit into the organization. AI governance defines the decision and control system governing how those components may be introduced, operated and changed.","What is the difference between AI governance and Enterprise AI Architecture?",{"id":1526,"answer":2860,"question":2861},"Yes, but not necessarily a dedicated department. Lightweight inventory, ownership, permissions, evaluation and change controls can implement the same principles.","Do small companies need AI governance?",{"id":1530,"answer":2863,"question":2864},"At minimum: use case, owners, model\u002Fprovider\u002Fversion, data classes, users, tools\u002Factions, permissions, risk classification, evaluation status, lifecycle state and review triggers.","What should an AI inventory contain?",{"id":1534,"answer":2866,"question":2867},"No. Risk depends on the application context: data, users, tools, autonomy, consequences and business process.","Does using an approved model mean a use case is approved?",{"id":1538,"answer":2869,"question":2870},"The organization can reconstruct relevant ownership, approved configuration, model\u002Fprovider\u002Fversion, data\u002Fpermission context, evaluation evidence, significant actions and lifecycle decisions.","What makes an AI system auditable?",{"id":1542,"answer":2872,"question":2873},"Use risk-based review intervals plus event triggers such as model\u002Fprovider changes, new data, new tools, incidents, material performance change or regulatory updates.","How often should AI governance decisions be reviewed?","AI governance FAQ",{},{"id":1548,"data":2877,"type":42,"tunes":2879},{"text":2878,"level":247},"Glossary",{},{"id":1553,"data":2881,"type":1553,"tunes":2918},{"title":2882,"entries":2883},"Key AI governance terms",[2884,2886,2889,2892,2895,2898,2901,2904,2906,2909,2912,2915],{"term":1875,"anchor":1558,"definition":2885},"Organizational system of ownership, decision rights, controls and evidence governing the AI lifecycle.",{"term":2887,"anchor":1562,"definition":2888},"AI management system","Interrelated organizational policies, objectives and processes for responsible development, provision or use of AI; ISO\u002FIEC 42001 specifies requirements for such a system.",{"term":2890,"anchor":1566,"definition":2891},"AI inventory","Registry of AI systems, models, providers, use cases, owners, data, risk classifications and lifecycle state.",{"term":2893,"anchor":1570,"definition":2894},"Risk owner","Named authority accountable for deciding how a defined risk is treated or whether residual risk is accepted.",{"term":2896,"anchor":1574,"definition":2897},"Control","Technical, organizational or procedural measure intended to prevent, detect, reduce or respond to risk.",{"term":2899,"anchor":1578,"definition":2900},"Governance gate","Lifecycle decision point at which defined evidence and authority are required before proceeding.",{"term":2902,"anchor":1582,"definition":2903},"Residual risk","Risk that remains after controls or mitigation have been applied.",{"term":1585,"anchor":1586,"definition":2905},"Explicit, scoped and usually time-bounded authorization to deviate from a normal governance requirement.",{"term":2907,"anchor":1590,"definition":2908},"Auditability","Ability to reconstruct relevant decisions, configurations, evidence, identities and execution events.",{"term":2910,"anchor":1594,"definition":2911},"Model governance","Controls and decisions covering model selection, versioning, evaluation, permitted use, change and retirement.",{"term":2913,"anchor":1598,"definition":2914},"Provider governance","Controls covering external or internal AI provider dependencies, data handling, security, contracts, lifecycle and exit.",{"term":2916,"anchor":1602,"definition":2917},"Human oversight","Designed human review or intervention capability for AI decisions or actions at defined points.",{},{"id":1606,"data":2920,"type":42,"tunes":2921},{"text":1608,"level":247},{},{"id":1611,"data":2923,"type":218,"tunes":2925},{"text":2924},"AI governance is the organizational control plane around AI. It gives names and evidence to decisions that otherwise remain hidden inside code, provider settings, prompts or informal team judgment.",{},{"id":1616,"data":2927,"type":218,"tunes":2929},{"text":2928},"Strong governance connects the complete system: business purpose, models, providers, data authority, identity, permissions, evaluation, risk, compliance, monitoring, incidents, change and retirement.",{},{"id":1621,"data":2931,"type":218,"tunes":2933},{"text":2932},"The practical goal is not maximum process. It is the minimum governance structure that makes important AI decisions owned, evidence-based, enforceable, reviewable and auditable throughout the lifecycle.",{},{"id":1626,"data":2935,"type":42,"tunes":2937},{"text":2936,"level":247},"Primary sources and current references",{},{"id":1631,"data":2939,"type":218,"tunes":2941},{"text":2940},"The sources below provide current external grounding for AI management, risk and regulation. Project sections are original implementation\u002Fproject evidence and are explicitly distinguished from formal standards or certified governance systems.",{},{"id":1636,"data":2943,"type":1643,"tunes":2948},{"link":1638,"meta":2944},{"image":2945,"title":2946,"description":2947},{"url":355},"NIST — AI Risk Management Framework","Current NIST hub for AI RMF 1.0, the ongoing revision, the GenAI Profile and related risk-management resources.",{},{"id":1646,"data":2950,"type":1643,"tunes":2955},{"link":1648,"meta":2951},{"image":2952,"title":2953,"description":2954},{"url":355},"NIST AIRC — AI RMF Core","Official AI RMF Core describing GOVERN, MAP, MEASURE and MANAGE, with GOVERN as a cross-cutting lifecycle function.",{},{"id":1655,"data":2957,"type":1643,"tunes":2962},{"link":1657,"meta":2958},{"image":2959,"title":2960,"description":2961},{"url":355},"NIST — AI RMF Playbook","Suggested actions for operationalizing trustworthiness and risk management across the AI lifecycle.",{},{"id":1664,"data":2964,"type":1643,"tunes":2969},{"link":1666,"meta":2965},{"image":2966,"title":2967,"description":2968},{"url":355},"NIST AI 600-1 — Generative AI Profile","NIST companion profile applying AI RMF concepts to generative-AI risks and lifecycle management.",{},{"id":1673,"data":2971,"type":1643,"tunes":2976},{"link":1675,"meta":2972},{"image":2973,"title":2974,"description":2975},{"url":355},"ISO\u002FIEC 42001:2023 — AI management systems","International standard specifying requirements for establishing, implementing, maintaining and continually improving an AI management system.",{},{"id":1682,"data":2978,"type":1643,"tunes":2983},{"link":1684,"meta":2979},{"image":2980,"title":2981,"description":2982},{"url":355},"ISO\u002FIEC 23894:2023 — AI risk management","International guidance for integrating AI-specific risk management into organizational activities and functions.",{},{"id":1691,"data":2985,"type":1643,"tunes":2990},{"link":1693,"meta":2986},{"image":2987,"title":2988,"description":2989},{"url":355},"European Commission — AI Act","Current Commission overview of the EU AI Act, application timeline and implementation framework.",{},{"id":1700,"data":2992,"type":1643,"tunes":2997},{"link":1702,"meta":2993},{"image":2994,"title":2995,"description":2996},{"url":355},"European Commission — Navigating the AI Act","Current FAQ covering governance, enforcement, implementation and the evolving application timeline.",{},{"id":1709,"data":2999,"type":1643,"tunes":3004},{"link":1711,"meta":3000},{"image":3001,"title":3002,"description":3003},{"url":355},"European Commission — General-purpose AI obligations","Current overview of documentation, copyright, training-content and systemic-risk obligations for GPAI providers.",{},"2.31.6","AI governance defines who can approve, operate, change and audit AI systems across models, providers, data, permissions, risk, evaluation and the full lifecycle.",{"lang":7,"title":208,"content":210,"contentJson":3008,"excerpt":1718},{"time":212,"blocks":3009,"version":1717},[3010,3013,3016,3019,3022,3025,3028,3031,3034,3037,3040,3043,3046,3049,3061,3064,3067,3070,3073,3076,3095,3098,3101,3104,3107,3110,3120,3123,3126,3129,3132,3135,3138,3141,3144,3147,3165,3168,3171,3174,3177,3180,3194,3197,3200,3203,3206,3209,3212,3215,3218,3221,3224,3227,3230,3233,3236,3239,3242,3245,3248,3261,3264,3267,3270,3273,3276,3279,3282,3285,3288,3291,3294,3306,3309,3312,3315,3318,3321,3324,3327,3330,3333,3336,3339,3342,3354,3357,3360,3363,3366,3369,3372,3375,3378,3381,3384,3387,3390,3393,3396,3399,3402,3405,3420,3423,3426,3429,3432,3435,3438,3441,3444,3447,3450,3453,3456,3459,3462,3465,3468,3471,3474,3486,3489,3507,3510,3513,3516,3519,3522,3525,3539,3542,3545,3561,3564,3584,3587,3602,3605,3608,3611,3614,3617,3620,3623,3626,3629,3632,3635,3638,3641,3644,3647,3650,3653,3656,3669,3672,3688,3691,3694,3697,3700,3703,3706,3711,3716,3721,3726,3731,3736,3741,3746],{"id":215,"data":3011,"type":218,"tunes":3012},{"text":217},{},{"id":221,"data":3014,"type":226,"tunes":3015},{"body":223,"title":224,"variant":225},{},{"id":229,"data":3017,"type":226,"tunes":3018},{"body":231,"title":232,"variant":233},{},{"id":236,"data":3020,"type":226,"tunes":3021},{"body":238,"title":239,"variant":240},{},{"id":243,"data":3023,"type":248,"tunes":3024},{"title":245,"maxLevel":246,"minLevel":247},{},{"id":251,"data":3026,"type":42,"tunes":3027},{"text":253,"level":247},{},{"id":256,"data":3029,"type":218,"tunes":3030},{"text":258},{},{"id":261,"data":3032,"type":218,"tunes":3033},{"text":263},{},{"id":266,"data":3035,"type":218,"tunes":3036},{"text":268},{},{"id":271,"data":3038,"type":42,"tunes":3039},{"text":273,"level":247},{},{"id":276,"data":3041,"type":218,"tunes":3042},{"text":278},{},{"id":281,"data":3044,"type":218,"tunes":3045},{"text":283},{},{"id":286,"data":3047,"type":218,"tunes":3048},{"text":288},{},{"id":291,"data":3050,"type":320,"tunes":3060},{"steps":3051,"title":318,"orientation":319},[3052,3053,3054,3055,3056,3057,3058,3059],{"label":295,"description":296},{"label":298,"description":299},{"label":301,"description":302},{"label":304,"description":305},{"label":307,"description":308},{"label":310,"description":311},{"label":313,"description":314},{"label":316,"description":317},{},{"id":323,"data":3062,"type":42,"tunes":3063},{"text":325,"level":247},{},{"id":328,"data":3065,"type":218,"tunes":3066},{"text":330},{},{"id":333,"data":3068,"type":218,"tunes":3069},{"text":335},{},{"id":338,"data":3071,"type":218,"tunes":3072},{"text":340},{},{"id":343,"data":3074,"type":42,"tunes":3075},{"text":345,"level":247},{},{"id":348,"data":3077,"type":385,"tunes":3094},{"rows":3078,"title":376,"layout":377,"columns":3091},[3079,3081,3083,3085,3087,3089],{"id":352,"label":353,"values":3080},[355,355],{"id":357,"label":358,"values":3082},[355,355],{"id":361,"label":362,"values":3084},[355,355],{"id":365,"label":366,"values":3086},[355,355],{"id":369,"label":370,"values":3088},[355,355],{"id":373,"label":374,"values":3090},[355,355],[3092,3093],{"id":380,"label":381},{"id":383,"label":384},{},{"id":388,"data":3096,"type":42,"tunes":3097},{"text":390,"level":247},{},{"id":393,"data":3099,"type":218,"tunes":3100},{"text":395},{},{"id":398,"data":3102,"type":218,"tunes":3103},{"text":400},{},{"id":403,"data":3105,"type":218,"tunes":3106},{"text":405},{},{"id":408,"data":3108,"type":42,"tunes":3109},{"text":410,"level":247},{},{"id":413,"data":3111,"type":377,"tunes":3119},{"content":3112,"stretched":43,"withHeadings":14},[3113,3114,3115,3116,3117,3118],[417,418,419],[421,422,423],[425,426,427],[429,430,431],[433,434,435],[437,438,439],{},{"id":442,"data":3121,"type":218,"tunes":3122},{"text":444},{},{"id":447,"data":3124,"type":42,"tunes":3125},{"text":449,"level":247},{},{"id":452,"data":3127,"type":218,"tunes":3128},{"text":454},{},{"id":457,"data":3130,"type":218,"tunes":3131},{"text":459},{},{"id":462,"data":3133,"type":226,"tunes":3134},{"body":464,"title":465,"variant":233},{},{"id":468,"data":3136,"type":42,"tunes":3137},{"text":470,"level":247},{},{"id":473,"data":3139,"type":218,"tunes":3140},{"text":475},{},{"id":478,"data":3142,"type":218,"tunes":3143},{"text":480},{},{"id":483,"data":3145,"type":218,"tunes":3146},{"text":485},{},{"id":488,"data":3148,"type":377,"tunes":3164},{"content":3149,"stretched":43,"withHeadings":14},[3150,3151,3152,3153,3154,3155,3156,3157,3158,3159,3160,3161,3162,3163],[492,493],[495,496],[498,499],[501,502],[504,505],[507,508],[510,511],[513,514],[516,517],[519,520],[522,523],[525,526],[528,529],[531,532],{},{"id":535,"data":3166,"type":42,"tunes":3167},{"text":537,"level":247},{},{"id":540,"data":3169,"type":218,"tunes":3170},{"text":542},{},{"id":545,"data":3172,"type":218,"tunes":3173},{"text":547},{},{"id":550,"data":3175,"type":218,"tunes":3176},{"text":552},{},{"id":555,"data":3178,"type":42,"tunes":3179},{"text":557,"level":247},{},{"id":560,"data":3181,"type":377,"tunes":3193},{"content":3182,"stretched":43,"withHeadings":14},[3183,3184,3185,3186,3187,3188,3189,3190,3191,3192],[564,565],[567,568],[570,571],[573,574],[576,577],[579,580],[582,583],[585,586],[588,589],[591,592],{},{"id":595,"data":3195,"type":42,"tunes":3196},{"text":597,"level":247},{},{"id":600,"data":3198,"type":218,"tunes":3199},{"text":602},{},{"id":605,"data":3201,"type":218,"tunes":3202},{"text":607},{},{"id":610,"data":3204,"type":218,"tunes":3205},{"text":612},{},{"id":615,"data":3207,"type":42,"tunes":3208},{"text":617,"level":247},{},{"id":620,"data":3210,"type":218,"tunes":3211},{"text":622},{},{"id":625,"data":3213,"type":218,"tunes":3214},{"text":627},{},{"id":630,"data":3216,"type":218,"tunes":3217},{"text":632},{},{"id":635,"data":3219,"type":42,"tunes":3220},{"text":637,"level":247},{},{"id":640,"data":3222,"type":218,"tunes":3223},{"text":642},{},{"id":645,"data":3225,"type":218,"tunes":3226},{"text":647},{},{"id":650,"data":3228,"type":218,"tunes":3229},{"text":652},{},{"id":655,"data":3231,"type":42,"tunes":3232},{"text":657,"level":247},{},{"id":660,"data":3234,"type":218,"tunes":3235},{"text":662},{},{"id":665,"data":3237,"type":218,"tunes":3238},{"text":667},{},{"id":670,"data":3240,"type":218,"tunes":3241},{"text":672},{},{"id":675,"data":3243,"type":42,"tunes":3244},{"text":677,"level":247},{},{"id":680,"data":3246,"type":218,"tunes":3247},{"text":682},{},{"id":685,"data":3249,"type":377,"tunes":3260},{"content":3250,"stretched":43,"withHeadings":14},[3251,3252,3253,3254,3255,3256,3257,3258,3259],[689,690,691],[693,694,695],[697,698,699],[701,702,703],[705,706,707],[709,710,711],[713,714,715],[717,718,719],[721,722,723],{},{"id":726,"data":3262,"type":218,"tunes":3263},{"text":728},{},{"id":731,"data":3265,"type":42,"tunes":3266},{"text":733,"level":247},{},{"id":736,"data":3268,"type":218,"tunes":3269},{"text":738},{},{"id":741,"data":3271,"type":218,"tunes":3272},{"text":743},{},{"id":746,"data":3274,"type":218,"tunes":3275},{"text":748},{},{"id":751,"data":3277,"type":42,"tunes":3278},{"text":753,"level":247},{},{"id":756,"data":3280,"type":218,"tunes":3281},{"text":758},{},{"id":761,"data":3283,"type":218,"tunes":3284},{"text":763},{},{"id":766,"data":3286,"type":218,"tunes":3287},{"text":768},{},{"id":771,"data":3289,"type":226,"tunes":3290},{"body":773,"title":774,"variant":775},{},{"id":778,"data":3292,"type":42,"tunes":3293},{"text":780,"level":247},{},{"id":783,"data":3295,"type":320,"tunes":3305},{"steps":3296,"title":810,"orientation":319},[3297,3298,3299,3300,3301,3302,3303,3304],{"label":787,"description":788},{"label":790,"description":791},{"label":793,"description":794},{"label":796,"description":797},{"label":799,"description":800},{"label":802,"description":803},{"label":805,"description":806},{"label":808,"description":809},{},{"id":813,"data":3307,"type":42,"tunes":3308},{"text":815,"level":247},{},{"id":818,"data":3310,"type":218,"tunes":3311},{"text":820},{},{"id":823,"data":3313,"type":218,"tunes":3314},{"text":825},{},{"id":828,"data":3316,"type":218,"tunes":3317},{"text":830},{},{"id":833,"data":3319,"type":42,"tunes":3320},{"text":835,"level":247},{},{"id":838,"data":3322,"type":218,"tunes":3323},{"text":840},{},{"id":843,"data":3325,"type":218,"tunes":3326},{"text":845},{},{"id":848,"data":3328,"type":218,"tunes":3329},{"text":850},{},{"id":853,"data":3331,"type":42,"tunes":3332},{"text":855,"level":247},{},{"id":858,"data":3334,"type":218,"tunes":3335},{"text":860},{},{"id":863,"data":3337,"type":218,"tunes":3338},{"text":865},{},{"id":868,"data":3340,"type":218,"tunes":3341},{"text":870},{},{"id":873,"data":3343,"type":377,"tunes":3353},{"content":3344,"stretched":43,"withHeadings":14},[3345,3346,3347,3348,3349,3350,3351,3352],[877,878],[880,881],[883,884],[886,887],[889,890],[892,893],[895,896],[898,899],{},{"id":902,"data":3355,"type":42,"tunes":3356},{"text":904,"level":247},{},{"id":907,"data":3358,"type":218,"tunes":3359},{"text":909},{},{"id":912,"data":3361,"type":218,"tunes":3362},{"text":914},{},{"id":917,"data":3364,"type":218,"tunes":3365},{"text":919},{},{"id":922,"data":3367,"type":42,"tunes":3368},{"text":924,"level":247},{},{"id":927,"data":3370,"type":218,"tunes":3371},{"text":929},{},{"id":932,"data":3373,"type":218,"tunes":3374},{"text":934},{},{"id":937,"data":3376,"type":218,"tunes":3377},{"text":939},{},{"id":942,"data":3379,"type":42,"tunes":3380},{"text":944,"level":247},{},{"id":947,"data":3382,"type":218,"tunes":3383},{"text":949},{},{"id":952,"data":3385,"type":218,"tunes":3386},{"text":954},{},{"id":957,"data":3388,"type":218,"tunes":3389},{"text":959},{},{"id":962,"data":3391,"type":42,"tunes":3392},{"text":964,"level":247},{},{"id":967,"data":3394,"type":218,"tunes":3395},{"text":969},{},{"id":972,"data":3397,"type":218,"tunes":3398},{"text":974},{},{"id":977,"data":3400,"type":218,"tunes":3401},{"text":979},{},{"id":982,"data":3403,"type":42,"tunes":3404},{"text":984,"level":247},{},{"id":987,"data":3406,"type":385,"tunes":3419},{"rows":3407,"title":1006,"layout":377,"columns":3416},[3408,3410,3412,3414],{"id":991,"label":992,"values":3409},[355,355],{"id":995,"label":996,"values":3411},[355,355],{"id":999,"label":1000,"values":3413},[355,355],{"id":1003,"label":1004,"values":3415},[355,355],[3417,3418],{"id":1009,"label":1010},{"id":1012,"label":1013},{},{"id":1016,"data":3421,"type":218,"tunes":3422},{"text":1018},{},{"id":1021,"data":3424,"type":42,"tunes":3425},{"text":1023,"level":247},{},{"id":1026,"data":3427,"type":218,"tunes":3428},{"text":1028},{},{"id":1031,"data":3430,"type":218,"tunes":3431},{"text":1033},{},{"id":1036,"data":3433,"type":218,"tunes":3434},{"text":1038},{},{"id":1041,"data":3436,"type":42,"tunes":3437},{"text":1043,"level":247},{},{"id":1046,"data":3439,"type":42,"tunes":3440},{"text":1048,"level":246},{},{"id":1051,"data":3442,"type":226,"tunes":3443},{"body":1053,"title":1054,"variant":240},{},{"id":1057,"data":3445,"type":218,"tunes":3446},{"text":1059},{},{"id":1062,"data":3448,"type":218,"tunes":3449},{"text":1064},{},{"id":1067,"data":3451,"type":218,"tunes":3452},{"text":1069},{},{"id":1072,"data":3454,"type":42,"tunes":3455},{"text":1074,"level":246},{},{"id":1077,"data":3457,"type":218,"tunes":3458},{"text":1079},{},{"id":1082,"data":3460,"type":218,"tunes":3461},{"text":1084},{},{"id":1087,"data":3463,"type":42,"tunes":3464},{"text":1089,"level":246},{},{"id":1092,"data":3466,"type":218,"tunes":3467},{"text":1094},{},{"id":1097,"data":3469,"type":218,"tunes":3470},{"text":1099},{},{"id":1102,"data":3472,"type":218,"tunes":3473},{"text":1104},{},{"id":1107,"data":3475,"type":377,"tunes":3485},{"content":3476,"stretched":43,"withHeadings":14},[3477,3478,3479,3480,3481,3482,3483,3484],[1111,1112],[1114,1115],[1117,1118],[1120,1121],[1123,1124],[1126,1127],[1129,1130],[1132,1133],{},{"id":1136,"data":3487,"type":42,"tunes":3488},{"text":1138,"level":247},{},{"id":1141,"data":3490,"type":377,"tunes":3506},{"content":3491,"stretched":43,"withHeadings":14},[3492,3493,3494,3495,3496,3497,3498,3499,3500,3501,3502,3503,3504,3505],[1145,1146],[1148,1149],[1151,1152],[1154,1155],[1157,1158],[1160,1161],[1163,1164],[1166,1167],[1169,1170],[1172,1173],[1175,1176],[1178,1179],[1181,1182],[1184,1185],{},{"id":1188,"data":3508,"type":42,"tunes":3509},{"text":1190,"level":247},{},{"id":1193,"data":3511,"type":218,"tunes":3512},{"text":1195},{},{"id":1198,"data":3514,"type":218,"tunes":3515},{"text":1200},{},{"id":1203,"data":3517,"type":218,"tunes":3518},{"text":1205},{},{"id":1208,"data":3520,"type":42,"tunes":3521},{"text":1210,"level":247},{},{"id":1213,"data":3523,"type":218,"tunes":3524},{"text":1215},{},{"id":1218,"data":3526,"type":377,"tunes":3538},{"content":3527,"stretched":43,"withHeadings":14},[3528,3529,3530,3531,3532,3533,3534,3535,3536,3537],[1222,1223],[1225,1226],[1228,1229],[1231,1232],[1234,1235],[1237,1238],[1240,1241],[1243,1244],[1246,1247],[1249,1250],{},{"id":1253,"data":3540,"type":218,"tunes":3541},{"text":1255},{},{"id":1258,"data":3543,"type":42,"tunes":3544},{"text":1260,"level":247},{},{"id":1263,"data":3546,"type":320,"tunes":3560},{"steps":3547,"title":1302,"orientation":319},[3548,3549,3550,3551,3552,3553,3554,3555,3556,3557,3558,3559],{"label":1267,"description":1268},{"label":1270,"description":1271},{"label":1273,"description":1274},{"label":1276,"description":1277},{"label":1279,"description":1280},{"label":1282,"description":1283},{"label":1285,"description":1286},{"label":1288,"description":1289},{"label":1291,"description":1292},{"label":1294,"description":1295},{"label":1297,"description":1298},{"label":1300,"description":1301},{},{"id":1305,"data":3562,"type":42,"tunes":3563},{"text":1307,"level":247},{},{"id":1310,"data":3565,"type":377,"tunes":3583},{"content":3566,"stretched":43,"withHeadings":14},[3567,3568,3569,3570,3571,3572,3573,3574,3575,3576,3577,3578,3579,3580,3581,3582],[1314,1315],[1317,1318],[1320,1321],[1323,1324],[1326,1327],[1329,1330],[1332,1333],[1335,1336],[1338,1339],[1341,1342],[1344,1345],[1347,1348],[1350,1351],[1353,1354],[1356,1357],[1359,1360],{},{"id":1363,"data":3585,"type":42,"tunes":3586},{"text":1365,"level":247},{},{"id":1368,"data":3588,"type":377,"tunes":3601},{"content":3589,"stretched":43,"withHeadings":14},[3590,3591,3592,3593,3594,3595,3596,3597,3598,3599,3600],[1372,1373],[1375,1376],[1378,1379],[1381,1382],[1384,1385],[1387,1388],[1390,1391],[1393,1394],[1396,1397],[1399,1400],[1402,1403],{},{"id":1406,"data":3603,"type":42,"tunes":3604},{"text":1408,"level":247},{},{"id":1411,"data":3606,"type":218,"tunes":3607},{"text":1413},{},{"id":1416,"data":3609,"type":218,"tunes":3610},{"text":1418},{},{"id":1421,"data":3612,"type":218,"tunes":3613},{"text":1423},{},{"id":1426,"data":3615,"type":218,"tunes":3616},{"text":1428},{},{"id":1431,"data":3618,"type":218,"tunes":3619},{"text":1433},{},{"id":1436,"data":3621,"type":42,"tunes":3622},{"text":1438,"level":247},{},{"id":1441,"data":3624,"type":218,"tunes":3625},{"text":1443},{},{"id":1446,"data":3627,"type":218,"tunes":3628},{"text":1448},{},{"id":1451,"data":3630,"type":218,"tunes":3631},{"text":1453},{},{"id":1456,"data":3633,"type":42,"tunes":3634},{"text":1458,"level":247},{},{"id":1461,"data":3636,"type":218,"tunes":3637},{"text":1463},{},{"id":1466,"data":3639,"type":218,"tunes":3640},{"text":1468},{},{"id":1471,"data":3642,"type":218,"tunes":3643},{"text":1473},{},{"id":1476,"data":3645,"type":1482,"tunes":3646},{"url":1478,"title":1479,"excerpt":1480,"ctaLabel":1481},{},{"id":1485,"data":3648,"type":1482,"tunes":3649},{"url":1487,"title":1488,"excerpt":1489,"ctaLabel":1490},{},{"id":1493,"data":3651,"type":1482,"tunes":3652},{"url":1495,"title":1496,"excerpt":1497,"ctaLabel":1498},{},{"id":1501,"data":3654,"type":42,"tunes":3655},{"text":1503,"level":247},{},{"id":1506,"data":3657,"type":1506,"tunes":3668},{"items":3658,"title":1545},[3659,3660,3661,3662,3663,3664,3665,3666,3667],{"id":1510,"answer":1511,"question":1512},{"id":1514,"answer":1515,"question":1516},{"id":1518,"answer":1519,"question":1520},{"id":1522,"answer":1523,"question":1524},{"id":1526,"answer":1527,"question":1528},{"id":1530,"answer":1531,"question":1532},{"id":1534,"answer":1535,"question":1536},{"id":1538,"answer":1539,"question":1540},{"id":1542,"answer":1543,"question":1544},{},{"id":1548,"data":3670,"type":42,"tunes":3671},{"text":1550,"level":247},{},{"id":1553,"data":3673,"type":1553,"tunes":3687},{"title":1555,"entries":3674},[3675,3676,3677,3678,3679,3680,3681,3682,3683,3684,3685,3686],{"term":381,"anchor":1558,"definition":1559},{"term":1561,"anchor":1562,"definition":1563},{"term":1565,"anchor":1566,"definition":1567},{"term":1569,"anchor":1570,"definition":1571},{"term":1573,"anchor":1574,"definition":1575},{"term":1577,"anchor":1578,"definition":1579},{"term":1581,"anchor":1582,"definition":1583},{"term":1585,"anchor":1586,"definition":1587},{"term":1589,"anchor":1590,"definition":1591},{"term":1593,"anchor":1594,"definition":1595},{"term":1597,"anchor":1598,"definition":1599},{"term":1601,"anchor":1602,"definition":1603},{},{"id":1606,"data":3689,"type":42,"tunes":3690},{"text":1608,"level":247},{},{"id":1611,"data":3692,"type":218,"tunes":3693},{"text":1613},{},{"id":1616,"data":3695,"type":218,"tunes":3696},{"text":1618},{},{"id":1621,"data":3698,"type":218,"tunes":3699},{"text":1623},{},{"id":1626,"data":3701,"type":42,"tunes":3702},{"text":1628,"level":247},{},{"id":1631,"data":3704,"type":218,"tunes":3705},{"text":1633},{},{"id":1636,"data":3707,"type":1643,"tunes":3710},{"link":1638,"meta":3708},{"image":3709,"title":1641,"description":1642},{"url":355},{},{"id":1646,"data":3712,"type":1643,"tunes":3715},{"link":1648,"meta":3713},{"image":3714,"title":1651,"description":1652},{"url":355},{},{"id":1655,"data":3717,"type":1643,"tunes":3720},{"link":1657,"meta":3718},{"image":3719,"title":1660,"description":1661},{"url":355},{},{"id":1664,"data":3722,"type":1643,"tunes":3725},{"link":1666,"meta":3723},{"image":3724,"title":1669,"description":1670},{"url":355},{},{"id":1673,"data":3727,"type":1643,"tunes":3730},{"link":1675,"meta":3728},{"image":3729,"title":1678,"description":1679},{"url":355},{},{"id":1682,"data":3732,"type":1643,"tunes":3735},{"link":1684,"meta":3733},{"image":3734,"title":1687,"description":1688},{"url":355},{},{"id":1691,"data":3737,"type":1643,"tunes":3740},{"link":1693,"meta":3738},{"image":3739,"title":1696,"description":1697},{"url":355},{},{"id":1700,"data":3742,"type":1643,"tunes":3745},{"link":1702,"meta":3743},{"image":3744,"title":1705,"description":1706},{"url":355},{},{"id":1709,"data":3747,"type":1643,"tunes":3750},{"link":1711,"meta":3748},{"image":3749,"title":1714,"description":1715},{"url":355},{},"Post erfolgreich abgerufen",{"items":3753,"source":3838,"manualIds":3839,"manualMatchedIds":3840},[3754,3761,3768,3775,3782,3789,3796,3803,3810,3817,3824,3831],{"id":3755,"slug":3756,"title":3757,"excerpt":3758,"featuredImage":3759,"publishedAt":3760},"460","ai-agent-reliability-why-the-final-answer-is-not-enough","Fiabilité des agents IA : pourquoi la réponse finale ne suffit pas","Une sortie correcte ne prouve pas un raisonnement correct, une exécution sûre ou un système digne de confiance.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-reliability-why-the-final-answer-is-not-enough-1788955466306-pl0qhz.webp","2026-09-09T04:01:00.000Z",{"id":3762,"slug":3763,"title":3764,"excerpt":3765,"featuredImage":3766,"publishedAt":3767},"385","comfyui-on-fedora-43-two-virtual-environments-one-click-start-march-2026","ComfyUI sur Fedora 43 : Deux environnements virtuels + Démarrage en un clic (mars 2026)","Objectif : Conserver deux venvs Python (ex. 3.12 + 3.14) pour la compatibilité, mais lancer ComfyUI automatiquement avec une configuration propre et légère.","\u002Fuploads\u002F2026\u002F03\u002Fcomfyui-on-fedora-43-two-virtual-environments-one-click-start-march-2026-1772356102271-qqqlsm.webp","2026-03-01T04:57:00.000Z",{"id":3769,"slug":3770,"title":3771,"excerpt":3772,"featuredImage":3773,"publishedAt":3774},"380","streamlining-code-quality-testing-with-eslint-and-prettier","Optimisation de la qualité du code : Tests avec ESLint et Prettier","Dans le développement logiciel moderne, le maintien d'une qualité et d'un style de code cohérents est primordial. ESLint et Prettier offrent une combinaison puissante pour automatiser ces aspects cruciaux, garantissant que les bases de code sont propres, lisibles et respectent les normes définies. Cet article explore comment ces outils s'intègrent de manière transparente dans les flux de travail de test, améliorant la productivité des développeurs et la maintenabilité des projets.","\u002Fuploads\u002F2026\u002F01\u002Ftesting-with-eslint-and-prettier-1769204102989-ezczs0-1769376472926-hwqqkt.webp","2026-01-25T10:26:00.000Z",{"id":3776,"slug":3777,"title":3778,"excerpt":3779,"featuredImage":3780,"publishedAt":3781},"464","falsification-for-ai-reasoning-from-answers-to-tested-hypotheses","Falsification pour le raisonnement de l'IA : des réponses aux hypothèses testées","Les modèles d’IA peuvent générer des preuves convaincantes pour presque toute hypothèse plausible. Une méthodologie plus fiable pose la question inverse : quelles preuves affaibliraient, contrediraient ou nous forceraient à abandonner la conclusion ? Cet article développe un raisonnement orienté vers la falsification pour les LLM en utilisant des hypothèses concurrentes, des tests discriminants, des contre-preuves et des critères de rejet explicites.","\u002Fuploads\u002F2026\u002F09\u002Ffalsification-for-ai-reasoning-from-answers-to-tested-hypotheses-1789811137616-3hce1b.webp","2026-09-19T01:11:00.000Z",{"id":3783,"slug":3784,"title":3785,"excerpt":3786,"featuredImage":3787,"publishedAt":3788},"447","google-io-2026-antigravity-ai-studio-and-google-devtools","Google I\u002FO 2026 : Antigravity, AI Studio et la transition vers les DevTools agentiels","Google I\u002FO 2026 a rendu une chose claire pour les ingénieurs : les outils d'IA vont désormais au-delà de l'autocomplétion pour passer à une exécution agentique gérée. Cet article décrypte Antigravity 2.0, le rôle croissant de Google AI Studio, Gemini 3.5 Flash et les véritables compromis autour de l'orchestration, du verrouillage, de la vérification et de la conception des workflows de développement.","\u002Fuploads\u002F2026\u002F05\u002Fgoogle-io-2026-antigravity-ai-studio-and-google-devtools-1779227878312-e1yvs3.webp","2026-05-21T10:52:00.000Z",{"id":3790,"slug":3791,"title":3792,"excerpt":3793,"featuredImage":3794,"publishedAt":3795},"462","the-prompt-is-part-of-the-bias-how-ai-framing-shapes-reasoning","Le prompt fait partie du biais : comment le cadrage de l'IA façonne le raisonnement","La formulation d'un prompt n'est pas neutre. Explorez comment le cadrage, les présupposés, le suivi des instructions et la sycophancie peuvent façonner le raisonnement de l'IA—et pourquoi des conclusions fiables nécessitent des tests au-delà du prompt initial.","\u002Fuploads\u002F2026\u002F09\u002Fthe-prompt-is-part-of-the-bias-how-ai-framing-shapes-reasoning-1789804884054-u278vc.webp","2026-09-19T01:04:00.000Z",{"id":3797,"slug":3798,"title":3799,"excerpt":3800,"featuredImage":3801,"publishedAt":3802},"482","adr-vs-nfr-architecture-decisions-and-system-quality-are-not-the-same-thing","ADR vs NFR : les décisions d'architecture et la qualité du système ne sont pas la même chose","ADR vs NFR expliqués : découvrez comment les exigences de qualité système orientent les décisions d'architecture, comment les ADR consignent les compromis et pourquoi la validation reste distincte.","\u002Fuploads\u002F2026\u002F10\u002Fadr-vs-nfr-architecture-decisions-and-system-quality-are-not-the-same-thing-1791475921511-6zgen1.webp","2026-10-08T12:11:00.000Z",{"id":3804,"slug":3805,"title":3806,"excerpt":3807,"featuredImage":3808,"publishedAt":3809},"469","rag-failed-but-which-layer-actually-failed-a-diagnostic-method","Échec du RAG — mais quelle couche a réellement échoué ? Une méthode de diagnostic","Lorsqu'une réponse RAG est erronée, blâmer la récupération ou le modèle est trop vague. Cette méthode de diagnostic isole la couverture des sources, la construction de la requête, la récupération, le classement, l'assemblage du contexte, la génération, l'attribution des preuves et la fraîcheur—afin que la défaillance réelle puisse être reproduite et corrigée.","\u002Fuploads\u002F2026\u002F09\u002Frag-failed-but-which-layer-actually-failed-a-diagnostic-method-1790350847177-pior4c.webp","2026-09-24T19:39:00.000Z",{"id":3811,"slug":3812,"title":3813,"excerpt":3814,"featuredImage":3815,"publishedAt":3816},"456","zbt-z8102ax-hardware-packaging-review","Test du matériel et de l'emballage du ZBT Z8102AX : routeur solide, boîte fragile","Le ZBT Z8102AX fait une solide première impression en tant que routeur OpenWrt 5G fin en métal noir avec plusieurs connecteurs d'antenne, des emplacements double SIM, des ports USB, LAN\u002FWAN et un ensemble d'accessoires pratique. Le matériel semble utile et sérieux, mais l'emballage est clairement le point faible.","\u002Fuploads\u002F2026\u002F06\u002Fopenwrt-router-review-dual-sim-02-1781620590938-y33j4b.webp","2026-06-16T04:40:00.000Z",{"id":3818,"slug":3819,"title":3820,"excerpt":3821,"featuredImage":3822,"publishedAt":3823},"458","wifi7-openwrt-5g-router-next-step","Le prochain routeur 5G OpenWrt : pourquoi le Wi-Fi 7, un processeur plus puissant et un meilleur firmware comptent","Le ZBT Z8102AX est un premier échantillon utile, mais la prochaine étape devrait être plus ambitieuse : Wi-Fi 7, une plateforme quatre cœurs plus puissante, une meilleure clarté du firmware, un packaging amélioré et une politique de prix plus stable. L’objectif n’est pas simplement un autre routeur 5G, mais un appareil prosumer basé sur OpenWrt mieux configuré.","\u002Fuploads\u002F2026\u002F06\u002Fopenwrt-router-review-dual-sim-01-1781620588908-fwmzj7.webp","2026-06-16T10:41:00.000Z",{"id":3825,"slug":3826,"title":3827,"excerpt":3828,"featuredImage":3829,"publishedAt":3830},"476","mcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs A2A vs UCP vs AP2 vs A2UI : La pile de protocoles d'agent expliquée","MCP, A2A, UCP, AP2 et A2UI sont souvent présentés comme des standards d'agents concurrents. Ils résolvent principalement des problèmes d'interopérabilité différents. Ce guide associe chaque protocole à la frontière qu'il standardise réellement—et montre comment ils peuvent fonctionner ensemble dans un seul système de production.","\u002Fuploads\u002F2026\u002F09\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained-1790352625869-2ezle0.webp","2026-09-25T12:09:00.000Z",{"id":3832,"slug":3833,"title":3834,"excerpt":3835,"featuredImage":3836,"publishedAt":3837},"483","what-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs","Qu'est-ce qu'un architecte de solutions IA ? Limites du système, responsabilités et compromis","Un architecte de solutions d'IA transforme les exigences métier en un système d'IA prêt pour la production, couvrant les données, les modèles, les outils, la sécurité, l'exécution, l'évaluation et les opérations.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs-1791476643267-1st5xz.webp","2026-10-08T12:23:00.000Z","fallback",[],[]]