Gouvernance et conformité
Conçu pour l'audit
VeriSwarm couvre 27 référentiels de conformité prêts à l'emploi — IA fédérale (EU AI Act, NIST AI RMF, ISO 42001, OWASP), la vague de lois étatiques américaines sur l'IA, les dossiers de troubles liés à l'usage de substances en santé, l'assurance (NAIC + Colorado DOI), les services financiers (NYDFS, SEC, CFPB, OCC), la legal tech (ABA + FRCP) et l'IA orientée consommateur (CA SB 243, CA AI Transparency, FTC §5). Rapports par locataire via l'API — remettez-les à votre auditeur, pas à votre équipe d'ingénierie. Un seul export d'attestation pour chaque référentiel et chaque modèle exécuté par votre flotte.
Pour l'obligation de tenue de registres que la plupart des équipes sous-estiment, découvrez comment VeriSwarm répond à l'exigence de journalisation du EU AI Act Article 12’s logging requirement en particulier.
OWASP Agentic AI Top 10
10 contrôles
La liste de référence des risques de sécurité pour les systèmes d'agents IA. VeriSwarm couvre les 10 risques — 7 entièrement couverts, 3 partiels avec une feuille de route documentée.
- 7 risques sur 10 entièrement couverts, 3 partiels sur le plan Max
- Vérification inter-modèles contre l'empoisonnement de mémoire
- Détection d'injection Guard + tokenisation des données PII
- Registre d'audit immuable de Vault
Règlement de l'UE sur l'intelligence artificielle. La transparence de l'article 50 (interaction IA et divulgation au principal, marquage du contenu synthétique) et l'application des obligations GPAI sont en vigueur depuis le 2 août 2026. Les obligations à haut risque de l'annexe III s'appliquent à partir du 2 décembre 2027 et les obligations pour produits embarqués de l'annexe I à partir du 2 août 2028, conformément à l'Omnibus numérique sur l'IA (Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026).
- Article 9 : gestion des risques via le scoring Gate
- Article 12 : tenue de registres via le registre Vault
- Article 14 : supervision humaine via Workflows
- Article 15 : robustesse via Guard + disjoncteurs
- Article 50 : marquage du contenu IA via des manifestes de provenance signés
- Art. 50(1) interaction IA + divulgation au principal via les délégations Passport
Colorado AI Act (Automated Decision-Making Technology)
Aperçu7 contrôles
Abrogée et refondue par la SB 26-189 : un régime de transparence et de droits des consommateurs portant sur les « ADMT couverts » (technologie de décision automatisée) influençant matériellement une décision conséquente. Avis préalable, explication après résultat défavorable, examen humain significatif et conservation des registres pendant 3 ans. Date de conformité opérationnelle 2027-01-01. L'application du régime précédent est suspendue dans l'attente de xAI c. Weiser (D. Colo.) ; la date opérationnelle du 2027-01-01 reste fixée mais comporte un risque contentieux.
- §6-1-1701 : inventaire et classification des ADMT couverts via l'étiquetage des agents
- §6-1-1702 : documentation du développeur aux déployeurs via des manifestes de provenance signés
- §6-1-1703 : avis préalable au consommateur via le flux d'événements d'audit
- §6-1-1703 : explication après résultat défavorable sous 30 jours via Vault
- §6-1-1703 : examen humain significatif via le flux human_review
- Conservation des registres pendant 3 ans via la chaîne de hachage Vault (examen volontaire des biais au-delà du minimum légal)
US State Conversational AI Laws
Aperçu7 contrôles
Couverture consolidée pour onze lois étatiques sur la sécurité de l'IA conversationnelle (NE, WA, ID, OR, HI, CO, TN, WY, RI, GA, IA). Divulgation, intervention en cas de crise, protections des mineurs et garde-fous pour les chatbots compagnons — les obligations d'Hawaï, du Tennessee, du Wyoming et du Colorado sont déjà en vigueur.
- Divulgation de l'IA aux utilisateurs, persistante pour les mineurs
- Détection d'automutilation + orientation vers le 988 / Youthline
- Prévention des contenus sexuellement explicites pour les mineurs
- Interdiction de l'engagement manipulateur envers les mineurs
- Rapport de sécurité annuel (Oregon SB 1546)
- Garde-fous pour mineurs sur les chatbots compagnons (CO/HI/WY) via les politiques Guard
GET /v1/compliance/us-state-conversational-aiEn vigueur depuis 2026-04-17
New York RAISE Act
Aperçu5 contrôles
Le cadre de transparence et de signalement d'incidents de New York pour les grands développeurs de modèles de pointe. Fenêtres de 72 heures et 24 heures pour les incidents critiques.
- Cadre Frontier AI publié (gestion des risques catastrophiques)
- Signalement d'incidents de sécurité critiques sous 72 heures
- Signalement accéléré sous 24 heures pour dommage imminent
- Évaluation des risques catastrophiques par un tiers
- Revue des mesures d'atténuation avant déploiement via le flux human_review
GET /v1/compliance/ny-raise-actEn vigueur depuis 2027-01-01
California Transparency in Frontier AI Act
Aperçu7 contrôles
La première loi en vigueur de la nouvelle vague. Cadre annuel, rapports de transparence avant déploiement, signalement d'incidents sous 15 jours / 24 heures et protections des lanceurs d'alerte. Sanctions civiles pouvant atteindre 1 000 000 $ par infraction.
- Cadre annuel Frontier AI (grands développeurs)
- Rapports de transparence avant déploiement pour chaque modèle de pointe
- Signalement d'incidents critiques sous 15 jours au CalOES
- Signalement accéléré sous 24 heures en cas de menace publique imminente
- Alignement avec le NIST AI RMF ou la cartographie croisée ISO 42001
GET /v1/compliance/california-sb-53En vigueur depuis 2026-01-01
Illinois AI Safety Measures Act
Aperçu4 contrôles
L'AI Safety Measures Act de l'Illinois — la première loi étatique imposant un audit de sécurité IA annuel, indépendant et réalisé par un tiers pour les grands développeurs de pointe, associé à un cadre de sécurité pour les risques catastrophiques et au signalement des incidents critiques.
- Cadre de sécurité IA de pointe publié via des manifestes de provenance de contenu signés
- Signalement des incidents de sécurité critiques via la chronologie immuable Vault
- Preuve d'audit annuel par un tiers via les exports Vault
- Journalisation de l'escalade des lanceurs d'alerte via le service d'escalade humaine
GET /v1/compliance/il-sb-315En vigueur depuis 2027-01-01
Connecticut SB 5 (Omnibus AI Act)
Aperçu5 contrôles
La loi omnibus sur l'IA du Connecticut : divulgation de l'IA, provenance du contenu synthétique, garde-fous pour les décisions d'emploi automatisées et règles pour les chatbots compagnons — les dispositions sur les chatbots entrent en vigueur le 1er octobre 2026.
- Divulgation de l'IA aux utilisateurs via le texte du profil d'agent + badges de confiance
- Provenance du contenu synthétique via des manifestes signés
- Garde-fous pour les décisions d'emploi automatisées via les flux human_review
- Protections en cas de crise + pour mineurs sur les chatbots compagnons via les règles de politique Guard
- Protections des lanceurs d'alerte de pointe via le service d'escalade humaine
GET /v1/compliance/ct-sb-5En vigueur depuis 2026-10-01
South Korea AI Basic Act
Aperçu5 contrôles
L'AI Basic Act de la Corée du Sud — le premier régime IA complet hors UE. L'étiquetage des sorties d'IA générative est déjà applicable ; la gestion des risques à fort impact, la supervision humaine et les obligations de tenue de registres sont introduites progressivement sous la période de grâce du MSIT.
- Gestion des risques IA à fort impact via le scoring de confiance à 4 axes de Gate
- Étiquetage des sorties d'IA générative via des manifestes de provenance signés (déjà actif)
- Supervision humaine de l'IA à fort impact via human_review + kill switch
- Documentation & tenue de registres via le registre Vault enchaîné par hachage
- Explicabilité via des instantanés de score par axe + la chronologie de l'agent
GET /v1/compliance/korea-ai-basic-actEn vigueur depuis 2026-01-22
CISA Five Eyes: Careful Adoption of Agentic AI Services
Aperçu5 contrôles
Directive conjointe CISA/NSA/Five Eyes pour les déploiements d'IA agentique : identité cryptographique par agent, accès aux outils selon le moindre privilège, analyse de configuration/chaîne d'approvisionnement, surveillance comportementale et journalisation des actions attribuable et infalsifiable.
- Identité cryptographique par agent via Passport + identifiants JWT portables
- Moindre privilège & accès aux outils restreint via des listes d'autorisation + politique Cedar
- Analyse de configuration & chaîne d'approvisionnement via Guard + le scanner d'outils MCP
- Surveillance comportementale en temps réel via le scoring de confiance + kill switch
- Journalisation attribuable et infalsifiable via la chaîne de hachage Vault
GET /v1/compliance/cisa-agentic-aiEn vigueur depuis 2026-04-30
NIST AI Risk Management Framework
4 contrôles
Cadre fédéral américain pour la gestion des risques liés à l'IA. Quatre fonctions clés : Govern, Map, Measure, Manage.
- Govern : moteur de politiques + gouvernance limitée par plan
- Map : attestation OWASP + scoring à 4 axes
- Measure : budgets d'erreur + suivi des constats Guard
- Manage : kill switch + disjoncteurs
GET /v1/compliance/nist-ai-rmfEn vigueur depuis 2023-01-26
ISO/IEC 42001:2023
5 contrôles
Norme internationale pour les systèmes de gestion de l'IA. Couvre depuis le contexte organisationnel jusqu'à l'amélioration continue.
- Opérations : Cortex Workflows + analyse Guard
- Performance : suivi des SLO + analyse des coûts
- Amélioration : piste d'audit Vault pour l'analyse des tendances
GET /v1/compliance/iso-42001En vigueur depuis 2023-12-18
42 CFR Part 2 (SUD Records)
Aperçu7 contrôles
Régime fédéral de confidentialité pour les dossiers de traitement des troubles liés à l'usage de substances. Plus strict que l'HIPAA en matière de consentement et de redivulgation. Sur la liste « à surveiller » 2026 de l'OCR du HHS.
- §2.13 : divulgation liée au consentement via la politique Cedar + tokenisation PII de Guard
- §2.16 : chaîne de hachage Vault comme journal de sécurité contemporain
- §2.24 : exécution du droit d'accès via Cortex Workflows
- §2.25 : l'export Vault = la comptabilisation des divulgations du §2.25 mot pour mot
- §2.31 : flux de capture du consentement avec verrou human_review
- §2.32 : avis de redivulgation automatique dans les flux de divulgation
- §2.51 : branche de dérogation d'urgence Cedar avec événement de justification Vault
GET /v1/compliance/42-cfr-part-2En vigueur depuis 2026-02-16
NAIC AI Model Bulletin
Aperçu5 contrôles
Modèle de la National Association of Insurance Commissioners pour la gouvernance IA des assureurs au niveau des États. Vingt-quatre États plus DC l'ont adopté ; les départements posent déjà des questions d'examen de conduite de marché fondées dessus.
- §3 : programme écrit de gouvernance IA/ML via les politiques Cedar + l'audit Vault
- §4.1 : tests avant déploiement via le scoring Gate + les analyses Guard
- §4.2 : détection de dérive via les budgets d'erreur + le scoring de fiabilité
- §4.3 : gouvernance IA des tiers via le registre d'intégrations + les manifestes
- §4.4 : explicabilité des résultats défavorables via les journaux de décision Vault
GET /v1/compliance/naic-model-bulletinEn vigueur depuis 2024-01-01
Colorado DOI Reg 10-1-1 (insurance-specific)
Aperçu4 contrôles
Règlement de la Division des assurances du Colorado, distinct du Colorado AI Act général. Impose un inventaire des algorithmes, des tests quantitatifs de biais, des contrôles par niveau de risque et un rapport de conformité annuel déposé auprès du DOI.
- §A : inventaire des algorithmes via les manifestes Fleet avec métadonnées de divulgation d'usage
- §B : tests quantitatifs de biais via les règles de routage + les audits de profils de scoring
- §C : contrôles par niveau de risque appliqués via la politique Cedar + les portes de cycle de vie
- §D : rapport de conformité annuel via l'export Vault + le point de terminaison d'évaluation
GET /v1/compliance/colorado-reg-10-1-1En vigueur depuis 2025-10-15
NYDFS 23 NYCRR Part 500 (with AI Letter)
Aperçu4 contrôles
Réglementation de cybersécurité du New York Department of Financial Services, étendue par la lettre sur l'industrie de l'IA d'octobre 2024. Couvre les banques, assureurs et conseillers en investissement agréés à NY qui exploitent l'IA en production.
- §500.2 : programme de cybersécurité IA via la pile Guard + Cedar + Vault
- §500.3 : évaluation des risques spécifique à l'IA via l'inventaire Fleet + le scoring
- §500.13 : contrôles d'accès + MFA appliqués via la politique de cycle de vie
- §500.17 : notification d'incident + piste d'audit enchaînée par hachage
GET /v1/compliance/nydfs-part-500En vigueur depuis 2024-10-16
SEC Advisers Act §206 (AI-Washing)
Aperçu4 contrôles
Cadre anti-fraude pour les conseillers en investissement enregistrés auprès de la SEC. Depuis la vague d'application de mars 2024 contre l'AI-washing, la SEC exige une justification pour chaque allégation marketing liée à l'IA.
- §206(1) : anti-fraude — marketing véridique via une justification Vault allégation par allégation
- §206(2) : discipline en matière d'omission substantielle via des flux de divulgation obligatoires
- §206(4)-1 : revue préalable à la publication des publicités selon la Marketing Rule (Cedar)
- §206(4)-7 : couverture IA dans le programme de conformité de la firme — dossier de preuves de l'évaluateur
GET /v1/compliance/sec-section-206En vigueur depuis 2024-03-18
CFPB ECOA / Regulation B
Aperçu4 contrôles
Equal Credit Opportunity Act appliquée aux décisions de crédit pilotées par l'IA. La circulaire 2023 du CFPB précise que « le modèle est trop complexe » ne constitue pas une défense au titre du §1002.9. Les procureurs généraux des États (NY, CO, CA) coordonnent l'application.
- §1002.9 : avis de décision défavorable avec motifs précis via les journaux de décision Vault
- §1002.6 : tests d'impact disparate via les règles de routage + les audits de profils de scoring
- §1002.13 : divulgation IA au niveau de la demande via la transformation Guard
- Preuve de coordination avec les procureurs généraux des États via le rapport multi-juridictionnel de l'évaluateur
GET /v1/compliance/cfpb-ecoa-reg-bEn vigueur depuis 2023-09-19
OCC SR 11-7 (Model Risk, AI extension)
Aperçu4 contrôles
Cadre fédéral de gestion du risque de modèle étendu à l'IA par la directive 2024 de l'OCC. S'applique à toutes les banques supervisées par l'OCC (nationales + associations d'épargne fédérales) utilisant l'IA dans le crédit, la fraude, la LAB ou les processus orientés client.
- §III : normes de développement de modèles documentées via les manifestes Fleet
- §IV : validation indépendante via la vérification inter-modèles
- §V : gouvernance du risque de modèle via Cedar + versionnage des politiques par locataire
- §VI : remise en cause effective via human_review + capture des avis divergents
GET /v1/compliance/occ-sr-11-7En vigueur depuis 2011-04-04
ABA Model Rules of Professional Conduct
Aperçu5 contrôles
Cadre déontologique de l'American Bar Association pour les avocats utilisant l'IA. Chaque barreau d'État publie son propre avis sur l'IA au titre de ces règles ; la Californie, la Floride et New York ont déjà publié des avis officiels.
- Règle 1.1 : compétence technologique — preuve via la documentation Cortex + l'historique d'exécution
- Règle 1.6 : confidentialité du client — tokenisation PII de Guard à chaque appel LLM
- Règle 3.3 : franchise envers le tribunal — garde-fous contre les hallucinations + vérifications d'ancrage
- Règles 5.1 / 5.3 : supervision via les files d'attente human_review + audit d'attribution
- Variantes de politique Cedar par État pour les avis des barreaux propres à chaque juridiction
GET /v1/compliance/aba-model-rulesEn vigueur depuis 2023-11-01
FRCP Rule 11 (AI Filing Sanctions)
Aperçu4 contrôles
Cadre de sanctions des Federal Rules of Civil Procedure pour les dépôts assistés par IA insuffisamment vérifiés. Le précédent de sanction de 110 000 $ dans l'Oregon (janvier 2026) fixe le plancher actuel ; tout dépôt fédéral s'appuyant sur l'IA doit démontrer une vérification préalable au dépôt.
- Règle 11(b)(2) : argument juridique justifié — flux de vérification des citations + preuve Vault
- Règle 11(b)(3) : l'argument factuel dispose d'un fondement probant via l'ancrage + les sources
- Règle 11(c) : preuve de prévention des sanctions via human_review avant dépôt
- Précédent de 110 000 $ dans l'Oregon — l'évaluateur associe vos contrôles à la norme du précédent
GET /v1/compliance/frcp-rule-11En vigueur depuis 1983-08-01
California SB 243 (Companion Chatbot Law)
Aperçu4 contrôles
La loi californienne sur les chatbots compagnons. Impose la divulgation de l'IA, des protocoles de sécurité en cas d'automutilation/suicide, des garde-fous pour les mineurs et crée un droit d'action privé assorti de dommages-intérêts légaux.
- §22760.6 : divulgation de l'IA à l'utilisateur via un transformateur Guard persistant
- §22760.7 : protocoles de sécurité en cas d'automutilation + suicide via des règles d'intervention en cas de crise
- §22760.8 : garde-fous pour les mineurs connus via la politique de cycle de vie + preuve de vérification d'âge
- §22760.9 : préservation des preuves pour le droit d'action privé via Vault
GET /v1/compliance/ca-sb-243En vigueur depuis 2026-01-01
California AI Transparency Act
Aperçu4 contrôles
La loi californienne sur la provenance des contenus et la divulgation de l'IA pour les fournisseurs couverts. Exige le marquage du contenu IA, un outil de détection, la divulgation de l'IA conversationnelle et la conservation des registres d'usage.
- AITA §1 : marquage du contenu IA via des manifestes de provenance signés
- AITA §2 : fourniture d'un outil de détection IA via des points de terminaison compatibles OATS
- AITA §3 : divulgation de l'IA conversationnelle via le transformateur Guard
- AITA §4 : registres d'usage de l'IA via la chaîne de hachage Vault (conservation légale)
GET /v1/compliance/ca-ai-transparency-actEn vigueur depuis 2026-01-01
FTC Section 5 (Operation AI Comply)
Aperçu5 contrôles
Application des pratiques trompeuses par la Federal Trade Commission. Operation AI Comply a produit cinq axes de priorité d'application ; le bulletin s'applique à toute entreprise formulant des allégations sur l'IA auprès des consommateurs américains.
- Ne dénaturez pas les capacités de l'IA — justification Vault pour chaque allégation publique
- Ne déployez pas sans atténuation des dommages — Guard toujours actif + portes de cycle de vie
- N'exploitez pas les relations émotionnelles — règles Cedar sur les comportements de type compagnon
- Ne formulez pas d'allégations non justifiées — flux de revue préalable à la publication
- Ne trompez pas par l'automatisation — transformateur de divulgation + piste d'audit
GET /v1/compliance/ftc-section-5En vigueur depuis 2024-09-25
Texas Responsible AI Governance Act (TRAIGA)
Aperçu7 contrôles
La loi texane de gouvernance de l'IA fondée sur l'intention : limites d'usage interdit, divulgation de l'interaction IA pour le gouvernement/la santé et un refuge sûr fondé sur le NIST-RMF.
- Analyse des usages interdits (préjudice, droits, CSAM/deepfake)
- Divulgation de l'interaction IA pour le gouvernement et la santé
- Preuve du refuge sûr NIST AI RMF via Vault
GET /v1/compliance/tx-traigaEn vigueur depuis 2026-01-01
Illinois AI in Employment (HB 3773)
Aperçu6 contrôles
Amendement de l'Illinois Human Rights Act encadrant l'IA dans l'emploi : interdiction des effets discriminatoires, interdiction du code postal comme variable de substitution et avis d'usage de l'IA (les règles d'avis sont en attente de la réglementation finale de l'IDHR).
- Garde-fou sur les entrées relatives aux classes protégées / variable de substitution par code postal
- Surveillance des biais à effet discriminatoire
- Avis d'usage de l'IA aux employés & candidats
GET /v1/compliance/il-hb-3773En vigueur depuis 2026-01-01
California GenAI Training-Data Transparency (AB 2013)
Aperçu6 contrôles
La loi californienne sur la divulgation des données d'entraînement de l'IA générative : un résumé de jeu de données à 12 éléments publié publiquement, capturé et audité (plusieurs contrôles reposent sur une attestation manuelle).
- Inventaire et applicabilité des systèmes couverts
- Capture de la publication publique + piste d'audit immuable
- Corroboration des marqueurs d'informations personnelles via Guard
GET /v1/compliance/ca-ab-2013En vigueur depuis 2026-01-01