Réglementations
Ce que les réglementations exigent des journaux d'IA, et ce que Logsiegel en couvre
Logsiegel est une couche de justificatifs pour les systèmes d'IA et les agents, pas un produit de conformité. Mais beaucoup de réglementations exigent précisément ce que fournit un journal d'activité à falsification détectable : des enregistrements traçables, inaltérés et présentables. Ces pages font le classement réglementation par réglementation, avec les références, et disent tout aussi clairement ce que Logsiegel ne couvre pas.
Chaque page suit le même format : qui est concerné par la réglementation, ce qu'elle exige littéralement en matière d'enregistrements (avec la référence), ce que Logsiegel y apporte aujourd'hui, ce qui est en préparation, ce que Logsiegel ne fait pas, et comment le mettre en œuvre concrètement. Aucune promesse de conformité. Savoir si un justificatif suffit pour votre contrôle, c'est votre contrôle qui en décide.
AI Act
Journaux des événements automatiques sur toute la durée de vie d'un système à haut risque, conservation chez le fournisseur et chez le déployeur, traçabilité pour la surveillance du marché et le suivi après commercialisation.
Voir la page →RGPD
Obligation de rendre compte, intégrité du traitement, contestation des décisions automatisées, et la contradiction apparente entre l'obligation d'effacement et un journal inaltérable.
Voir la page →DORA
Détection des activités anormales, enregistrement de tous les incidents liés aux TIC, journalisation selon les normes techniques de réglementation, et droits d'audit envers les prestataires tiers de services TIC qui utilisent l'IA.
Voir la page →NIS 2
Mesures de gestion des risques avec obligation de preuve, notification échelonnée des incidents de sécurité, sécurité de la chaîne d'approvisionnement, et les exigences de journalisation de l'Office fédéral allemand de la sécurité des technologies de l'information (BSI) pour les exploitants d'installations critiques, par exemple les hôpitaux.
Voir la page →ISO/IEC 27001
Produire, protéger et conserver les journaux, sécuriser les preuves pour qu'elles puissent tenir devant un tribunal, protéger les enregistrements contre la falsification, synchroniser les horloges.
Voir la page →ISO/IEC 42001
Le premier système de management dédié à l'IA : des journaux d'événements au moins pendant l'utilisation, exploitation et surveillance, traitement des incidents, responsabilité envers les personnes concernées.
Voir la page →GoBD
Inaltérabilité, traçabilité et vérifiabilité, journalisation des modifications, documentation des procédures : les principes allemands de tenue régulière des livres et documents sous forme électronique (GoBD) s'appliquent aussi lorsque ce n'est pas un humain, mais un agent, qui saisit des pièces ou prépare des écritures.
Voir la page →eIDAS
Pas une obligation, mais une offre : eIDAS dit quelle force probante ont les horodatages qualifiés et les registres électroniques qualifiés. Logsiegel est construit pour pouvoir s'y raccorder.
Voir la page →En un coup d'œil
| Réglementation | Exigence | Logsiegel aujourd'hui |
|---|---|---|
| AI Act | Journalisation automatique (art. 12), conservation d'au moins 6 mois chez le fournisseur (art. 19) et chez le déployeur (art. 26, par. 6) | Journal des événements inaltérable, conservation démontrable, justificatifs unitaires, export de dossier |
| RGPD | Rendre compte (art. 5, par. 2), intégrité (art. 32), effacement (art. 17), contestation des décisions automatisées (art. 22) | Justificatifs par décision, effacement par destruction de clé sans rompre la chaîne, aucune donnée brute dans le journal |
| DORA | Détection (art. 10), enregistrement des incidents (art. 17), journalisation protégée contre l'altération (RTS 2024/1774, art. 12), auditabilité des tiers (art. 28 et suivants) | Journal à falsification détectable pour chaque action d'IA, justificatifs pour l'autorité et le donneur d'ordre, reconstitution des incidents |
| NIS 2 | Mesures, dont la gestion des incidents et la chaîne d'approvisionnement (art. 21), notification à 24 h / 72 h / 1 mois (art. 23), journalisation selon l'IT-Grundschutz du BSI | Enregistrement probant de l'activité de l'IA pour les rapports d'incident et les contrôles, justificatifs pour les fournisseurs et les autorités |
| ISO/IEC 27001 | Journalisation protégée contre la falsification (A.8.15), collecte de preuves (A.5.28), protection des enregistrements (A.5.33), temps (A.8.17) | Journaux à falsification détectable comme preuve pour le SMSI, justificatifs comme preuves sécurisées |
| ISO/IEC 42001 | Journaux d'événements du système d'IA (A.6.2.8), exploitation et surveillance (A.6.2.6), incidents (A.8.4) | Journal des événements inaltérable pour chaque action d'IA, justificatifs pour les personnes concernées et pour l'auditeur |
| GoBD | Inaltérabilité (point 58 et suivants), traçabilité (point 30 et suivants), journal des modifications, documentation des procédures (point 151 et suivants) | Journal probant de ce que l'agent a fait, quand et avec quelle pièce, à côté du système comptable |
| eIDAS | Effet juridique des horodatages (art. 41), présomption de l'ordre et de l'intégrité pour les registres qualifiés (art. 45k), exigences (art. 45l) | Points de contrôle signés portant l'heure de l'exploitant ; ancrage qualifié prévu |
État du droit : septembre 2026. Cette page est une appréciation technique par le projet, ni un conseil juridique ni une déclaration de conformité. Merci de vérifier les références sur le texte en vigueur. Corrections bienvenues via une issue GitHub.