Logsiegel

ISO/IEC 27001:2022, annexe A

Ce qu'ISO 27001 exige en matière de journalisation et de collecte de preuves, et ce que Logsiegel y apporte

Qui exploite un SMSI selon ISO 27001 doit montrer à l'auditeur que les journaux non seulement existent, mais sont protégés contre la falsification. Pour les systèmes d'IA situés dans le périmètre, cela vaut comme pour n'importe quel serveur. Logsiegel fournit cette protection sous une forme que l'auditeur peut recalculer lui-même.

Qui est concerné

Organisations dotées d'un SMSI selon ISO/IEC 27001, certifié ou en préparation, ainsi que leurs fournisseurs qui doivent apporter des preuves dans le cadre des relations avec les fournisseurs (A.5.19 à A.5.22). Un système d'IA qui prend des décisions dans le périmètre est un actif comme un autre.

Ce que la réglementation exige en matière d'enregistrements

Les mesures pertinentes de l'annexe A (version 2022) :

RéférenceExigence
A.8.15Journalisation : les journaux des activités, exceptions, défaillances et autres événements pertinents doivent être produits, conservés, protégés et analysés. Les préconisations de mise en œuvre (ISO/IEC 27002) exigent une protection contre la falsification et contre l'accès non autorisé.
A.8.16Activités de surveillance : les réseaux, systèmes et applications sont surveillés pour détecter les comportements anormaux ; cela repose sur des enregistrements fiables.
A.5.28Collecte de preuves : des procédures d'identification, de collecte, d'acquisition et de conservation des preuves relatives aux incidents de sécurité, pour qu'elles restent exploitables dans des procédures disciplinaires et judiciaires.
A.5.33Protection des enregistrements : les enregistrements doivent être protégés contre la perte, la destruction, la falsification et l'accès non autorisé, pendant toute la durée de conservation.
A.8.17Synchronisation des horloges : les horloges des systèmes doivent être synchronisées sur une source de temps reconnue, pour que les enregistrements puissent être corrélés dans le temps.
A.5.19 à A.5.22Relations avec les fournisseurs : définir les exigences de sécurité applicables aux fournisseurs et en surveiller le respect. Un prestataire d'IA doit pouvoir apporter des preuves.

Ce que Logsiegel y apporte aujourd'hui

Ce qui est en préparation prévu

Ce que Logsiegel ne fait pas

  • Le SMSI lui-même. Analyse de risque, déclaration d'applicabilité, revue de direction, audits internes : travail propre, outils propres.
  • L'analyse et la surveillance. A.8.15 exige aussi l'analyse, A.8.16 la surveillance. Logsiegel fournit des faits inaltérés pour cela, pas l'analyse.
  • La source de temps. La synchronisation des horloges (A.8.17) reste votre tâche ; Logsiegel reprend l'heure système.
  • L'exhaustivité. Ce qui est prouvé, c'est que l'enregistré est inaltéré, jamais que tout a été enregistré. C'est une question d'intégration : l'adaptateur doit se trouver à un endroit par lequel chaque action passe obligatoirement (LiteLLM aujourd'hui, proxy MCP en préparation).
  • La protection contre l'exploitant lui-même. Qui détient la clé de signature pourrait réécrire le journal et le signer à nouveau. Cela se remarque précisément lorsqu'une autre partie détient un point de contrôle ou un justificatif antérieur. Faites donc sortir les points de contrôle de chez vous ; le contreseing par un témoin indépendant est le prochain niveau.
  • L'appréciation juridique. Savoir si votre système relève de la réglementation, quelles obligations s'appliquent concrètement et si un justificatif suffit dans un cas donné relève de votre analyse juridique ou de votre service conformité, pas de cet outil.

Comment le mettre en œuvre

1. Installer et créer un journal

Le SDK est en Python, sous Apache 2.0, sans serveur et sans compte. L'origine (origin) désigne le système dont l'activité est journalisée.

pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"

2. Brancher l'adaptateur là où chaque action doit passer

Si votre trafic d'IA passe par LiteLLM, chaque complétion devient une entrée inference signable, et les erreurs sont enregistrées comme anomaly. Les interventions humaines, vous les journalisez expressément comme un événement distinct.

import litellm
from logsiegel.integrations.litellm_logger import LogsiegelLogger

litellm.callbacks = [LogsiegelLogger("/var/lib/logsiegel/prod", store_payload=True)]

3. Poser des points de contrôle et les faire sortir de chez vous

Posez des points de contrôle régulièrement (par exemple via cron) et déposez-les hors de votre infrastructure : chez l'auditeur, chez le client, dans un dépôt tiers. Seul un point de contrôle que vous ne contrôlez plus seul rend le journal probant contre vous-même.

logsiegel checkpoint ./trail
logsiegel verify ./trail

4. Déposer les points de contrôle comme preuve d'audit

Déposez les points de contrôle signés dans le système de gestion documentaire du SMSI et renvoyez à cette procédure, dans la déclaration d'applicabilité, pour A.8.15 et A.5.33. L'auditeur vérifie par sondage avec logsiegel verify contre le point de contrôle déposé.

5. Remettre le justificatif en cas de demande

Au lieu d'extraits de base de données, vous remettez un seul justificatif. La partie adverse le vérifie dans le navigateur sur logsiegel.com/verifier ou en ligne de commande, dans les deux cas hors ligne.

logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub

Autres réglementations : AI Act RGPD DORA NIS 2 ISO/IEC 42001 GoBD eIDAS Vue d'ensemble

État du droit : septembre 2026. Cette page est une appréciation technique par le projet, ni un conseil juridique ni une déclaration de conformité. Merci de vérifier les références sur le texte en vigueur. Corrections bienvenues via une issue GitHub.