Logsiegel

Directive (UE) 2022/2555, transposée en Allemagne dans la loi sur le BSI

Ce que NIS 2 et les règles sur les infrastructures critiques exigent comme preuves, et ce que Logsiegel y apporte

NIS 2 oblige bien plus d'entreprises qu'auparavant à non seulement prendre des mesures de sécurité, mais à les démontrer devant l'autorité, et à notifier les incidents en quelques heures. Si un agent d'IA est impliqué dans un incident, le rapport a besoin de faits que personne ne pourra mettre en doute ensuite.

Qui est concerné

Entités essentielles et importantes des secteurs des annexes I et II : énergie, transports, banque, santé (hôpitaux, laboratoires, fabricants), eau, infrastructure numérique, administration publique, poste, déchets, chimie, alimentation, industrie manufacturière, services numériques, recherche. En Allemagne via la loi sur le BSI, avec en plus, pour les exploitants d'installations critiques, les normes de sécurité sectorielles (B3S), par exemple le B3S hôpital. Par l'obligation relative à la chaîne d'approvisionnement, indirectement aussi les fournisseurs de ces entités.

Ce que la réglementation exige en matière d'enregistrements

La directive énonce des mesures minimales et des délais de notification ; la manière de journaliser est précisée en Allemagne par l'IT-Grundschutz du BSI :

RéférenceExigence
Art. 21, par. 1Mesures appropriées et proportionnées de gestion des risques ; l'entité doit pouvoir en démontrer l'efficacité devant l'autorité (art. 32 et 33 : mesures de supervision et d'exécution, obligations de preuve).
Art. 21, par. 2, bLa gestion des incidents comme mesure obligatoire, ce qui inclut détection, analyse et documentation.
Art. 21, par. 2, dLa sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires directs. Un prestataire d'IA en fait partie.
Art. 21, par. 2, fDes procédures pour évaluer l'efficacité des mesures de gestion des risques.
Art. 23Notification des incidents importants : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois, avec causes, effets et mesures prises.
IT-Grundschutz du BSI, module OPS.1.1.5Journalisation : les données de journalisation sont à collecter de façon centralisée, à protéger contre toute modification non autorisée, à horodater de manière fiable et à conserver pour l'analyse et la preuve.
B3S hôpitalPour les cliniques en tant qu'installations critiques : exigences sectorielles sur la journalisation, la traçabilité et le traitement des incidents, comme preuve de l'état de l'art.

Ce que Logsiegel y apporte aujourd'hui

Ce qui est en préparation prévu

Ce que Logsiegel ne fait pas

  • La détection et l'alerte. Logsiegel n'est ni un SIEM ni un système de détection d'intrusion, et ne remplace pas une collecte centralisée des journaux. Il rend probante la part des enregistrements qui revient à l'IA.
  • Le processus de notification lui-même. Délais, formulaires et communication avec le BSI restent votre processus.
  • Les autres mesures de l'art. 21, par. 2 (sauvegardes, politique de chiffrement, contrôle d'accès, formation) sont des sujets distincts.
  • L'exhaustivité. Ce qui est prouvé, c'est que l'enregistré est inaltéré, jamais que tout a été enregistré. C'est une question d'intégration : l'adaptateur doit se trouver à un endroit par lequel chaque action passe obligatoirement (LiteLLM aujourd'hui, proxy MCP en préparation).
  • La protection contre l'exploitant lui-même. Qui détient la clé de signature pourrait réécrire le journal et le signer à nouveau. Cela se remarque précisément lorsqu'une autre partie détient un point de contrôle ou un justificatif antérieur. Faites donc sortir les points de contrôle de chez vous ; le contreseing par un témoin indépendant est le prochain niveau.
  • Les indications de temps. Tant qu'ils ne sont pas contresignés par un témoin ou par un service d'horodatage qualifié, les horodatages du journal restent une affirmation de l'exploitant.
  • L'appréciation juridique. Savoir si votre système relève de la réglementation, quelles obligations s'appliquent concrètement et si un justificatif suffit dans un cas donné relève de votre analyse juridique ou de votre service conformité, pas de cet outil.

Comment le mettre en œuvre

1. Installer et créer un journal

Le SDK est en Python, sous Apache 2.0, sans serveur et sans compte. L'origine (origin) désigne le système dont l'activité est journalisée.

pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"

2. Brancher l'adaptateur là où chaque action doit passer

Si votre trafic d'IA passe par LiteLLM, chaque complétion devient une entrée inference signable, et les erreurs sont enregistrées comme anomaly. Les interventions humaines, vous les journalisez expressément comme un événement distinct.

import litellm
from logsiegel.integrations.litellm_logger import LogsiegelLogger

litellm.callbacks = [LogsiegelLogger("/var/lib/logsiegel/prod", store_payload=True)]

3. Poser des points de contrôle et les faire sortir de chez vous

Posez des points de contrôle régulièrement (par exemple via cron) et déposez-les hors de votre infrastructure : chez l'auditeur, chez le client, dans un dépôt tiers. Seul un point de contrôle que vous ne contrôlez plus seul rend le journal probant contre vous-même.

logsiegel checkpoint ./trail
logsiegel verify ./trail

4. Répliquer les points de contrôle dans la journalisation centralisée

Déposez chaque point de contrôle signé également dans votre collecte centralisée de journaux. Vous disposez ainsi, hors du système d'IA, d'une ancre contre laquelle le journal sera vérifié plus tard.

5. Remettre le justificatif en cas de demande

Au lieu d'extraits de base de données, vous remettez un seul justificatif. La partie adverse le vérifie dans le navigateur sur logsiegel.com/verifier ou en ligne de commande, dans les deux cas hors ligne.

logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub

Autres réglementations : AI Act RGPD DORA ISO/IEC 27001 ISO/IEC 42001 GoBD eIDAS Vue d'ensemble

État du droit : septembre 2026. Cette page est une appréciation technique par le projet, ni un conseil juridique ni une déclaration de conformité. Merci de vérifier les références sur le texte en vigueur. Corrections bienvenues via une issue GitHub.