Aikido

Aikido Security obtient la certification ISO 42001:2023 pour la gouvernance de l'IA

Écrit par

Aikido Security a obtenu la certification ISO 42001:2023, la norme internationale relative aux systèmes de gestion de l'IA, une étape que peu de fournisseurs de solutions de sécurité ont franchie à ce jour. Cette certification atteste qu'Aikido met en œuvre un système de gouvernance structuré et en amélioration continue pour gérer les risques liés à ses fonctionnalités basées sur l'IA, et ce sur l'ensemble de notre plateforme.

Qu'est-ce que la norme ISO 42001 ?

La norme ISO 42001:2023 est le premier cadre de gouvernance de l'IA spécialement conçu pour la certification indépendante par un organisme tiers. Alors que la norme ISO 27001 couvre la sécurité de l'information de manière générale, la norme ISO 42001 définit des exigences relatives à la manière dont une organisation conçoit, déploie et surveille ses systèmes d'IA de manière responsable, ainsi qu'à la mise à jour de cette gouvernance à mesure que l'IA elle-même évolue.

Ces exigences comprennent la définition des limites du système, la mise en place d'une politique en matière d'IA avec des rôles de gouvernance clairement définis, la réalisation d'évaluations formelles des risques et des impacts, le suivi des indicateurs de comportement de l'IA, ainsi que la correction des non-conformités et la mise en œuvre de mises à jour continues à mesure que les modèles et les environnements évoluent. 

La norme ISO 42001 atteste que Aikido dispose d’un système de gestion opérationnel et audité, destiné à maîtriser les risques liés à l’utilisation de toute fonctionnalité d’IA, et qui couvre la manière dont ces risques sont documentés et surveillés au quotidien. Elle est conçue pour s’appliquer à l’ensemble des systèmes et contextes d’IA. 

Pourquoi nous avons décidé d'obtenir la certification ISO 42001

À mesure que l'utilisation des produits agentiques se généralise, la responsabilité incombe davantage aux développeurs des systèmes qu'aux utilisateurs des outils. Il est donc essentiel de démontrer la fiabilité d'un système non déterministe en garantissant de manière indépendante la qualité du cycle de vie du développement logiciel (SDLC) qui le sous-tend. En obtenant la certification ISO 42001, Aikido prouve que nous développons des systèmes d'IA fiables et dignes de confiance. 

Par exemple, Aikido/ pentest IA analyse les applications en adoptant la même démarche qu'un pirate informatique, tandis que Code Security Audit examine le code source pour détecter ce que les outils basés sur des modèles ne parviennent pas à repérer. Nous proposons divers autres outils d'IA présentés ci-dessous. 

Aikido invite ses clients à lui confier les tests autonomes de leurs applications à l'aide de l'IA, ainsi que l'utilisation de l'IA pour identifier, classer par ordre de priorité et corriger les vulnérabilités. La certification indépendante de notre propre gouvernance en matière d'IA démontre que nos clients peuvent nous faire confiance pour gérer l'IA de manière rigoureuse. Nous prenons très au sérieux la sécurité de nos clients et souhaitons garantir une utilisation éthique et responsable de l'IA. 

Les équipes chargées de la sécurité et de la conformité qui évaluent un fournisseur proposant des solutions basées sur l’IA s’informent désormais systématiquement sur la gouvernance et le traitement des données. La réglementation suit cette tendance : des cadres réglementaires tels que la loi européenne sur l’IA incitent les équipes chargées des achats à exiger des preuves de la mise en place d’une gouvernance de l’IA avant d’adopter un nouvel outil d’IA au sein de l’entreprise, même lorsqu’il s’agit de fournisseurs qui ne sont pas directement soumis à ce cadre. Pour les acheteurs d’entreprises européennes en particulier, la conformité à la loi européenne sur l’IA est désormais un point incontournable des évaluations des risques liés aux fournisseurs.

Ce qui est inclus dans le périmètre

La norme ISO 42001, disponible sur Aikido , couvre l’ensemble des fonctionnalités basées sur l’IA de la plateforme, tant au niveau logiciel que matériel : pentest IA (Aikido Attack, Aikido Infinite), pentest IA sur site (Aikido Machine), audit de sécurité du code, analyse approfondie de l’ PR , analyse des API, bibliothèques Aikido , images Aikido , AutoFix, AutoTriage, Aikido Intel, recherche Cloud par IA et qualité du code. Toute nouvelle fonctionnalité IA introduite à l’avenir sur Aikido suivra les mêmes processus audités et la même gouvernance. 

Comment nous en sommes arrivés là

La certification a suivi le même parcours général que tout audit de système de management ISO : un examen interne de l'état de préparation, un audit de phase 1 axé sur la documentation visant à vérifier que les politiques et procédures sont bien conformes à la norme, et un audit de phase 2 visant à tester la capacité du système de gouvernance à résister à des tests de contrôle en conditions réelles. Toute non-conformité constatée au cours de ce processus doit faire l'objet d'une mesure corrective ou d'un plan de correction documenté avant que la certification ne soit accordée.

Ayant déjà mis en place les normes SOC 2 et ISO 27001, Aikido disposait déjà d’une grande partie des processus et de la documentation sous-jacents. La nouveauté pour la norme ISO 42001 consistait à cartographier spécifiquement la couche d’IA, à retracer la manière dont chaque fonctionnalité d’IA parvient à une décision et quelles données l’alimentent, puis à mettre en place un système de surveillance pour suivre cela au fil du temps. 

Pour en arriver là, il a fallu une véritable collaboration entre les équipes chargées de la conformité, du développement et de la mise sur le marché (GTM), ce qui a permis de renforcer notre collaboration avec nos partenaires spécialisés dans l'cloud e et l'IA. 

Ce que cela signifie si vous évaluez un fournisseur de solutions de sécurité basées sur l'IA

Si vous déployez un outil de sécurité basé sur l'IA dans un environnement réglementé, la norme ISO 42001 vous apporte une réponse, validée par un audit indépendant, permettant de déterminer si les risques liés à l'IA sont réellement maîtrisés, plutôt que de vous fier aux seules assurances fournies par le fournisseur.

La gouvernance de l'IA évaluée de manière indépendante reste rare sur le marché des outils de sécurité. La plupart des fournisseurs proposant des produits basés sur l'IA continuent de présenter la certification SOC 2 à l'échelle de l'entreprise comme leur seul gage de conformité, mais la norme SOC 2 couvre des contrôles de sécurité généraux. Une certification dédiée à la gouvernance de l'IA, qui rende compte de la manière dont l'IA d'un fournisseur est spécifiquement gérée, est bien moins courante. 

Cela s'explique généralement par la bureaucratie et la lenteur caractéristiques de la culture d'une entreprise. La rapidité d'exécution et la garantie d'un haut niveau de qualité font partie de l'ADN d'Aikido. C'est pourquoi nous avons obtenu cette certification.  

FAQ

La certification ISO 42001 signifie-t-elle que l'IA d'Aikido est sûre ? La norme ISO 42001 certifie que Aikido dispose d'un système de gestion opérationnel et audité permettant de maîtriser les risques liés à ses fonctionnalités d'IA. Il s'agit d'une certification du système de gouvernance. Elle ne certifie pas que tel ou tel modèle d'IA ou résultat soit sûr.

En quoi la norme ISO 42001 diffère-t-elle de la norme SOC 2 ? La norme SOC 2 évalue les contrôles de sécurité généraux au sein d'une entreprise. La norme ISO 42001 est spécifique à l'IA : elle porte sur la manière dont une organisation documente et surveille les risques liés à ses systèmes d'IA, ainsi que sur la capacité de cette gouvernance à s'adapter à mesure que l'IA évolue.

La norme ISO 42001 est-elle identique à un logiciel de gouvernance de l'IA ? Les logiciels de gouvernance de l'IA constituent une catégorie d'outils utilisés par les entreprises pour suivre et gérer en interne les risques liés à l'IA. La norme ISO 42001 est une certification indépendante délivrée par un organisme tiers qui vérifie si cette gouvernance fonctionne réellement, quels que soient les outils utilisés par l'entreprise pour la mettre en œuvre.

Demandez notre certificat

Aikido est conforme aux normes ISO 27001:2022, ISO 42001 et SOC 2 Type II de l'AICPA, et met activement en œuvre le programme FedRAMP. Nous respectons pleinement le RGPD. 

Si vous évaluez Aikido dans le cadre d'un contrôle de conformité, vous pouvez demander notre certification ISO 42001 via notre centre de confiance

Partager :

https://www.aikido.dev/blog/aikido-iso-42001-certification

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.