
La loi espagnole sur l'IA demande des preuves et non des intentions. Comment prouver les preuves d'exécution pour AESIA
Les guides de l'AESIA et la loi européenne sur l'IA demandent aux fournisseurs d'IA à haut risque de prouver que les risques sont contrôlés en permanence. Un pare-feu d'invite d'exécution et une équipe rouge automatisée produisent cette preuve.
Temps de lecture : 5 minutes
TL;DR
- La conformité à la loi espagnole sur l’IA a désormais une stratégie concrète : le 16 décembre 2025, ÉSIEL'agence espagnole de supervision de l'IA a publié 16 guides pratiques, dont 13 sur les exigences techniques et une liste de contrôle par obligation pour les fournisseurs et les déployeurs de systèmes d'IA à haut risque.
- Le Loi européenne sur l'IA exige que les fournisseurs à haut risque, en vertu des articles 8 à 17, exécutent un système de gestion des risques du cycle de vie, enregistrent automatiquement les événements et conçoivent pour des raisons de précision, de robustesse et de cybersécurité. Les obligations à haut risque de l’annexe III s’appliquent 24 mois après l’entrée en vigueur.
- Tous deux demandent des preuves que les risques identifiés sont contrôlés, et non une déclaration d’intention. Un contrôle d’IA d’exécution produit ces preuves au fur et à mesure de leur application.
- Le pare-feu d'invite d'AccuKnox analyse les invites et les réponses, bloque les données sensibles, restreint les interactions hors de portée et conserve une piste d'audit complète. L'équipe rouge automatisée fournit le record de tests contradictoires attendu par les directives.
- Pour le secteur public espagnol, la même plateforme devrait correspondre à l'Esquema Nacional de Seguridad (ENS), qui est obligatoire pour les organismes publics et leurs fournisseurs.
Ce que les directives espagnoles exigent réellement
L'AESIA est l'Agence espagnole de surveillance de l'intelligence artificielle, une autorité nationale de surveillance du marché. Sa sortie en décembre 2025 n’est pas une politique abstraite. Il s'agit de 16 guides construits à partir du bac à sable réglementaire espagnol de l'IA, le premier du genre en Europe, qui a testé 12 systèmes d’IA à haut risque dans six secteurs, notamment la biométrie, l’emploi, la santé et les infrastructures critiques. Les guides couvrent la gestion des risques, la gouvernance des données, la transparence et la cybersécurité, et chacun est accompagné d’une liste de contrôle liée à une obligation spécifique.
Les guides ne sont pas contraignants et ne remplacent pas le règlement. Ce qu’ils font, c’est rendre la loi sur l’IA opérationnelle : ils indiquent à un fournisseur à quoi ressemblent une évaluation de la conformité et une évaluation d’impact dans la pratique, et à quelles preuves un superviseur s’attendra. Dans les scénarios à haut risque applicables, une organisation doit démontrer que les risques identifiés sont efficacement contrôlés. La plupart des déploiements d’IA ne sont pas à la hauteur du spectacle mondial. Ils disposent d’un document de politique et d’aucune preuve d’exécution.

Loi européenne sur l'IA, article 9, avec les exigences des articles 8 à 17 pour les fournisseurs à haut risque.
Source: Article 9 : Système de gestion des risques | Loi européenne sur l'intelligence artificielle
La loi européenne sur l’IA demande des contrôles continus
Les exigences de la loi sur l’IA pour les prestataires à haut risque figurent aux articles 8 à 17. Quatre d’entre eux décrivent presque exactement un contrôle d’exécution.
- Système de gestion des risques tout au long du cycle de vie, pas une évaluation ponctuelle.
- Tenue de registres, où le système enregistre automatiquement les événements pertinents pour identifier les risques et les modifications substantielles.
- Précision, robustesse et cybersécurité par conception.
- Surveillance humaine, afin qu'une personne puisse intervenir dans le fonctionnement du système.
Les modèles à usage général présentant un risque systémique, formés au-dessus de 10^25 FLOP, ont le devoir supplémentaire d'effectuer des évaluations de modèles et des tests contradictoires et de signaler les incidents graves. Le temps de conformité est réel : les obligations à haut risque de l'annexe III s'appliquent 24 mois après l'entrée en vigueur de la loi, et les règles de pratique interdite s'appliquent déjà à six mois. Un prestataire qui attend qu’un superviseur lui demande commence la piste des preuves trop tard.
Un pare-feu rapide transforme une découverte d'évaluation en un contrôle en cours d'exécution
Une évaluation en équipe rouge vous indique qu'un modèle peut être poussé hors sujet ou amené à divulguer des données. C'est une découverte. La loi sur l’IA souhaite que la conclusion soit close et que la clôture soit prouvée en permanence. A pare-feu d'invite avec état est la couche qui fait les deux.
Le pare-feu se situe entre les utilisateurs, les applications et le modèle en tant que point d’application des politiques. Le pare-feu analyse les invites et les réponses. Il empêche les données sensibles de partir, restreint les requêtes hors portée et enregistre chaque décision. Un chatbot du secteur public destiné aux questions fiscales est manipulé par injection rapide dans la production de déclarations politiques. C’est là l’échec de l’objectif du cadre. Un pare-feu qui impose les limites du chatbot refuse la réponse et enregistre la tentative. Le refus satisfait à l’exigence de robustesse. Le journal satisfait à l’exigence de tenue de registres.
| Loi sur l'IA / Obligation de l'AESIA | Ce qu'il exige | Le contrôle AccuKnox qui produit les preuves |
|---|---|---|
| Gestion des risques (Art. 9) | Identification du cycle de vie et contrôle des risques | IA-SPM inventaire et application continue des politiques |
| Tenue de registres (Art. 12) | Enregistrement automatique des événements liés aux risques | Piste d'audit du pare-feu rapide de chaque invite, réponse et bloc |
| Robustesse et cybersécurité (Art. 15) | Résilience à la manipulation et à l'attaque | Garde-corps hors de portée et d'injection appliqués en ligne |
| Tests contradictoires (GPAI, risque systémique) | Preuve d'évaluation contradictoire | Équipe rouge IA exécuté à chaque changement de modèle |

Le pare-feu rapide console, où chaque invite bloquée est à la fois le contrôle appliqué et la preuve enregistrée.
Pour un déployeur espagnol, les preuves sont générées au fur et à mesure que le contrôle fonctionne. Un analyste ne le rassemble pas la semaine précédant un audit. Le Outils de conformité à la loi européenne sur l’IA l'aperçu couvre la cartographie plus large.
Ajouter une cartographie ENS pour le secteur public espagnol
Si le marché public espagnol compte pour un fournisseur, l’Esquema Nacional de Seguridad (ENS) est le cadre à soutenir. L'ENS s'applique à l'ensemble du secteur public et aux entreprises privées qui le fournissent, et elle fixe des exigences en matière de contrôle d'accès, de confidentialité, d'intégrité, de traçabilité, d'authenticité et de disponibilité. Il a été mis à jour pour la dernière fois par Décret royal 311/2022, avec des mesures détaillées dans les guides de la série CCN-STIC 800.
La traçabilité et l’intégrité sont les contrôles ENS qu’une couche d’IA d’exécution prend directement en charge. La piste d'audit qui satisfait à l'obligation de tenue de registres prévue par la loi sur l'IA est la même preuve qu'une évaluation de l'ENS souhaite pour la traçabilité. Une plateforme qui propose déjà des mappages ENS supprime un bloqueur d’approvisionnement pour tout organisme public espagnol et ses fournisseurs.
Par où commencer sur le marché espagnol
Pour la mise sur le marché, le Red Nacional de SOC, le réseau national des centres d'opérations de sécurité dirigé par le CCN-CERT, est une carte publique des organisations de sécurité matures.
Les exigences dans les trois cadres sont les mêmes. Prouvez que le risque est contrôlé et prouvez-le en permanence. L’évaluation révèle l’écart. Un contrôle d'exécution le ferme et laisse l'enregistrement qu'un superviseur, un auditeur ENS ou l'équipe de gestion des risques d'une banque peuvent lire. Commencez par l’évaluation, puis mettez la conclusion sous contrôle.
Découvrez pourquoi un pare-feu rapide appartient à Inline
Cette procédure pas à pas explique ce qu'un pare-feu d'invite applique entre les utilisateurs, les applications et le modèle, et pourquoi une entreprise en a besoin au moment de l'exécution.
FAQ
Qu'a publié AESIA en décembre 2025 ?
Seize guides pratiques pour la conformité à la loi européenne sur l'IA : deux informatifs, 13 sur les exigences techniques et une liste de contrôle par obligation. Il s’agit d’orientations et non d’un remplacement du règlement.
La loi européenne sur l’IA exige-t-elle spécifiquement des contrôles d’exécution ?
Il ne nomme aucun produit, mais ses exigences en matière de risques élevés dans les articles 8 à 17, gestion des risques liés au cycle de vie, journalisation des événements et robustesse, décrivent des contrôles qui s'exécutent en continu. Un pare-feu rapide et une équipe rouge les satisfont dans la pratique.
Qu'est-ce que l'ENS et à qui s'applique-t-elle ?
Cadre de sécurité nationale de l'Espagne, réglementé par le décret royal 311/2022. Elle est obligatoire pour l’ensemble du secteur public et pour les entreprises privées qui la fournissent.
Comment un pare-feu rapide aide-t-il à prouver la conformité ?
Il applique les limites du modèle en temps réel et enregistre chaque invite, réponse et blocage. L’application de la loi comble cette lacune et le journal constitue la preuve de tenue de registres demandée par un audit.
Faites une tournée LIVE
Prêt pour une évaluation personnalisée de la sécurité ?
« Le choix d’AccuKnox a été motivé par l’utilisation novatrice des technologies eBPF et LSM par KubeArmor en open source, offrant une sécurité en temps réel »

Golan Ben-Oni
Directeur des systèmes d’information
« Chez Prudent, nous plaidons pour une méthodologie complète de bout en bout en matière de sécurité des applications et du cloud. AccuKnox s’est distingué dans tous les domaines lors de notre évaluation approfondie. »

Manoj Kern
DSI
« Tible s’engage à offrir une sécurité, une conformité et une gouvernance complètes à toutes ses parties prenantes. »

Boom de Merijn
Directeur général




