Aller au contenu
Module n° 1 · En service · fait partie de la plateforme Dobby

Réussissez la revue fournisseur d'une banque avec les preuves que les auditeurs demandent.

Fintech AI Evidence analyse chaque exécution de vos workloads d'IA au regard de SOC 2 Type II (disponible dès aujourd'hui), avec des dossiers de contrôles pour le règlement IA (EU AI Act) et DORA déjà construits et en revue juridique externe finale ; repère les écarts avant l'auditeur ; et exporte le dossier prêt pour l'audit que l'équipe risques d'une banque signe. Hors bande, non dépositaire par conception.

DORA est en vigueur depuis le 17 janvier 2025, et les revues fournisseurs demandent des preuves d'IA dès aujourd'hui. L'échéance haut risque de l'EU AI Act est repoussée à décembre 2027 dans le cadre du Digital Omnibus.

Cadres actifs
EU AI Act
Art. 12 · 14 · 28 · annexe III
2 déc. 2027
DORA
Art. 5 · 7 · 9 · 28 tiers TIC
En vigueur
SOC 2 Type II
CC2.1 · CC6.1 · CC6.6 · CC7.2
Achats
3 cadres · 1 dossier de preuves · non dépositaire par conception
Pour qui

Deux faces de la même revue fournisseur.

Des fournisseurs d'IA qui vendent aux banques. Des équipes risques qui évaluent des fournisseurs d'IA. Des deux côtés, la question est la même : où sont les preuves ?

Côté vendeur

Fournisseurs d'IA qui vendent aux banques et aux fintechs

Les achats demandent : où est la preuve EU AI Act ? Le registre tiers TIC de DORA ? La cartographie des contrôles SOC 2 ? Aujourd'hui, votre équipe technique improvise une présentation. Dobby vous donne l'artefact réel : même format, chaque cadre, chaque auditeur.

Côté auditeur

Équipes risques qui évaluent des fournisseurs d'IA

Vingt fournisseurs d'IA sont dans votre pipeline. Chacun arrive avec une présentation différente, une cartographie des contrôles différente, une histoire différente. Dobby donne à chaque fournisseur le même format (matrice de contrôles, rapport d'écarts, manifeste) pour comparer ce qui est comparable.

Dans un cas comme dans l'autre, l'artefact est identique.

Couverture des cadres

Trois cadres, un seul dossier de preuves.

Le même scan exporte le même format pour les trois. Les cadres s'activent par mandant ; les contrôles réussissent ou échouent par exécution.

EU AI Act

Annexe III : IA à haut risque

Art. 12 tenue de registres. Art. 14 supervision humaine. Art. 28 tiers TIC. L'application du haut risque est repoussée à décembre 2027 (Digital Omnibus) pour le scoring de crédit, l'octroi de prêts, la biométrie.
~12 contrôles·dossier en revue juridique
DORA

Résilience opérationnelle numérique

Art. 5 gouvernance · Art. 7 risque TIC · Art. 9 protection · Art. 28 tiers. En vigueur depuis le 17 janvier 2025. Les achats fournisseurs IA de chaque fintech font désormais remonter les obligations DORA.
~10 contrôles·dossier en revue juridique
SOC 2 Type II

Standard incontournable des achats fournisseurs

CC2.1 communication · CC6.1 accès logique · CC6.6 limites du système · CC7.2 détection. Le premier artefact que la table des achats d'une banque demande.
10 contrôles·scan en service

Les trois sont activés par mandant : activez ce dont vous avez besoin, et scannez uniquement l'ensemble actif. Le scan SOC 2 est en service dès aujourd'hui ; les dossiers EU AI Act et DORA s'activent après validation du conseil juridique externe.

Comment ça marche

Quatre étapes, non dépositaire de bout en bout.

Pour ce module, le mode non dépositaire est imposé : vos données brutes atterrissent dans un dataset appartenant au client, jamais dans le stockage de Dobby. Dobby lit la télémétrie hors bande, analyse au regard des cadres actifs et exporte les preuves ; elle ne se place jamais dans le chemin de la requête.

Étape 01

Connecter

pip install dobby-collector Diffusez la télémétrie d'exécution depuis CrewAI, LangChain, OpenAI, Google ADK, AWS Bedrock, ou un SDK maison.
Étape 02

Activer les cadres

Activez les cadres par mandant : SOC 2 en service dès aujourd'hui, EU AI Act et DORA après validation juridique. Chaque cadre est un jeu de contrôles, et Dobby ne scanne que les cadres actifs.
Étape 03

Analyser + repérer les écarts

Chaque exécution est vérifiée par des règles déterministes + une évaluation IA, à travers la hiérarchie de politiques à 4 niveaux. Verdict à quatre états : conforme · en infraction · à revoir · non vérifiable.
Étape 04

Exporter les preuves

Une seule commande (`dobby export` ou l'interface) produit le dossier que les achats demandent : HTML ou ZIP, avec manifeste SHA-256 pour une intégrité inviolable.
Contenu du dossier de preuves

Exactement la forme qu'un auditeur signe.

Six composants par export. Même structure, chaque cadre, chaque scan. Le dossier que l'équipe risques d'une banque demande réellement, pas une présentation.

Résumé exécutif

Vue d'ensemble d'une page : cadres analysés, verdict global, trois principaux écarts. Écrit pour l'auditeur, pas pour l'ingénieur.

Matrice de contrôles

Chaque contrôle associé à chaque exécution qui l'a exercé. Verdict par contrôle, preuve par verdict.

Rapport d'écarts

Chaque écart classé par gravité : ce qui manque, pourquoi c'est important, la correction. Un langage prêt pour les achats.

Constats

Chaque constat individuel : horodatage, ID d'exécution, cadre, contrôle, verdict, raisonnement de l'IA. Auditable.

Couverture des cadres

Pourcentage vérifiable par cadre : la part du cadre réellement exercée par vos exécutions. Honnête sur les écarts.

Manifeste SHA-256

Chaîne de hachage inviolable sur chaque composant. L'auditeur recalcule le hachage pour confirmer que rien n'a changé.

Format d'export : HTML · JSON · ZIP (les six composants + signature).

Réussissez votre prochaine revue fournisseur bancaire.

Commencez par Fintech AI Evidence. Connectez un workload, activez les cadres, exportez le dossier de preuves. Le même format que chaque auditeur demande : hors bande, non dépositaire par conception, prêt pour l'audit.

Gratuit à l'essai · Sans carte bancaire · Hors bande · Non dépositaire par conception

Fintech AI Evidence : règlement IA, DORA, SOC 2 | Dobby AI