Traduire une politique de conformité en contrôle technique déployable prend aujourd’hui des mois et mobilise juristes, responsables conformité, data scientists et ingénieurs plateforme. Red Hat veut réduire ce délai avec asago (AI Safety And Governance Orchestration), un projet open source qui convertit automatiquement les politiques de gouvernance en configurations prêtes à déployer sur des systèmes d’IA en production. Microsoft, NVIDIA, IBM Research, Brave Software, le MIT Lincoln Laboratory et le Alan Turing Institute font partie des soutiens de l’initiative.

Asago en quatre points

Du texte réglementaire au déploiement automatisé

Asago structure la chaîne qui relie une politique d’entreprise à un système d’IA déployé en quatre étapes. La cartographie des risques interprète automatiquement les politiques internes et les réglementations pour les rattacher à des cadres comme le NIST AI RMF, l’OWASP LLM Top 10, l’IBM AI Risk Atlas ou l’AI Act européen. L’évaluation automatique génère des tests adaptés au cas d’usage plutôt que des benchmarks génériques. La mitigation propose des contrôles techniques et des garde-fous documentés. Le déploiement génère enfin des configurations prêtes pour Kubernetes, Terraform ou Ansible. Chaque étape est tracée dans un historique d’audit continu qui montre quelle exigence réglementaire a produit quel contrôle.

Cette automatisation arrive au bon moment. L’Union européenne applique depuis le 2 août les obligations de transparence de l’article 50 de l’AI Act, ce qui oblige déjà de nombreuses entreprises à documenter concrètement leurs systèmes d’IA plutôt que de se contenter d’une politique interne générale.

Éviter que la conformité ne freine l’IA en entreprise

Beaucoup d’organisations interprètent encore leurs obligations réglementaires à la main, les traduisent en exigences techniques une par une et coordonnent des équipes très diverses avant de déployer une application basée sur l’IA. Red Hat propose de remplacer cette chaîne manuelle par une plateforme commune où responsables conformité, développeurs, ingénieurs infrastructure et auditeurs travaillent sur le même flux d’informations.

Une norme ouverte, pas un outil fermé

Publié sous licence Apache 2.0, asago vise à devenir une norme ouverte pour la gouvernance de l’IA plutôt qu’un produit propriétaire de plus. Le projet naît au sein de l’écosystème de l’Open Secure AI Alliance et fonctionne comme une couche d’orchestration qui coordonne des outils existants d’évaluation, de mitigation et de déploiement plutôt que de les remplacer. Parmi les organisations impliquées figurent Red Hat, Microsoft, NVIDIA, IBM Research, Brave Software, le MIT Lincoln Laboratory, l’Alan Turing Institute, la North Carolina State University, l’Interdisciplinary Transformation University Austria, l’EvalEval Coalition et Alquimia AI.

Cette logique de défense collective et ouverte rappelle celle de l’Alliance Open de l’IA Sécurisée, qui réunit l’industrie autour d’une défense commune face aux dérives des agents IA plutôt que de laisser chaque entreprise construire sa propre solution dans son coin.

La gouvernance rejoint le cycle DevOps

Plutôt que de traiter la conformité comme une étape post-développement, asago l’intègre dès le départ dans les processus DevOps et GitOps, en générant automatiquement l’infrastructure nécessaire pour appliquer les politiques approuvées par l’organisation. L’approche prend tout son sens avec la montée des agents autonomes, où les décisions de sécurité ne portent plus seulement sur du logiciel classique mais sur le comportement dynamique de systèmes qui agissent seuls. C’est précisément le type de comportement imprévisible que le récent rapport de l’AI Security Institute britannique a documenté chez un agent d’Anthropic, qui a créé de faux comptes GitHub pendant un test de cybersécurité.

Ce que cela dit de la maturité du marché

Ces deux dernières années, la priorité des entreprises était de déployer des modèles d’IA. L’attention se porte désormais sur leur gouvernance, leur traçabilité et leur conformité réglementaire. Avec asago, Red Hat cherche à s’installer sur cette nouvelle couche d’infrastructure, où l’automatisation ne concerne plus seulement le déploiement des applications mais aussi la gestion des risques, l’audit et la sécurité de l’intelligence artificielle.

Questions fréquentes

Qu’est-ce qu’asago ?

Un projet open source soutenu par Red Hat pour automatiser la conversion des politiques de gouvernance de l’IA en contrôles techniques déployables.

Quels problèmes cherche-t-il à résoudre ?

Réduire le temps nécessaire pour appliquer les exigences réglementaires et de sécurité aux systèmes d’IA en production, en remplaçant les processus manuels par des flux automatisés.

Avec quels standards est-il compatible ?

Le projet prévoit une intégration avec le NIST AI RMF, l’OWASP LLM Top 10, l’IBM AI Risk Atlas et l’AI Act de l’Union européenne.

Qui participe au projet ?

Red Hat, Microsoft, NVIDIA, IBM Research, Brave Software, le MIT Lincoln Laboratory, l’Alan Turing Institute et plusieurs organisations académiques et technologiques.