Selon l'implémentation, son inventaire peut couvrir les jeux de données, les modèles, les registres, les notebooks, les pipelines, les prompts, les vector stores, les applications, les API, les agents, les outils, les identités et l'infrastructure. Les constats peuvent inclure des points de terminaison exposés, des permissions excessives, des configurations non sûres, une propriété manquante, une provenance faible et des écarts entre la politique et le déploiement.
Le résultat utile n'est pas un score unique mais la preuve de ce qui existe, de qui en est propriétaire, de quels contrôles s'appliquent et de ce qui doit être corrigé en premier. Une gestion de posture efficace corrèle les preuves de développement, de cloud, de machine learning, de données, d'identité et d'exécution, puis achemine les constats vers des workflows de remédiation et d'exception responsables.
Points clés
Contexte d'inventaireConsigner pour chaque actif le propriétaire, la finalité, l'étape du cycle de vie, la lignée du modèle et des données, l'environnement, les utilisateurs, les intégrations, les permissions, la sensibilité, le fournisseur et la politique applicable.
ÉvaluationComparer les configurations et relations observées aux bases de référence approuvées ; identifier l'exposition publique, les artefacts périmés ou non fiables, les chemins de données risqués, les agents surprivilégiés et les preuves de supervision ou d'évaluation manquantes.
OpérationsPrioriser par conséquence atteignable, attribuer une équipe responsable, préserver les preuves, suivre les exceptions, vérifier la remédiation et réévaluer après les changements plutôt que de traiter la découverte comme un scan ponctuel.
IntégrationRelier le travail de posture à la gouvernance de l'IA, à la sécurité cloud et applicative, à la protection des données, à la gestion des vulnérabilités, à l'évaluation des modèles et à la réponse aux incidents au lieu de créer une console d'IA déconnectée.
Limite importanteL'AI-SPM n'a ni périmètre ni standard universellement accepté, et les fournisseurs regroupent des fonctions différentes sous ce nom. La couverture dépend des intégrations et de la visibilité ; un score de posture ne peut prouver qu'un modèle est digne de confiance, qu'une application est sécurisée ou qu'un usage d'IA est sûr.