Naviguer jusqu'au contenu principal

Une fiabilité vérifiable : Figma est maintenant certifié ISO 42001

Tushar BadlaniCompliance Manager, Customer Trust and Third Party Risk, Figma

Dire que vous utilisez l'IA de manière responsable est facile, mais le prouver est plus difficile. C'est une norme qui vaut la peine d'être respectée.

Partager Une fiabilité vérifiable : Figma est maintenant certifié ISO 42001

ISO/IEC 42001 est la norme internationale des systèmes de gestion de l'IA, publiée en décembre 2023. Il s'agit de l'équivalent IA de la norme ISO 27001 : un cadre qui définit ce qu'une gouvernance responsable de l'IA nécessite et la soumet à une vérification tierce.

Un système de gestion de l'intelligence artificielle (AIMS) est la colonne vertébrale opérationnelle de la gouvernance de l'IA : les politiques, les processus et les contrôles qui régissent la manière dont l'IA est conçue, déployée et surveillée à travers les produits d'une organisation.

Les équipes de sécurité qui examinent les fournisseurs d'IA sont confrontées à un problème bien connu : la documentation de chaque fournisseur est identique, que la gouvernance soit réelle ou non.

Les fonctionnalités d'IA de Figma sont intégrées dans des workflows des domaines de la banque, de la santé, de l'assurance et du secteur public, où les exigences strictes en matière de réglementation, de sécurité et de confidentialité ne sont pas négociables lors de la création de logiciels. Prendre l'IA au sérieux ne suffit pas lorsque les équipes de sécurité exécutent des évaluations de risque de fournisseur, les conseils d'administration s'interrogent sur la gouvernance de l'IA ou les clients pèsent le pour et le contre pour décider d'activer ou non les fonctionnalités de conception assistée par l'IA.

Figma a obtenu la certification ISO/IEC 42001:2023. Schellman, un organisme de certification indépendant accrédité, a audité nos politiques de gouvernance de l'IA, nos processus de gestion des risques et nos pratiques de développement sur toute la plateforme et a confirmé que Figma répond à la norme. Ceci s'ajoute aux certifications ISO/IEC 27001 et SOC 2 Type II existantes de Figma.

Pourquoi la vérification indépendante compte

Il existe deux façons de répondre à la question d'un client sur la gouvernance de l'IA. Vous pouvez documenter vos pratiques, publier un livre blanc, répondre à des questionnaires et demander au client de faire confiance à votre rapport sur vos propres contrôles. Ou vous pouvez ouvrir votre système de gestion à un tiers accrédité, le laisser le tester par rapport à une norme internationale et remettre les résultats au client. Nous suivons les deux approches. Mais une seule d'entre elles est vérifiable.

La certification ISO 42001 signifie que Schellman a examiné nos politiques de gouvernance, nos pratiques de gestion des données, nos processus de gestion des risques et nos garde-fous techniques et a confirmé que ceux-ci respectent la norme.

Ce que couvre la certification

La certification couvre le système de gestion de l'IA régissant la manière dont Figma conçoit, développe et exploite les fonctionnalités d'IA sur notre plateforme : Figma Design, Figma Make, FigJam, Dev Mode, Figma Sites, Figma Slides, Figma Draw, Figma Buzz et Figma Weave.

Ce qui a réellement été audité

Notre certification ISO 42001 a été délivrée par un organisme de certification accrédité par l'ANAB, ce qui est important car les certifications accréditées et les certifications non accréditées diffèrent. L'accréditation exige que l'organisme de certification lui-même fasse l'objet d'un audit formel pour pouvoir délivrer des certificats conformes.

L'audit s'est déroulé en deux étapes. La phase 1 a évalué la conception de l'AIMS de Figma, y compris la documentation, les politiques et la méthodologie des risques. La phase 2 a vérifié s'il fonctionne réellement, les auditeurs interrogeant le personnel, observant les processus et évaluant l'efficacité opérationnelle au niveau de 38 contrôles organisés en neuf objectifs de vérification de l'annexe A :

  • Évaluation de l'impact de l'IA
  • Gouvernance et responsabilité
  • Gestion des risques spécifiques à l'IA
  • Gestion du cycle de vie du système d'IA
  • Gouvernance des données
  • Risque IA tiers
  • Suivi et évaluation des performances
  • Supervision humaine
  • Utilisation responsable des systèmes d'IA

Il ne s'agit pas de nouveaux concepts. La certification prouve que nous les avons non seulement documentés mais aussi mis en place.

Ce que cela signifie pour les utilisateurs de Figma

Chez Figma, nous sommes des deux côtés du problème. Nous développons les programmes qui répondent à vos questionnaires de sécurité et nous exécutons les programmes de gestion des risques fournisseurs qui évaluent nos propres fournisseurs. Nous savons à quoi ressemble une documentation complète.

La certification ISO 42001 est une preuve indépendante de la gouvernance de l'IA. Au lieu d'analyser les réponses à notre questionnaire, vous disposez d'un élément plus fiable : une norme internationale reconnue, vérifiée par un organisme accrédité, que vous pouvez mentionner dans les évaluations de risques fournisseurs, les rapports du conseil d'administration et les soumissions réglementaires.

Cela est particulièrement important dans le cadre de la loi sur l'IA de l'UE et des normes émergentes en matière d'acquisition de solutions IA, qui requièrent des preuves, pas des promesses. Pour les organisations opérant dans des industries réglementées telles que les services financiers, la santé, l'assurance et le secteur public, votre propre programme de gestion des risques fournisseurs fait l'objet d'un audit. Une posture de gouvernance IA validée par une entité externe est une preuve d'une autre nature que l'auto-évaluation du fournisseur.

La certification ISO 42001 est conçue pour fournir exactement cela.

Notre engagement pour l'avenir

À mesure que les capacités d'IA de Figma s'étendent, notre engagement à les encadrer de manière responsable se renforce également. Nous continuerons à soumettre cette gouvernance à une vérification par des tiers plutôt que de vous demander de nous croire sur parole. Le certificat ISO 42001 de Figma, ainsi que notre documentation complète sur la sécurité et la conformité, sont disponibles sur compliance.figma.com, et peuvent être vérifiés via l'annuaire des certificats de Schellman.

Cette certification est le début, pas la fin. Nous maintiendrons conformité.Figma.com à jour pour que vous puissiez vérifier notre conformité à tout moment dans la relation avec le fournisseur. Et nous serons transparents lorsque nos pratiques de gouvernance de l'IA changeront d'une manière qui affectera votre évaluation des risques.

Des questions sur la posture de Figma en matière de gouvernance de l'IA ou de sécurité ? Contactez votre équipe de compte.

Créez et collaborez avec Figma

Lancez-vous gratuitement