- ISO 27001:2022
- Système de management de la sécurité de l'information — aligné par conception architecturale ; parcours de certification tierce visé pour 2026-2027.
- ISO 27017:2015
- Contrôles de sécurité du cloud — isolation des déploiements, frontières de responsabilité partagée documentées pour chaque mode de déploiement.
- ISO 27018:2019
- Protection des données personnelles dans le cloud — traitement des données personnelles, gestion du consentement, droits des personnes concernées.
- ISO 42001:2023
- Système de management de l'IA — première norme internationale de gouvernance de l'IA. Cycle de vie des modèles, supervision humaine et traces probantes alignés dès la conception de la plateforme ; parcours de certification à l'étude à mesure que la norme s'installe dans la pratique d'audit.
- RGPD (UE)
- Résidence imposée par le lieu de déploiement. Droit à l'effacement au niveau de la donnée. Aucun traitement de données personnelles hors de la frontière par défaut. Modèles d'AIPD et de registre des traitements disponibles, alignés sur les dispositions AIPD du RGPD.
- EU AI Act
- Feuille de route de préparation alignée sur les échéances de conformité 2026. Contrôles des IA à haut risque par journalisation, points de supervision humaine et documentation des modèles.
- DORA (UE)
- Résilience opérationnelle par déploiement dans le périmètre TIC, journalisation des incidents, minimisation des dépendances tierces, stratégie de sortie grâce à l'architecture hexagonale.
- MiFID II / MAR
- Surveillance des transactions, attribution des sources pour l'augmentation de la recherche, reconstitution d'audit par exports des traces de décision.
- Solvency II
- Parcours prudentiels par intelligence documentaire et unification actuarielle au sein du périmètre réglementé. Sur demande, selon l'assureur.
- ACPR / CNIL (France)
- Attentes des superviseurs français par hébergement national, registres des traitements et exports d'audit prêts pour le DPO.
- FINMA / CCAF (Suisse)
- Résidence suisse, posture de secret bancaire, préparation à la revue prudentielle par déploiement sur site et en cloud suisse.
- nLPD (Suisse)
- Loi fédérale révisée sur la protection des données (LPD, en vigueur depuis septembre 2023). Traitement des données personnelles dans l'environnement, registre des activités de traitement, journaux de profilage, préparation à la notification de violation — couverts par un déploiement en cloud suisse ou sur site et des exports d'audit.
- CSSF (Luxembourg)
- Exigences luxembourgeoises par déploiement régional et documentation des accords d'externalisation.
- Bank Al-Maghrib / Loi 09-08 (Maroc)
- Hébergement national, résidence marocaine, reporting à la banque centrale par déploiement local.
- PDPL / CBUAE (Émirats)
- Loi fédérale n° 45/2021 des Émirats sur la protection des données personnelles. Attentes de la Banque centrale des Émirats en matière d'externalisation et de résilience opérationnelle, couvertes par déploiement régional, hébergement national et exports de piste d'audit.
- HIPAA (US)
- PHI au sein du périmètre du prestataire de soins. Déploiement compatible BAA. Hébergement en région américaine sur demande.
- Dispositions santé du RGPD (UE)
- Données de santé de catégorie particulière au sein du périmètre hospitalier — journaux de consentement et d'accès exposés au DPO.
- BPx (pharma)
- Traçabilité d'audit, versionnage des modèles, archivage des prompts et réponses pour les soumissions réglementaires et les parcours qualité.
- SOC 2
- Certification Type II en cours, visée pour le 3ᵉ-4ᵉ trimestre 2026. Attestation Type I disponible comme jalon intermédiaire.
- Exigences nationales de cloud souverain
- Déploiement chez des fournisseurs de cloud souverain certifiés, via le mode cloud national ou privé. Accréditations variables selon le pays.