CRA : obligation de notifier (art. 14) depuis le 11.09.2026 · en êtes-vous capable sous 24 h ?

PoG Framework · Proof of Governance

Toute décision critique doit laisser une trace vérifiable.

PoG est le framework de gouvernance et de preuve qui structure PREVORN. Il impose une règle simple à tout le système, humain ou IA : un log seul ne suffit pas · PoG relie l’événement, l’incident, la décision de gouvernance et le sceau dans une chaîne vérifiable.

PoG Framework · Proof of Governance

Toute décision critique doit laisser une trace vérifiable.

PoG est le framework de gouvernance et de preuve qui structure PREVORN. Il impose une règle simple à tout le système, humain ou IA : un log seul ne suffit pas · PoG relie l’événement, l’incident, la décision de gouvernance et le sceau dans une chaîne vérifiable.

LE PROBLÈME QUE POG RÉSOUT

Les systèmes de sécurité détectent, classent, résument. Ils ne prouvent pas assez.

Schéma du framework PoG, Proof of Governance

Quand un auditeur, un régulateur ou un juge demande « pourquoi cette décision, sur quelles données, validée par qui ? », un score et un dashboard ne suffisent pas. PoG impose quatre propriétés à chaque artefact produit par PREVORN.

01 · Traçabilité

De l’événement brut au scellement, la chaîne est continue : événement, corrélation, incident, décision de gouvernance, dossier de preuve, sceau. Aucun maillon implicite.

02 · Intégrité

Chaque artefact est scellé cryptographiquement. Toute altération, substitution ou re-scellement abusif devient détectable, par construction.

03 · Gouvernance

Le chemin de décision est gouverné : qui ou quoi a analysé, qui a contesté, quel humain a validé. Les décisions assistées par IA passent par un gate humain, scellé lui aussi.

04 · Vérifiabilité

Produire ne suffit pas : tout artefact PoG peut être re-vérifié après coup, y compris hors plateforme. L’empreinte et la chaîne se contrôlent indépendamment.

Une formalisation ouverte

Un framework se juge sur ses documents, pas sur ses slogans.

PoG est formalisé comme un vrai cadre de contrôle : une spécification qui définit les objets et leurs cycles de vie, un modèle de menaces qui décrit ce qui pourrait le casser, et un plan de conformance qui permet de tester, pas seulement de déclarer. Ces documents sont publiés et versionnés sur pog-protocol.org, ouverts à la revue critique. Les lecteurs les plus précieux sont les sceptiques.

Une formalisation ouverte

Un framework se juge sur ses documents, pas sur ses slogans.

PoG est un framework ouvert de gouvernance et de preuve, initié et maintenu par Smart STB Sàrl (Genève), dont PREVORN est l’implémentation de référence. La spécification (v1.0, draft), le modèle de menace et le plan de conformance sont publiés et ouverts à la revue adversariale sur pog-protocol.org.

Spécification technique

Objets de preuve, scellement, transitions d’état, conditions d’échec explicites.

Modèle de menaces

Altération, substitution, corruption de chaîne, isolation entre clients.

Face à l’auditeur

Altération, substitution, corruption de chaîne, isolation entre clients.

Plan de conformance

Tests exécutables, cas négatifs et adversariaux, détection de dérive d’implémentation.

Plan de conformance

Annonce LSI, notification au PFPDT : la timeline d’incident est scellée au fil de l’eau. Votre chronologie est défendable, y compris des mois plus tard.

Implémentation de référence

PREVORN, en production sur infrastructure suisse.

Face à l’IA

PREVORN, en production sur infrastructure suisse.

LE STATUT DE POG, SANS ENFLURE

PoG est un framework ouvert de gouvernance et de preuve, initié par Smart STB Sàrl (Genève). PREVORN en est l’implémentation de référence propriétaire. Ce n’est ni un standard établi ni un protocole reconnu : le mot « protocole » se gagne par la stabilité de la spécification, la preuve de conformance et la revue adversariale · pas par un communiqué. La formalisation est publiée pour que ce chemin reste vérifiable.

Concrètement, pour vous

Ce que PoG change le jour où l’on vous demande des comptes.

Face à l’auditeur

Vos preuves ne sont pas des captures d’écran datées à la main : chaque élément porte son empreinte, sa signature, son horodatage et sa position de chaîne. L’auditeur dispose d’un dossier structuré et réutilisable, sans reconstruction manuelle à chaque échéance.

Face au régulateur

Annonce LSI, notification au PFPDT : la timeline d’incident est scellée au fil de l’eau. Votre chronologie est défendable, y compris des mois plus tard.

Face à l’IA

Chaque recommandation d’IA passe par une validation humaine tracée et scellée. Vous pouvez adopter l’IA dans vos opérations de sécurité sans perdre la maîtrise, ni la preuve de qui a décidé quoi.