Declared, implemented, observed — the complete audit.
The full audit reads your code, documentation, tests and operations, and seals the gap between what you declare and what's actually there.
L'audit complet lit votre code, documentation, tests et opérations, et scelle l'écart entre ce que vous déclarez et ce qui existe réellement.
CONFIRMED · CONTRADICTED · NOT ASSESSABLE
The gap nobody else measures
L'écart que personne d'autre ne mesure
Documentation can claim a control the code does not implement. The full audit confronts the two directly — a Sincerity check between what your docs assert and what your code actually does — and surfaces the illusions: controls declared on paper, absent in practice.
La documentation peut affirmer un contrôle que le code n'implémente pas. L'audit complet confronte les deux directement — un test de Sincérité entre ce que vos docs affirment et ce que votre code fait réellement — et révèle les illusions : des contrôles déclarés sur le papier, absents en pratique.
Three questions it answers
Trois questions auxquelles il répond
Does the code do what the docs claim?
Le code fait-il ce que la doc affirme ?
Declared vs implemented — doc↔code Sincerity, façade and illusion detection.
Déclaré vs implémenté — Sincérité doc↔code, détection de façades et d'illusions.
And did it operate?
Et a-t-il opéré ?
The full audit includes the operational evidence — declared vs observed, on real sessions.
L'audit complet inclut la preuve opérationnelle — déclaré vs observé, sur de vraies sessions.
What can't be assessed — and why
Ce qui ne peut être évalué — et pourquoi
NOT ASSESSABLE, explicitly: absence of evidence is never reported as evidence of absence.
NOT ASSESSABLE, explicitement : l'absence de preuve n'est jamais reportée comme preuve d'absence.
Your code stays yours
Votre code reste le vôtre
Read-only, self-hosted container — the engine runs in your environment, your source never transits our servers. NDA before any access. Sealed, re-verifiable dossier as the output.
Lecture seule, container self-hosted — le moteur tourne dans votre environnement, votre code ne transite jamais par nos serveurs. NDA avant tout accès. En sortie : un dossier scellé et re-vérifiable.
What's in the full dossier
Ce que contient le dossier complet
Code, docs, tests and operations — sealed. Access follows the policy in place — request it below.
Code, docs, tests et opérations — scellés. L'accès suit la politique en place — demandez-le ci-dessous.
What the technical audit checks
Ce que vérifie l'audit technique
Not a score — proof. Every signal, test and seal is a re-verifiable observation, not an opinion.
Pas un score — des preuves. Chaque signal, test et sceau est une observation re-vérifiable, pas une opinion.
237+
technical signals
extracted from codesignaux techniques
extraits du code
65+
executable pytest
tests generatedtests pytest
exécutables générés
SHA-256
sealed report —
cryptographically verifiabledossier scellé —
vérifiable cryptographiquement
Art. 9–15
+ Art. 27 · Art. 50
ISO 42001+ Art. 27 · Art. 50
ISO 42001
- 9Risk management — registry, mitigations linked to code, post-market monitoringGestion des risques — registre, mitigations liées au code, surveillance post-marché
- 10Data governance — lineage, bias tests, PII masking in pipelinesGouvernance des données — traçabilité, tests de biais, masquage PII
- 11Technical documentation — present, structured, linked to implementationDocumentation technique — présente, structurée, liée à l'implémentation
- 12Record-keeping — logging and traceability mechanisms in placeJournalisation — mécanismes de logs et de traçabilité en place
- 13Transparency — disclosures and user-facing informationTransparence — informations et divulgations utilisateurs
- 14Human oversight — HITL checkpoints, human fallback under failureSupervision humaine — checkpoints HITL, repli humain en cas de défaillance
- 15Robustness & cybersecurity (most tested) — prompt injection executed live, SQL/command injection blocked, input validation, model-file integrity, context boundaries, agent privilege scopeRobustesse & cybersécurité (le plus testé) — injection prompt exécutée en live, injection SQL/commande bloquée, validation des entrées, intégrité des fichiers modèle, limites de contexte, périmètre de privilèges agent
⚠️ Technical controls only. Organizational obligations — named oversight persons, training records, governance procedures — require human assessment and cannot be verified from code alone. And a classification tool tells you which articles apply; FactNotebook does that, then generates the tests, runs them, and seals the evidence — knowing Art. 15 applies is not evidence of compliance. ⚠️ Contrôles techniques uniquement. Les obligations organisationnelles — personnes de supervision nommées, formations, procédures — nécessitent une évaluation humaine et ne peuvent être vérifiées depuis le code seul. Et un outil de classification vous dit quels articles s'appliquent ; FactNotebook fait ça, puis génère les tests, les exécute et scelle la preuve — savoir que l'Art. 15 s'applique n'est pas une preuve de conformité.
Lighter footprint? Empreinte plus légère ? Operational Evidence — from technical and operational artifacts, no source code → Operational Evidence — depuis vos artefacts techniques et opérationnels, sans code source →
The thinking: La pensée : Two-axis model · Glossary · GFI paper
© FactNotebook · factnotebook.com