COPILOT AUDIT · AI ACT ART. 26 · NIS2 · BETA

Prouvez que votre déploiement Copilot est en règle — sans rédiger une seconde DPIA.

Nous récupérons l'occupation des sièges + audit-log via l'API admin de GitHub, hachons les noms d'utilisateur à l'ingestion, et regroupons mensuellement en evidence pack signé Ed25519. Pour quand la conformité ou les RH demandent : « qui a Copilot, quand activé, dernière utilisation, quelles modifs de paramètres, par qui ? »

Pourquoi c'est nécessaire

Sous AI Act art. 26, vous êtes 'deployer' d'une IA générale — Copilot.

Si votre entreprise a Copilot Business ou Enterprise, GitHub est le 'provider' du système IA (ils ont fait le modèle), mais VOUS êtes le 'deployer' (vous le déployez à vos employés). L'art. 26 impose des obligations aux deployers :

Nous fournissons l'input logging. Vous restez responsable du jugement.

Comment ça marche

Un PAT, un clic, premières données dans l'heure.

01

Générez un PAT GitHub

github.com → Settings → Developer settings → Fine-grained tokens. Scopes : manage_billing:copilot · read:audit_log · read:org. Durée 90 jours (nous prévenons 7 jours avant expiration).

02

Collez dans monsys

Dashboard → Copilot Audit → '+ Connecter une org'. Nous vérifions immédiatement si le token fonctionne (probe HTTP sur /orgs/{org}). Le PAT est chiffré AES-256-GCM avant insertion en DB — illisible via l'API ensuite.

03

Premier pull dans 1 heure

Notre worker tourne toutes les heures : pull de tous les sièges (snapshot), pull des nouveaux audit-events (pagination par curseur, seulement 'action:copilot.*'). Les noms sont SHA256-hachés ; seul un préfixe de 4 chars reste pour l'affichage.

04

Evidence pack mensuel

Le 1er de chaque mois, téléchargez un evidence pack signé — tarball gzip avec seats.jsonl + events.jsonl + manifest.json + manifest.sig. Vérifiable hors-ligne par votre auditeur, même outil que pour l'observabilité IA.

Ce que nous gardons et ne gardons pas

Privacy by default. Hashed by default.

GARDÉ

  • Hash SHA256 du username GitHub (déterministe — même user → même hash)
  • 4 premiers caractères du username + '…' pour l'affichage (jan…)
  • Plan-type (business / enterprise), team assignant, éditeur (VSCode/JetBrains), dernière activité
  • Type d'audit-event, occurred_at, payload filtré (sans champs PII)

PAS GARDÉ

  • Username complet, email, nom — supprimés à l'ingestion
  • Suggestions de code, prompts, completions — gardés par Copilot, pas par nous
  • Adresses IP — pas dans l'API admin GitHub
  • Fichiers ouverts par le dev — privé, pas dans l'audit-log
Tarification

€1 par siège par mois. Honnête et linéaire.

Basé sur le nombre moyen de sièges sur le mois (snapshot quotidien, moyenne). Tenant sans org connectée ne paie rien. Pas besoin du tier 'Standard' d'observabilité IA — Copilot Audit est un add-on séparé.

Exemple : 30 sièges en janvier, 35 en février → facture jan €30, fév €35.

Facturé mensuellement sur la même facture Stripe que votre surveillance serveurs + observabilité IA. Ligne séparée 'monsys.ai Copilot Audit — N sièges × €1.00'.

Ouvrir le dashboard →Guide complet dans la doc