Revue — produit d'entrée
Votre application IA est-elle prête pour la production ?
En deux à trois semaines, sans toucher à votre production, vous obtenez un diagnostic indépendant et priorisé de ce qui empêche votre application IA d'être sûre, exploitable et maîtrisée en coûts — accompagné d'un plan d'action à 30, 60 et 90 jours que votre équipe peut exécuter seule.
Périmètre
Pour qui / Pas pour qui
Pour qui
- Éditeurs, startups et scale-ups avec une fonctionnalité IA en production ou pré-production, et un responsable technique identifié
- Équipes qui préparent un lancement, un premier client entreprise exigeant, une levée de fonds, ou qui sortent d'un incident
- Cabinets et ESN qui veulent faire relire une solution IA par un tiers indépendant
- Plus tard : PME / ETI avec DSI ayant industrialisé un premier cas d'usage IA
Pas pour qui
- Projets au stade de l'idée ou du prototype jamais exposé
- Tests d'intrusion ou red teaming offensif → prestataire spécialisé
- Certification, attestation de conformité ou avis juridique
- Présence sur site, ateliers en journée ou astreinte
- Aucun accès en lecture possible (code, config, documentation)
Prérequis
Prérequis client
Responsable technique
Disponible pour le lancement (45–60 min), la restitution (1 h) et des réponses écrites sous 2 jours ouvrés.
Accès lecture seule
Code et configuration nécessaires (compte invité à durée limitée ou archive figée).
Documentation
Schéma d'architecture, modèles utilisés, sources de données, outils exposés aux agents — même sommaire.
Questionnaire préalable
Environ 30 à 40 questions : périmètre, volumétrie, utilisateurs, données, fournisseurs, niveaux de service, incidents, coûts.
Éléments d'exploitation non sensibles
Captures ou exports de tableaux de bord, extraits de traces/logs pseudonymisés, relevés de consommation IA agrégés.
Aucun secret transmis
Pas de clé API, mot de passe ou jeton ; toute découverte dans le code est signalée, sans être utilisée.
Accord écrit sur le périmètre
Une application, un environnement cible, un nombre plafonné d'agents/outils et de dépôts.
Livrables
Ce que vous obtenez
Synthèse dirigeant (1 page) — niveau de préparation global, cinq risques prioritaires, décisions attendues
Périmètre et méthode — ce qui a été examiné, avec quels accès, ce qui n'a pas pu l'être
Architecture telle que constatée — schéma, flux de données, inventaire des modèles et outils
Constats détaillés par domaine — preuve, impact, sévérité, recommandation, effort S/M/L
Registre des constats (tableur) exploitable comme backlog
Plan 30 / 60 / 90 jours — critiques et gains rapides ; chantiers structurants ; industrialisation
Points à approfondir hors périmètre (ex. test d'intrusion ciblé, analyse juridique)
Annexes — checklist remplie, glossaire
Format prévu : PDF et Markdown, plus registre CSV/XLSX. Aucun secret ni donnée personnelle dans le rapport ; les preuves sensibles sont décrites, pas copiées.
Déroulé
Vue client — 2 à 3 semaines
Qualification
Asynchrone — questionnaire, prérequis, proposition écrite.
Lancement
Sync 45–60 min — tour d'architecture, zones d'inquiétude, accès.
Analyses
Asynchrone — cartographie, sécurité & agents, exploitabilité & coûts, gouvernance.
Rédaction
Asynchrone — rapport, registre, plan 30/60/90 + relecture à froid.
Restitution
Sync 1 h — priorités, arbitrages.
Fenêtre questions
Asynchrone — clarifications écrites 14 jours, plafonnées.
Limites
Limites et exclusions
Pas d'astreinte, pas d'intervention en urgence, pas de support de production
Aucun accès en écriture ; pas d'accès production au-delà des configs / exports fournis
Pas d'implémentation des recommandations dans cette offre (voir Construction)
Pas de test d'intrusion, pas d'exploitation active, pas d'injection sur la production
Pas d'avis juridique ; points réglementaires signalés pour votre conseil
Pas de certification ni d'attestation de conformité
Revue à une date donnée ; modifications ultérieures non couvertes
Pas d'exhaustivité garantie (échantillonnage / lecture)
Suite
Suite possible
- Votre équipe exécute le plan 30/60/90 seule
- Ou vous enchaînez sur une Construction (livraison dans votre cloud) + Garde (récurrence)
Détail pour vos équipes techniques
Accès et artefacts examinés
- Dépôts applicatifs et d'infrastructure : IaC, manifestes Kubernetes / Helm / Kustomize, définitions GitOps, pipelines CI/CD
- Prompts système, outils exposés aux agents (y compris serveurs MCP), sources du RAG
- Volume indicatif de travail : environ 16 à 25 heures
Domaines d'analyse
- Architecture — écart prévu / constaté, abstraction modèle, RAG multi-tenant, frontières de confiance
- Sécurité — secrets, supply chain, injection de prompt, sorties non validées, fuite de données, ANSSI PA-102
- Agents — inventaire outils / MCP, moindre privilège, validation humaine, kill switch, traçabilité
- Exploitabilité — observabilité, SLO, évaluation continue, GitOps, rollback, runbooks incidents IA
- Coûts — coût par tâche, plafonds, denial of wallet, leviers d'optimisation
- Gouvernance — responsables, registre IA, changement prompts/modèles, points réglementaires à renvoyer au juriste
Référentiels de lecture : OWASP LLM Top 10 / Agentic 2026, guide ANSSI PA-102 — sans se poser en pentester ni en cabinet juridique.
Suite technique possible : Construction (livraison PR / GitOps) + Garde.
CTA
Lancer une Revue
Si vous pouvez ouvrir un accès lecture et nommer un responsable technique, je vous envoie une proposition écrite après qualification.
Demander un devis RevueSur devis · Aucun engagement tant que le périmètre n'est pas accepté par écrit