Revue — produit d'entrée

Votre application IA est-elle prête pour la production ?

En deux à trois semaines, sans toucher à votre production, vous obtenez un diagnostic indépendant et priorisé de ce qui empêche votre application IA d'être sûre, exploitable et maîtrisée en coûts — accompagné d'un plan d'action à 30, 60 et 90 jours que votre équipe peut exécuter seule.

Sur devis · Lecture seule · Environ 2 à 3 semaines · Réponse sous 2 jours ouvrés

Pour qui / Pas pour qui

Pour qui

  • Éditeurs, startups et scale-ups avec une fonctionnalité IA en production ou pré-production, et un responsable technique identifié
  • Équipes qui préparent un lancement, un premier client entreprise exigeant, une levée de fonds, ou qui sortent d'un incident
  • Cabinets et ESN qui veulent faire relire une solution IA par un tiers indépendant
  • Plus tard : PME / ETI avec DSI ayant industrialisé un premier cas d'usage IA

Pas pour qui

  • Projets au stade de l'idée ou du prototype jamais exposé
  • Tests d'intrusion ou red teaming offensif → prestataire spécialisé
  • Certification, attestation de conformité ou avis juridique
  • Présence sur site, ateliers en journée ou astreinte
  • Aucun accès en lecture possible (code, config, documentation)

Prérequis client

1

Responsable technique

Disponible pour le lancement (45–60 min), la restitution (1 h) et des réponses écrites sous 2 jours ouvrés.

2

Accès lecture seule

Code et configuration nécessaires (compte invité à durée limitée ou archive figée).

3

Documentation

Schéma d'architecture, modèles utilisés, sources de données, outils exposés aux agents — même sommaire.

4

Questionnaire préalable

Environ 30 à 40 questions : périmètre, volumétrie, utilisateurs, données, fournisseurs, niveaux de service, incidents, coûts.

5

Éléments d'exploitation non sensibles

Captures ou exports de tableaux de bord, extraits de traces/logs pseudonymisés, relevés de consommation IA agrégés.

6

Aucun secret transmis

Pas de clé API, mot de passe ou jeton ; toute découverte dans le code est signalée, sans être utilisée.

7

Accord écrit sur le périmètre

Une application, un environnement cible, un nombre plafonné d'agents/outils et de dépôts.

Ce que vous obtenez

Synthèse dirigeant (1 page) — niveau de préparation global, cinq risques prioritaires, décisions attendues

Périmètre et méthode — ce qui a été examiné, avec quels accès, ce qui n'a pas pu l'être

Architecture telle que constatée — schéma, flux de données, inventaire des modèles et outils

Constats détaillés par domaine — preuve, impact, sévérité, recommandation, effort S/M/L

Registre des constats (tableur) exploitable comme backlog

Plan 30 / 60 / 90 jours — critiques et gains rapides ; chantiers structurants ; industrialisation

Points à approfondir hors périmètre (ex. test d'intrusion ciblé, analyse juridique)

Annexes — checklist remplie, glossaire

Format prévu : PDF et Markdown, plus registre CSV/XLSX. Aucun secret ni donnée personnelle dans le rapport ; les preuves sensibles sont décrites, pas copiées.

Vue client — 2 à 3 semaines

1

Qualification

Asynchrone — questionnaire, prérequis, proposition écrite.

2

Lancement

Sync 45–60 min — tour d'architecture, zones d'inquiétude, accès.

3

Analyses

Asynchrone — cartographie, sécurité & agents, exploitabilité & coûts, gouvernance.

4

Rédaction

Asynchrone — rapport, registre, plan 30/60/90 + relecture à froid.

5

Restitution

Sync 1 h — priorités, arbitrages.

6

Fenêtre questions

Asynchrone — clarifications écrites 14 jours, plafonnées.

Limites et exclusions

Pas d'astreinte, pas d'intervention en urgence, pas de support de production

Aucun accès en écriture ; pas d'accès production au-delà des configs / exports fournis

Pas d'implémentation des recommandations dans cette offre (voir Construction)

Pas de test d'intrusion, pas d'exploitation active, pas d'injection sur la production

Pas d'avis juridique ; points réglementaires signalés pour votre conseil

Pas de certification ni d'attestation de conformité

Revue à une date donnée ; modifications ultérieures non couvertes

Pas d'exhaustivité garantie (échantillonnage / lecture)

Suite possible

  • Votre équipe exécute le plan 30/60/90 seule
  • Ou vous enchaînez sur une Construction (livraison dans votre cloud) + Garde (récurrence)
Détail pour vos équipes techniques

Accès et artefacts examinés

  • Dépôts applicatifs et d'infrastructure : IaC, manifestes Kubernetes / Helm / Kustomize, définitions GitOps, pipelines CI/CD
  • Prompts système, outils exposés aux agents (y compris serveurs MCP), sources du RAG
  • Volume indicatif de travail : environ 16 à 25 heures

Domaines d'analyse

  • Architecture — écart prévu / constaté, abstraction modèle, RAG multi-tenant, frontières de confiance
  • Sécurité — secrets, supply chain, injection de prompt, sorties non validées, fuite de données, ANSSI PA-102
  • Agents — inventaire outils / MCP, moindre privilège, validation humaine, kill switch, traçabilité
  • Exploitabilité — observabilité, SLO, évaluation continue, GitOps, rollback, runbooks incidents IA
  • Coûts — coût par tâche, plafonds, denial of wallet, leviers d'optimisation
  • Gouvernance — responsables, registre IA, changement prompts/modèles, points réglementaires à renvoyer au juriste

Référentiels de lecture : OWASP LLM Top 10 / Agentic 2026, guide ANSSI PA-102 — sans se poser en pentester ni en cabinet juridique.

Suite technique possible : Construction (livraison PR / GitOps) + Garde.

Lancer une Revue

Si vous pouvez ouvrir un accès lecture et nommer un responsable technique, je vous envoie une proposition écrite après qualification.

Demander un devis Revue

Sur devis · Aucun engagement tant que le périmètre n'est pas accepté par écrit