Review IA
Statut
Document de review qualité — version initiale.
Périmètre
Fichiers principaux :
docs/05-iadocs/10-security/10-ai-security.mddocs/10-security/11-prompt-injection.md- règles IA dans
docs/rules/09-ai-rules.md
Vérification factuelle
- Les modules IA non livrés sont bien marqués vision cible.
- L'AI Gateway n'est pas présentée comme déjà opérationnelle si elle ne l'est pas.
- Les providers sont cités comme options, pas comme contrats fermes.
- Les modèles locaux sont indiqués comme futur possible.
- Les prompts système versionnés sont cible si non existants.
Vérification stratégique
- L'IA reste une couche métier transverse.
- L'IA ne devient pas le positionnement principal de DMV.
- Les usages IA sont liés à un gain de temps réel.
- Les agents spécialisés restent supervisés.
- Les coûts IA sont traités comme risque stratégique.
Vérification technique
- Le routing modèle est cohérent avec coûts et qualité.
- Les quotas, crédits, logs et monitoring sont couverts.
- La séparation IA / accès base est explicite.
- Les appels IA sensibles passent par services backend cible.
- Les prompts et contextes sont limités.
Vérification business
- Les crédits IA ont une logique économique.
- Les usages gratuits sont limités.
- Les offres premium IA ne créent pas de dépendance abusive.
- Les coûts provider, token et support sont inclus.
Vérification IA
- Les interdits sont explicites : pas de sanction, suppression ou décision critique autonome.
- Les risques d'hallucination sont mentionnés.
- Les limites de contexte local sont documentées.
- L'humain valide les publications sensibles.
Vérification juridique / risques
- La prompt injection est traitée.
- Les données personnelles envoyées aux providers sont limitées.
- Les logs IA ont une rétention à définir.
- Aucun engagement de conformité IA non validé n'est affirmé.
Questions ouvertes
- Quel provider initial choisir ?
- Quelle première fonctionnalité IA livrer ?
- Quel seuil de coût par action est acceptable ?
- Quelle politique de logs IA appliquer ?
Contradictions potentielles
- IA avancée roadmap vs coûts maîtrisés.
- Recherche conversationnelle vs absence de RAG/vector DB livrée.
- Prompts système versionnés vs fichiers non créés.