Aller au contenu principal

Review IA

Statut

Document de review qualité — version initiale.

Périmètre

Fichiers principaux :

  • docs/05-ia
  • docs/10-security/10-ai-security.md
  • docs/10-security/11-prompt-injection.md
  • règles IA dans docs/rules/09-ai-rules.md

Vérification factuelle

  • Les modules IA non livrés sont bien marqués vision cible.
  • L'AI Gateway n'est pas présentée comme déjà opérationnelle si elle ne l'est pas.
  • Les providers sont cités comme options, pas comme contrats fermes.
  • Les modèles locaux sont indiqués comme futur possible.
  • Les prompts système versionnés sont cible si non existants.

Vérification stratégique

  • L'IA reste une couche métier transverse.
  • L'IA ne devient pas le positionnement principal de DMV.
  • Les usages IA sont liés à un gain de temps réel.
  • Les agents spécialisés restent supervisés.
  • Les coûts IA sont traités comme risque stratégique.

Vérification technique

  • Le routing modèle est cohérent avec coûts et qualité.
  • Les quotas, crédits, logs et monitoring sont couverts.
  • La séparation IA / accès base est explicite.
  • Les appels IA sensibles passent par services backend cible.
  • Les prompts et contextes sont limités.

Vérification business

  • Les crédits IA ont une logique économique.
  • Les usages gratuits sont limités.
  • Les offres premium IA ne créent pas de dépendance abusive.
  • Les coûts provider, token et support sont inclus.

Vérification IA

  • Les interdits sont explicites : pas de sanction, suppression ou décision critique autonome.
  • Les risques d'hallucination sont mentionnés.
  • Les limites de contexte local sont documentées.
  • L'humain valide les publications sensibles.

Vérification juridique / risques

  • La prompt injection est traitée.
  • Les données personnelles envoyées aux providers sont limitées.
  • Les logs IA ont une rétention à définir.
  • Aucun engagement de conformité IA non validé n'est affirmé.

Questions ouvertes

  • Quel provider initial choisir ?
  • Quelle première fonctionnalité IA livrer ?
  • Quel seuil de coût par action est acceptable ?
  • Quelle politique de logs IA appliquer ?

Contradictions potentielles

  • IA avancée roadmap vs coûts maîtrisés.
  • Recherche conversationnelle vs absence de RAG/vector DB livrée.
  • Prompts système versionnés vs fichiers non créés.