#0. Résumé en dix lignes
| Élément | Contenu |
|---|---|
| Persona | Sécurité et conformité — RSSI, responsable de la protection des renseignements personnels — persona n° 9 du brief commun (§9) |
| Douleur dominante | Agents IA sans périmètre ni journal opposable |
| Ce que KySpectra apporte | Un périmètre déclaré et refusé par défaut pour chaque agent, un journal d'audit à chaîne de hachage vérifiable, une séparation des devoirs appliquée par le serveur, un coffre de secrets par projet |
| Surfaces concernées | Portail d'administration — 16 destinations du plan de contrôle, en particulier governance, audit, policies, registry, roles, users, tenants ; portail client — vues agentops, review, page /credentials |
| Services réels sollicités | audit-compliance-service (4113), agent-runtime-service (4119), extension-registry-service (4116), collaboration-service (4128), platform-config (4112), deploy-service (4121), test-data-factory-service (4110), user-service (4101) |
| Offre recommandée | Palier Entreprise — sur devis [Hypothèse], plafond d'autonomie N3 |
| Ce qu'on ne promet pas | Aucune conformité Loi 25 ou RGPD garantie ; aucune attestation SOC 2 ou ISO 27001 ; aucune détection automatique de renseignements personnels dans vos données de production |
| Statut de la chaîne | Mécanismes de gouvernance Livrés ; posture d'authentification par défaut à durcir ; provisionnement de fournisseur d'identité 🔴 Bloqué |
| Preuve la plus parlante | GET /api/v1/audit-compliance/audit/verify-chain : la chaîne de hachage du journal se vérifie, une altération se voit |
| Risque d'adoption | La personne cherche une attestation externe ; nous n'en avons aucune, et nous le disons avant qu'elle le demande |
#1. Portrait
Rania, 45 ans, responsable de la sécurité de l'information et de la protection des renseignements personnels. Iel exerce dans une organisation québécoise de 600 personnes, assujettie à la Loi 25, qui sert aussi des clients européens soumis au RGPD. La personne relève du comité de direction, présente deux fois par an au conseil, et signe — au sens propre — les registres d'incidents.
Iel n'est pas informaticien de formation initiale. Iel a commencé en audit interne, est passé par la gestion des risques, puis par la conformité réglementaire d'un fournisseur de services financiers. Ce parcours lui a laissé une conviction : une mesure de sécurité qui ne produit pas de preuve n'existe pas. Un contrôle non journalisé est une intention, pas un contrôle.
Depuis dix-huit mois, un sujet a envahi son ordre du jour : l'intelligence artificielle générative dans la chaîne de livraison logicielle. Des équipes utilisent des assistants. Des scripts appellent des modèles. Personne ne sait exactement quoi, avec quelles données, sous quelle autorité. Iel n'a pas peur de l'IA ; iel a peur de ne pas pouvoir répondre à la question « qui a autorisé cela, et où est-ce écrit ? ».
#1.1 Sa journée réelle
Iel arrive vers 8 h. La première heure va aux alertes et aux courriels de demandes d'accès. Le reste de la journée se répartit entre trois activités : documenter (registres, analyses d'impact, politiques), arbitrer (une équipe veut adopter un outil, une autre veut une exception), et démontrer (auditeur externe, client qui envoie un questionnaire de sécurité de 180 questions, avocat qui prépare une clause). Iel écrit plus qu'iel ne configure. Iel passe en moyenne une journée par semaine à collecter des preuves qui existent déjà quelque part, mais qui ne sont ni centralisées, ni horodatées de façon opposable.
#1.2 Sa boîte à outils actuelle
| Catégorie | Ce qu'iel utilise aujourd'hui |
|---|---|
| Registre de traitements et analyses d'impact | Tableurs versionnés sur un partage réseau, plus un gabarit Word approuvé par le service juridique |
| Gestion des identités | Annuaire d'entreprise, fournisseur d'identité central, revue d'accès semestrielle par courriel |
| Gestion des secrets | Un coffre pour les secrets d'infrastructure ; pour le reste, des fichiers d'environnement partagés |
| Journalisation | Collecteur de journaux centralisé, rétention 90 jours, sans scellement cryptographique |
| Politiques | Corpus de 30 politiques en format bureautique, révisées annuellement |
| Suivi des incidents | Outil de billetterie interne, plus un registre distinct pour les incidents de confidentialité |
| Questionnaires de sécurité clients | Bibliothèque de réponses réutilisées, à jour à environ 70 % |
| Supervision de l'IA | Aucune surface dédiée. Une politique d'usage rédigée, une application invérifiable |
#1.3 Ce qui le fait juger — par la direction et par les tiers
- La capacité à produire une preuve datée dans un délai court quand un auditeur ou un client la demande.
- L'absence d'incident de confidentialité déclarable, et la qualité du dossier quand il y en a un.
- La proportion d'exceptions accordées qui sont documentées, motivées et datées d'une échéance de revue.
- Le taux de réponse aux questionnaires de sécurité sans mobiliser trois équipes techniques.
- La crédibilité de ses avis auprès des équipes de développement : iel doit être un partenaire, pas un frein.
#1.4 Ce qui l'empêche de dormir
- L'agent IA dont personne ne connaît le périmètre. Il a des identifiants. Il agit. Il n'y a pas de trace opposable de ce qu'il a fait.
- La question de l'auditeur : « montrez-moi que vos journaux n'ont pas été modifiés ». Aujourd'hui, iel ne peut pas.
- Le jeu de données de test copié de la production. Il contient des renseignements personnels réels. Tout le monde le sait, personne ne l'a écrit.
- Le délai de notification de la Loi 25. Un incident de confidentialité présentant un risque de préjudice sérieux doit être traité vite ; sans reconstitution fiable, l'horloge tourne pendant qu'on cherche.
- La personne qui approuve sa propre demande. Iel l'a vu trois fois. À chaque fois, c'était « exceptionnel ».
Sa phrase à elle, telle qu'iel la dirait en entretien : « Je n'ai pas besoin qu'on me dise que c'est sécuritaire. J'ai besoin de pouvoir le prouver à quelqu'un qui ne me croit pas. »
#2. Douleurs — mécanisme de coût et fréquence
Chaque douleur est décrite avec le mécanisme par lequel elle coûte (temps perdu, risque encouru, décision retardée) et sa fréquence observée.
| # | Douleur | Mécanisme de coût | Fréquence |
|---|---|---|---|
| D1 | Agents IA sans périmètre ni journal opposable. L'agent dispose d'identifiants larges, agit sans contrainte déclarée, et ne laisse aucune trace vérifiable. | Risque encouru : action non désirée sur un dépôt, un environnement ou un secret, sans possibilité de reconstitution. Décision retardée : la direction refuse d'élargir l'usage faute de garanties. | Permanent — c'est une posture, pas un incident |
| D2 | Outils IA adoptés hors procédure. Les équipes activent des assistants et des connecteurs sans passer par l'analyse préalable. | Risque : transfert de données hors du périmètre autorisé. Temps perdu : inventaire à refaire à chaque cycle d'audit. | Découverte de 2 à 5 outils non déclarés par trimestre |
| D3 | Impossibilité de reconstituer une action. « Qui a fait quoi, quand, sous quelle autorité » n'a pas de réponse unique. | Temps perdu : de 4 à 12 heures de collecte par demande. Risque : réponse partielle transmise à un tiers, donc contestable. | 3 à 8 demandes par trimestre |
| D4 | Secrets partagés à la main. Jetons dans un fichier d'environnement commun, clés collées dans la messagerie. | Risque encouru : fuite, rotation impossible, constat d'audit défavorable. | À chaque nouvelle intégration externe |
| D5 | Données personnelles dans les environnements de test. Copies de production utilisées pour tester. | Risque encouru : exposition de renseignements personnels hors du périmètre déclaré au registre. Décision retardée : anonymisation repoussée faute de temps. | Sur la majorité des environnements hors production |
| D6 | Revue d'accès manuelle et tardive. Extraction, tableur, courriels, relances. | Temps perdu : de 30 à 60 heures par campagne. Risque : droits résiduels après départ ou changement de poste. | Semestrielle, parfois annuelle |
| D7 | Absence d'auto-approbation bloquée. Rien n'empêche techniquement une personne d'approuver ce qu'elle a soumis. | Risque encouru : constat d'audit sur la séparation des devoirs. Décision retardée : contrôle compensatoire manuel, coûteux et fragile. | À chaque flux d'approbation non instrumenté |
| D8 | Exposition Loi 25 sur les délais de notification. Un incident de confidentialité doit être qualifié vite ; la qualification dépend de la reconstitution. | Risque encouru : déclaration tardive ou incomplète. Temps perdu : mobilisation d'urgence de plusieurs équipes. | Rare mais à conséquence élevée |
| D9 | Dépendance à des dépôts externes. Bibliothèques, images, connecteurs et extensions tirés de sources publiques sans revue formelle. | Risque : chaîne d'approvisionnement logicielle non maîtrisée. Temps perdu : inventaire manuel à chaque question de client. | Continu |
| D10 | Absence de preuve d'isolation entre entités. Le client européen demande la démonstration qu'un locataire ne peut pas voir les données d'un autre. | Temps perdu : rédaction d'une note d'architecture à chaque demande. Risque : affirmation non vérifiable par le tiers. | 4 à 10 questionnaires par an |
| D11 | Journal falsifiable. Les journaux sont copiables et modifiables ; rien ne prouve l'intégrité de la séquence. | Risque encouru : la preuve la plus importante est la plus contestable. Décision retardée : investissement dans un scellement toujours reporté. | Permanent |
| D12 | Sortie réseau non maîtrisée depuis les exécutions d'agents. Un traitement automatisé peut joindre une destination non prévue. | Risque encouru : exfiltration involontaire, appel à un service non contractualisé. Temps perdu : analyse de flux a posteriori. | À chaque nouvelle charge de travail automatisée |
#3. Réponse produit — uniquement des fonctionnalités réelles
Règle appliquée : chaque ligne cite la surface du portail ou le service réel. Une douleur sans réponse aujourd'hui est signalée telle quelle, avec son statut. KySpectra outille la démonstration de conformité ; il ne garantit ni la conformité à la Loi 25 ni celle au RGPD.
| Douleur | Fonctionnalité KySpectra qui y répond | Où c'est dans le produit | Statut | Ce que ça change concrètement |
|---|---|---|---|---|
| D1 Agents sans périmètre | Refus par défaut : moteur de politique en liste d'autorisations ; toute action non couverte donne EFFECT_DENY avec policy_id="deny-by-default" |
agent-runtime-service (4119), table app_policy_check ; administration : destination policies |
🟢 Livré | L'agent ne peut faire que ce qui a été explicitement autorisé, et le refus laisse une ligne datée. |
| D1 Agents sans périmètre | Plafond d'autonomie N0→N3 plafonné par le plan, avec dégradation vers N1 en cas d'incertitude | extension-registry-service (4116), fonction de plafonnement cap_autonomy ; administration : destination roles |
🟢 Livré — drapeau REGISTRY_VIRTUAL_ROLES_ENABLED à False par défaut, activation par l'exploitant |
Le niveau d'autonomie devient une décision explicite et révocable, jamais une valeur implicite haute. |
| D1 Agents sans périmètre | Exécutions observables et interruptibles | GET /api/v1/agent-runtime/runs, POST …/runs/{id}/interrupt ; portail client : vue agentops |
🟢 Livré | On voit l'agent pendant qu'il agit, et on peut l'arrêter sans passer par l'exploitation. |
| D2 Outils adoptés hors procédure | Registre à trois niveaux — compétences, outils, prompts — global, locataire, utilisateur, avec revue de séparation des devoirs avant adoption et révocation à raison obligatoire | extension-registry-service — /skills, /mcp/servers, /catalog/prompts, /extensions/{kind}/{id}/review, /extensions/{kind}/{id}/revoke ; administration : destination registry |
🟢 Livré | L'adoption d'un outil devient un acte tracé, révocable, avec un motif écrit. |
| D2 Outils adoptés hors procédure | Audit des appels d'outil et permissions d'outil | extension-registry-service — /audit/tool-calls, /tool-permissions |
🟢 Livré | L'inventaire des usages réels remplace l'inventaire déclaratif. |
| D3 Reconstitution impossible | Journal d'audit centralisé interrogeable sur période et acteur | audit-compliance-service (4113) — GET /api/v1/audit-compliance/audit/events ; administration : destination audit |
🟢 Livré | La collecte de preuve devient une requête, pas une chasse au trésor. |
| D4 Secrets à la main | Coffre de secrets par projet : dépôt, relecture indépendante, rejet 422 de tout secret inline dans une source de projet | deploy-service (4121) — POST /api/v1/deploy/credentials/deposit ; portail client : /credentials |
🟢 Livré — prouvé en développement et en production | Ce qui circule est une référence de coffre, jamais la valeur. Les configurations de modèles et d'adaptateurs ne portent qu'un chemin de coffre. |
| D5 Données personnelles en test | Jeux de données de test synthétiques | test-data-factory-service (4110) — /api/v1/test-data-factory/test-datasets |
🟢 Livré | On teste sans copier la production, donc sans étendre le périmètre de traitement. |
| D6 Revue d'accès tardive | Rôles, capacités et surcharges de permission consultables et effectifs | platform-config (4112) — /permissions/overrides, /permissions/effective ; user-service (4101) — /keycloak/users/{id}/roles ; administration : destination users |
🟢 Livré | La revue porte sur l'état effectif calculé, pas sur une extraction figée. |
| D7 Auto-approbation | Séparation des devoirs : ensure_separation_of_duties(submitted_by, reviewer_id) dans la machine à états de revue, testée ; interface bloquante ; serveur autoritatif |
collaboration-service (4128) — /api/v1/reviews (décision réservée au rôle PUBLISHER) ; administration : destination governance ; refus serveur 409 sod/self-approval-forbidden ; acteur requis 422 validation/sod-actor-required |
🟢 Livré | Le contrôle compensatoire manuel devient un contrôle applicatif, avec un code d'erreur citable en audit. |
| D8 Délais Loi 25 | Rapports de conformité sur période, genre loi25 |
audit-compliance-service — GET|POST /api/v1/audit-compliance/compliance/reports |
🟢 Livré | La qualification d'un incident s'appuie sur un rapport daté, généré depuis le journal, et non sur une reconstitution manuelle. |
| D9 Dépôts externes | Politiques d'exécution avec liste d'autorisation de sortie, durée maximale et politique de système de fichiers | platform-config — /execution-policies ; administration : destination policies |
🟢 Livré | Les charges automatisées s'exécutent dans un cadre déclaré, pas dans un environnement ouvert. |
| D10 Preuve d'isolation | Isolation par 404 : identifiant de locataire en désaccord avec le jeton ⇒ 404, jamais 403 — l'existence de la ressource d'autrui n'est pas révélée | Résolution de locataire partagée (X-Tenant-ID → revendication du jeton → paramètre de requête) ; comportement uniforme sur les services |
🟢 Livré | La démonstration au client se fait par un appel reproductible, pas par une note d'architecture. |
| D11 Journal falsifiable | Journal d'audit à chaîne de hachage et vérification de chaîne | audit-compliance-service — GET /api/v1/audit-compliance/audit/verify-chain |
🟢 Livré | Une altération d'un enregistrement rompt la chaîne et devient visible. C'est la preuve que l'auditeur demande. |
| D12 Sortie réseau | Politiques de garde-fous : effet autoriser ou refuser, priorité, approbation requise, évaluation à la volée ; politique réseau devant commencer par deny- |
platform-config — /guardrail-policies, POST /guardrail-policies/evaluate |
🟢 Livré | La posture réseau par défaut est fermée, et une politique mal nommée est rejetée à l'écriture. |
| Attente non couverte | Attestation SOC 2, ISO 27001 ou équivalente | Aucune surface — aucun programme de certification engagé | ⚪ Planifié — [Gabarit : programme de certification à décider et à dater] |
À dire au premier échange. Nous n'avons aucune attestation externe. |
| Attente non couverte | File de séparation des devoirs transverse (vue unique de toutes les approbations en attente, tous locataires) | Écart affiché dans le portail d'administration | ⚪ Planifié | La séparation des devoirs s'applique par flux ; il n'y a pas encore de file consolidée. |
| Attente non couverte | Suspension d'un locataire | Absente du service utilisateur — écart affiché dans l'interface | ⚪ Planifié | Une mesure conservatoire demande aujourd'hui une action d'exploitation. |
| Attente non couverte | Agrégat d'exécutions inter-locataires | Écart affiché dans le portail d'administration | ⚪ Planifié | La supervision se fait locataire par locataire. |
| Attente non couverte | Provisionnement automatique de fournisseur d'identité | Droits d'administration insuffisants sur le serveur d'identité | 🔴 Bloqué — 403 vérifiés | Le raccordement d'un fournisseur d'identité reste une opération manuelle d'exploitation. |
#3.1 Ce qui n'est pas encore en place — état daté et action de remédiation
Cette sous-section est la plus importante du document pour cette persona. Elle liste les écarts réels constatés dans le code au 2026-08-17, avec leur statut et l'action de remédiation, positionnée dans les phases du calendrier du brief (§11). Aucun de ces points ne doit être découvert par le client.
| # | Écart réel constaté | Statut | Conséquence pour la persona | Action de remédiation | Fenêtre |
|---|---|---|---|---|---|
| E1 | AUTH_MODE vaut dev-headers par défaut et n'est défini dans aucun manifeste ni fichier d'exemple. jwt est le seul mode strict. La posture permissive est donc le défaut effectif. |
🔴 Bloqué tant que la valeur n'est pas imposée | La démonstration de contrôle d'accès repose sur une variable non déclarée. C'est une action de durcissement à faire, pas une propriété acquise. | Fixer AUTH_MODE=jwt dans tous les manifestes d'environnement et dans les fichiers d'exemple ; ajouter un test de démarrage qui refuse dev-headers hors développement |
Phase 0 — 2026-08-17 → 2026-09-06 |
| E2 | agent-registry-service : aucune garde de rôle sur ses routes d'agents — seulement la résolution de locataire. |
🔴 Bloqué — écart de sécurité réel | Un appelant authentifié du bon locataire accède aux routes d'agents sans contrôle de rôle. À corriger avant toute ouverture. | Appliquer require_min_role sur l'ensemble des routes d'agents ; ajouter des tests de refus par rôle |
Phase 0 — 2026-08-17 → 2026-09-06 |
| E3 | Provisionnement automatique de fournisseur d'identité : 403 vérifiés, le compte de service n'a ni droit de création de realm ni droit de gestion des fournisseurs d'identité. | 🔴 Bloqué | Le raccordement à votre fournisseur d'identité est manuel. | Demander l'élargissement des droits du compte de service, ou documenter la procédure manuelle comme mode nominal | Phase 1 — 2026-09-07 → 2026-10-04 |
| E4 | Clé de chiffrement des identifiants : provisionnement en attente. Sans elle, les nouvelles sauvegardes d'identifiants de facturation échouent en mode fermé. | 🟡 En cours | Le comportement est fermé, donc sûr, mais bloquant. | Provisionner la clé au coffre par environnement et vérifier une sauvegarde de bout en bout | Phase 0 — 2026-08-17 → 2026-09-06 |
| E5 | Une clé publiable Stripe de test committée en clair dans un fichier de démarrage. | 🟡 En cours | Aucun impact sur des fonds réels, mais un constat d'audit immédiat sur l'hygiène des secrets. | Purger la valeur du dépôt, la déplacer en variable d'environnement, réécrire le fichier de démarrage | Phase 0 — 2026-08-17 → 2026-09-06 |
| E6 | Coupon WELCOME100 : 100 % de remise, illimité, sans expiration, tous plans, seedé. |
🟡 En cours | Ouverture commerciale impossible en l'état. | Retirer le coupon du jeu de démarrage ou le borner en usage et en date | Phase 2 — 2026-10-05 → 2026-11-08 |
| E7 | Rôles sectoriels hérités d'un autre domaine présents dans la matrice RBAC, hors hiérarchie. | 🟡 En cours | Vocabulaire incompréhensible dans une revue d'accès ; risque de mauvaise interprétation par un auditeur. | Retirer les rôles hérités de la matrice et de ses tests, aligner la documentation RBAC | Phase 1 — 2026-09-07 → 2026-10-04 |
| E8 | Catalogue de plans à trois jeux de données incompatibles (deux schémas et trois grilles distinctes). | 🟡 En cours — nettoyage bloquant | Impossible de présenter des droits contractuels stables. | Retenir un seul jeu de démarrage, supprimer les deux autres, verrouiller par un test de cohérence | Phase 0 — 2026-08-17 → 2026-09-06 |
| E9 | Pas de file de séparation des devoirs transverse. | ⚪ Planifié | Les approbations en attente se consultent flux par flux. | Spécifier et livrer une file consolidée dans le portail d'administration | Phase 2 — 2026-10-05 → 2026-11-08 |
| E10 | Pas d'agrégat d'exécutions inter-locataires. | ⚪ Planifié | La supervision de flotte reste locataire par locataire. | Spécifier l'agrégat et son contrôle d'accès plateforme | Fenêtre 90 jours — 2026-11-10 → 2027-02-07 |
| E11 | Suspension de locataire absente du service utilisateur. | ⚪ Planifié | Pas de mesure conservatoire en un geste. | Livrer la suspension et son journal d'audit associé | Phase 2 — 2026-10-05 → 2026-11-08 |
| E12 | Aucune certification revendiquée : aucune attestation SOC 2, ISO 27001 ou équivalente n'existe. | ⚪ Planifié | Un questionnaire client demandant une attestation reçoit une réponse négative. | [Gabarit : programme de certification à décider et à dater] |
Décision à prendre en Phase 1 — 2026-09-07 → 2026-10-04 |
| E13 | Aucun client de référence, aucun témoignage, aucun audit externe réalisé. | ⚪ Planifié | Rien à opposer à une demande de référence. | [Gabarit : témoignage à collecter auprès d'un pilote de Phase 1] ; [Gabarit : audit externe à commanditer, périmètre et prestataire à décider] |
Phase 1 puis Phase 2 |
| E14 | Compteurs d'usage de facturation renvoyés codés en dur. | 🟡 En cours | Une donnée factice ne doit jamais être présentée comme un relevé. | Brancher les compteurs sur la source réelle ou masquer la surface tant qu'elle n'est pas fiable | Phase 1 — 2026-09-07 → 2026-10-04 |
#4. Semaine type — avant / après
Méthode. Les heures déplacées sont marquées [Hypothèse]. Elles ne viennent d'aucune mesure client — il n'existe aucun pilote à ce jour. Elles servent à structurer une conversation, jamais à être publiées comme un résultat. La colonne « Comment le mesurer » indique une source réelle et disponible dans le produit.
#4.1 Avant KySpectra
| Jour | Activité dominante | Temps typique | Frottement |
|---|---|---|---|
| Lundi | Revue des demandes d'accès et des exceptions | 2 h | Décisions par courriel, sans registre unique |
| Mardi | Questionnaire de sécurité d'un client européen | 3 h 30 | Les réponses sur l'isolation et la journalisation sont rédigées, pas démontrées |
| Mercredi | Inventaire des usages d'IA dans les équipes | 2 h | Déclaratif ; aucune source technique pour recouper |
| Jeudi | Préparation d'une preuve pour l'auditeur interne | 4 h | Extraction de journaux, corrélation manuelle, horodatages hétérogènes |
| Vendredi | Rédaction et mise à jour de politiques | 2 h | Le texte évolue, l'application réelle n'est pas vérifiable |
#4.2 Après KySpectra
| Jour | Ce qui change | Heures déplacées [Hypothèse] |
Comment le mesurer |
|---|---|---|---|
| Lundi | Les décisions d'accès et d'adoption passent par le registre et la revue de séparation des devoirs | −45 min | Nombre de décisions consignées dans /extensions/{kind}/{id}/review et refus 409 sod/self-approval-forbidden observés |
| Mardi | L'isolation se démontre par un appel : identifiant de locataire en désaccord ⇒ 404 ; la journalisation se démontre par verify-chain |
−2 h | Capture de la réponse 404 et sortie de GET /api/v1/audit-compliance/audit/verify-chain jointes au questionnaire |
| Mercredi | L'inventaire des usages d'IA vient de l'audit des appels d'outil, pas d'un sondage | −1 h 15 | GET /api/v1/extensions/audit/tool-calls et registre d'agents du plan de contrôle |
| Jeudi | La preuve est un rapport de conformité sur période, genre loi25, généré depuis le journal chaîné |
−2 h 30 | POST /api/v1/audit-compliance/compliance/reports puis GET de la liste des rapports |
| Vendredi | La politique s'écrit dans le plan de contrôle et s'évalue à la volée | −30 min | POST /api/v1/platform-config/guardrail-policies/evaluate et compte des refus deny-by-default dans app_policy_check |
#4.3 Bilan hebdomadaire
| Poste | Avant | Après [Hypothèse] |
Écart [Hypothèse] |
|---|---|---|---|
| Collecte de preuve pour audit | 4 h | 1 h 30 | −2 h 30 |
| Réponse aux questionnaires clients | 3 h 30 | 1 h 30 | −2 h |
| Inventaire des usages d'IA | 2 h | 0 h 45 | −1 h 15 |
| Arbitrage des accès et adoptions | 2 h | 1 h 15 | −0 h 45 |
| Rédaction et suivi de politiques | 2 h | 1 h 30 | −0 h 30 |
| Total déplacé | — | — | ≈ 7 h par semaine [Hypothèse] |
Honnêteté sur le chiffre. Ces 7 heures ne sont pas un engagement. Elles décrivent une hypothèse à valider pendant la Phase 1 — pilotes fermés, du 2026-09-07 au 2026-10-04 (brief §11).
[Gabarit : mesure réelle du temps de collecte de preuve avant et après, à collecter auprès d'au moins trois pilotes de Phase 1]Rappel de périmètre. Le temps gagné porte sur la production de preuve. Il ne réduit ni votre obligation d'analyse d'impact, ni votre obligation de notification, ni votre responsabilité de responsable de traitement.
#5. Valeur créée
#5.1 Valeur qualitative
| Dimension | Ce qui change pour Rania |
|---|---|
| Opposabilité | La preuve est scellée par une chaîne de hachage vérifiable, pas seulement stockée. Une altération se détecte. |
| Périmètre déclaré | Chaque agent agit dans une liste d'autorisations. Ce qui n'est pas prévu est refusé, et le refus est journalisé. |
| Crédibilité en questionnaire | Iel répond par une démonstration reproductible — un 404 d'isolation, une vérification de chaîne — au lieu d'un paragraphe. |
| Séparation des devoirs applicative | Un contrôle organisationnel devient un code d'erreur serveur : 409 sur l'auto-approbation, 422 sur l'acteur manquant. |
| Réduction du périmètre de données | Les données de test synthétiques évitent de dupliquer des renseignements personnels hors production. |
| Honnêteté d'ingénierie | Une fonctionnalité non configurée répond 501 Not Implemented. DEPLOY_LIVE vaut false par défaut. Sans service de facturation joignable, le reçu porte metered=false. Aucun succès n'est simulé. |
| Posture de repli vers le bas | Une incertitude sur l'autonomie dégrade vers N1, jamais vers le haut. |
#5.2 Valeur quantitative — formules visibles
Aucun gain chiffré sans formule. Les variables [Hypothèse] sont à remplacer par vos mesures. Deux formules restent volontairement non chiffrées.
#Formule 1 — Coût de production de preuve d'audit
COUT_PREUVE = N_demandes × H_collecte × T_horaire
| Variable | Signification | Valeur de travail |
|---|---|---|
N_demandes |
Demandes de preuve par an — auditeurs, clients, service juridique | 20 [Hypothèse] |
H_collecte |
Heures de collecte et corrélation par demande | 6 h [Hypothèse], §4.1 |
T_horaire |
Coût horaire chargé du personnel mobilisé | [Gabarit : coût horaire chargé, à établir avec le client] |
Application partielle : 20 × 6 = 120 heures-personnes par an [Hypothèse]. Le montant reste non chiffré tant que T_horaire n'est pas fourni.
#Formule 2 — Réduction du coût de campagne de revue d'accès
GAIN_REVUE = N_comptes × H_unitaire × F_campagnes × R
| Variable | Signification | Valeur de travail |
|---|---|---|
N_comptes |
Comptes à revoir par campagne | 600 [Hypothèse] |
H_unitaire |
Heures par compte, extraction et relance comprises | 0,08 h [Hypothèse] |
F_campagnes |
Campagnes par an | 2 [Hypothèse] |
R |
Part récupérée par la consultation de l'état effectif calculé | 0,35 [Hypothèse] |
Application : 600 × 0,08 × 2 × 0,35 = 33,6 heures-personnes par an [Hypothèse].
#Formule 3 — Coût évité d'anonymisation des jeux de test
GAIN_DONNEES = N_jeux × H_anonymisation × F_rafraichissements
| Variable | Signification | Valeur de travail |
|---|---|---|
N_jeux |
Jeux de données hors production à traiter | 8 [Hypothèse] |
H_anonymisation |
Heures d'anonymisation manuelle par jeu | 5 h [Hypothèse] |
F_rafraichissements |
Rafraîchissements par an | 3 [Hypothèse] |
Application : 8 × 5 × 3 = 120 heures-personnes par an [Hypothèse]. Le gain suppose que les jeux synthétiques couvrent vos cas de test — à valider jeu par jeu.
#Formule 4 — Exposition résiduelle, volontairement non chiffrée
EXPOSITION_RESIDUELLE = P_incident × C_incident × (1 − R_reduction)
| Variable | Signification | Valeur de travail |
|---|---|---|
P_incident |
Probabilité annuelle d'un incident de confidentialité déclarable | [Gabarit : probabilité annuelle, à extraire de votre registre d'incidents] |
C_incident |
Coût complet d'un incident — traitement, notification, conseil juridique, remédiation | [Gabarit : coût complet d'incident, à établir avec votre service juridique] |
R_reduction |
Part de réduction attribuable au périmètre déclaré, au journal chaîné et aux données synthétiques | [Gabarit : part de réduction, à estimer conjointement — nous refusons d'avancer une valeur] |
Interdiction assumée. Tant que ces trois variables ne sont pas fournies, cette formule ne produit aucun chiffre publiable. Nous la présentons vide. Toute valeur que nous inventerions ici serait exactement le genre d'affirmation que votre métier consiste à démonter.
#Formule 5 — Coût de la plateforme, à mettre en regard
COUT_ANNUEL = MONTANT_DEVIS_ENTREPRISE
| Variable | Signification | Valeur de travail |
|---|---|---|
MONTANT_DEVIS_ENTREPRISE |
Montant annuel du palier Entreprise | [Gabarit : montant du devis Entreprise à arrêter par le propriétaire — le catalogue en base porte 0 $ CAD, valeur de convention « sur devis »] |
DEVISE |
Devise unique présente dans le produit | CAD |
PALIER_COMPARATIF |
Palier Équipe, à titre de repère | 49,00 $ CAD par mois [Hypothèse], valeur réellement en base |
Précision obligatoire. Le palier Entreprise est sur devis. Aucun montant n'est arrêté. Le repère de 49,00 $ CAD par mois est celui du palier Équipe, qui ne convient pas à cette persona faute de plafond N3 et de recherche en ligne.
#6. Canevas de création de valeur
Aucun diagramme à afficher
Diagramme 1 — flowchart
#7. Canevas de proposition de valeur
#7.1 Profil client — Rania, responsable sécurité et protection des renseignements personnels
#Tâches à accomplir
| Type | Tâche | Intensité |
|---|---|---|
| Fonctionnelle | Produire une preuve datée et opposable sur demande d'un tiers | Hebdomadaire |
| Fonctionnelle | Tenir à jour l'inventaire des traitements et des outils utilisés | Mensuelle |
| Fonctionnelle | Arbitrer les demandes d'accès et les exceptions | Quotidienne |
| Fonctionnelle | Qualifier un incident de confidentialité dans un délai court | Occasionnelle, à conséquence élevée |
| Fonctionnelle | Répondre aux questionnaires de sécurité des clients | Mensuelle |
| Fonctionnelle | Encadrer l'usage de l'IA générative dans la chaîne de livraison | Continue |
| Sociale | Être crédible auprès des équipes techniques sans être perçu comme un frein | Continue |
| Sociale | Défendre une position devant un comité de direction qui veut aller vite | Trimestrielle |
| Émotionnelle | Ne pas être la personne qui découvre l'incident par un tiers | Continue |
| Émotionnelle | Signer un registre en sachant ce qu'il contient réellement | Continue |
#Frustrations
| Frustration | Sévérité |
|---|---|
| Agents IA dont le périmètre n'est écrit nulle part | Élevée |
| Journaux non scellés, donc contestables | Élevée |
| Renseignements personnels réels dans les environnements de test | Élevée |
| Impossibilité de démontrer l'isolation entre entités | Élevée |
| Revue d'accès qui coûte plus qu'elle ne rapporte | Moyenne |
| Secrets qui circulent par messagerie | Moyenne |
| Outils adoptés sans passer par elle | Moyenne |
| Politiques écrites dont l'application n'est pas vérifiable | Moyenne |
#Attentes et gains recherchés
| Gain attendu | Nature |
|---|---|
| Produire une preuve d'intégrité vérifiable par un tiers | Opposabilité |
| Déclarer le périmètre d'un agent et le faire respecter par la machine | Réduction de risque |
| Réduire le périmètre de données personnelles hors production | Conformité outillée |
| Transformer un contrôle organisationnel en contrôle applicatif | Robustesse |
| Répondre à un questionnaire par une démonstration | Crédibilité |
| Savoir ce qui n'est pas en place, écrit noir sur blanc | Confiance envers le fournisseur |
#7.2 Carte de valeur — KySpectra
#Produits et services proposés
| Élément | Surface réelle | Statut |
|---|---|---|
| Journal d'audit chaîné et vérification de chaîne | audit-compliance-service — /audit/events, /audit/verify-chain |
🟢 Livré |
Rapports de conformité sur période, genre loi25 |
audit-compliance-service — /compliance/reports |
🟢 Livré |
| Refus par défaut et journal des décisions de politique | agent-runtime-service, table app_policy_check |
🟢 Livré |
| Séparation des devoirs serveur et interface | collaboration-service ; administration : destination governance |
🟢 Livré |
| Registre à trois niveaux avec revue et révocation motivée | extension-registry-service — /extensions/{kind}/{id}/review et /revoke |
🟢 Livré |
| Garde-fous et politiques d'exécution | platform-config — /guardrail-policies, /execution-policies |
🟢 Livré |
| Coffre de secrets par projet | deploy-service — /deploy/credentials/deposit ; portail /credentials |
🟢 Livré |
| Jeux de données de test synthétiques | test-data-factory-service |
🟢 Livré |
| Isolation par 404 sur désaccord de locataire | Résolution de locataire partagée | 🟢 Livré |
| Suspension de locataire | Écart affiché dans l'interface d'administration | ⚪ Planifié |
| File de séparation des devoirs transverse | Écart affiché dans l'interface d'administration | ⚪ Planifié |
| Attestation externe de sécurité | Aucun programme engagé | ⚪ Planifié |
#Solutions aux problèmes
| Frustration visée | Mécanisme produit qui la traite |
|---|---|
| Agents sans périmètre | Liste d'autorisations ; action non couverte ⇒ EFFECT_DENY, policy_id="deny-by-default", ligne dans app_policy_check |
| Journaux contestables | Chaîne de hachage et endpoint de vérification, à joindre au dossier d'audit |
| Renseignements personnels en test | Jeux synthétiques générés par test-data-factory-service |
| Isolation non démontrable | Réponse 404 sur désaccord de locataire — masquage d'existence, jamais 403 |
| Revue d'accès coûteuse | Permissions effectives calculées et surcharges consultables dans le plan de contrôle |
| Secrets par messagerie | Dépôt au coffre, relecture indépendante prouvée en développement et en production, rejet 422 du secret inline |
| Adoption sauvage d'outils | Revue de séparation des devoirs obligatoire avant adoption, révocation à raison obligatoire, audit des appels d'outil |
| Politiques non vérifiables | Évaluation de politique à la volée, priorité et approbation requise, politique réseau devant commencer par deny- |
#Créateurs de gains
| Gain recherché | Créateur de gain KySpectra |
|---|---|
| Preuve opposable | Journal chaîné vérifiable et rapports de conformité sur période |
| Périmètre machine | Refus par défaut non désactivable dans le moteur de politique |
| Autonomie encadrée | Plafond N0→N3 plafonné par le plan, dégradation vers N1 en cas d'incertitude |
| Hygiène des secrets | Coffre par projet ; configurations de modèles et d'adaptateurs ne portant qu'un chemin de coffre, jamais une clé |
| Sécurité du serveur d'identité | Chiffrement des identifiants au repos, protection contre la force brute activée, politique de mot de passe au serveur d'identité, PKCE S256, flux implicite désactivé |
| Franchise du fournisseur | La liste datée des écarts, fournie avant la signature — voir §3.1 |
#7.3 Évaluation d'adéquation
| Tâche / frustration | Réponse produit | Niveau d'adéquation | Commentaire |
|---|---|---|---|
| Démontrer l'intégrité d'un journal | Chaîne de hachage et vérification | Fort | Mécanisme livré et interrogeable par endpoint |
| Déclarer et faire respecter un périmètre d'agent | Refus par défaut et journal des décisions | Fort | Livré ; le refus est journalisé, donc auditable |
| Empêcher l'auto-approbation | Séparation des devoirs serveur et interface | Fort | Livré, testé, avec codes 409 et 422 citables |
| Réduire les renseignements personnels hors production | Données de test synthétiques | Moyen à fort | Livré ; la couverture fonctionnelle des jeux reste à valider chez vous |
| Prouver l'isolation entre entités | Isolation par 404 | Fort | Comportement uniforme, démontrable par un appel |
| Obtenir une attestation externe | Aucun programme engagé | Nul, assumé | Aucune attestation SOC 2, ISO 27001 ou équivalente n'existe |
| Disposer d'une posture d'authentification stricte par défaut | AUTH_MODE à dev-headers par défaut |
Faible aujourd'hui | Durcissement de Phase 0 requis ; à traiter comme une action, pas comme un acquis |
| Suspendre un locataire en un geste | Fonction absente | Nul | ⚪ Planifié, écart affiché dans l'interface |
Aucun diagramme à afficher
Diagramme 2 — flowchart
#8. Objections et réponses honnêtes
| # | Objection | Réponse |
|---|---|---|
| O1 | « Êtes-vous conformes à la Loi 25 ? » | Non, et la question n'a pas de réponse pour un fournisseur d'outil. La conformité est la vôtre, pas la nôtre. Ce que nous fournissons, ce sont des mécanismes qui outillent la démonstration : journal à chaîne de hachage vérifiable, rapports de conformité sur période de genre loi25, isolation par 404, données de test synthétiques. Nous ne garantissons ni la Loi 25 ni le RGPD. Nous vous donnons de quoi les démontrer, avec votre conseil juridique. |
| O2 | « Avez-vous une attestation SOC 2 ou ISO 27001 ? » | Non. Aucune attestation externe n'existe à ce jour, et aucun audit externe n'a été réalisé. [Gabarit : programme de certification à décider et à dater]. Si votre politique d'approvisionnement exige une attestation en vigueur au moment de la signature, ce n'est pas pour vous aujourd'hui. Nous préférons vous le dire au premier échange qu'au troisième comité. |
| O3 | « Votre mode d'authentification par défaut est permissif. » | Exact, et c'est l'écart le plus sérieux du dossier. AUTH_MODE vaut dev-headers par défaut et n'est défini dans aucun manifeste ni fichier d'exemple. jwt est le seul mode strict. C'est une action de durcissement à faire, pas une propriété acquise : elle est planifiée en Phase 0, du 2026-08-17 au 2026-09-06 (§3.1, E1). Tant qu'elle n'est pas faite, ne considérez pas la posture d'accès comme démontrée. |
| O4 | « Un de vos services n'a pas de contrôle de rôle. » | Vrai. agent-registry-service n'applique aucune garde de rôle sur ses routes d'agents : seulement la résolution de locataire. C'est un écart de sécurité réel, listé en E2, à corriger en Phase 0 avant toute ouverture. Nous ne l'avons pas découvert grâce à vous ; nous l'avons écrit dans notre propre dossier de lancement. |
| O5 | « Vous avez une clé committée et un coupon à 100 % illimité. » | Oui : une clé publiable Stripe de test en clair dans un fichier de démarrage, et un coupon WELCOME100 à 100 % de remise, illimité, sans expiration, tous plans, seedé. Aucun des deux ne touche des fonds réels, les deux sont des constats d'audit immédiats, et les deux sont des nettoyages datés (§3.1, E5 et E6) à faire avant l'ouverture commerciale. |
| O6 | « Comment prouvez-vous qu'un locataire ne voit pas les données d'un autre ? » | Par un appel que vous faites vous-même. Un identifiant de locataire en désaccord avec le jeton donne 404, jamais 403 : nous ne révélons pas l'existence de la ressource d'autrui — c'est du masquage d'existence. Vous pouvez joindre la capture de cet appel à votre questionnaire. Ce n'est pas une note d'architecture, c'est un comportement reproductible. |
| O7 | « Vos journaux sont-ils modifiables ? » | Le journal est à chaîne de hachage et se vérifie par GET /api/v1/audit-compliance/audit/verify-chain. Une altération rompt la chaîne et devient visible. Limite honnête : la vérification prouve l'intégrité de la séquence enregistrée ; elle ne prouve pas qu'un événement n'a jamais été omis en amont par un service qui ne l'aurait pas émis. Le périmètre d'émission se revoit service par service. |
| O8 | « Que se passe-t-il si un agent tente une action non prévue ? » | Elle est refusée. Le moteur de politique est une liste d'autorisations : toute action non couverte donne EFFECT_DENY avec policy_id="deny-by-default", journalisée dans la table app_policy_check. Ce comportement n'est pas désactivable. Vous auditez ensuite les refus pour décider ce que vous voulez ouvrir, explicitement. |
| O9 | « Une personne peut-elle approuver sa propre demande ? » | Non sur les flux instrumentés. La machine à états de revue applique ensure_separation_of_duties(submitted_by, reviewer_id), testée ; l'interface bloque le bouton ; le serveur reste autoritatif et répond 409 sod/self-approval-forbidden, ou 422 validation/sod-actor-required si l'acteur manque. Limite honnête : il n'existe pas encore de file de séparation des devoirs transverse — la consultation se fait flux par flux (E9). |
| O10 | « Vos données de test évitent-elles vraiment les renseignements personnels ? » | Elles sont synthétiques et générées par test-data-factory-service. Limite honnête : le produit ne détecte pas les renseignements personnels dans vos données existantes et ne vous empêche pas d'importer une copie de production par un autre chemin. Le mécanisme vous donne une alternative crédible ; la discipline reste la vôtre. |
| O11 | « Pouvez-vous suspendre un locataire compromis immédiatement ? » | Non en un geste. La suspension de locataire est absente du service utilisateur, et l'écart est affiché dans l'interface d'administration. Aujourd'hui, la mesure conservatoire passe par une action d'exploitation. C'est E11, planifié en Phase 2. Si une suspension en libre-service est une exigence de votre plan de réponse aux incidents, dites-le maintenant. |
| O12 | « Vos agents peuvent-ils joindre n'importe quelle destination ? » | Non par défaut. Les politiques d'exécution portent une liste d'autorisation de sortie, une durée maximale et une politique de système de fichiers ; une politique réseau doit commencer par deny-. Limite honnête : la maîtrise dépend de la configuration que vous écrivez ; un périmètre trop large que vous auriez autorisé sera respecté tel quel. |
| O13 | « Vous n'avez aucun client de référence. » | Exact. Aucun client de référence, aucun témoignage, aucun audit externe réalisé. [Gabarit : témoignage à collecter auprès d'un pilote de Phase 1]. Ce que nous avons, ce sont des preuves d'exécution sur notre propre production, et une liste datée de nos écarts. Nous préférons vous montrer cela qu'un logo. |
| O14 | « Comment savez-vous que vos réponses ne sont pas des faux succès ? » | Parce que le produit refuse de simuler. Une fonctionnalité non configurée répond 501 Not Implemented explicite. DEPLOY_LIVE vaut false par défaut : aucun déploiement n'est joué à blanc pour faire joli. Sans service de facturation joignable, le reçu porte metered=false au lieu d'un montant inventé. C'est vérifiable, et c'est délibéré. |
| O15 | « Votre matrice RBAC contient des rôles qui ne veulent rien dire chez nous. » | Vrai. Des rôles sectoriels hérités d'un autre domaine subsistent dans la matrice, hors hiérarchie, et un catalogue de plans à trois jeux de données incompatibles coexiste dans le dépôt. Ce sont E7 et E8, des nettoyages datés en Phase 0 et Phase 1. En attendant, la hiérarchie qui fait autorité est celle des rôles VIEWER à OWNER. |
#9. Offre recommandée
#9.1 Le plan
Palier Entreprise — sur devis [Hypothèse], plafond d'autonomie N3.
Le catalogue de plans en base porte le palier
enterpriseà 0 $ CAD, valeur de convention signifiant « sur devis ». Aucun montant n'est arrêté. La devise unique présente dans le produit est CAD. Toute grille tarifaire Entreprise doit être validée par le propriétaire avant publication (brief §10).
#9.2 Pourquoi ce palier pour cette persona
| Raison | Détail |
|---|---|
| Plafond d'autonomie N3 | Seul palier qui autorise le niveau N3 ; les paliers inférieurs plafonnent à N1 et N2, ce qui contraint les scénarios d'agents supervisés à grande échelle |
| Volumes de registre | 1 000 compétences, 500 outils, 200 rôles — nécessaires pour modéliser un périmètre par équipe et par usage plutôt qu'un périmètre unique |
| Volume d'appels d'outil | 1 000 000 d'appels d'outil par jour, contre 5 000 au palier Équipe : l'audit des appels d'outil n'a de valeur que s'il porte sur l'usage réel |
| Recherche en ligne | Activée uniquement à ce palier ; c'est précisément la capacité qui exige un encadrement par politique de sortie |
| Contexte réglementé | Le rapport de conformité sur période et le journal chaîné servent des obligations documentaires soutenues, pas un usage occasionnel |
#9.3 Ce qui est inclus
| Inclus | Détail |
|---|---|
| Journal d'audit chaîné | Événements interrogeables, vérification de chaîne, rapports de conformité sur période de genre loi25 |
| Gouvernance des agents | Refus par défaut, plafond d'autonomie N0→N3, interruption d'exécution, registre central d'agents |
| Séparation des devoirs | Machine à états de revue, blocage d'interface, refus serveur 409 et 422, revue avant adoption au registre |
| Politiques | Garde-fous avec effet, priorité, approbation requise et évaluation à la volée ; politiques d'exécution avec sortie, durée et système de fichiers |
| Registre à trois niveaux | Compétences, outils, prompts — portées globale, locataire, utilisateur ; révocation à raison obligatoire ; audit des appels d'outil |
| Isolation multi-locataire | Masquage d'existence par 404 sur désaccord de locataire |
| Coffre | Dépôt de secrets par projet, rejet 422 du secret inline, chemins de coffre dans les configurations de modèles et d'adaptateurs |
| Vérification | Jeux de données de test synthétiques, tests navigateur réels, portes de qualité |
| Gouvernance des coûts | Budgets, fenêtres de quota, seuils d'alerte, plafonds de jetons |
| Bilingue | Français par défaut, anglais de plein droit, parité stricte des clés de traduction |
#9.4 Ce qui n'est pas inclus
| Exclu | Statut réel |
|---|---|
| Attestation SOC 2, ISO 27001 ou équivalente | ⚪ Planifié — aucun programme engagé, [Gabarit : programme de certification à décider et à dater] |
| Audit externe de sécurité réalisé | ⚪ Planifié — [Gabarit : audit externe à commanditer, périmètre et prestataire à décider] |
| Suspension de locataire en libre-service | ⚪ Planifié — écart affiché dans l'interface |
| File de séparation des devoirs transverse | ⚪ Planifié — écart affiché dans l'interface |
| Agrégat d'exécutions inter-locataires | ⚪ Planifié — écart affiché dans l'interface |
| Provisionnement automatique de fournisseur d'identité | 🔴 Bloqué — 403 vérifiés, action d'exploitation requise |
| Détection de renseignements personnels dans vos données existantes | Hors périmètre assumé — le produit fournit des données synthétiques, il n'inspecte pas vos bases |
| Posture d'authentification stricte livrée par défaut | 🟡 En cours — durcissement de Phase 0, voir §3.1 E1 |
| Place de marché de capacités | 🟡 En cours — non déployée, ne pas la présenter comme disponible |
#9.5 Chemin de montée en gamme
Aucun diagramme à afficher
Diagramme 3 — flowchart
| Étape | Déclencheur observable | Ce qui débloque |
|---|---|---|
| Découverte → Équipe | Le plafond de 200 appels d'outil par jour est atteint ; besoin d'une compétence ou d'un outil personnalisé | 25 compétences, 10 outils, 10 rôles, 5 000 appels par jour, plafond N2 |
| Équipe → Entreprise | Exigence réglementaire sur le journal d'audit et les rapports sur période ; besoin du plafond N3 ; recherche en ligne à encadrer | 1 000 compétences, 500 outils, 200 rôles, 1 000 000 d'appels par jour, recherche en ligne activée, plafond N3 |
| Entreprise → mise en service | Durcissement de Phase 0 réalisé et vérifié — AUTH_MODE=jwt imposé, gardes de rôle sur le registre d'agents, secrets purgés |
Posture d'accès démontrable, condition que nous posons nous-mêmes avant toute mise en service en contexte réglementé |
Essai : 14 jours sans carte, rappels à J-7, J-3 et J-1, rétrogradation vers le palier gratuit à l'expiration — conformément aux profils d'inscription configurés.
#10. Indicateurs de succès pour cette persona
#10.1 À 30 jours
| Indicateur | Cible [Hypothèse] |
Source de mesure réelle |
|---|---|---|
| Vérification de chaîne exécutée et archivée | ≥ 4 exécutions | GET /api/v1/audit-compliance/audit/verify-chain |
| Premier rapport de conformité sur période généré | 1 rapport de genre loi25 |
POST /api/v1/audit-compliance/compliance/reports |
Refus deny-by-default examinés |
100 % des refus de la période | Table app_policy_check, destination policies du plan de contrôle |
| Démonstration d'isolation capturée pour un questionnaire client | 1 capture | Appel avec identifiant de locataire en désaccord ⇒ réponse 404 |
| Secrets déposés au coffre plutôt que partagés | 100 % des nouveaux secrets | POST /api/v1/deploy/credentials/deposit |
| Écarts de §3.1 revus avec l'exploitant | 14 sur 14 | Ce document, section 3.1, avec date de revue |
#10.2 À 60 jours
| Indicateur | Cible [Hypothèse] |
Source de mesure réelle |
|---|---|---|
| Adoptions d'outils passées par une revue de séparation des devoirs | 100 % des adoptions | POST /api/v1/extensions/{kind}/{id}/review |
| Tentatives d'auto-approbation refusées par le serveur | 100 % refusées | Refus 409 sod/self-approval-forbidden dans le journal d'audit |
| Appels d'outil audités et rattachés à un périmètre déclaré | ≥ 90 % | GET /api/v1/extensions/audit/tool-calls |
| Politiques d'exécution portant une liste d'autorisation de sortie | 100 % des politiques actives | GET /api/v1/platform-config/execution-policies |
| Jeux de données hors production remplacés par des jeux synthétiques | ≥ 50 % | GET /api/v1/test-data-factory/test-datasets |
| Durcissement E1 et E2 vérifié en environnement cible | 2 sur 2 | Configuration d'environnement et tests de refus par rôle |
#10.3 À 90 jours
| Indicateur | Cible [Hypothèse] |
Source de mesure réelle |
|---|---|---|
| Délai médian de production d'une preuve d'audit | −50 % par rapport au point de départ | [Gabarit : mesure de référence à établir en semaine 1 du pilote] |
| Questionnaires de sécurité répondus avec démonstration jointe | ≥ 80 % | Registre interne du client, croisé avec les sorties de verify-chain |
| Exécutions d'agents rattachées à un rôle et à un plafond d'autonomie | ≥ 95 % | GET /api/v1/agent-runtime/runs croisé avec les rôles du registre |
| Révocations d'extension portant une raison écrite | 100 % | POST /api/v1/extensions/{kind}/{id}/revoke |
| Écarts 🔴 Bloqué de §3.1 résorbés | 3 sur 3 | Suivi de Phase 0 et Phase 1, avec date de clôture |
| Position arrêtée sur le programme de certification | Décision prise et datée | [Gabarit : décision de programme de certification, à consigner en Phase 1] |
#11. Accroches pour cette persona
Six accroches rédigées, avec canal recommandé. Ton : praticien à praticien, vouvoiement, aucun superlatif, aucune promesse de conformité.
| # | Accroche | Canal recommandé | Intention |
|---|---|---|---|
| A1 | « Vos agents IA ont-ils un périmètre écrit et un journal opposable ? » Chez nous, toute action non explicitement autorisée est refusée et journalisée sous deny-by-default, dans une table que vous pouvez interroger. |
Article de fond sur un média spécialisé en sécurité de l'information, version française et anglaise | Toucher la douleur dominante sans promettre de conformité |
| A2 | « Montrez-moi que vos journaux n'ont pas été modifiés. » La chaîne de hachage se vérifie par un appel. Une altération rompt la chaîne. Vous joignez la sortie à votre dossier. |
Démonstration en direct de 15 minutes, sur invitation, auprès de responsables sécurité | Adresser D11 par une preuve exécutable |
| A3 | « Nous outillons votre démonstration de conformité. Nous ne la garantissons pas. » Rapports sur période de genre loi25, isolation par 404, données de test synthétiques. La responsabilité reste la vôtre — et nous le disons par écrit. |
Page produit, section destinée aux publics conformité ; reprise en présentation devant un comité | Poser d'emblée la limite de responsabilité, ce qui est un argument de crédibilité |
| A4 | « Personne n'approuve sa propre demande. Le serveur refuse, pas la consigne. » 409 sur l'auto-approbation, 422 si l'acteur manque. Le contrôle organisationnel devient un code d'erreur citable en audit. |
Intervention lors d'un événement professionnel de gouvernance des TI ou d'audit interne | Adresser D7 avec un élément vérifiable et mémorisable |
| A5 | « Voici la liste de ce qui n'est pas encore en place. Datée. » Mode d'authentification par défaut à durcir, un service sans garde de rôle, aucune attestation externe. Quatorze écarts, avec leur fenêtre de correction. |
Document remis en amont d'un premier échange commercial, et section publique du portail de documentation | Différenciateur d'honnêteté d'ingénierie — construire la confiance par la limite assumée |
| A6 | « La vitesse de l'IA, avec la traçabilité que l'audit exige. » Périmètre déclaré, journal chaîné, séparation des devoirs, isolation démontrable. |
Bandeau de site pour les publics conformité, signature de courriel, affiche d'événement sectoriel | Slogan conformité du brief, décliné pour un public de responsables sécurité |
#12. Ce que nous refusons de dire à cette persona
| Formulation interdite | Pourquoi |
|---|---|
| « Conformité automatique » | Interdit par le brief (§2, §7) ; aucun outil ne rend une organisation conforme |
| « KySpectra vous rend conforme à la Loi 25 » | La conformité incombe au responsable de traitement ; nous outillons la démonstration, rien de plus |
| « Conforme au RGPD » | Même raison ; aucune évaluation externe n'a été conduite |
| « Certifié SOC 2 » ou « Certifié ISO 27001 » | Aucune attestation n'existe ; l'affirmer serait une fausse déclaration |
| « Audité par un tiers indépendant » | Aucun audit externe n'a été réalisé |
| « Nos clients constatent… » | Aucun client de référence, aucun témoignage n'existe (brief §15) |
| « Sécurisé par défaut » | Aujourd'hui AUTH_MODE vaut dev-headers par défaut ; l'affirmation serait fausse avant le durcissement de Phase 0 |
| « Tous nos services appliquent le contrôle de rôle » | Faux : agent-registry-service n'a aucune garde de rôle sur ses routes d'agents |
| « Vos données de test ne contiennent plus aucun renseignement personnel » | Le produit fournit des jeux synthétiques ; il n'inspecte pas vos bases et n'empêche pas un import manuel |
| « Détection automatique des fuites de données » | Aucune fonction de ce type n'existe dans le produit |
| « Zéro risque » | Superlatif creux et affirmation indéfendable devant un auditeur |
| « Portail business » | Il n'existe pas de troisième portail |
KySpectra — Plateforme agentique SDD/SDLC · par Kyrieva
Documentation : kyspectradoc.kyrieva.com ·
Dossier de lancement : Strategielancement/
Document interne de pré-lancement — version 1.0 du 2026-08-17. Les données marquées
« [Gabarit : … ] » doivent être renseignées ou revalidées avant diffusion externe.