Nous ne poussons pas à jeter ce qui existe déjà. Un déploiement interne constitue un bon point de départ: l'entreprise sait ce qu'elle veut et dispose d'un prototype fonctionnel. L'audit répond aux questions que personne n'a posées lors de la conception, car elles ne semblaient pas nécessaires à ce moment-là.
Sur 344 incidents d'IA documentés en entreprise entre 2023 et 2026, 188 ont été causés par le système lui-même, sans attaquant externe. Le schéma se répète: l'agent a obtenu des droits d'écriture en base lors du développement, et personne ne les lui a retirés lors de la mise en production.
En juillet 2026, un agent de code connecté à une base de production a lancé une migration en direct au bout de dix minutes. Dans un autre cas répertorié, la suppression de la base et de ses sauvegardes n'a pris que neuf secondes.
Ce qui casse dans les déploiements internes
Les autorisations de la phase de test restent actives en production
L'agent dispose d'un accès complet en écriture à la base, à la boîte mail ou au CRM, par commodité lors des tests. Révoquer l'écriture et instaurer une validation humaine constitue souvent le premier correctif.
Une sauvegarde que personne n'a jamais restaurée
La sauvegarde existe dans les paramètres. Personne n'a vérifié s'il est possible de restaurer les données ni combien de temps cela prend.
Clés API dans le code, dans un tableur ou sur une messagerie
La clé d'accès au modèle et au système comptable réunies dans un seul fichier, accessible à toute personne ayant accès au dépôt.
Absence de journalisation
Personne ne peut dire ce que le système a envoyé mardi dernier ni à qui. Impossible dans ces conditions de traiter une réclamation ou une contestation.
« Ça marche » signifie « ça a marché sur trois exemples »
Absence de jeu de test, chaque modification de prompt ou de version de modèle est donc testée en direct sur les clients.
Chatbot sans mention indiquant qu'il s'agit d'une IA
Dès le 2 août 2026, obligation légale selon l'art. 50 de l'AI Act. Concerne le bot sur le site, le voicebot et l'assistant de messagerie dès lors qu'il répond au client.
Fournisseur de modèle absent du registre de traitement
Les données clients sont transmises à une API externe sans aucune mention dans le registre des activités ni dans les accords de sous-traitance.

Déroulement de l'audit
- Jour 1: échange et accès à la configurationQui l'a conçu, quelles sont ses fonctions, où il est hébergé, quelles clés il utilise. Accès à la configuration uniquement, pas aux données clients.
- Jours 2–3: audit selon une liste de douze pointsLa liste détaillée ci-dessous. Chaque point reçoit l'une des trois évaluations suivantes: conserver, corriger, reconstruire.
- Jour 4: rapport chiffré par posteCe qui reste en l'état, ce qui est corrigé, ce qui doit être reconstruit et le coût de chaque action. Le rapport vous appartient, quel que soit le prestataire retenu pour les correctifs.
- Jours 5–10: correctifs (optionnel)Généralement: autorisations, secrets, sauvegardes, logs et suite de tests. La documentation est rédigée de zéro, car elle fait défaut dans les déploiements internes.

Checklist à vérifier vous-même
Douze questions. Plus de trois réponses « je ne sais pas » justifient un audit. Douze « oui » confirment qu'il est inutile de payer pour cette analyse.
- L'agent dispose-t-il d'un compte dédié avec des droits minimaux ?Pas le compte du collaborateur qui l'a déployé.
- L'écriture en production requiert-elle une validation humaine ?Envoi d'e-mail, facturation, modification dans le CRM, suppression d'éléments.
- Une sauvegarde a-t-elle été restaurée au cours du dernier mois ?Restaurée, pas simplement « activée ».
- Où sont stockées les clés API et qui y a accès ?Une réponse commençant par « dans un fichier » en dit déjà long.
- Chaque action du système est-elle consignée dans un log ?Avec horodatage et contenu, pour pouvoir répondre à une réclamation de la semaine passée.
- Qui exécute la suite de tests après chaque modification?Au moins trente cas, y compris les cas complexes.
- Que se passe-t-il lorsque le fournisseur met à jour la version du modèle?Les versions sont retirées tous les quelques mois. Qui en est informé et qui valide les résultats après le changement?
- L'interlocuteur sait-il qu'il s'adresse à une IA?Client ou collaborateur. Art. 50 AI Act, dès le 2 août 2026.
- Le fournisseur du modèle figure-t-il dans le registre des activités de traitement?Avec l'accord de sous-traitance des données. S'applique à toute API externe recevant des données personnelles.
- Qui intervient en cas de panne à sept heures du matin?Nom et prénom du responsable du système, pas simplement « l'équipe informatique ».
- Les utilisateurs de l'outil ont-ils suivi une formation documentée?Art. 4 AI Act: programme, liste des participants, supports.
- Combien coûte le système par mois et qui contrôle la facture?Les hausses imprévues sur les factures d'API représentent la surprise la plus fréquente après le troisième mois.

Ce qui reste en place et ce qui doit être revu
| Conservé | Nous optimisons | Créé de zéro |
|---|---|---|
| Logique du processus et sélection des outils | Droits d'accès et comptes distincts | Politique d'utilisation de l'IA |
| Prompts et configuration, après tests | Espace pour clés et secrets | Registre des systèmes d'IA de l'entreprise |
| Intégrations opérationnelles | Sauvegardes avec test de restauration | Jeu de tests |
| Concepteur désigné responsable du processus | Journaux d'activité | Mentions d'information selon l'art. 50 |

Questions et réponses
Questions fréquentes
Notre agent sous Claude Code fonctionne. Pourquoi faire un audit?
Pour savoir ce qui se passera quand il cessera de fonctionner ou effectuera une action imprévue. L'audit évalue les permissions, les sauvegardes, les clés, les logs, le jeu de tests et la documentation, pas le prototype. Si vous répondez « oui » aux douze questions de la liste, cet audit n'est pas nécessaire.
L'audit implique-t-il de tout reconstruire?
Non. La logique métier, les prompts et les intégrations en place sont généralement conservés. Les corrections ciblent les permissions, les secrets, les sauvegardes et les logs. La documentation est rédigée de zéro, car elle fait souvent défaut dans les déploiements internes.
Combien de temps prend l'audit et quel est son coût?
Quatre jours ouvrés jusqu'au rapport: un échange, deux jours d'audit selon une grille en douze points, un jour pour le rapport avec le coût de chaque correctif. Devis établi après le premier échange, selon le nombre de systèmes. Le rapport vous appartient, quel que soit le prestataire qui réalisera les correctifs.
Devons-nous vous donner accès aux données clients?
Non. L'audit nécessite un accès aux configurations, aux autorisations et aux journaux, pas au contenu des données. Lorsqu'il faut vérifier le fonctionnement sur des exemples, nous travaillons sur une copie ou sur des données anonymisées.
Autres parcours
Et après
Premiers pasPar où commencer le déploiement de l'IA en entrepriseQuel processus choisir en priorité, comment le mesurer et comment valider sa rentabilité.
Droit et conformitéAI Act et loi polonaise : obligations des entreprisesArt. 4, art. 50, loi polonaise applicable dès le 11 août, sanctions dès le 28 octobre. Ce que nous auditons et la documentation fournie.
SubventionsSubventions pour le déploiement de l'IA en entreprise en 2026PARP, KPO, FENG : programmes éligibles, seuils requis et constitution du dossier pour dépôt.- GénérateurPlan de déploiement en neuf questionsSecteur, taille, processus, données, systèmes. Vous recevez en retour des recommandations, les étapes clés, des repères budgétaires, les obligations légales et les subventions applicables. Chaque élément s'appuie sur une source précise.
Échange sans engagement
Audit en quatre jours ouvrés
Un échange, deux jours selon une liste de douze points, un rapport détaillant le coût de chaque correction. Commençons par trente minutes pour faire le point sur vos installations.
