Aller au contenu principal

Business case — Sécurité et conformité (RSSI, responsable de la protection des renseignements personnels)

  • DocumentStrategielancement/02-business-cases/persona-securite-conformite.md
  • Version1.0
  • Date2026-08-17
  • StatutLivré
  • Publicinterne (source des argumentaires externes)
  • MarqueKySpectra (par Kyrieva)

Strategielancement/02-business-cases/persona-securite-conformite.mdFichier source

#0. Résumé en dix lignes

Élément Contenu
Persona Sécurité et conformité — RSSI, responsable de la protection des renseignements personnels — persona n° 9 du brief commun (§9)
Douleur dominante Agents IA sans périmètre ni journal opposable
Ce que KySpectra apporte Un périmètre déclaré et refusé par défaut pour chaque agent, un journal d'audit à chaîne de hachage vérifiable, une séparation des devoirs appliquée par le serveur, un coffre de secrets par projet
Surfaces concernées Portail d'administration — 16 destinations du plan de contrôle, en particulier governance, audit, policies, registry, roles, users, tenants ; portail client — vues agentops, review, page /credentials
Services réels sollicités audit-compliance-service (4113), agent-runtime-service (4119), extension-registry-service (4116), collaboration-service (4128), platform-config (4112), deploy-service (4121), test-data-factory-service (4110), user-service (4101)
Offre recommandée Palier Entreprise — sur devis [Hypothèse], plafond d'autonomie N3
Ce qu'on ne promet pas Aucune conformité Loi 25 ou RGPD garantie ; aucune attestation SOC 2 ou ISO 27001 ; aucune détection automatique de renseignements personnels dans vos données de production
Statut de la chaîne Mécanismes de gouvernance Livrés ; posture d'authentification par défaut à durcir ; provisionnement de fournisseur d'identité 🔴 Bloqué
Preuve la plus parlante GET /api/v1/audit-compliance/audit/verify-chain : la chaîne de hachage du journal se vérifie, une altération se voit
Risque d'adoption La personne cherche une attestation externe ; nous n'en avons aucune, et nous le disons avant qu'elle le demande

#1. Portrait

Rania, 45 ans, responsable de la sécurité de l'information et de la protection des renseignements personnels. Iel exerce dans une organisation québécoise de 600 personnes, assujettie à la Loi 25, qui sert aussi des clients européens soumis au RGPD. La personne relève du comité de direction, présente deux fois par an au conseil, et signe — au sens propre — les registres d'incidents.

Iel n'est pas informaticien de formation initiale. Iel a commencé en audit interne, est passé par la gestion des risques, puis par la conformité réglementaire d'un fournisseur de services financiers. Ce parcours lui a laissé une conviction : une mesure de sécurité qui ne produit pas de preuve n'existe pas. Un contrôle non journalisé est une intention, pas un contrôle.

Depuis dix-huit mois, un sujet a envahi son ordre du jour : l'intelligence artificielle générative dans la chaîne de livraison logicielle. Des équipes utilisent des assistants. Des scripts appellent des modèles. Personne ne sait exactement quoi, avec quelles données, sous quelle autorité. Iel n'a pas peur de l'IA ; iel a peur de ne pas pouvoir répondre à la question « qui a autorisé cela, et où est-ce écrit ? ».

#1.1 Sa journée réelle

Iel arrive vers 8 h. La première heure va aux alertes et aux courriels de demandes d'accès. Le reste de la journée se répartit entre trois activités : documenter (registres, analyses d'impact, politiques), arbitrer (une équipe veut adopter un outil, une autre veut une exception), et démontrer (auditeur externe, client qui envoie un questionnaire de sécurité de 180 questions, avocat qui prépare une clause). Iel écrit plus qu'iel ne configure. Iel passe en moyenne une journée par semaine à collecter des preuves qui existent déjà quelque part, mais qui ne sont ni centralisées, ni horodatées de façon opposable.

#1.2 Sa boîte à outils actuelle

Catégorie Ce qu'iel utilise aujourd'hui
Registre de traitements et analyses d'impact Tableurs versionnés sur un partage réseau, plus un gabarit Word approuvé par le service juridique
Gestion des identités Annuaire d'entreprise, fournisseur d'identité central, revue d'accès semestrielle par courriel
Gestion des secrets Un coffre pour les secrets d'infrastructure ; pour le reste, des fichiers d'environnement partagés
Journalisation Collecteur de journaux centralisé, rétention 90 jours, sans scellement cryptographique
Politiques Corpus de 30 politiques en format bureautique, révisées annuellement
Suivi des incidents Outil de billetterie interne, plus un registre distinct pour les incidents de confidentialité
Questionnaires de sécurité clients Bibliothèque de réponses réutilisées, à jour à environ 70 %
Supervision de l'IA Aucune surface dédiée. Une politique d'usage rédigée, une application invérifiable

#1.3 Ce qui le fait juger — par la direction et par les tiers

  • La capacité à produire une preuve datée dans un délai court quand un auditeur ou un client la demande.
  • L'absence d'incident de confidentialité déclarable, et la qualité du dossier quand il y en a un.
  • La proportion d'exceptions accordées qui sont documentées, motivées et datées d'une échéance de revue.
  • Le taux de réponse aux questionnaires de sécurité sans mobiliser trois équipes techniques.
  • La crédibilité de ses avis auprès des équipes de développement : iel doit être un partenaire, pas un frein.

#1.4 Ce qui l'empêche de dormir

  • L'agent IA dont personne ne connaît le périmètre. Il a des identifiants. Il agit. Il n'y a pas de trace opposable de ce qu'il a fait.
  • La question de l'auditeur : « montrez-moi que vos journaux n'ont pas été modifiés ». Aujourd'hui, iel ne peut pas.
  • Le jeu de données de test copié de la production. Il contient des renseignements personnels réels. Tout le monde le sait, personne ne l'a écrit.
  • Le délai de notification de la Loi 25. Un incident de confidentialité présentant un risque de préjudice sérieux doit être traité vite ; sans reconstitution fiable, l'horloge tourne pendant qu'on cherche.
  • La personne qui approuve sa propre demande. Iel l'a vu trois fois. À chaque fois, c'était « exceptionnel ».

Sa phrase à elle, telle qu'iel la dirait en entretien : « Je n'ai pas besoin qu'on me dise que c'est sécuritaire. J'ai besoin de pouvoir le prouver à quelqu'un qui ne me croit pas. »


#2. Douleurs — mécanisme de coût et fréquence

Chaque douleur est décrite avec le mécanisme par lequel elle coûte (temps perdu, risque encouru, décision retardée) et sa fréquence observée.

# Douleur Mécanisme de coût Fréquence
D1 Agents IA sans périmètre ni journal opposable. L'agent dispose d'identifiants larges, agit sans contrainte déclarée, et ne laisse aucune trace vérifiable. Risque encouru : action non désirée sur un dépôt, un environnement ou un secret, sans possibilité de reconstitution. Décision retardée : la direction refuse d'élargir l'usage faute de garanties. Permanent — c'est une posture, pas un incident
D2 Outils IA adoptés hors procédure. Les équipes activent des assistants et des connecteurs sans passer par l'analyse préalable. Risque : transfert de données hors du périmètre autorisé. Temps perdu : inventaire à refaire à chaque cycle d'audit. Découverte de 2 à 5 outils non déclarés par trimestre
D3 Impossibilité de reconstituer une action. « Qui a fait quoi, quand, sous quelle autorité » n'a pas de réponse unique. Temps perdu : de 4 à 12 heures de collecte par demande. Risque : réponse partielle transmise à un tiers, donc contestable. 3 à 8 demandes par trimestre
D4 Secrets partagés à la main. Jetons dans un fichier d'environnement commun, clés collées dans la messagerie. Risque encouru : fuite, rotation impossible, constat d'audit défavorable. À chaque nouvelle intégration externe
D5 Données personnelles dans les environnements de test. Copies de production utilisées pour tester. Risque encouru : exposition de renseignements personnels hors du périmètre déclaré au registre. Décision retardée : anonymisation repoussée faute de temps. Sur la majorité des environnements hors production
D6 Revue d'accès manuelle et tardive. Extraction, tableur, courriels, relances. Temps perdu : de 30 à 60 heures par campagne. Risque : droits résiduels après départ ou changement de poste. Semestrielle, parfois annuelle
D7 Absence d'auto-approbation bloquée. Rien n'empêche techniquement une personne d'approuver ce qu'elle a soumis. Risque encouru : constat d'audit sur la séparation des devoirs. Décision retardée : contrôle compensatoire manuel, coûteux et fragile. À chaque flux d'approbation non instrumenté
D8 Exposition Loi 25 sur les délais de notification. Un incident de confidentialité doit être qualifié vite ; la qualification dépend de la reconstitution. Risque encouru : déclaration tardive ou incomplète. Temps perdu : mobilisation d'urgence de plusieurs équipes. Rare mais à conséquence élevée
D9 Dépendance à des dépôts externes. Bibliothèques, images, connecteurs et extensions tirés de sources publiques sans revue formelle. Risque : chaîne d'approvisionnement logicielle non maîtrisée. Temps perdu : inventaire manuel à chaque question de client. Continu
D10 Absence de preuve d'isolation entre entités. Le client européen demande la démonstration qu'un locataire ne peut pas voir les données d'un autre. Temps perdu : rédaction d'une note d'architecture à chaque demande. Risque : affirmation non vérifiable par le tiers. 4 à 10 questionnaires par an
D11 Journal falsifiable. Les journaux sont copiables et modifiables ; rien ne prouve l'intégrité de la séquence. Risque encouru : la preuve la plus importante est la plus contestable. Décision retardée : investissement dans un scellement toujours reporté. Permanent
D12 Sortie réseau non maîtrisée depuis les exécutions d'agents. Un traitement automatisé peut joindre une destination non prévue. Risque encouru : exfiltration involontaire, appel à un service non contractualisé. Temps perdu : analyse de flux a posteriori. À chaque nouvelle charge de travail automatisée

#3. Réponse produit — uniquement des fonctionnalités réelles

Règle appliquée : chaque ligne cite la surface du portail ou le service réel. Une douleur sans réponse aujourd'hui est signalée telle quelle, avec son statut. KySpectra outille la démonstration de conformité ; il ne garantit ni la conformité à la Loi 25 ni celle au RGPD.

Douleur Fonctionnalité KySpectra qui y répond Où c'est dans le produit Statut Ce que ça change concrètement
D1 Agents sans périmètre Refus par défaut : moteur de politique en liste d'autorisations ; toute action non couverte donne EFFECT_DENY avec policy_id="deny-by-default" agent-runtime-service (4119), table app_policy_check ; administration : destination policies 🟢 Livré L'agent ne peut faire que ce qui a été explicitement autorisé, et le refus laisse une ligne datée.
D1 Agents sans périmètre Plafond d'autonomie N0→N3 plafonné par le plan, avec dégradation vers N1 en cas d'incertitude extension-registry-service (4116), fonction de plafonnement cap_autonomy ; administration : destination roles 🟢 Livré — drapeau REGISTRY_VIRTUAL_ROLES_ENABLED à False par défaut, activation par l'exploitant Le niveau d'autonomie devient une décision explicite et révocable, jamais une valeur implicite haute.
D1 Agents sans périmètre Exécutions observables et interruptibles GET /api/v1/agent-runtime/runs, POST …/runs/{id}/interrupt ; portail client : vue agentops 🟢 Livré On voit l'agent pendant qu'il agit, et on peut l'arrêter sans passer par l'exploitation.
D2 Outils adoptés hors procédure Registre à trois niveaux — compétences, outils, prompts — global, locataire, utilisateur, avec revue de séparation des devoirs avant adoption et révocation à raison obligatoire extension-registry-service/skills, /mcp/servers, /catalog/prompts, /extensions/{kind}/{id}/review, /extensions/{kind}/{id}/revoke ; administration : destination registry 🟢 Livré L'adoption d'un outil devient un acte tracé, révocable, avec un motif écrit.
D2 Outils adoptés hors procédure Audit des appels d'outil et permissions d'outil extension-registry-service/audit/tool-calls, /tool-permissions 🟢 Livré L'inventaire des usages réels remplace l'inventaire déclaratif.
D3 Reconstitution impossible Journal d'audit centralisé interrogeable sur période et acteur audit-compliance-service (4113) — GET /api/v1/audit-compliance/audit/events ; administration : destination audit 🟢 Livré La collecte de preuve devient une requête, pas une chasse au trésor.
D4 Secrets à la main Coffre de secrets par projet : dépôt, relecture indépendante, rejet 422 de tout secret inline dans une source de projet deploy-service (4121) — POST /api/v1/deploy/credentials/deposit ; portail client : /credentials 🟢 Livré — prouvé en développement et en production Ce qui circule est une référence de coffre, jamais la valeur. Les configurations de modèles et d'adaptateurs ne portent qu'un chemin de coffre.
D5 Données personnelles en test Jeux de données de test synthétiques test-data-factory-service (4110) — /api/v1/test-data-factory/test-datasets 🟢 Livré On teste sans copier la production, donc sans étendre le périmètre de traitement.
D6 Revue d'accès tardive Rôles, capacités et surcharges de permission consultables et effectifs platform-config (4112) — /permissions/overrides, /permissions/effective ; user-service (4101) — /keycloak/users/{id}/roles ; administration : destination users 🟢 Livré La revue porte sur l'état effectif calculé, pas sur une extraction figée.
D7 Auto-approbation Séparation des devoirs : ensure_separation_of_duties(submitted_by, reviewer_id) dans la machine à états de revue, testée ; interface bloquante ; serveur autoritatif collaboration-service (4128) — /api/v1/reviews (décision réservée au rôle PUBLISHER) ; administration : destination governance ; refus serveur 409 sod/self-approval-forbidden ; acteur requis 422 validation/sod-actor-required 🟢 Livré Le contrôle compensatoire manuel devient un contrôle applicatif, avec un code d'erreur citable en audit.
D8 Délais Loi 25 Rapports de conformité sur période, genre loi25 audit-compliance-serviceGET|POST /api/v1/audit-compliance/compliance/reports 🟢 Livré La qualification d'un incident s'appuie sur un rapport daté, généré depuis le journal, et non sur une reconstitution manuelle.
D9 Dépôts externes Politiques d'exécution avec liste d'autorisation de sortie, durée maximale et politique de système de fichiers platform-config/execution-policies ; administration : destination policies 🟢 Livré Les charges automatisées s'exécutent dans un cadre déclaré, pas dans un environnement ouvert.
D10 Preuve d'isolation Isolation par 404 : identifiant de locataire en désaccord avec le jeton ⇒ 404, jamais 403 — l'existence de la ressource d'autrui n'est pas révélée Résolution de locataire partagée (X-Tenant-ID → revendication du jeton → paramètre de requête) ; comportement uniforme sur les services 🟢 Livré La démonstration au client se fait par un appel reproductible, pas par une note d'architecture.
D11 Journal falsifiable Journal d'audit à chaîne de hachage et vérification de chaîne audit-compliance-serviceGET /api/v1/audit-compliance/audit/verify-chain 🟢 Livré Une altération d'un enregistrement rompt la chaîne et devient visible. C'est la preuve que l'auditeur demande.
D12 Sortie réseau Politiques de garde-fous : effet autoriser ou refuser, priorité, approbation requise, évaluation à la volée ; politique réseau devant commencer par deny- platform-config/guardrail-policies, POST /guardrail-policies/evaluate 🟢 Livré La posture réseau par défaut est fermée, et une politique mal nommée est rejetée à l'écriture.
Attente non couverte Attestation SOC 2, ISO 27001 ou équivalente Aucune surface — aucun programme de certification engagé Planifié[Gabarit : programme de certification à décider et à dater] À dire au premier échange. Nous n'avons aucune attestation externe.
Attente non couverte File de séparation des devoirs transverse (vue unique de toutes les approbations en attente, tous locataires) Écart affiché dans le portail d'administration Planifié La séparation des devoirs s'applique par flux ; il n'y a pas encore de file consolidée.
Attente non couverte Suspension d'un locataire Absente du service utilisateur — écart affiché dans l'interface Planifié Une mesure conservatoire demande aujourd'hui une action d'exploitation.
Attente non couverte Agrégat d'exécutions inter-locataires Écart affiché dans le portail d'administration Planifié La supervision se fait locataire par locataire.
Attente non couverte Provisionnement automatique de fournisseur d'identité Droits d'administration insuffisants sur le serveur d'identité 🔴 Bloqué — 403 vérifiés Le raccordement d'un fournisseur d'identité reste une opération manuelle d'exploitation.

#3.1 Ce qui n'est pas encore en place — état daté et action de remédiation

Cette sous-section est la plus importante du document pour cette persona. Elle liste les écarts réels constatés dans le code au 2026-08-17, avec leur statut et l'action de remédiation, positionnée dans les phases du calendrier du brief (§11). Aucun de ces points ne doit être découvert par le client.

# Écart réel constaté Statut Conséquence pour la persona Action de remédiation Fenêtre
E1 AUTH_MODE vaut dev-headers par défaut et n'est défini dans aucun manifeste ni fichier d'exemple. jwt est le seul mode strict. La posture permissive est donc le défaut effectif. 🔴 Bloqué tant que la valeur n'est pas imposée La démonstration de contrôle d'accès repose sur une variable non déclarée. C'est une action de durcissement à faire, pas une propriété acquise. Fixer AUTH_MODE=jwt dans tous les manifestes d'environnement et dans les fichiers d'exemple ; ajouter un test de démarrage qui refuse dev-headers hors développement Phase 0 — 2026-08-17 → 2026-09-06
E2 agent-registry-service : aucune garde de rôle sur ses routes d'agents — seulement la résolution de locataire. 🔴 Bloqué — écart de sécurité réel Un appelant authentifié du bon locataire accède aux routes d'agents sans contrôle de rôle. À corriger avant toute ouverture. Appliquer require_min_role sur l'ensemble des routes d'agents ; ajouter des tests de refus par rôle Phase 0 — 2026-08-17 → 2026-09-06
E3 Provisionnement automatique de fournisseur d'identité : 403 vérifiés, le compte de service n'a ni droit de création de realm ni droit de gestion des fournisseurs d'identité. 🔴 Bloqué Le raccordement à votre fournisseur d'identité est manuel. Demander l'élargissement des droits du compte de service, ou documenter la procédure manuelle comme mode nominal Phase 1 — 2026-09-07 → 2026-10-04
E4 Clé de chiffrement des identifiants : provisionnement en attente. Sans elle, les nouvelles sauvegardes d'identifiants de facturation échouent en mode fermé. 🟡 En cours Le comportement est fermé, donc sûr, mais bloquant. Provisionner la clé au coffre par environnement et vérifier une sauvegarde de bout en bout Phase 0 — 2026-08-17 → 2026-09-06
E5 Une clé publiable Stripe de test committée en clair dans un fichier de démarrage. 🟡 En cours Aucun impact sur des fonds réels, mais un constat d'audit immédiat sur l'hygiène des secrets. Purger la valeur du dépôt, la déplacer en variable d'environnement, réécrire le fichier de démarrage Phase 0 — 2026-08-17 → 2026-09-06
E6 Coupon WELCOME100 : 100 % de remise, illimité, sans expiration, tous plans, seedé. 🟡 En cours Ouverture commerciale impossible en l'état. Retirer le coupon du jeu de démarrage ou le borner en usage et en date Phase 2 — 2026-10-05 → 2026-11-08
E7 Rôles sectoriels hérités d'un autre domaine présents dans la matrice RBAC, hors hiérarchie. 🟡 En cours Vocabulaire incompréhensible dans une revue d'accès ; risque de mauvaise interprétation par un auditeur. Retirer les rôles hérités de la matrice et de ses tests, aligner la documentation RBAC Phase 1 — 2026-09-07 → 2026-10-04
E8 Catalogue de plans à trois jeux de données incompatibles (deux schémas et trois grilles distinctes). 🟡 En cours — nettoyage bloquant Impossible de présenter des droits contractuels stables. Retenir un seul jeu de démarrage, supprimer les deux autres, verrouiller par un test de cohérence Phase 0 — 2026-08-17 → 2026-09-06
E9 Pas de file de séparation des devoirs transverse. Planifié Les approbations en attente se consultent flux par flux. Spécifier et livrer une file consolidée dans le portail d'administration Phase 2 — 2026-10-05 → 2026-11-08
E10 Pas d'agrégat d'exécutions inter-locataires. Planifié La supervision de flotte reste locataire par locataire. Spécifier l'agrégat et son contrôle d'accès plateforme Fenêtre 90 jours — 2026-11-10 → 2027-02-07
E11 Suspension de locataire absente du service utilisateur. Planifié Pas de mesure conservatoire en un geste. Livrer la suspension et son journal d'audit associé Phase 2 — 2026-10-05 → 2026-11-08
E12 Aucune certification revendiquée : aucune attestation SOC 2, ISO 27001 ou équivalente n'existe. Planifié Un questionnaire client demandant une attestation reçoit une réponse négative. [Gabarit : programme de certification à décider et à dater] Décision à prendre en Phase 1 — 2026-09-07 → 2026-10-04
E13 Aucun client de référence, aucun témoignage, aucun audit externe réalisé. Planifié Rien à opposer à une demande de référence. [Gabarit : témoignage à collecter auprès d'un pilote de Phase 1] ; [Gabarit : audit externe à commanditer, périmètre et prestataire à décider] Phase 1 puis Phase 2
E14 Compteurs d'usage de facturation renvoyés codés en dur. 🟡 En cours Une donnée factice ne doit jamais être présentée comme un relevé. Brancher les compteurs sur la source réelle ou masquer la surface tant qu'elle n'est pas fiable Phase 1 — 2026-09-07 → 2026-10-04

#4. Semaine type — avant / après

Méthode. Les heures déplacées sont marquées [Hypothèse]. Elles ne viennent d'aucune mesure client — il n'existe aucun pilote à ce jour. Elles servent à structurer une conversation, jamais à être publiées comme un résultat. La colonne « Comment le mesurer » indique une source réelle et disponible dans le produit.

#4.1 Avant KySpectra

Jour Activité dominante Temps typique Frottement
Lundi Revue des demandes d'accès et des exceptions 2 h Décisions par courriel, sans registre unique
Mardi Questionnaire de sécurité d'un client européen 3 h 30 Les réponses sur l'isolation et la journalisation sont rédigées, pas démontrées
Mercredi Inventaire des usages d'IA dans les équipes 2 h Déclaratif ; aucune source technique pour recouper
Jeudi Préparation d'une preuve pour l'auditeur interne 4 h Extraction de journaux, corrélation manuelle, horodatages hétérogènes
Vendredi Rédaction et mise à jour de politiques 2 h Le texte évolue, l'application réelle n'est pas vérifiable

#4.2 Après KySpectra

Jour Ce qui change Heures déplacées [Hypothèse] Comment le mesurer
Lundi Les décisions d'accès et d'adoption passent par le registre et la revue de séparation des devoirs −45 min Nombre de décisions consignées dans /extensions/{kind}/{id}/review et refus 409 sod/self-approval-forbidden observés
Mardi L'isolation se démontre par un appel : identifiant de locataire en désaccord ⇒ 404 ; la journalisation se démontre par verify-chain −2 h Capture de la réponse 404 et sortie de GET /api/v1/audit-compliance/audit/verify-chain jointes au questionnaire
Mercredi L'inventaire des usages d'IA vient de l'audit des appels d'outil, pas d'un sondage −1 h 15 GET /api/v1/extensions/audit/tool-calls et registre d'agents du plan de contrôle
Jeudi La preuve est un rapport de conformité sur période, genre loi25, généré depuis le journal chaîné −2 h 30 POST /api/v1/audit-compliance/compliance/reports puis GET de la liste des rapports
Vendredi La politique s'écrit dans le plan de contrôle et s'évalue à la volée −30 min POST /api/v1/platform-config/guardrail-policies/evaluate et compte des refus deny-by-default dans app_policy_check

#4.3 Bilan hebdomadaire

Poste Avant Après [Hypothèse] Écart [Hypothèse]
Collecte de preuve pour audit 4 h 1 h 30 −2 h 30
Réponse aux questionnaires clients 3 h 30 1 h 30 −2 h
Inventaire des usages d'IA 2 h 0 h 45 −1 h 15
Arbitrage des accès et adoptions 2 h 1 h 15 −0 h 45
Rédaction et suivi de politiques 2 h 1 h 30 −0 h 30
Total déplacé ≈ 7 h par semaine [Hypothèse]

Honnêteté sur le chiffre. Ces 7 heures ne sont pas un engagement. Elles décrivent une hypothèse à valider pendant la Phase 1 — pilotes fermés, du 2026-09-07 au 2026-10-04 (brief §11). [Gabarit : mesure réelle du temps de collecte de preuve avant et après, à collecter auprès d'au moins trois pilotes de Phase 1]

Rappel de périmètre. Le temps gagné porte sur la production de preuve. Il ne réduit ni votre obligation d'analyse d'impact, ni votre obligation de notification, ni votre responsabilité de responsable de traitement.


#5. Valeur créée

#5.1 Valeur qualitative

Dimension Ce qui change pour Rania
Opposabilité La preuve est scellée par une chaîne de hachage vérifiable, pas seulement stockée. Une altération se détecte.
Périmètre déclaré Chaque agent agit dans une liste d'autorisations. Ce qui n'est pas prévu est refusé, et le refus est journalisé.
Crédibilité en questionnaire Iel répond par une démonstration reproductible — un 404 d'isolation, une vérification de chaîne — au lieu d'un paragraphe.
Séparation des devoirs applicative Un contrôle organisationnel devient un code d'erreur serveur : 409 sur l'auto-approbation, 422 sur l'acteur manquant.
Réduction du périmètre de données Les données de test synthétiques évitent de dupliquer des renseignements personnels hors production.
Honnêteté d'ingénierie Une fonctionnalité non configurée répond 501 Not Implemented. DEPLOY_LIVE vaut false par défaut. Sans service de facturation joignable, le reçu porte metered=false. Aucun succès n'est simulé.
Posture de repli vers le bas Une incertitude sur l'autonomie dégrade vers N1, jamais vers le haut.

#5.2 Valeur quantitative — formules visibles

Aucun gain chiffré sans formule. Les variables [Hypothèse] sont à remplacer par vos mesures. Deux formules restent volontairement non chiffrées.

#Formule 1 — Coût de production de preuve d'audit

COUT_PREUVE = N_demandes × H_collecte × T_horaire
Variable Signification Valeur de travail
N_demandes Demandes de preuve par an — auditeurs, clients, service juridique 20 [Hypothèse]
H_collecte Heures de collecte et corrélation par demande 6 h [Hypothèse], §4.1
T_horaire Coût horaire chargé du personnel mobilisé [Gabarit : coût horaire chargé, à établir avec le client]

Application partielle : 20 × 6 = 120 heures-personnes par an [Hypothèse]. Le montant reste non chiffré tant que T_horaire n'est pas fourni.

#Formule 2 — Réduction du coût de campagne de revue d'accès

GAIN_REVUE = N_comptes × H_unitaire × F_campagnes × R
Variable Signification Valeur de travail
N_comptes Comptes à revoir par campagne 600 [Hypothèse]
H_unitaire Heures par compte, extraction et relance comprises 0,08 h [Hypothèse]
F_campagnes Campagnes par an 2 [Hypothèse]
R Part récupérée par la consultation de l'état effectif calculé 0,35 [Hypothèse]

Application : 600 × 0,08 × 2 × 0,35 = 33,6 heures-personnes par an [Hypothèse].

#Formule 3 — Coût évité d'anonymisation des jeux de test

GAIN_DONNEES = N_jeux × H_anonymisation × F_rafraichissements
Variable Signification Valeur de travail
N_jeux Jeux de données hors production à traiter 8 [Hypothèse]
H_anonymisation Heures d'anonymisation manuelle par jeu 5 h [Hypothèse]
F_rafraichissements Rafraîchissements par an 3 [Hypothèse]

Application : 8 × 5 × 3 = 120 heures-personnes par an [Hypothèse]. Le gain suppose que les jeux synthétiques couvrent vos cas de test — à valider jeu par jeu.

#Formule 4 — Exposition résiduelle, volontairement non chiffrée

EXPOSITION_RESIDUELLE = P_incident × C_incident × (1 − R_reduction)
Variable Signification Valeur de travail
P_incident Probabilité annuelle d'un incident de confidentialité déclarable [Gabarit : probabilité annuelle, à extraire de votre registre d'incidents]
C_incident Coût complet d'un incident — traitement, notification, conseil juridique, remédiation [Gabarit : coût complet d'incident, à établir avec votre service juridique]
R_reduction Part de réduction attribuable au périmètre déclaré, au journal chaîné et aux données synthétiques [Gabarit : part de réduction, à estimer conjointement — nous refusons d'avancer une valeur]

Interdiction assumée. Tant que ces trois variables ne sont pas fournies, cette formule ne produit aucun chiffre publiable. Nous la présentons vide. Toute valeur que nous inventerions ici serait exactement le genre d'affirmation que votre métier consiste à démonter.

#Formule 5 — Coût de la plateforme, à mettre en regard

COUT_ANNUEL = MONTANT_DEVIS_ENTREPRISE
Variable Signification Valeur de travail
MONTANT_DEVIS_ENTREPRISE Montant annuel du palier Entreprise [Gabarit : montant du devis Entreprise à arrêter par le propriétaire — le catalogue en base porte 0 $ CAD, valeur de convention « sur devis »]
DEVISE Devise unique présente dans le produit CAD
PALIER_COMPARATIF Palier Équipe, à titre de repère 49,00 $ CAD par mois [Hypothèse], valeur réellement en base

Précision obligatoire. Le palier Entreprise est sur devis. Aucun montant n'est arrêté. Le repère de 49,00 $ CAD par mois est celui du palier Équipe, qui ne convient pas à cette persona faute de plafond N3 et de recherche en ligne.


#6. Canevas de création de valeur

Aucun diagramme à afficher

Diagramme 1 — flowchart


#7. Canevas de proposition de valeur

#7.1 Profil client — Rania, responsable sécurité et protection des renseignements personnels

#Tâches à accomplir

Type Tâche Intensité
Fonctionnelle Produire une preuve datée et opposable sur demande d'un tiers Hebdomadaire
Fonctionnelle Tenir à jour l'inventaire des traitements et des outils utilisés Mensuelle
Fonctionnelle Arbitrer les demandes d'accès et les exceptions Quotidienne
Fonctionnelle Qualifier un incident de confidentialité dans un délai court Occasionnelle, à conséquence élevée
Fonctionnelle Répondre aux questionnaires de sécurité des clients Mensuelle
Fonctionnelle Encadrer l'usage de l'IA générative dans la chaîne de livraison Continue
Sociale Être crédible auprès des équipes techniques sans être perçu comme un frein Continue
Sociale Défendre une position devant un comité de direction qui veut aller vite Trimestrielle
Émotionnelle Ne pas être la personne qui découvre l'incident par un tiers Continue
Émotionnelle Signer un registre en sachant ce qu'il contient réellement Continue

#Frustrations

Frustration Sévérité
Agents IA dont le périmètre n'est écrit nulle part Élevée
Journaux non scellés, donc contestables Élevée
Renseignements personnels réels dans les environnements de test Élevée
Impossibilité de démontrer l'isolation entre entités Élevée
Revue d'accès qui coûte plus qu'elle ne rapporte Moyenne
Secrets qui circulent par messagerie Moyenne
Outils adoptés sans passer par elle Moyenne
Politiques écrites dont l'application n'est pas vérifiable Moyenne

#Attentes et gains recherchés

Gain attendu Nature
Produire une preuve d'intégrité vérifiable par un tiers Opposabilité
Déclarer le périmètre d'un agent et le faire respecter par la machine Réduction de risque
Réduire le périmètre de données personnelles hors production Conformité outillée
Transformer un contrôle organisationnel en contrôle applicatif Robustesse
Répondre à un questionnaire par une démonstration Crédibilité
Savoir ce qui n'est pas en place, écrit noir sur blanc Confiance envers le fournisseur

#7.2 Carte de valeur — KySpectra

#Produits et services proposés

Élément Surface réelle Statut
Journal d'audit chaîné et vérification de chaîne audit-compliance-service/audit/events, /audit/verify-chain 🟢 Livré
Rapports de conformité sur période, genre loi25 audit-compliance-service/compliance/reports 🟢 Livré
Refus par défaut et journal des décisions de politique agent-runtime-service, table app_policy_check 🟢 Livré
Séparation des devoirs serveur et interface collaboration-service ; administration : destination governance 🟢 Livré
Registre à trois niveaux avec revue et révocation motivée extension-registry-service/extensions/{kind}/{id}/review et /revoke 🟢 Livré
Garde-fous et politiques d'exécution platform-config/guardrail-policies, /execution-policies 🟢 Livré
Coffre de secrets par projet deploy-service/deploy/credentials/deposit ; portail /credentials 🟢 Livré
Jeux de données de test synthétiques test-data-factory-service 🟢 Livré
Isolation par 404 sur désaccord de locataire Résolution de locataire partagée 🟢 Livré
Suspension de locataire Écart affiché dans l'interface d'administration ⚪ Planifié
File de séparation des devoirs transverse Écart affiché dans l'interface d'administration ⚪ Planifié
Attestation externe de sécurité Aucun programme engagé ⚪ Planifié

#Solutions aux problèmes

Frustration visée Mécanisme produit qui la traite
Agents sans périmètre Liste d'autorisations ; action non couverte ⇒ EFFECT_DENY, policy_id="deny-by-default", ligne dans app_policy_check
Journaux contestables Chaîne de hachage et endpoint de vérification, à joindre au dossier d'audit
Renseignements personnels en test Jeux synthétiques générés par test-data-factory-service
Isolation non démontrable Réponse 404 sur désaccord de locataire — masquage d'existence, jamais 403
Revue d'accès coûteuse Permissions effectives calculées et surcharges consultables dans le plan de contrôle
Secrets par messagerie Dépôt au coffre, relecture indépendante prouvée en développement et en production, rejet 422 du secret inline
Adoption sauvage d'outils Revue de séparation des devoirs obligatoire avant adoption, révocation à raison obligatoire, audit des appels d'outil
Politiques non vérifiables Évaluation de politique à la volée, priorité et approbation requise, politique réseau devant commencer par deny-

#Créateurs de gains

Gain recherché Créateur de gain KySpectra
Preuve opposable Journal chaîné vérifiable et rapports de conformité sur période
Périmètre machine Refus par défaut non désactivable dans le moteur de politique
Autonomie encadrée Plafond N0→N3 plafonné par le plan, dégradation vers N1 en cas d'incertitude
Hygiène des secrets Coffre par projet ; configurations de modèles et d'adaptateurs ne portant qu'un chemin de coffre, jamais une clé
Sécurité du serveur d'identité Chiffrement des identifiants au repos, protection contre la force brute activée, politique de mot de passe au serveur d'identité, PKCE S256, flux implicite désactivé
Franchise du fournisseur La liste datée des écarts, fournie avant la signature — voir §3.1

#7.3 Évaluation d'adéquation

Tâche / frustration Réponse produit Niveau d'adéquation Commentaire
Démontrer l'intégrité d'un journal Chaîne de hachage et vérification Fort Mécanisme livré et interrogeable par endpoint
Déclarer et faire respecter un périmètre d'agent Refus par défaut et journal des décisions Fort Livré ; le refus est journalisé, donc auditable
Empêcher l'auto-approbation Séparation des devoirs serveur et interface Fort Livré, testé, avec codes 409 et 422 citables
Réduire les renseignements personnels hors production Données de test synthétiques Moyen à fort Livré ; la couverture fonctionnelle des jeux reste à valider chez vous
Prouver l'isolation entre entités Isolation par 404 Fort Comportement uniforme, démontrable par un appel
Obtenir une attestation externe Aucun programme engagé Nul, assumé Aucune attestation SOC 2, ISO 27001 ou équivalente n'existe
Disposer d'une posture d'authentification stricte par défaut AUTH_MODE à dev-headers par défaut Faible aujourd'hui Durcissement de Phase 0 requis ; à traiter comme une action, pas comme un acquis
Suspendre un locataire en un geste Fonction absente Nul ⚪ Planifié, écart affiché dans l'interface

Aucun diagramme à afficher

Diagramme 2 — flowchart


#8. Objections et réponses honnêtes

# Objection Réponse
O1 « Êtes-vous conformes à la Loi 25 ? » Non, et la question n'a pas de réponse pour un fournisseur d'outil. La conformité est la vôtre, pas la nôtre. Ce que nous fournissons, ce sont des mécanismes qui outillent la démonstration : journal à chaîne de hachage vérifiable, rapports de conformité sur période de genre loi25, isolation par 404, données de test synthétiques. Nous ne garantissons ni la Loi 25 ni le RGPD. Nous vous donnons de quoi les démontrer, avec votre conseil juridique.
O2 « Avez-vous une attestation SOC 2 ou ISO 27001 ? » Non. Aucune attestation externe n'existe à ce jour, et aucun audit externe n'a été réalisé. [Gabarit : programme de certification à décider et à dater]. Si votre politique d'approvisionnement exige une attestation en vigueur au moment de la signature, ce n'est pas pour vous aujourd'hui. Nous préférons vous le dire au premier échange qu'au troisième comité.
O3 « Votre mode d'authentification par défaut est permissif. » Exact, et c'est l'écart le plus sérieux du dossier. AUTH_MODE vaut dev-headers par défaut et n'est défini dans aucun manifeste ni fichier d'exemple. jwt est le seul mode strict. C'est une action de durcissement à faire, pas une propriété acquise : elle est planifiée en Phase 0, du 2026-08-17 au 2026-09-06 (§3.1, E1). Tant qu'elle n'est pas faite, ne considérez pas la posture d'accès comme démontrée.
O4 « Un de vos services n'a pas de contrôle de rôle. » Vrai. agent-registry-service n'applique aucune garde de rôle sur ses routes d'agents : seulement la résolution de locataire. C'est un écart de sécurité réel, listé en E2, à corriger en Phase 0 avant toute ouverture. Nous ne l'avons pas découvert grâce à vous ; nous l'avons écrit dans notre propre dossier de lancement.
O5 « Vous avez une clé committée et un coupon à 100 % illimité. » Oui : une clé publiable Stripe de test en clair dans un fichier de démarrage, et un coupon WELCOME100 à 100 % de remise, illimité, sans expiration, tous plans, seedé. Aucun des deux ne touche des fonds réels, les deux sont des constats d'audit immédiats, et les deux sont des nettoyages datés (§3.1, E5 et E6) à faire avant l'ouverture commerciale.
O6 « Comment prouvez-vous qu'un locataire ne voit pas les données d'un autre ? » Par un appel que vous faites vous-même. Un identifiant de locataire en désaccord avec le jeton donne 404, jamais 403 : nous ne révélons pas l'existence de la ressource d'autrui — c'est du masquage d'existence. Vous pouvez joindre la capture de cet appel à votre questionnaire. Ce n'est pas une note d'architecture, c'est un comportement reproductible.
O7 « Vos journaux sont-ils modifiables ? » Le journal est à chaîne de hachage et se vérifie par GET /api/v1/audit-compliance/audit/verify-chain. Une altération rompt la chaîne et devient visible. Limite honnête : la vérification prouve l'intégrité de la séquence enregistrée ; elle ne prouve pas qu'un événement n'a jamais été omis en amont par un service qui ne l'aurait pas émis. Le périmètre d'émission se revoit service par service.
O8 « Que se passe-t-il si un agent tente une action non prévue ? » Elle est refusée. Le moteur de politique est une liste d'autorisations : toute action non couverte donne EFFECT_DENY avec policy_id="deny-by-default", journalisée dans la table app_policy_check. Ce comportement n'est pas désactivable. Vous auditez ensuite les refus pour décider ce que vous voulez ouvrir, explicitement.
O9 « Une personne peut-elle approuver sa propre demande ? » Non sur les flux instrumentés. La machine à états de revue applique ensure_separation_of_duties(submitted_by, reviewer_id), testée ; l'interface bloque le bouton ; le serveur reste autoritatif et répond 409 sod/self-approval-forbidden, ou 422 validation/sod-actor-required si l'acteur manque. Limite honnête : il n'existe pas encore de file de séparation des devoirs transverse — la consultation se fait flux par flux (E9).
O10 « Vos données de test évitent-elles vraiment les renseignements personnels ? » Elles sont synthétiques et générées par test-data-factory-service. Limite honnête : le produit ne détecte pas les renseignements personnels dans vos données existantes et ne vous empêche pas d'importer une copie de production par un autre chemin. Le mécanisme vous donne une alternative crédible ; la discipline reste la vôtre.
O11 « Pouvez-vous suspendre un locataire compromis immédiatement ? » Non en un geste. La suspension de locataire est absente du service utilisateur, et l'écart est affiché dans l'interface d'administration. Aujourd'hui, la mesure conservatoire passe par une action d'exploitation. C'est E11, planifié en Phase 2. Si une suspension en libre-service est une exigence de votre plan de réponse aux incidents, dites-le maintenant.
O12 « Vos agents peuvent-ils joindre n'importe quelle destination ? » Non par défaut. Les politiques d'exécution portent une liste d'autorisation de sortie, une durée maximale et une politique de système de fichiers ; une politique réseau doit commencer par deny-. Limite honnête : la maîtrise dépend de la configuration que vous écrivez ; un périmètre trop large que vous auriez autorisé sera respecté tel quel.
O13 « Vous n'avez aucun client de référence. » Exact. Aucun client de référence, aucun témoignage, aucun audit externe réalisé. [Gabarit : témoignage à collecter auprès d'un pilote de Phase 1]. Ce que nous avons, ce sont des preuves d'exécution sur notre propre production, et une liste datée de nos écarts. Nous préférons vous montrer cela qu'un logo.
O14 « Comment savez-vous que vos réponses ne sont pas des faux succès ? » Parce que le produit refuse de simuler. Une fonctionnalité non configurée répond 501 Not Implemented explicite. DEPLOY_LIVE vaut false par défaut : aucun déploiement n'est joué à blanc pour faire joli. Sans service de facturation joignable, le reçu porte metered=false au lieu d'un montant inventé. C'est vérifiable, et c'est délibéré.
O15 « Votre matrice RBAC contient des rôles qui ne veulent rien dire chez nous. » Vrai. Des rôles sectoriels hérités d'un autre domaine subsistent dans la matrice, hors hiérarchie, et un catalogue de plans à trois jeux de données incompatibles coexiste dans le dépôt. Ce sont E7 et E8, des nettoyages datés en Phase 0 et Phase 1. En attendant, la hiérarchie qui fait autorité est celle des rôles VIEWER à OWNER.

#9. Offre recommandée

#9.1 Le plan

Palier Entreprisesur devis [Hypothèse], plafond d'autonomie N3.

Le catalogue de plans en base porte le palier enterprise à 0 $ CAD, valeur de convention signifiant « sur devis ». Aucun montant n'est arrêté. La devise unique présente dans le produit est CAD. Toute grille tarifaire Entreprise doit être validée par le propriétaire avant publication (brief §10).

#9.2 Pourquoi ce palier pour cette persona

Raison Détail
Plafond d'autonomie N3 Seul palier qui autorise le niveau N3 ; les paliers inférieurs plafonnent à N1 et N2, ce qui contraint les scénarios d'agents supervisés à grande échelle
Volumes de registre 1 000 compétences, 500 outils, 200 rôles — nécessaires pour modéliser un périmètre par équipe et par usage plutôt qu'un périmètre unique
Volume d'appels d'outil 1 000 000 d'appels d'outil par jour, contre 5 000 au palier Équipe : l'audit des appels d'outil n'a de valeur que s'il porte sur l'usage réel
Recherche en ligne Activée uniquement à ce palier ; c'est précisément la capacité qui exige un encadrement par politique de sortie
Contexte réglementé Le rapport de conformité sur période et le journal chaîné servent des obligations documentaires soutenues, pas un usage occasionnel

#9.3 Ce qui est inclus

Inclus Détail
Journal d'audit chaîné Événements interrogeables, vérification de chaîne, rapports de conformité sur période de genre loi25
Gouvernance des agents Refus par défaut, plafond d'autonomie N0→N3, interruption d'exécution, registre central d'agents
Séparation des devoirs Machine à états de revue, blocage d'interface, refus serveur 409 et 422, revue avant adoption au registre
Politiques Garde-fous avec effet, priorité, approbation requise et évaluation à la volée ; politiques d'exécution avec sortie, durée et système de fichiers
Registre à trois niveaux Compétences, outils, prompts — portées globale, locataire, utilisateur ; révocation à raison obligatoire ; audit des appels d'outil
Isolation multi-locataire Masquage d'existence par 404 sur désaccord de locataire
Coffre Dépôt de secrets par projet, rejet 422 du secret inline, chemins de coffre dans les configurations de modèles et d'adaptateurs
Vérification Jeux de données de test synthétiques, tests navigateur réels, portes de qualité
Gouvernance des coûts Budgets, fenêtres de quota, seuils d'alerte, plafonds de jetons
Bilingue Français par défaut, anglais de plein droit, parité stricte des clés de traduction

#9.4 Ce qui n'est pas inclus

Exclu Statut réel
Attestation SOC 2, ISO 27001 ou équivalente Planifié — aucun programme engagé, [Gabarit : programme de certification à décider et à dater]
Audit externe de sécurité réalisé Planifié[Gabarit : audit externe à commanditer, périmètre et prestataire à décider]
Suspension de locataire en libre-service Planifié — écart affiché dans l'interface
File de séparation des devoirs transverse Planifié — écart affiché dans l'interface
Agrégat d'exécutions inter-locataires Planifié — écart affiché dans l'interface
Provisionnement automatique de fournisseur d'identité 🔴 Bloqué — 403 vérifiés, action d'exploitation requise
Détection de renseignements personnels dans vos données existantes Hors périmètre assumé — le produit fournit des données synthétiques, il n'inspecte pas vos bases
Posture d'authentification stricte livrée par défaut 🟡 En cours — durcissement de Phase 0, voir §3.1 E1
Place de marché de capacités 🟡 En cours — non déployée, ne pas la présenter comme disponible

#9.5 Chemin de montée en gamme

Aucun diagramme à afficher

Diagramme 3 — flowchart

Étape Déclencheur observable Ce qui débloque
Découverte → Équipe Le plafond de 200 appels d'outil par jour est atteint ; besoin d'une compétence ou d'un outil personnalisé 25 compétences, 10 outils, 10 rôles, 5 000 appels par jour, plafond N2
Équipe → Entreprise Exigence réglementaire sur le journal d'audit et les rapports sur période ; besoin du plafond N3 ; recherche en ligne à encadrer 1 000 compétences, 500 outils, 200 rôles, 1 000 000 d'appels par jour, recherche en ligne activée, plafond N3
Entreprise → mise en service Durcissement de Phase 0 réalisé et vérifié — AUTH_MODE=jwt imposé, gardes de rôle sur le registre d'agents, secrets purgés Posture d'accès démontrable, condition que nous posons nous-mêmes avant toute mise en service en contexte réglementé

Essai : 14 jours sans carte, rappels à J-7, J-3 et J-1, rétrogradation vers le palier gratuit à l'expiration — conformément aux profils d'inscription configurés.


#10. Indicateurs de succès pour cette persona

#10.1 À 30 jours

Indicateur Cible [Hypothèse] Source de mesure réelle
Vérification de chaîne exécutée et archivée ≥ 4 exécutions GET /api/v1/audit-compliance/audit/verify-chain
Premier rapport de conformité sur période généré 1 rapport de genre loi25 POST /api/v1/audit-compliance/compliance/reports
Refus deny-by-default examinés 100 % des refus de la période Table app_policy_check, destination policies du plan de contrôle
Démonstration d'isolation capturée pour un questionnaire client 1 capture Appel avec identifiant de locataire en désaccord ⇒ réponse 404
Secrets déposés au coffre plutôt que partagés 100 % des nouveaux secrets POST /api/v1/deploy/credentials/deposit
Écarts de §3.1 revus avec l'exploitant 14 sur 14 Ce document, section 3.1, avec date de revue

#10.2 À 60 jours

Indicateur Cible [Hypothèse] Source de mesure réelle
Adoptions d'outils passées par une revue de séparation des devoirs 100 % des adoptions POST /api/v1/extensions/{kind}/{id}/review
Tentatives d'auto-approbation refusées par le serveur 100 % refusées Refus 409 sod/self-approval-forbidden dans le journal d'audit
Appels d'outil audités et rattachés à un périmètre déclaré ≥ 90 % GET /api/v1/extensions/audit/tool-calls
Politiques d'exécution portant une liste d'autorisation de sortie 100 % des politiques actives GET /api/v1/platform-config/execution-policies
Jeux de données hors production remplacés par des jeux synthétiques ≥ 50 % GET /api/v1/test-data-factory/test-datasets
Durcissement E1 et E2 vérifié en environnement cible 2 sur 2 Configuration d'environnement et tests de refus par rôle

#10.3 À 90 jours

Indicateur Cible [Hypothèse] Source de mesure réelle
Délai médian de production d'une preuve d'audit −50 % par rapport au point de départ [Gabarit : mesure de référence à établir en semaine 1 du pilote]
Questionnaires de sécurité répondus avec démonstration jointe ≥ 80 % Registre interne du client, croisé avec les sorties de verify-chain
Exécutions d'agents rattachées à un rôle et à un plafond d'autonomie ≥ 95 % GET /api/v1/agent-runtime/runs croisé avec les rôles du registre
Révocations d'extension portant une raison écrite 100 % POST /api/v1/extensions/{kind}/{id}/revoke
Écarts 🔴 Bloqué de §3.1 résorbés 3 sur 3 Suivi de Phase 0 et Phase 1, avec date de clôture
Position arrêtée sur le programme de certification Décision prise et datée [Gabarit : décision de programme de certification, à consigner en Phase 1]

#11. Accroches pour cette persona

Six accroches rédigées, avec canal recommandé. Ton : praticien à praticien, vouvoiement, aucun superlatif, aucune promesse de conformité.

# Accroche Canal recommandé Intention
A1 « Vos agents IA ont-ils un périmètre écrit et un journal opposable ? »
Chez nous, toute action non explicitement autorisée est refusée et journalisée sous deny-by-default, dans une table que vous pouvez interroger.
Article de fond sur un média spécialisé en sécurité de l'information, version française et anglaise Toucher la douleur dominante sans promettre de conformité
A2 « Montrez-moi que vos journaux n'ont pas été modifiés. »
La chaîne de hachage se vérifie par un appel. Une altération rompt la chaîne. Vous joignez la sortie à votre dossier.
Démonstration en direct de 15 minutes, sur invitation, auprès de responsables sécurité Adresser D11 par une preuve exécutable
A3 « Nous outillons votre démonstration de conformité. Nous ne la garantissons pas. »
Rapports sur période de genre loi25, isolation par 404, données de test synthétiques. La responsabilité reste la vôtre — et nous le disons par écrit.
Page produit, section destinée aux publics conformité ; reprise en présentation devant un comité Poser d'emblée la limite de responsabilité, ce qui est un argument de crédibilité
A4 « Personne n'approuve sa propre demande. Le serveur refuse, pas la consigne. »
409 sur l'auto-approbation, 422 si l'acteur manque. Le contrôle organisationnel devient un code d'erreur citable en audit.
Intervention lors d'un événement professionnel de gouvernance des TI ou d'audit interne Adresser D7 avec un élément vérifiable et mémorisable
A5 « Voici la liste de ce qui n'est pas encore en place. Datée. »
Mode d'authentification par défaut à durcir, un service sans garde de rôle, aucune attestation externe. Quatorze écarts, avec leur fenêtre de correction.
Document remis en amont d'un premier échange commercial, et section publique du portail de documentation Différenciateur d'honnêteté d'ingénierie — construire la confiance par la limite assumée
A6 « La vitesse de l'IA, avec la traçabilité que l'audit exige. »
Périmètre déclaré, journal chaîné, séparation des devoirs, isolation démontrable.
Bandeau de site pour les publics conformité, signature de courriel, affiche d'événement sectoriel Slogan conformité du brief, décliné pour un public de responsables sécurité

#12. Ce que nous refusons de dire à cette persona

Formulation interdite Pourquoi
« Conformité automatique » Interdit par le brief (§2, §7) ; aucun outil ne rend une organisation conforme
« KySpectra vous rend conforme à la Loi 25 » La conformité incombe au responsable de traitement ; nous outillons la démonstration, rien de plus
« Conforme au RGPD » Même raison ; aucune évaluation externe n'a été conduite
« Certifié SOC 2 » ou « Certifié ISO 27001 » Aucune attestation n'existe ; l'affirmer serait une fausse déclaration
« Audité par un tiers indépendant » Aucun audit externe n'a été réalisé
« Nos clients constatent… » Aucun client de référence, aucun témoignage n'existe (brief §15)
« Sécurisé par défaut » Aujourd'hui AUTH_MODE vaut dev-headers par défaut ; l'affirmation serait fausse avant le durcissement de Phase 0
« Tous nos services appliquent le contrôle de rôle » Faux : agent-registry-service n'a aucune garde de rôle sur ses routes d'agents
« Vos données de test ne contiennent plus aucun renseignement personnel » Le produit fournit des jeux synthétiques ; il n'inspecte pas vos bases et n'empêche pas un import manuel
« Détection automatique des fuites de données » Aucune fonction de ce type n'existe dans le produit
« Zéro risque » Superlatif creux et affirmation indéfendable devant un auditeur
« Portail business » Il n'existe pas de troisième portail

KySpectra — Plateforme agentique SDD/SDLC · par Kyrieva
Documentation : kyspectradoc.kyrieva.com · Dossier de lancement : Strategielancement/
Document interne de pré-lancement — version 1.0 du 2026-08-17. Les données marquées « [Gabarit : … ] » doivent être renseignées ou revalidées avant diffusion externe.