Référence

La méthode ODIA

Observabilité et Diagnostic de l'Intelligence Artificielle en entreprise. Taxonomie, grille de maturité et catalogue des risques.

Classification

Taxonomie T/D/A/C/M

Cinq dimensions pour profiler chaque usage d'IA. La combinaison produit un profil codifié unique.

T Nature
T1
Génération
Poids 2
T2
Analyse
Poids 2
T3
Prédiction
Poids 3
T4
Automatisation
Poids 3
T5
Conversationnel
Poids 2
T6
Décisionnel
Poids 4
D Données
D0
Aucune
Poids 0
D1
Publique
Poids 0
D2
Interne non sensible
Poids 1
D3
Confidentielle
Poids 3
D4
Réglementée
Poids 4
A Autonomie
A1
Humain dans la boucle
Poids 1
A2
Humain sur la boucle
Poids 2
A3
Autonome
Poids 4
A4
Agent enchaîné
Poids 4
C Criticité
C1
Informationnel
Poids 1
C2
Opérationnel
Poids 2
C3
Décisionnel
Poids 3
C4
Transactionnel
Poids 4
M Déploiement
M1
Embarqué SaaS
Poids 1
M2
API externe
Poids 2
M3
Sur mesure
Poids 3
M4
On-premise
Poids 2
Scoring

Grille de maturité

Six dimensions évaluées sur cinq niveaux (N0 → N4).

Dimension Inexistant Initial Défini Maîtrisé Optimisé
D-GOU Gouvernance Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
D-VIS Visibilité Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
D-DON Données Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
D-QUAL Qualité Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
D-CON Conformité Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
D-ECO Économique Aucune pratique Pratiques ad hoc Processus documentés Pratiques systématiques Amélioration continue
Risques

Catalogue des risques ODIA

7 familles, 26 risques. Chaque risque est rattaché à un cadre réglementaire de référence.

R-D01 Exfiltration de données

Sortie de données sensibles vers un service d'IA externe sans canal maîtrisé.

RGPD Art. 5, 32

R-D02 Traitement sans base légale

Usage d'IA traitant des données personnelles sans fondement juridique établi.

RGPD Art. 6

R-D03 Réentraînement fournisseur

Vos données saisies pourraient alimenter l'amélioration des modèles du prestataire.

RGPD Art. 28

R-D04 Absence de traçabilité

Aucun journal des entrées/sorties traitées par l'IA.

ISO 42001, RGPD Art. 30

R-Q01 Hallucination non détectée

Sorties erronées présentées comme fiables, sans dispositif de vérification.

EU AI Act Art. 13

R-Q03 Biais discriminatoire

Risque de décisions inéquitables lié aux données d'entraînement.

EU AI Act Art. 10

R-C01 Classification AI Act erronée

Usage à enjeu classé incorrectement, exposant à une non-conformité.

EU AI Act Annexe III

R-C02 Absence de DPIA

Analyse d'impact requise non réalisée pour un usage à risque élevé.

RGPD Art. 35

R-C04 Transparence insuffisante

Absence d'information sur l'usage d'IA visible par l'utilisateur final.

EU AI Act Art. 50

R-O01 Dépendance fournisseur

Continuité de service et évolutions tributaires d'un seul prestataire.

ISO 22301

R-E01 Coûts non maîtrisés

Aucune visibilité sur le coût réel par usage ni sur les dérives de consommation.

Pratique FinOps

R-E02 ROI non mesuré

Bénéfice métier de l'usage non quantifié face à son coût.

Pratique FinOps

R-S01 Injection de prompt

Entrée malveillante manipulant le comportement du modèle.

OWASP LLM Top 10

R-S02 Accès non contrôlé

Permissions applicatives trop larges autour de l'usage IA.

ISO 27001

R-AG01 Injection via données RAG

Contenu indexé empoisonné altérant les réponses de l'agent.

OWASP LLM Top 10

R-AG03 Hallucination en chaîne

Un agent propage une erreur aux maillons suivants de la chaîne.

EU AI Act Art. 13, 15

R-AG04 Coûts runaway

Boucle d'agents consommant des ressources sans garde-fou.

Pratique FinOps

Prêt à cartographier vos usages d'IA ?

Lancez l'auto-diagnostic gratuit — sans inscription, résultats immédiats.

Démarrer le diagnostic →