La méthode ODIA
Observabilité et Diagnostic de l'Intelligence Artificielle en entreprise. Taxonomie, grille de maturité et catalogue des risques.
Taxonomie T/D/A/C/M
Cinq dimensions pour profiler chaque usage d'IA. La combinaison produit un profil codifié unique.
Poids 2
Poids 2
Poids 3
Poids 3
Poids 2
Poids 4
Poids 0
Poids 0
Poids 1
Poids 3
Poids 4
Poids 1
Poids 2
Poids 4
Poids 4
Poids 1
Poids 2
Poids 3
Poids 4
Poids 1
Poids 2
Poids 3
Poids 2
Grille de maturité
Six dimensions évaluées sur cinq niveaux (N0 → N4).
| Dimension | Inexistant | Initial | Défini | Maîtrisé | Optimisé |
|---|---|---|---|---|---|
| D-GOU Gouvernance | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
| D-VIS Visibilité | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
| D-DON Données | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
| D-QUAL Qualité | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
| D-CON Conformité | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
| D-ECO Économique | Aucune pratique | Pratiques ad hoc | Processus documentés | Pratiques systématiques | Amélioration continue |
Catalogue des risques ODIA
7 familles, 26 risques. Chaque risque est rattaché à un cadre réglementaire de référence.
R-D01 Exfiltration de données
Sortie de données sensibles vers un service d'IA externe sans canal maîtrisé.
RGPD Art. 5, 32
R-D02 Traitement sans base légale
Usage d'IA traitant des données personnelles sans fondement juridique établi.
RGPD Art. 6
R-D03 Réentraînement fournisseur
Vos données saisies pourraient alimenter l'amélioration des modèles du prestataire.
RGPD Art. 28
R-D04 Absence de traçabilité
Aucun journal des entrées/sorties traitées par l'IA.
ISO 42001, RGPD Art. 30
R-Q01 Hallucination non détectée
Sorties erronées présentées comme fiables, sans dispositif de vérification.
EU AI Act Art. 13
R-Q03 Biais discriminatoire
Risque de décisions inéquitables lié aux données d'entraînement.
EU AI Act Art. 10
R-C01 Classification AI Act erronée
Usage à enjeu classé incorrectement, exposant à une non-conformité.
EU AI Act Annexe III
R-C02 Absence de DPIA
Analyse d'impact requise non réalisée pour un usage à risque élevé.
RGPD Art. 35
R-C04 Transparence insuffisante
Absence d'information sur l'usage d'IA visible par l'utilisateur final.
EU AI Act Art. 50
R-O01 Dépendance fournisseur
Continuité de service et évolutions tributaires d'un seul prestataire.
ISO 22301
R-E01 Coûts non maîtrisés
Aucune visibilité sur le coût réel par usage ni sur les dérives de consommation.
Pratique FinOps
R-E02 ROI non mesuré
Bénéfice métier de l'usage non quantifié face à son coût.
Pratique FinOps
R-S01 Injection de prompt
Entrée malveillante manipulant le comportement du modèle.
OWASP LLM Top 10
R-S02 Accès non contrôlé
Permissions applicatives trop larges autour de l'usage IA.
ISO 27001
R-AG01 Injection via données RAG
Contenu indexé empoisonné altérant les réponses de l'agent.
OWASP LLM Top 10
R-AG03 Hallucination en chaîne
Un agent propage une erreur aux maillons suivants de la chaîne.
EU AI Act Art. 13, 15
R-AG04 Coûts runaway
Boucle d'agents consommant des ressources sans garde-fou.
Pratique FinOps
Prêt à cartographier vos usages d'IA ?
Lancez l'auto-diagnostic gratuit — sans inscription, résultats immédiats.
Démarrer le diagnostic →