Parcours 06Leçon 3 / 6

Demander des preuves à un fournisseur

Transformez les affirmations d’un fournisseur en questions testables. Vérifiez le périmètre, la configuration, les conditions contractuelles et les responsabilités conservées par votre organisation.

Pratique10 minRevu

Publié par Notre méthode de rédaction

Ce que vous apprendrez

  • Distinguer une affirmation produit d’une preuve du comportement requis.
  • Concevoir une évaluation avec votre scénario et vos critères d’acceptation.
  • Consigner les exigences non résolues sans les présenter comme des capacités confirmées.

Partir de votre exigence

Un fournisseur peut montrer un résultat impressionnant sans répondre à votre question la plus importante. Définissez l’exigence avant la démonstration.

Prenons une entreprise fictive qui détient des contrats confidentiels. Son équipe a besoin de maintenance assistée par IA sur une application existante. Le fournisseur montre une nouvelle application créée à partir d’un dépôt vide. Le résultat démontre une capacité, mais ne teste pas le processus de maintenance de l’entreprise.

Préparez un petit dépôt représentatif avec des données synthétiques approuvées. Incluez une convention existante, un test qui échoue et une modification nécessitant une décision humaine. Donnez les mêmes critères d’acceptation à chaque fournisseur.

Demander ensemble le comportement et les preuves

ExigencePreuves à demanderQuestion à résoudre
Traitement des donnéesDescription des flux, conditions actuelles et configuration pertinenteQuelles copies vont à quels services ?
Pouvoirs de l’agentModèle de permissions et démonstration d’une action refuséeOù la limite est-elle imposée ?
LivraisonPlan, diff, contrôles et pull request obtenuePeut-on remonter à l’exigence pendant la revue ?
Décisions humainesProcessus bloqué et trace de sa résolutionQui peut autoriser l’étape suivante ?
ExploitationRépartition des responsabilités et procédure d’incidentQui répond lorsque le service échoue ?
SortieExemple d’export et reconstruction indépendanteQu’est-ce qui reste utilisable après la fin de l’accès ?

Une affirmation comme « prend en charge le SSO » nécessite du contexte. Demandez quels fournisseurs d’identité, niveaux d’offre, rôles et comportements de retrait d’accès sont inclus. Testez le changement d’accès pertinent.

Pour les rapports d’assurance ou certifications, examinez le périmètre, le service couvert, la période examinée et les exceptions. Ne supposez pas que l’assurance du fournisseur couvre automatiquement les applications construites par votre équipe.

Observer un cas difficile

Demandez au fournisseur de montrer ce qui se passe lorsqu’un contrôle obligatoire échoue. Examinez ensuite l’artefact obtenu et le parcours de décision. Un système utile rend visibles le travail inachevé et les preuves manquantes.

Pour l’application de contrats, ajoutez une demande fictive qui franchit une limite d’accès. L’évaluation doit montrer comment le système traite l’exigence et comment une personne vérifie le résultat. N’utilisez pas de vraies données confidentielles pour rendre la démonstration plus réaliste.

Consignez les différences entre la configuration démontrée et l’achat proposé. Une fonctionnalité future promise est une dépendance, pas une capacité livrée.

Tenir un registre de preuves

Pour chaque exigence, consignez le lien des preuves, la date, la configuration, la personne chargée de la revue et la conclusion. Utilisez des états clairs : vérifié pour ce scénario, non résolu ou hors périmètre.

Attribuez un responsable et une échéance aux éléments non résolus. Décidez si chaque élément bloque la décision, exige une condition contractuelle ou peut être accepté avec une limite documentée.

Appliquez les mêmes critères à Taiga. Sa documentation publique et son Trust Centre fournissent des points de départ. Confirmez que la solution retenue répond à vos exigences. Poursuivez avec la sortie et la portabilité.

Faire l’exercice

Un fournisseur fictif affirme que son produit de développement IA est prêt pour l’entreprise. Sélectionnez trois exigences du tableau. Pour chacune, écrivez un test, demandez un artefact, nommez une personne chargée de la revue et définissez la conséquence d’une réponse manquante.

Télécharger la fiche d’exercice (Markdown)

Vérifier votre compréhension

Un fournisseur démontre un environnement d’exemple sécurisé. Que doit établir ensuite l’évaluation ?

Sources et lectures complémentaires