Ce qu'est un audit IA, et ce qu'il n'est pas
Un audit IA est une revue d'ingénierie d'un produit logiciel existant, menée sous l'angle de l'IA. Il répond à trois questions concrètes : où des fonctionnalités IA aideraient réellement ce produit, si ses données et sa base de code peuvent les accueillir et, si le produit utilise déjà l'IA, quelle est la qualité de cette IA en termes de précision, de sécurité et de coût.
Ce n'est pas une stratégie IA à l'échelle de l'entreprise. Si vous voulez comparer des idées d'IA entre ventes, support, finance et opérations, il s'agit de conseil en IA. Un audit IA part du code et des données d'un produit que vous exploitez déjà, et aboutit à des constats sur lesquels une équipe d'ingénierie peut agir dès le sprint suivant.
Nous réalisons trois types d'audit IA, souvent combinés :
| Type d'audit | Pour qui | Question principale |
|---|---|---|
| Audit d'opportunité IA | Produits sans fonctionnalités IA pour l'instant | Où placer l'IA dans ce produit, et que faudra-t-il pour y parvenir ? |
| Audit de fonctionnalités LLM | Produits avec des fonctionnalités IA en production | Notre IA est-elle précise, sûre et abordable, et comment la corriger sinon ? |
| Audit de code généré par IA | Produits construits en grande partie avec des outils de codage IA | Ce code est-il prêt pour de vrais utilisateurs, de vraies données et la croissance ? |
Audit d'opportunité IA : où l'IA a sa place dans votre produit
Un audit d'opportunité IA met en correspondance les parcours, les données et l'architecture de votre produit avec des fonctionnalités IA concrètes, et vous indique lesquelles valent la peine d'être construites en premier.
Ce que nous examinons :
- Les parcours utilisateurs où les gens lisent, rédigent, recherchent, classent ou recopient des données d'un écran à l'autre. Ce sont les candidats habituels pour des fonctionnalités de rédaction, de synthèse, d'extraction et de recherche.
- Les données : où elles se trouvent, leur format et leur qualité, les champs personnels et confidentiels, et s'il y en a assez, sous la bonne forme, pour la recherche documentaire ou l'évaluation.
- L'architecture : où se placerait un service IA, comment il appellerait vos API, comment les permissions seraient transmises et ce qu'il faudrait refactoriser d'abord.
- Les options de modèle : prompting, recherche documentaire (RAG), fine-tuning ou agent avec outils, et quelles familles de modèles tester.
Ce que vous obtenez : une liste classée de fonctionnalités IA avec leur valeur, leur faisabilité, leur risque et leur coût de fonctionnement estimé par requête ; des notes sur la maturité des données pour chaque fonctionnalité ; une esquisse d'architecture ; et une fourchette de coût pour construire les meilleures candidates.
Audit de fonctionnalités LLM : vérifier l'IA que vous exploitez déjà
Beaucoup de produits ont lancé rapidement une fonctionnalité LLM et constatent aujourd'hui l'un de ces trois symptômes : des réponses auxquelles les utilisateurs ne font pas confiance, une facture de modèle qui croît plus vite que le chiffre d'affaires, ou personne ne sachant si la dernière modification de prompt a amélioré ou dégradé les choses. Un audit de fonctionnalités LLM en trouve les causes.
| Domaine | Ce que nous vérifions |
|---|---|
| Qualité | Existe-t-il un jeu d'évaluation ? Nous en construisons un petit à partir de vos entrées réelles et mesurons la précision actuelle et les types d'erreurs. |
| Ancrage | Les réponses factuelles viennent-elles de vos données avec leurs sources, ou de la mémoire du modèle ? Quelle est la qualité de la recherche documentaire ? |
| Prompts | Les prompts sont-ils versionnés, testés et séparés des entrées utilisateur ? |
| Sécurité | Chemins d'injection de prompt, données envoyées au fournisseur, contrôles de permissions sur les appels d'outils, gestion des clés. |
| Coût | Coût par requête et par utilisateur, cache, routage de modèles, taille du contexte, limites contre les abus et les boucles. |
| Fiabilité | Timeouts, nouvelles tentatives, bascule entre fournisseurs, comportement lorsque l'API du modèle est lente ou indisponible. |
| Observabilité | Journaux des prompts, des réponses, du nombre de tokens et des erreurs, et le fait que quelqu'un les consulte ou non. |
Le livrable est une liste priorisée de corrections avec leur effet attendu, par exemple « ajouter le cache de prompts aux trois plus gros appels » ou « faire reposer ces réponses sur la recherche documentaire avec citations », ainsi que le jeu d'évaluation que nous avons construit, que vous continuez à utiliser après l'audit.
Audit de code généré par IA : avant l'arrivée de vrais utilisateurs
Les produits construits rapidement avec des assistants de codage IA peuvent atteindre une démo convaincante en quelques jours. Les lacunes apparaissent généralement plus tard : permissions vérifiées dans l'interface mais pas dans l'API, entrées non validées, secrets dans le dépôt, absence de tests, logique dupliquée et requêtes de base de données qui s'effondrent face à des données réelles.
Nous utilisons chaque jour des agents de codage IA dans nos propres livraisons, sous la responsabilité d'ingénieurs seniors chargés de l'architecture et de la revue de code : nous connaissons donc les défaillances typiques du code écrit par l'IA. L'audit couvre :
- La sécurité : authentification, autorisation sur chaque endpoint, validation des entrées, secrets, risques liés aux dépendances.
- Le modèle de données et les requêtes : intégrité, migrations, performance avec des volumes réalistes.
- L'architecture : séparation des responsabilités, duplication, difficulté de la prochaine fonctionnalité.
- Les tests et la livraison : couverture des parcours critiques, CI, déploiement et retour arrière.
Le rapport distingue les problèmes à corriger impérativement avant le lancement de ceux qui peuvent attendre, avec une estimation d'effort pour chacun.
Comment se déroule un audit IA
- Appel de 30 minutes. Nous convenons des types d'audit concernés, des accès nécessaires et du prix ferme.
- Accès et lancement. NDA, accès en lecture seule au dépôt, échantillons de données, journaux et présentation par votre lead développeur.
- Revue (1 à 2 semaines). Revue du code et des données, jeu d'évaluation pour les fonctionnalités IA existantes, analyse des coûts à partir de vos journaux et factures, et tests rapides de deux ou trois modèles lorsque l'opportunité IA fait partie du périmètre.
- Rapport et restitution. Un rapport écrit et un appel avec votre équipe pour parcourir les constats et les priorités.
La durée typique est de 1 à 3 semaines, selon la taille de la base de code et le nombre de fonctionnalités IA déjà en production.
Ce que vous recevez
- Un rapport d'audit écrit en anglais : constats, gravité, éléments de preuve et corrections recommandées.
- Un plan priorisé : ce qu'il faut faire d'abord, ce qui peut attendre et ce qu'il ne faut pas construire.
- Des estimations de coût : effort de développement pour les fonctionnalités ou corrections recommandées, et coût de fonctionnement par requête et par mois pour les fonctionnalités IA.
- Un registre des risques : risques de sécurité, de confidentialité, de qualité et liés aux fournisseurs, chacun avec une mesure d'atténuation.
- Des actifs réutilisables : le jeu d'évaluation et les scripts de test écrits pendant l'audit.
Qui réalise l'audit
Des ingénieurs seniors qui construisent et exploitent des produits IA, pas des auditeurs qui suivent une checklist. Nous avons développé AI Resume Master, notre propre SaaS IA sur l'API OpenAI, en trois mois environ, et l'avons porté à 50 000 utilisateurs actifs mensuels : nous avons donc rencontré les problèmes de coût, de qualité et d'abus qui n'apparaissent qu'à grande échelle. Pour une startup américaine du secteur du deuil, nous avons développé AI Grief Companion, avec l'ingestion de dix formats d'export de conversations, du fine-tuning LoRA, une mémoire RAG et un chiffrement AES-256-GCM par message dès l'ingestion : c'est le niveau d'exigence que nous recherchons lorsque nous auditons des flux de données sensibles.
Notre stack back-end principale est PHP et Symfony, avec React et Next.js côté front-end, et nous relisons aussi des bases de code Node, Python et mobiles. Nous travaillons avec OpenAI, Anthropic Claude et des modèles ouverts, et nous développons et exploitons des serveurs MCP en production pour nos propres systèmes.
Combien coûte un audit IA
Nous remettons un prix ferme après le premier appel, en fonction de la taille de la base de code, des types d'audit retenus et du nombre de fonctionnalités IA déjà en service. Si vous poursuivez avec nous, l'audit compte comme la phase de cadrage du développement : vous ne payez pas deux fois la même analyse. Les fonctionnalités IA pour un produit existant démarrent à 10 000 USD ; une première fonctionnalité ou une preuve de concept IA peut être réalisée en un seul AI Sprint au forfait, pour 10 000 USD en 4 semaines.
Lytvynov Production a été fondée en 2020 à Dnipro, en Ukraine, et affiche une note de 5,0 sur Upwork avec 100 % de Job Success.
Prochaine étape
Dites-nous ce que fait le produit, sur quelle stack il tourne et s'il utilise déjà l'IA. En un appel de 30 minutes, nous vous dirons quel audit convient, de quels accès nous avons besoin et combien cela coûtera. Contactez-nous pour réserver l'appel.