LITEOPSDOCS

Cartographie des risques

8 risques majeurs identifiés sur Pilot avec impact brut, vraisemblance résiduelle et mesures en place.

Cartographie des risques

INF-PAS-PILOT-2026.1 — Section 03

Huit risques majeurs identifiés sur la plateforme Pilot. Vraisemblance et niveau résiduels après application des mesures en place chez Lite Ops.

Vue d'ensemble

RisqueImpact brutVraisemblance résiduelleNiveau résiduel
Fuite de données via prompt injectionTRÈS ÉLEVÉFAIBLEFAIBLE
Réutilisation non autorisée des donnéesTRÈS ÉLEVÉTRÈS FAIBLEFAIBLE
Mauvaise restitution IAÉLEVÉFAIBLEFAIBLE
Indisponibilité du serviceMOYEN À ÉLEVÉFAIBLEFAIBLE
Compromission d'un compte adminÉLEVÉFAIBLEFAIBLE
Non-réversibilitéÉLEVÉTRÈS FAIBLEFAIBLE
Transfert hors UETRÈS ÉLEVÉTRÈS FAIBLEFAIBLE
Vulnérabilité supply chainÉLEVÉMOYENNEMOYEN

Détail des risques

Fuite de données via prompt injection

Un utilisateur ou une donnée externe détourne le comportement du modèle.

Impact brutTRÈS ÉLEVÉ
Vraisemblance résiduelleFAIBLE
Niveau résiduelFAIBLE
Mesures en placeFiltrage entrées/sorties actif, sandbox outils, validation humaine, détection injection au niveau orchestrateur, red teaming IA annuel

Réutilisation non autorisée des données

Les données client sont utilisées pour entraîner ou améliorer un modèle.

Impact brutTRÈS ÉLEVÉ
Vraisemblance résiduelleTRÈS FAIBLE
Niveau résiduelFAIBLE
Mesures en placeClause contractuelle ferme, configuration zero-retention API LLM, attestation annuelle du fournisseur LLM

Mauvaise restitution IA

Hallucination ou erreur dans un rapport présenté au COMEX.

Impact brutÉLEVÉ
Vraisemblance résiduelleFAIBLE
Niveau résiduelFAIBLE
Mesures en placeSources citées par défaut, score de confiance affiché, revue métier obligatoire avant diffusion, audit trail documents sources

Indisponibilité du service

Le SaaS est inaccessible lors d'une période critique.

Impact brutMOYEN À ÉLEVÉ
Vraisemblance résiduelleFAIBLE
Niveau résiduelFAIBLE
Mesures en placeRTO/RPO contractuels, sauvegardes testées, supervision 24/7, astreinte dédiée, architecture de reprise documentée

Compromission d'un compte admin

Privilège excessif ou mot de passe compromis.

Impact brutÉLEVÉ
Vraisemblance résiduelleFAIBLE
Niveau résiduelFAIBLE
Mesures en placeMFA obligatoire, gestion PAM, session recording, revue trimestrielle des droits, just-in-time access

Non-réversibilité

Impossibilité d'extraire les données et les artefacts.

Impact brutÉLEVÉ
Vraisemblance résiduelleTRÈS FAIBLE
Niveau résiduelFAIBLE
Mesures en placeExport ouvert (JSON/CSV/PDF) testé, procédure contractuelle, dictionnaire de données fourni

Transfert hors UE

Flux ou sous-traitant non maîtrisé hors UE.

Impact brutTRÈS ÉLEVÉ
Vraisemblance résiduelleTRÈS FAIBLE
Niveau résiduelFAIBLE
Mesures en placeEngagement contractuel ferme, sous-traitants 100% UE, audit semestriel de la chaîne sous-traitance

Vulnérabilité supply chain

Composant, bibliothèque ou conteneur compromis.

Impact brutÉLEVÉ
Vraisemblance résiduelleMOYENNE
Niveau résiduelMOYEN
Mesures en placeSBOM, veille CVE continue, patching priorisé par CVSS, pentest annuel, scan SCA en CI/CD

Lecture

Impact brut = sévérité maximale si le risque se matérialise sans mesure. Vraisemblance et niveau résiduels = après application des mesures Pilot en place.

On this page