Exigences et traçabilité Standard: ISO/IEC/IEEE 29148 | Un registre d'exigences relié aux décisions, tests et releases. | Périmètre approuvé, critères d'acceptation mesurables, responsables et quality gate validé. |
Versionnement et delivery Framework: NIST SSDF | Gestion de versions, stockage d'artefacts et pipelines de delivery automatisés. | Changements révisables du code, des prompts, skills et configurations ; promotion bloquée si les contrôles obligatoires échouent. |
Connaissance, contexte et documentation Documentation technique: Context engineering | Documentation humaine et interface séparée de contexte pour agents, catalogue des sources, index de retrieval et politiques de mémoire selon les besoins. | Responsables, approbation, provenance, fraîcheur, accès, rétention et suppression des sources ; le contexte doit préserver les contraintes. |
Identité et accès délégué Standard: RFC 8693 | Fournisseur d'identité, identités de service, contrôles d'autorisation et gestionnaire de secrets. | Qui agit, au nom de qui et avec quelles permissions ; moindre privilège, délégation limitée, expiration et révocation. |
Politiques runtime et limites de consommation Documentation technique: Policy enforcement Documentation technique: Gateway budgets | Application des politiques aux interfaces des outils, compteurs d'utilisation, quotas et contrôles d'arrêt. | Limites d'actions, dépenses, durée, appels et tentatives ; les actions interdites sont bloquées, pas seulement journalisées. |
Orchestration et récupération Documentation technique: Durable execution | Des contrôles d'exécution et procédures de récupération ; un moteur de workflows persistant lorsque la reprise ou la coordination d'actions de longue durée est nécessaire. | Reprise d'exécution, idempotence, conditions d'arrêt, réconciliation de l'état et compensation autorisée. |
Revue humaine Framework: NIST AI 600-1 | Une file de revue avec preuves, affectation aux reviewers autorisés, expiration et escalade. | Les reviewers formés peuvent contester ou arrêter les actions ; approbation liée à l'action exacte, avec preuves de décision et sans approbation implicite à l'expiration. |
Évaluation comportementale Documentation technique: Agent evaluations | Datasets de test versionnés, moteurs d'évaluation, tests adversariaux et calibration humaine. | Essais répétés, résultats réels, respect des politiques, seuils fondés sur le risque et gates de régression. |
Observabilité, coûts et résultats Documentation technique: OpenTelemetry GenAI | Traces, métriques, alertes, suivi des coûts et tableaux de bord opérationnels. | Dérive comportementale, échecs de retrieval, coût par tâche réussie, latence, intervention humaine et résultats métier. La télémétrie seule ne démontre pas la valeur métier ; évaluer les résultats par rapport à une référence approuvée. |
Audit et incidents Documentation technique: Decision logs Framework: NIST SP 800-61r3 | Stockage protégé des preuves, workflows de gestion des incidents et runbooks opérationnels. | Reconstituer décisions et changements, gérer les incidents, tester la récupération et retirer accès et données selon les politiques. |
LLM Gateway et routage des modèles Recherche: RouteLLM Documentation technique: LLM gateway | Selon les besoins, un gateway multi-fournisseurs avec routage évalué, politiques de tokens entrants/sortants, cache et contrôle de consommation. | Choix de modèles approuvés, preuves distinctes des consommations entrée/sortie, dépenses bornées et optimisation préservant la qualité. |