# Runbook d’incident IA

## Déclencheurs

- effet non autorisé ou irréversible ;
- fuite, accès indu ou instruction malveillante suivie ;
- discrimination ou erreur grave ;
- perte de journalisation ou d’identité ;
- boucle, consommation ou volume hors limites ;
- changement fournisseur non évalué ;
- impossibilité de recours ou de retour manuel.

## 0–15 minutes — Contenir

- suspendre le workflow ou l’outil concerné ;
- révoquer les accès ou secrets à risque ;
- empêcher la propagation sans détruire les preuves ;
- basculer vers le processus manuel ;
- nommer le commandant d’incident.

## 15–60 minutes — Qualifier

- horodatage, versions, utilisateurs, données, outils et destinations ;
- actions demandées, dispatchées, confirmées et persistantes ;
- personnes ou systèmes affectés ;
- obligations de notification ;
- conservation proportionnée des preuves.

## Résoudre

- corriger ou annuler les effets lorsque possible ;
- notifier les responsables et autorités compétentes selon le plan ;
- communiquer sans spéculer ;
- tester la correction contre le cas et les variantes ;
- obtenir une nouvelle décision de gate avant reprise.

## Après incident

- cause racine et facteurs organisationnels ;
- contrôles attendus, présents et efficaces ;
- mise à jour des tests, risques, formation et fournisseur ;
- décision : reprendre, limiter, remplacer ou retirer ;
- propriétaire et échéance de chaque action.
