Aller au contenu principal

Carte des risques et pratiques

Comment utiliser cette carte

Cette carte ne remplace pas l'analyse d'impact. Elle aide à partir d'un risque concret pour retrouver les mécanismes du handbook qui posent les bonnes questions. Un changement peut relever de plusieurs lignes : une migration de données touchant une API publique et une règle financière demande par exemple des protections de données, de contrat, de réversibilité et d'observabilité.

La colonne « première question » sert de point d'entrée. Les chapitres indiqués ne sont pas une procédure à suivre dans l'ordre : ils donnent le raisonnement et les pratiques à adapter au contexte.

Risque observéPremière questionMécanismes de maîtriseChapitres de référence
Règle métier ambiguëQuel résultat doit rester vrai, et dans quels cas ?Modèle de domaine, exemples, invariants, tests de décisionDécouvrir, Modéliser, Tests comme preuves
Régression sur données historiquesQuelle décision passée doit être préservée ou corrigée ?Caractérisation, migration additive, comptes, réconciliationDonnées, Réversibilité, Migrations
Effet irréversible ou externeQue survivra à un rollback de code ?Limitation d'exposition, compensation, audit, plan de réparationImpact, Livraison progressive, Réversibilité
Contrat ou API partagéQui dépend de ce comportement et à quel rythme évolue-t-il ?Compatibilité, contrat versionné, tests de contrat, dépréciationContrats évolutifs, Tester les contrats
Événement, retry, concurrenceQue se passe-t-il en cas de doublon, retard ou conflit ?Idempotence, version, horodatage, ordre explicite, réconciliationTemps et concurrence, Données
Dépendance lente ou indisponibleQuel résultat utilisateur peut être dégradé sans devenir faux ?Timeout, limite de concurrence, dégradation, SLO, runbookCouplage, Fiabilité, Incidents
Faible observabilitéComment saurons-nous que l'effet est mauvais, pour qui et depuis quand ?Indicateur de résultat, traces, logs structurés, alerte actionnableObservabilité, Impact
Exposition de sécuritéQuel actif, acteur ou chemin d'abus est en jeu ?Modèle de menace, moindre privilège, audit, réponse préparéeSécurité, Vie privée
Dépendance ou build non fiablePouvons-nous identifier ce qui a été livré et corriger vite ?Provenance, inventaire, artefact immuable, exception datéeSupply chain, CI
Configuration ou flag dangereuxQui peut modifier ce comportement, et comment sera-t-il retiré ?Schéma, droits, audit, cohorte, seuil, échéance de nettoyageConfiguration et flags
Capacité, performance ou coûtQuel parcours limite le service ou sa viabilité ?Modèle de charge, SLO, limite, dégradation, coût par usageQualité non fonctionnelle, Capacité et coût
Accessibilité insuffisanteLe parcours est-il réellement perceptible, opérable et compréhensible ?Critères de comportement, composants, tests automatisés et évaluation humaineAccessibilité
Coordination d'équipe excessiveQuelle décision exige toujours les mêmes handoffs, et pourquoi ?Frontière, contrat, mission d'équipe, plateforme, délégationFrontières, Équipes
Connaissance concentréeQui peut agir si l'expert n'est pas disponible ?Pairing, rotation, runbook, exemples, parcours de capacitéResponsabilité, Compétences
Legacy difficile à modifierQuelle contrainte cause le plus de dommage maintenant ?Caractérisation, point de couture, trajectoire, transition mesuréeLegacy, Créer de la sécurité, Moderniser
Décision assistée par IAQuel contexte est partagé et quelle preuve valide le résultat ?Minimisation du contexte, compréhension humaine, preuves indépendantesIngénierie assistée par IA

Lire plusieurs risques ensemble

Un changement important peut être décrit comme une combinaison de risques. Par exemple, une nouvelle règle d'autorisation sur une API partenaire implique au moins quatre angles : la règle doit être comprise et testée ; le contrat doit rester compatible ; les accès et logs doivent protéger les données ; le déploiement doit être observable et récupérable. La carte aide à ne pas confondre la taille du diff avec la profondeur de l'analyse nécessaire.

Utiliser la carte pendant la revue de changement

Choisir les deux ou trois lignes les plus pertinentes, puis écrire les mécanismes retenus dans la fiche de changement. Cette pratique est plus utile qu'une checklist exhaustive : elle relie l'effort de vérification au mécanisme réel du risque.

À retenir

La maîtrise du risque n'est pas une collection de pratiques à appliquer uniformément. C'est la capacité à reconnaître le mécanisme d'un danger, choisir les barrières adaptées et savoir quels chapitres approfondir lorsque le changement dépasse le contexte local.