F1 · Dalle K410
DeepSYSMOG
Audit de provenance
Question pioletD'où vient ce chiffre ? Pas : qui le raconte.
Un tableau de bord, un jeu d'entraînement, une étude interne : chacun repose sur une chaîne de sources que plus personne ne remonte. DeepSYSMOG la remonte, maillon par maillon, jusqu'à la roche.
La promesse
On ne vous dit pas que vos données sont fausses. On vous montre d'où elles viennent, par où elles sont passées, et à quel endroit précis la trace s'arrête.
Une source sans date n'est pas une source. Une transformation qu'on ne peut pas rejouer n'est pas une transformation : c'est un souvenir.
Ce que le réviseur examine
- L'origine
- Quel système, quelle extraction, quelle date, quel responsable. La source primaire, pas la copie de la copie.
- Les transformations
- Chaque jointure, filtre, agrégation ou nettoyage est une couture. Elle doit être écrite quelque part : code, requête, notebook, procédure.
- Les copies et dérivés
- Extractions recopiées, fichiers « v2_final_ok », onglets reconstitués à la main : là où la trace se dédouble, elle se perd.
- Les empreintes
- Quand un fichier est cité, son empreinte SHA-256 est calculée sur le fichier réel. Jamais recopiée, jamais supposée.
- Les usages
- Où la donnée est consommée : modèle, rapport, décision, publication. La dernière couture est celle qui engage.
Les questions posées
- Quelle est la source primaire de ce jeu de données, et qui peut y accéder aujourd'hui ?
- Quelle transformation sépare la source du chiffre présenté en comité ?
- Cette transformation peut-elle être rejouée à l'identique ?
- Quelle version du fichier a servi, et comment le prouver ?
- Qui a validé la chaîne, et sur quelle pièce ?
Déroulé
- Cadrage : choix d'un à trois chiffres ou jeux de données qui comptent vraiment, fixation du périmètre et de la période.
- Collecte : accès en lecture aux sources, requêtes et scripts ; entretiens courts avec les personnes qui produisent la donnée.
- Reconstruction : chaque maillon est remonté, rejoué lorsque c'est possible, et son empreinte calculée.
- Restitution : remise de la carte des sources et séance de lecture avec les équipes concernées.
La durée dépend du périmètre ; elle figure dans la proposition écrite.
Statuts attribués
- Démontré
- La pièce existe, elle est accessible, et le test de vérification la confirme.
- Déclaré
- Affirmé par l'équipe, cohérent, mais non vérifié sur pièce dans le périmètre.
- Non documenté
- Aucune trace exploitable : ni fichier, ni journal, ni commit, ni procédure.
- Non reconstructible
- La trace existe mais ne permet pas de refaire le chemin dans le périmètre examiné.
Le livrable
- Carte des sources : un nœud par source, une flèche par transformation.
- Statut par maillon : Démontré, Déclaré, Non documenté, Non reconstructible.
- Registre des empreintes : les fichiers examinés, avec leur SHA-256 calculé.
- Liste des ruptures : classées par impact sur les décisions qui en dépendent.
- Attestation de périmètre : valable pour le périmètre, l'échantillon et la période indiqués.
Ce qui est demandé au client
- Un accès en lecture aux sources, scripts et requêtes du périmètre.
- Un interlocuteur data disponible pendant la collecte.
- La liste des chiffres ou jeux de données à auditer.
Ce que cet audit ne fait pas
- Ne juge pas l'exactitude métier d'un chiffre : il établit d'où il vient.
- Ne vaut ni conformité RGPD, ni certification de qualité des données.
- Ne couvre que le périmètre, l'échantillon et la période indiqués.
Toute attestation GOAT est une attestation méthodologique privée : ni certification ISO, ni déclaration de conformité réglementaire, ni avis juridique.