# Liste de contrôle du périmètre d'autorisation d'un RAG

Utilisez-la avant d'indexer des documents de l'entreprise dans un assistant fondé sur ses connaissances.

## Inventaire des sources

| Source | Responsable | Public autorisé | Sensibilité | Source des ACL | Règle d'actualisation | Approuvée pour le RAG ? |
| --- | --- | --- | --- | --- | --- | --- |
| | | Tout le monde / équipe / utilisateurs nommés | Public / interne / confidentiel / restreint | Drive / SharePoint / Notion / personnalisé | | Oui / non |

## Périmètre de recherche

- L'identité de l'utilisateur est connue avant la recherche.
- Le moteur de recherche connaît les groupes et les rôles de l'utilisateur.
- Le corpus est séparé selon le public autorisé ou le niveau de sensibilité.
- Le filtrage par métadonnées intervient avant la recherche.
- Les sources restreintes ne sont pas indexées dans des corpus larges.
- Les identifiants de source et les autorisations sont enregistrés.
- Les refus ne révèlent pas l'existence des sources restreintes.

## Profils de test

- Employé disposant d'un accès étendu.
- Employé d'un service aux accès restreints.
- Responsable d'équipe.
- Prestataire.
- Compte désactivé.
- Administrateur.

## Tests requis

- Une question autorisée renvoie une réponse basée sur une source.
- Une question non autorisée entraîne un refus sûr.
- Une injection de prompt ne contourne pas les autorisations.
- Une source périmée est marquée ou exclue.
- Les sources contradictoires sont traitées selon la règle de préséance.
- Les journaux ne révèlent pas les fragments sensibles complets.

## Décision

- Corpus approuvé :
- Sources exclues :
- Responsable :
- Fréquence d'examen :
- Risques ouverts :
