Label de l'Alliance vs ISO27001
Some checks failed
CI / yaml-lint (push) Has been cancelled
CI / ssot-export (push) Has been cancelled
CI / tests (push) Has been cancelled
CI / docs (push) Has been cancelled

This commit is contained in:
Dan Allaire 2025-11-20 00:19:07 -05:00
parent af3c5b8227
commit 7e1288e942

View file

@ -0,0 +1,190 @@
# ISO 27001:2022 ↔ Alliance Boréale
## Matrice de correspondance officielle v1.0
## (Modèle 8 Couches, Régie Interne, Label de Prestige, Nomenclature)
---
# 1. Clauses 410 ISO ↔ Couches boréales
| Clause ISO 27001 | Exigence | Mécanisme Boréal | Couche |
|------------------|----------|------------------|--------|
| 4.1 Contexte | Comprendre le contexte organisationnel | Charte Fondatrice, Gouvernance C3 | C3C8 |
| 4.2 Parties | Parties intéressées | Registraire / membres / tenants | C3C7 |
| 4.3 Périmètre | Définition ISMS | ADN numérique YAML par tenant | C4C6 |
| 4.4 ISMS | Mise en œuvre | Régie interne + pipelines C4→C5 | C3C5 |
| 5.1 Leadership | Engagement de direction | C3 Gouvernance + C8 Philosophie | C3 & C8 |
| 5.2 Politique | Politique sécurité | Document 11 (Politique SI) | C3 |
| 5.3 Rôles | Responsabilités | Cercles (Stratégique, Opérationnel, Éthique) | C3 |
| 6.1 Risques | Méthodologie | Registre des risques (YAML) | C3C4 |
| 6.2 Objectifs | KPI sécurité | Label de Prestige | C3 |
| 6.3 Changements | Gestion du changement | Pipelines Ansible/Terraform | C4C5 |
| 7.1 Ressources | Allocation ressources | Fédération C1C4 | C1C4 |
| 7.2 Compétences | Formation sécurité | Banque de temps | C6C8 |
| 7.3 Sensibilisation | Sensibilisation | Régie interne + tenants | C3C7 |
| 7.5 Documentation| ISMS documenté | Registraire versionné | C4 |
| 8.1 Opération | Contrôles opérationnels | Pipelines + Nomenclature | C4C5 |
| 8.2 Évaluation risque | Processus risque | C3 supervise | C3 |
| 8.3 Traitement | Mesures correctives | ΔLog + automatisation | C3C4 |
| 9.1 Surveillance | Mesures | C3 supervision | C3 |
| 9.2 Audit interne | Audit | Pair-à-pair (Label) | C3 |
| 9.3 Revue direction | Revue | Cercle Stratégique | C3C8 |
| 10.1 Non-conformité | Gestion | Nomenclature + ΔLog | C3 |
| 10.2 Amélioration | Amélioration continue | Autopoïèse | C8 |
---
# 2. Annexe A (93 contrôles ISO) ↔ Mécanismes boréaux
## Legend
- **C1C4** = Fédération
- **C5** = Pivot (membrane)
- **C6C8** = Tenants
---
## A.5 — Politiques de sécurité de linformation
| Contrôle ISO | Exigence | Équivalent Boréal |
|--------------|----------|-------------------|
| A.5.1 | Politique SI | Document 11 + C3 |
| A.5.2 | Révision politique | ΔLog + régie interne |
---
## A.6 — Organisation de la sécurité
| Contrôle ISO | Exigence | Équivalent Boréal |
|--------------|----------|-------------------|
| A.6.1 | Rôles sécurité | Cercles C3 |
| A.6.2 | Séparation fonctions | Adjacent-only |
| A.6.3 | Contacts autorités | Registraire contacts |
| A.6.4 | Sécurité de projets | Pipelines C4→C5 |
---
## A.7 — Ressources humaines
| ISO | Boréal |
|-----|--------|
| A.7.1 | Banques de temps, onboarding |
| A.7.2 | Engagement des membres |
| A.7.3 | Désaffectation automatique dans Keycloak |
---
## A.8 — Gestion des actifs
| ISO | Boréal |
|-----|--------|
| A.8.1 | Registre YAML des actifs (C4) |
| A.8.2 | Propriété → membre / tenant |
| A.8.3 | Classification → Nomenclature v3 |
| A.8.4 | Gestion des médias → PBS/Borg |
---
## A.9 — Contrôles daccès
| ISO | Boréal |
|-----|--------|
| A.9.1 | Keycloak C3 (IdP fédéré) |
| A.9.2 | MFA obligatoire |
| A.9.3 | Gestion des credentials via Vault C4 |
| A.9.4 | Segmentation via adjacent-only |
---
## A.10 — Cryptographie
| ISO | Boréal |
|-----|--------|
| A.10.1 | TLS obligatoire, DNSSEC C2 |
| A.10.2 | Secrets stockés en C4 (Vault) |
---
## A.11 — Sécurité physique
| ISO | Boréal |
|-----|--------|
| A.11.1 | C1 Physique : DC, accès restreint |
---
## A.12 — Sécurité opérationnelle
| ISO | Boréal |
|-----|--------|
| A.12.1 | Procédures → Régie interne |
| A.12.2 | Protection contre malware | Image durcie |
| A.12.3 | Backups | PBS/Borg |
| A.12.4 | Journalisation | C3 supervision |
| A.12.5 | Surveillance | Prometheus, Icinga |
| A.12.6 | Contrôle installations | Pipelines signés |
| A.12.7 | Cloud sécurisé | Pas applicable / Tenants |
---
## A.13 — Sécurité réseau
| ISO | Boréal |
|-----|--------|
| A.13.1 | C2 Réseau + DNS fédéré |
| A.13.2 | Flux adjacents uniquement |
---
## A.14 — Acquisition, développement, maintenance
| ISO | Boréal |
|-----|--------|
| A.14.1 | Forge C4 |
| A.14.2 | SBOM obligatoire |
| A.14.3 | Pipelines avec attestation |
---
## A.15 — Relations fournisseur
| ISO | Boréal |
|-----|--------|
| A.15.1 | Membre = fournisseur fédéré |
| A.15.2 | Conformité via Label |
---
## A.16 — Gestion des incidents
| ISO | Boréal |
|-----|--------|
| A.16.1 | Procédure dincident (Doc 9) |
| A.16.2 | Postmortems signés |
| A.16.3 | Registre ΔLog |
---
## A.17 — Continuité
| ISO | Boréal |
|-----|--------|
| A.17.1 | PCA via PBS + Ceph |
| A.17.2 | Redondance DNS |
| A.17.3 | Migration tenant portable |
---
## A.18 — Conformité
| ISO | Boréal |
|-----|--------|
| A.18.1 | Loi 25, RGPD → Doc 12 |
| A.18.2 | Audits → Label |
| A.18.3 | Licences libres → Charte |
---