From 7e1288e9429951cc31b3e3cd7faba8ecaa75458c Mon Sep 17 00:00:00 2001 From: Dan Allaire Date: Thu, 20 Nov 2025 00:19:07 -0500 Subject: [PATCH] Label de l'Alliance vs ISO27001 --- docs/50-annexes/05-correspondance-ISO27001.md | 190 ++++++++++++++++++ 1 file changed, 190 insertions(+) create mode 100644 docs/50-annexes/05-correspondance-ISO27001.md diff --git a/docs/50-annexes/05-correspondance-ISO27001.md b/docs/50-annexes/05-correspondance-ISO27001.md new file mode 100644 index 0000000..bc18ee2 --- /dev/null +++ b/docs/50-annexes/05-correspondance-ISO27001.md @@ -0,0 +1,190 @@ +# ISO 27001:2022 ↔ Alliance Boréale +## Matrice de correspondance officielle v1.0 +## (Modèle 8 Couches, Régie Interne, Label de Prestige, Nomenclature) + +--- + +# 1. Clauses 4–10 ISO ↔ Couches boréales + +| Clause ISO 27001 | Exigence | Mécanisme Boréal | Couche | +|------------------|----------|------------------|--------| +| 4.1 Contexte | Comprendre le contexte organisationnel | Charte Fondatrice, Gouvernance C3 | C3–C8 | +| 4.2 Parties | Parties intéressées | Registraire / membres / tenants | C3–C7 | +| 4.3 Périmètre | Définition ISMS | ADN numérique YAML par tenant | C4–C6 | +| 4.4 ISMS | Mise en œuvre | Régie interne + pipelines C4→C5 | C3–C5 | + +| 5.1 Leadership | Engagement de direction | C3 Gouvernance + C8 Philosophie | C3 & C8 | +| 5.2 Politique | Politique sécurité | Document 11 (Politique SI) | C3 | +| 5.3 Rôles | Responsabilités | Cercles (Stratégique, Opérationnel, Éthique) | C3 | + +| 6.1 Risques | Méthodologie | Registre des risques (YAML) | C3–C4 | +| 6.2 Objectifs | KPI sécurité | Label de Prestige | C3 | +| 6.3 Changements | Gestion du changement | Pipelines Ansible/Terraform | C4–C5 | + +| 7.1 Ressources | Allocation ressources | Fédération C1–C4 | C1–C4 | +| 7.2 Compétences | Formation sécurité | Banque de temps | C6–C8 | +| 7.3 Sensibilisation | Sensibilisation | Régie interne + tenants | C3–C7 | +| 7.5 Documentation| ISMS documenté | Registraire versionné | C4 | + +| 8.1 Opération | Contrôles opérationnels | Pipelines + Nomenclature | C4–C5 | +| 8.2 Évaluation risque | Processus risque | C3 supervise | C3 | +| 8.3 Traitement | Mesures correctives | ΔLog + automatisation | C3–C4 | + +| 9.1 Surveillance | Mesures | C3 supervision | C3 | +| 9.2 Audit interne | Audit | Pair-à-pair (Label) | C3 | +| 9.3 Revue direction | Revue | Cercle Stratégique | C3–C8 | + +| 10.1 Non-conformité | Gestion | Nomenclature + ΔLog | C3 | +| 10.2 Amélioration | Amélioration continue | Autopoïèse | C8 | + +--- + +# 2. Annexe A (93 contrôles ISO) ↔ Mécanismes boréaux + +## Legend +- **C1–C4** = Fédération +- **C5** = Pivot (membrane) +- **C6–C8** = Tenants + +--- + +## A.5 — Politiques de sécurité de l’information + +| Contrôle ISO | Exigence | Équivalent Boréal | +|--------------|----------|-------------------| +| A.5.1 | Politique SI | Document 11 + C3 | +| A.5.2 | Révision politique | ΔLog + régie interne | + +--- + +## A.6 — Organisation de la sécurité + +| Contrôle ISO | Exigence | Équivalent Boréal | +|--------------|----------|-------------------| +| A.6.1 | Rôles sécurité | Cercles C3 | +| A.6.2 | Séparation fonctions | Adjacent-only | +| A.6.3 | Contacts autorités | Registraire contacts | +| A.6.4 | Sécurité de projets | Pipelines C4→C5 | + +--- + +## A.7 — Ressources humaines + +| ISO | Boréal | +|-----|--------| +| A.7.1 | Banques de temps, onboarding | +| A.7.2 | Engagement des membres | +| A.7.3 | Désaffectation automatique dans Keycloak | + +--- + +## A.8 — Gestion des actifs + +| ISO | Boréal | +|-----|--------| +| A.8.1 | Registre YAML des actifs (C4) | +| A.8.2 | Propriété → membre / tenant | +| A.8.3 | Classification → Nomenclature v3 | +| A.8.4 | Gestion des médias → PBS/Borg | + +--- + +## A.9 — Contrôles d’accès + +| ISO | Boréal | +|-----|--------| +| A.9.1 | Keycloak C3 (IdP fédéré) | +| A.9.2 | MFA obligatoire | +| A.9.3 | Gestion des credentials via Vault C4 | +| A.9.4 | Segmentation via adjacent-only | + +--- + +## A.10 — Cryptographie + +| ISO | Boréal | +|-----|--------| +| A.10.1 | TLS obligatoire, DNSSEC C2 | +| A.10.2 | Secrets stockés en C4 (Vault) | + +--- + +## A.11 — Sécurité physique + +| ISO | Boréal | +|-----|--------| +| A.11.1 | C1 Physique : DC, accès restreint | + +--- + +## A.12 — Sécurité opérationnelle + +| ISO | Boréal | +|-----|--------| +| A.12.1 | Procédures → Régie interne | +| A.12.2 | Protection contre malware | Image durcie | +| A.12.3 | Backups | PBS/Borg | +| A.12.4 | Journalisation | C3 supervision | +| A.12.5 | Surveillance | Prometheus, Icinga | +| A.12.6 | Contrôle installations | Pipelines signés | +| A.12.7 | Cloud sécurisé | Pas applicable / Tenants | + +--- + +## A.13 — Sécurité réseau + +| ISO | Boréal | +|-----|--------| +| A.13.1 | C2 Réseau + DNS fédéré | +| A.13.2 | Flux adjacents uniquement | + +--- + +## A.14 — Acquisition, développement, maintenance + +| ISO | Boréal | +|-----|--------| +| A.14.1 | Forge C4 | +| A.14.2 | SBOM obligatoire | +| A.14.3 | Pipelines avec attestation | + +--- + +## A.15 — Relations fournisseur + +| ISO | Boréal | +|-----|--------| +| A.15.1 | Membre = fournisseur fédéré | +| A.15.2 | Conformité via Label | + +--- + +## A.16 — Gestion des incidents + +| ISO | Boréal | +|-----|--------| +| A.16.1 | Procédure d’incident (Doc 9) | +| A.16.2 | Postmortems signés | +| A.16.3 | Registre ΔLog | + +--- + +## A.17 — Continuité + +| ISO | Boréal | +|-----|--------| +| A.17.1 | PCA via PBS + Ceph | +| A.17.2 | Redondance DNS | +| A.17.3 | Migration tenant portable | + +--- + +## A.18 — Conformité + +| ISO | Boréal | +|-----|--------| +| A.18.1 | Loi 25, RGPD → Doc 12 | +| A.18.2 | Audits → Label | +| A.18.3 | Licences libres → Charte | + +---