ISO 27001:2022 ↔ Alliance Boréale
Matrice de correspondance officielle v1.0
(Modèle 8 Couches, Régie Interne, Label de Prestige, Nomenclature)
1. Clauses 4–10 ISO ↔ Couches boréales
| Clause ISO 27001 |
Exigence |
Mécanisme Boréal |
Couche |
| 4.1 Contexte |
Comprendre le contexte organisationnel |
Charte Fondatrice, Gouvernance C3 |
C3–C8 |
| 4.2 Parties |
Parties intéressées |
Registraire / membres / tenants |
C3–C7 |
| 4.3 Périmètre |
Définition ISMS |
ADN numérique YAML par tenant |
C4–C6 |
| 4.4 ISMS |
Mise en œuvre |
Régie interne + pipelines C4→C5 |
C3–C5 |
| 5.1 Leadership | Engagement de direction | C3 Gouvernance + C8 Philosophie | C3 & C8 |
| 5.2 Politique | Politique sécurité | Document 11 (Politique SI) | C3 |
| 5.3 Rôles | Responsabilités | Cercles (Stratégique, Opérationnel, Éthique) | C3 |
| 6.1 Risques | Méthodologie | Registre des risques (YAML) | C3–C4 |
| 6.2 Objectifs | KPI sécurité | Label de Prestige | C3 |
| 6.3 Changements | Gestion du changement | Pipelines Ansible/Terraform | C4–C5 |
| 7.1 Ressources | Allocation ressources | Fédération C1–C4 | C1–C4 |
| 7.2 Compétences | Formation sécurité | Banque de temps | C6–C8 |
| 7.3 Sensibilisation | Sensibilisation | Régie interne + tenants | C3–C7 |
| 7.5 Documentation| ISMS documenté | Registraire versionné | C4 |
| 8.1 Opération | Contrôles opérationnels | Pipelines + Nomenclature | C4–C5 |
| 8.2 Évaluation risque | Processus risque | C3 supervise | C3 |
| 8.3 Traitement | Mesures correctives | ΔLog + automatisation | C3–C4 |
| 9.1 Surveillance | Mesures | C3 supervision | C3 |
| 9.2 Audit interne | Audit | Pair-à-pair (Label) | C3 |
| 9.3 Revue direction | Revue | Cercle Stratégique | C3–C8 |
| 10.1 Non-conformité | Gestion | Nomenclature + ΔLog | C3 |
| 10.2 Amélioration | Amélioration continue | Autopoïèse | C8 |
2. Annexe A (93 contrôles ISO) ↔ Mécanismes boréaux
Legend
- C1–C4 = Fédération
- C5 = Pivot (membrane)
- C6–C8 = Tenants
A.5 — Politiques de sécurité de l’information
| Contrôle ISO |
Exigence |
Équivalent Boréal |
| A.5.1 |
Politique SI |
Document 11 + C3 |
| A.5.2 |
Révision politique |
ΔLog + régie interne |
A.6 — Organisation de la sécurité
| Contrôle ISO |
Exigence |
Équivalent Boréal |
| A.6.1 |
Rôles sécurité |
Cercles C3 |
| A.6.2 |
Séparation fonctions |
Adjacent-only |
| A.6.3 |
Contacts autorités |
Registraire contacts |
| A.6.4 |
Sécurité de projets |
Pipelines C4→C5 |
A.7 — Ressources humaines
| ISO |
Boréal |
| A.7.1 |
Banques de temps, onboarding |
| A.7.2 |
Engagement des membres |
| A.7.3 |
Désaffectation automatique dans Keycloak |
A.8 — Gestion des actifs
| ISO |
Boréal |
| A.8.1 |
Registre YAML des actifs (C4) |
| A.8.2 |
Propriété → membre / tenant |
| A.8.3 |
Classification → Nomenclature v3 |
| A.8.4 |
Gestion des médias → PBS/Borg |
A.9 — Contrôles d’accès
| ISO |
Boréal |
| A.9.1 |
Keycloak C3 (IdP fédéré) |
| A.9.2 |
MFA obligatoire |
| A.9.3 |
Gestion des credentials via Vault C4 |
| A.9.4 |
Segmentation via adjacent-only |
A.10 — Cryptographie
| ISO |
Boréal |
| A.10.1 |
TLS obligatoire, DNSSEC C2 |
| A.10.2 |
Secrets stockés en C4 (Vault) |
A.11 — Sécurité physique
| ISO |
Boréal |
| A.11.1 |
C1 Physique : DC, accès restreint |
A.12 — Sécurité opérationnelle
| ISO |
Boréal |
| A.12.1 |
Procédures → Régie interne |
| A.12.2 |
Protection contre malware |
| A.12.3 |
Backups |
| A.12.4 |
Journalisation |
| A.12.5 |
Surveillance |
| A.12.6 |
Contrôle installations |
| A.12.7 |
Cloud sécurisé |
A.13 — Sécurité réseau
| ISO |
Boréal |
| A.13.1 |
C2 Réseau + DNS fédéré |
| A.13.2 |
Flux adjacents uniquement |
A.14 — Acquisition, développement, maintenance
| ISO |
Boréal |
| A.14.1 |
Forge C4 |
| A.14.2 |
SBOM obligatoire |
| A.14.3 |
Pipelines avec attestation |
A.15 — Relations fournisseur
| ISO |
Boréal |
| A.15.1 |
Membre = fournisseur fédéré |
| A.15.2 |
Conformité via Label |
A.16 — Gestion des incidents
| ISO |
Boréal |
| A.16.1 |
Procédure d’incident (Doc 9) |
| A.16.2 |
Postmortems signés |
| A.16.3 |
Registre ΔLog |
A.17 — Continuité
| ISO |
Boréal |
| A.17.1 |
PCA via PBS + Ceph |
| A.17.2 |
Redondance DNS |
| A.17.3 |
Migration tenant portable |
A.18 — Conformité
| ISO |
Boréal |
| A.18.1 |
Loi 25, RGPD → Doc 12 |
| A.18.2 |
Audits → Label |
| A.18.3 |
Licences libres → Charte |