alliance-boreale/docs/50-annexes/05-correspondance-ISO27001.md
Dan Allaire 7e1288e942
Some checks failed
CI / yaml-lint (push) Has been cancelled
CI / ssot-export (push) Has been cancelled
CI / tests (push) Has been cancelled
CI / docs (push) Has been cancelled
Label de l'Alliance vs ISO27001
2025-11-20 00:19:07 -05:00

5.1 KiB
Raw Blame History

ISO 27001:2022 ↔ Alliance Boréale

Matrice de correspondance officielle v1.0

(Modèle 8 Couches, Régie Interne, Label de Prestige, Nomenclature)


1. Clauses 410 ISO ↔ Couches boréales

Clause ISO 27001 Exigence Mécanisme Boréal Couche
4.1 Contexte Comprendre le contexte organisationnel Charte Fondatrice, Gouvernance C3 C3C8
4.2 Parties Parties intéressées Registraire / membres / tenants C3C7
4.3 Périmètre Définition ISMS ADN numérique YAML par tenant C4C6
4.4 ISMS Mise en œuvre Régie interne + pipelines C4→C5 C3C5

| 5.1 Leadership | Engagement de direction | C3 Gouvernance + C8 Philosophie | C3 & C8 | | 5.2 Politique | Politique sécurité | Document 11 (Politique SI) | C3 | | 5.3 Rôles | Responsabilités | Cercles (Stratégique, Opérationnel, Éthique) | C3 |

| 6.1 Risques | Méthodologie | Registre des risques (YAML) | C3C4 | | 6.2 Objectifs | KPI sécurité | Label de Prestige | C3 | | 6.3 Changements | Gestion du changement | Pipelines Ansible/Terraform | C4C5 |

| 7.1 Ressources | Allocation ressources | Fédération C1C4 | C1C4 | | 7.2 Compétences | Formation sécurité | Banque de temps | C6C8 | | 7.3 Sensibilisation | Sensibilisation | Régie interne + tenants | C3C7 | | 7.5 Documentation| ISMS documenté | Registraire versionné | C4 |

| 8.1 Opération | Contrôles opérationnels | Pipelines + Nomenclature | C4C5 | | 8.2 Évaluation risque | Processus risque | C3 supervise | C3 | | 8.3 Traitement | Mesures correctives | ΔLog + automatisation | C3C4 |

| 9.1 Surveillance | Mesures | C3 supervision | C3 | | 9.2 Audit interne | Audit | Pair-à-pair (Label) | C3 | | 9.3 Revue direction | Revue | Cercle Stratégique | C3C8 |

| 10.1 Non-conformité | Gestion | Nomenclature + ΔLog | C3 | | 10.2 Amélioration | Amélioration continue | Autopoïèse | C8 |


2. Annexe A (93 contrôles ISO) ↔ Mécanismes boréaux

Legend

  • C1C4 = Fédération
  • C5 = Pivot (membrane)
  • C6C8 = Tenants

A.5 — Politiques de sécurité de linformation

Contrôle ISO Exigence Équivalent Boréal
A.5.1 Politique SI Document 11 + C3
A.5.2 Révision politique ΔLog + régie interne

A.6 — Organisation de la sécurité

Contrôle ISO Exigence Équivalent Boréal
A.6.1 Rôles sécurité Cercles C3
A.6.2 Séparation fonctions Adjacent-only
A.6.3 Contacts autorités Registraire contacts
A.6.4 Sécurité de projets Pipelines C4→C5

A.7 — Ressources humaines

ISO Boréal
A.7.1 Banques de temps, onboarding
A.7.2 Engagement des membres
A.7.3 Désaffectation automatique dans Keycloak

A.8 — Gestion des actifs

ISO Boréal
A.8.1 Registre YAML des actifs (C4)
A.8.2 Propriété → membre / tenant
A.8.3 Classification → Nomenclature v3
A.8.4 Gestion des médias → PBS/Borg

A.9 — Contrôles daccès

ISO Boréal
A.9.1 Keycloak C3 (IdP fédéré)
A.9.2 MFA obligatoire
A.9.3 Gestion des credentials via Vault C4
A.9.4 Segmentation via adjacent-only

A.10 — Cryptographie

ISO Boréal
A.10.1 TLS obligatoire, DNSSEC C2
A.10.2 Secrets stockés en C4 (Vault)

A.11 — Sécurité physique

ISO Boréal
A.11.1 C1 Physique : DC, accès restreint

A.12 — Sécurité opérationnelle

ISO Boréal
A.12.1 Procédures → Régie interne
A.12.2 Protection contre malware
A.12.3 Backups
A.12.4 Journalisation
A.12.5 Surveillance
A.12.6 Contrôle installations
A.12.7 Cloud sécurisé

A.13 — Sécurité réseau

ISO Boréal
A.13.1 C2 Réseau + DNS fédéré
A.13.2 Flux adjacents uniquement

A.14 — Acquisition, développement, maintenance

ISO Boréal
A.14.1 Forge C4
A.14.2 SBOM obligatoire
A.14.3 Pipelines avec attestation

A.15 — Relations fournisseur

ISO Boréal
A.15.1 Membre = fournisseur fédéré
A.15.2 Conformité via Label

A.16 — Gestion des incidents

ISO Boréal
A.16.1 Procédure dincident (Doc 9)
A.16.2 Postmortems signés
A.16.3 Registre ΔLog

A.17 — Continuité

ISO Boréal
A.17.1 PCA via PBS + Ceph
A.17.2 Redondance DNS
A.17.3 Migration tenant portable

A.18 — Conformité

ISO Boréal
A.18.1 Loi 25, RGPD → Doc 12
A.18.2 Audits → Label
A.18.3 Licences libres → Charte