Add operational and compliance starter documents
This commit is contained in:
parent
9dc5bae285
commit
1bdc0f9886
10 changed files with 234 additions and 0 deletions
17
iso27001/README.md
Normal file
17
iso27001/README.md
Normal file
|
|
@ -0,0 +1,17 @@
|
|||
# ISO 27001
|
||||
|
||||
Ce dossier sert a structurer la trajectoire de securite du projet.
|
||||
|
||||
## Axes prioritaires
|
||||
|
||||
- gouvernance
|
||||
- gestion des acces
|
||||
- sauvegardes et continuite
|
||||
- gestion des incidents
|
||||
- gestion des fournisseurs
|
||||
- revue des risques
|
||||
|
||||
## Documents de depart
|
||||
|
||||
- `matrice-ecarts.md`
|
||||
- `declaration-applicabilite-a-preparer.md`
|
||||
20
iso27001/declaration-applicabilite-a-preparer.md
Normal file
20
iso27001/declaration-applicabilite-a-preparer.md
Normal file
|
|
@ -0,0 +1,20 @@
|
|||
# Declaration d'applicabilite a preparer
|
||||
|
||||
## Objet
|
||||
|
||||
Lister les mesures de securite retenues, partiellement en place ou encore a completer.
|
||||
|
||||
## Domaines a couvrir
|
||||
|
||||
- organisation de la securite ;
|
||||
- gestion des identites et acces ;
|
||||
- journalisation ;
|
||||
- sauvegardes et restauration ;
|
||||
- continuite ;
|
||||
- fournisseurs ;
|
||||
- gestion des incidents ;
|
||||
- protection des donnees personnelles.
|
||||
|
||||
## Statut
|
||||
|
||||
Document a construire a partir des preuves deja presentes dans le portail, des procedures et des pratiques VPS.
|
||||
13
iso27001/matrice-ecarts.md
Normal file
13
iso27001/matrice-ecarts.md
Normal file
|
|
@ -0,0 +1,13 @@
|
|||
# Matrice initiale des ecarts
|
||||
|
||||
## Ecarts deja identifies
|
||||
|
||||
- certaines preuves d'exploitation restent encore manuelles ;
|
||||
- les tests de restauration doivent etre historises plus regulierement ;
|
||||
- la declaration d'applicabilite ISO 27001 reste a formaliser ;
|
||||
- la procedure incident doit etre adoptee et testee en exploitation ;
|
||||
- la cartographie des fournisseurs et accords DPA doit etre centralisee.
|
||||
|
||||
## Logique
|
||||
|
||||
Cette matrice sert a suivre les ecarts reels, pas a produire une documentation decorative.
|
||||
32
procedures/incident.md
Normal file
32
procedures/incident.md
Normal file
|
|
@ -0,0 +1,32 @@
|
|||
# Procedure de gestion des incidents
|
||||
|
||||
## Objectif
|
||||
|
||||
Disposer d'une procedure simple, partagee et exploitable pour classifier, contenir, investiguer et clore un incident.
|
||||
|
||||
## Etapes
|
||||
|
||||
1. detection et qualification
|
||||
2. confinement
|
||||
3. investigation
|
||||
4. correction
|
||||
5. decision RGPD si des donnees personnelles sont concernees
|
||||
6. revue post-incident
|
||||
|
||||
## Niveaux minimaux
|
||||
|
||||
- faible : incident sans impact metier significatif ;
|
||||
- moyen : degradation de service ou anomalie de securite a traiter rapidement ;
|
||||
- eleve : indisponibilite majeure, fuite potentielle ou impact fort ;
|
||||
- critique : incident grave avec risque organisationnel ou legal important.
|
||||
|
||||
## Traces a conserver
|
||||
|
||||
- date et heure ;
|
||||
- personnes mobilisees ;
|
||||
- perimetre ;
|
||||
- actions de confinement ;
|
||||
- cause probable ;
|
||||
- impact donnees personnelles oui/non ;
|
||||
- decision de notification ;
|
||||
- actions correctives.
|
||||
33
procedures/sauvegardes-et-restauration.md
Normal file
33
procedures/sauvegardes-et-restauration.md
Normal file
|
|
@ -0,0 +1,33 @@
|
|||
# Sauvegardes et restauration
|
||||
|
||||
## Objectif
|
||||
|
||||
Demonstrer que la continuite technique n'est pas seulement supposee, mais pilotee.
|
||||
|
||||
## Sauvegardes
|
||||
|
||||
Pour chaque sauvegarde de reference, on cherche a conserver :
|
||||
|
||||
- date et heure ;
|
||||
- environnement ;
|
||||
- type de sauvegarde ;
|
||||
- statut succes / echec ;
|
||||
- volume indicatif ;
|
||||
- retention appliquee ;
|
||||
- preuve associee si disponible.
|
||||
|
||||
## Restaurations testees
|
||||
|
||||
Pour chaque test de restauration, on cherche a conserver :
|
||||
|
||||
- date ;
|
||||
- environnement ;
|
||||
- perimetre restaure ;
|
||||
- resultat ;
|
||||
- responsable ;
|
||||
- observations ;
|
||||
- prochaine verification utile.
|
||||
|
||||
## Ambition
|
||||
|
||||
Passer d'une logique declarative a un suivi auditable.
|
||||
13
projet/roadmap-initiale.md
Normal file
13
projet/roadmap-initiale.md
Normal file
|
|
@ -0,0 +1,13 @@
|
|||
# Roadmap initiale
|
||||
|
||||
## Chantiers structurants
|
||||
|
||||
1. stabilisation produit et UX
|
||||
2. cartographie auto-hebergee premium
|
||||
3. conformite RGPD et trajectoire ISO 27001
|
||||
4. industrialisation du deploiement et de l'exploitation
|
||||
5. gouvernance documentaire et Forgejo
|
||||
|
||||
## Regle de pilotage
|
||||
|
||||
Traiter d'abord ce qui renforce la fiabilite, la lisibilite et l'usage reel.
|
||||
21
rgpd/README.md
Normal file
21
rgpd/README.md
Normal file
|
|
@ -0,0 +1,21 @@
|
|||
# RGPD
|
||||
|
||||
Ce dossier rassemble les documents de reference pour la conformite RGPD du portail et des services associes.
|
||||
|
||||
## Priorites
|
||||
|
||||
1. registre des traitements
|
||||
2. information des usagers
|
||||
3. retention, purge et suppression
|
||||
4. incidents a impact donnees personnelles
|
||||
5. preuves d'exploitation utiles au DPO
|
||||
|
||||
## Documents de depart
|
||||
|
||||
- `retention-et-purge.md`
|
||||
- `rapport-mensuel-dpo.md`
|
||||
- `registre-des-traitements-a-preparer.md`
|
||||
|
||||
## Principe
|
||||
|
||||
On cherche ici une conformite praticable : documents relus, traçables et relies aux preuves reelles d'exploitation.
|
||||
26
rgpd/rapport-mensuel-dpo.md
Normal file
26
rgpd/rapport-mensuel-dpo.md
Normal file
|
|
@ -0,0 +1,26 @@
|
|||
# Rapport mensuel DPO et exploitation
|
||||
|
||||
## Finalite
|
||||
|
||||
Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite.
|
||||
|
||||
## A suivre chaque mois
|
||||
|
||||
- derniere sauvegarde reussie ;
|
||||
- preuve de sauvegarde rattachee ;
|
||||
- dernier test de restauration ;
|
||||
- incidents securite ;
|
||||
- incidents a impact donnees personnelles ;
|
||||
- rapport de retention genere ;
|
||||
- ecarts ouverts et actions correctives.
|
||||
|
||||
## Questions de controle
|
||||
|
||||
- savons-nous si les sauvegardes ont reellement tourne ;
|
||||
- savons-nous quand une restauration a ete testee pour la derniere fois ;
|
||||
- savons-nous si un incident a eu un impact RGPD ;
|
||||
- savons-nous quelles actions restent ouvertes.
|
||||
|
||||
## Sortie attendue
|
||||
|
||||
Un document court, relu chaque mois, pouvant etre montre au DPO, a la DSI ou a un auditeur.
|
||||
25
rgpd/registre-des-traitements-a-preparer.md
Normal file
25
rgpd/registre-des-traitements-a-preparer.md
Normal file
|
|
@ -0,0 +1,25 @@
|
|||
# Registre des traitements a preparer
|
||||
|
||||
## Traitements a cadrer en priorite
|
||||
|
||||
- comptes association
|
||||
- documents televerses
|
||||
- demandes administratives
|
||||
- notifications et journaux
|
||||
- cartographie et points geographiques
|
||||
- exploitation, sauvegardes et incidents
|
||||
|
||||
## Champs minimaux par traitement
|
||||
|
||||
- finalite ;
|
||||
- base legale ;
|
||||
- personnes concernees ;
|
||||
- donnees traitees ;
|
||||
- destinataires ;
|
||||
- duree de conservation ;
|
||||
- mesures de securite ;
|
||||
- sous-traitants ou hebergeurs.
|
||||
|
||||
## Ambition
|
||||
|
||||
Passer d'une conformite declaree a un registre reellement exploitable.
|
||||
34
rgpd/retention-et-purge.md
Normal file
34
rgpd/retention-et-purge.md
Normal file
|
|
@ -0,0 +1,34 @@
|
|||
# Retention et purge des donnees
|
||||
|
||||
## Objectif
|
||||
|
||||
Assurer la suppression, l'anonymisation et la purge planifiee des donnees conformement au RGPD, aux obligations legales de conservation et aux bonnes pratiques de securite.
|
||||
|
||||
## Cycle de vie attendu
|
||||
|
||||
1. creation de la donnee
|
||||
2. usage courant
|
||||
3. archivage si necessaire
|
||||
4. marquage pour suppression
|
||||
5. retention temporaire si obligation ou legal hold
|
||||
6. suppression ou anonymisation
|
||||
7. journalisation
|
||||
|
||||
## Regles de base
|
||||
|
||||
- seules les donnees utiles sont conservees ;
|
||||
- la suppression doit etre traçable ;
|
||||
- les exceptions legal hold doivent etre documentees ;
|
||||
- une donnee supprimee ne doit pas etre restauree hors incident majeur documente.
|
||||
|
||||
## Preuves attendues
|
||||
|
||||
- dernier rapport de retention ;
|
||||
- nombre de comptes supprimes ;
|
||||
- purges executees ;
|
||||
- exceptions legal hold ;
|
||||
- incidents lies a la retention s'il y en a.
|
||||
|
||||
## Lien exploitation
|
||||
|
||||
Les preuves reelles doivent etre visibles dans le tableau de pilotage ou rattachees a un rapport mensuel DPO.
|
||||
Loading…
Add table
Add a link
Reference in a new issue