Add operational and compliance starter documents

This commit is contained in:
Selecta Keke 2026-06-24 11:32:51 -03:00
parent 9dc5bae285
commit 1bdc0f9886
10 changed files with 234 additions and 0 deletions

17
iso27001/README.md Normal file
View file

@ -0,0 +1,17 @@
# ISO 27001
Ce dossier sert a structurer la trajectoire de securite du projet.
## Axes prioritaires
- gouvernance
- gestion des acces
- sauvegardes et continuite
- gestion des incidents
- gestion des fournisseurs
- revue des risques
## Documents de depart
- `matrice-ecarts.md`
- `declaration-applicabilite-a-preparer.md`

View file

@ -0,0 +1,20 @@
# Declaration d'applicabilite a preparer
## Objet
Lister les mesures de securite retenues, partiellement en place ou encore a completer.
## Domaines a couvrir
- organisation de la securite ;
- gestion des identites et acces ;
- journalisation ;
- sauvegardes et restauration ;
- continuite ;
- fournisseurs ;
- gestion des incidents ;
- protection des donnees personnelles.
## Statut
Document a construire a partir des preuves deja presentes dans le portail, des procedures et des pratiques VPS.

View file

@ -0,0 +1,13 @@
# Matrice initiale des ecarts
## Ecarts deja identifies
- certaines preuves d'exploitation restent encore manuelles ;
- les tests de restauration doivent etre historises plus regulierement ;
- la declaration d'applicabilite ISO 27001 reste a formaliser ;
- la procedure incident doit etre adoptee et testee en exploitation ;
- la cartographie des fournisseurs et accords DPA doit etre centralisee.
## Logique
Cette matrice sert a suivre les ecarts reels, pas a produire une documentation decorative.

32
procedures/incident.md Normal file
View file

@ -0,0 +1,32 @@
# Procedure de gestion des incidents
## Objectif
Disposer d'une procedure simple, partagee et exploitable pour classifier, contenir, investiguer et clore un incident.
## Etapes
1. detection et qualification
2. confinement
3. investigation
4. correction
5. decision RGPD si des donnees personnelles sont concernees
6. revue post-incident
## Niveaux minimaux
- faible : incident sans impact metier significatif ;
- moyen : degradation de service ou anomalie de securite a traiter rapidement ;
- eleve : indisponibilite majeure, fuite potentielle ou impact fort ;
- critique : incident grave avec risque organisationnel ou legal important.
## Traces a conserver
- date et heure ;
- personnes mobilisees ;
- perimetre ;
- actions de confinement ;
- cause probable ;
- impact donnees personnelles oui/non ;
- decision de notification ;
- actions correctives.

View file

@ -0,0 +1,33 @@
# Sauvegardes et restauration
## Objectif
Demonstrer que la continuite technique n'est pas seulement supposee, mais pilotee.
## Sauvegardes
Pour chaque sauvegarde de reference, on cherche a conserver :
- date et heure ;
- environnement ;
- type de sauvegarde ;
- statut succes / echec ;
- volume indicatif ;
- retention appliquee ;
- preuve associee si disponible.
## Restaurations testees
Pour chaque test de restauration, on cherche a conserver :
- date ;
- environnement ;
- perimetre restaure ;
- resultat ;
- responsable ;
- observations ;
- prochaine verification utile.
## Ambition
Passer d'une logique declarative a un suivi auditable.

View file

@ -0,0 +1,13 @@
# Roadmap initiale
## Chantiers structurants
1. stabilisation produit et UX
2. cartographie auto-hebergee premium
3. conformite RGPD et trajectoire ISO 27001
4. industrialisation du deploiement et de l'exploitation
5. gouvernance documentaire et Forgejo
## Regle de pilotage
Traiter d'abord ce qui renforce la fiabilite, la lisibilite et l'usage reel.

21
rgpd/README.md Normal file
View file

@ -0,0 +1,21 @@
# RGPD
Ce dossier rassemble les documents de reference pour la conformite RGPD du portail et des services associes.
## Priorites
1. registre des traitements
2. information des usagers
3. retention, purge et suppression
4. incidents a impact donnees personnelles
5. preuves d'exploitation utiles au DPO
## Documents de depart
- `retention-et-purge.md`
- `rapport-mensuel-dpo.md`
- `registre-des-traitements-a-preparer.md`
## Principe
On cherche ici une conformite praticable : documents relus, traçables et relies aux preuves reelles d'exploitation.

View file

@ -0,0 +1,26 @@
# Rapport mensuel DPO et exploitation
## Finalite
Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite.
## A suivre chaque mois
- derniere sauvegarde reussie ;
- preuve de sauvegarde rattachee ;
- dernier test de restauration ;
- incidents securite ;
- incidents a impact donnees personnelles ;
- rapport de retention genere ;
- ecarts ouverts et actions correctives.
## Questions de controle
- savons-nous si les sauvegardes ont reellement tourne ;
- savons-nous quand une restauration a ete testee pour la derniere fois ;
- savons-nous si un incident a eu un impact RGPD ;
- savons-nous quelles actions restent ouvertes.
## Sortie attendue
Un document court, relu chaque mois, pouvant etre montre au DPO, a la DSI ou a un auditeur.

View file

@ -0,0 +1,25 @@
# Registre des traitements a preparer
## Traitements a cadrer en priorite
- comptes association
- documents televerses
- demandes administratives
- notifications et journaux
- cartographie et points geographiques
- exploitation, sauvegardes et incidents
## Champs minimaux par traitement
- finalite ;
- base legale ;
- personnes concernees ;
- donnees traitees ;
- destinataires ;
- duree de conservation ;
- mesures de securite ;
- sous-traitants ou hebergeurs.
## Ambition
Passer d'une conformite declaree a un registre reellement exploitable.

View file

@ -0,0 +1,34 @@
# Retention et purge des donnees
## Objectif
Assurer la suppression, l'anonymisation et la purge planifiee des donnees conformement au RGPD, aux obligations legales de conservation et aux bonnes pratiques de securite.
## Cycle de vie attendu
1. creation de la donnee
2. usage courant
3. archivage si necessaire
4. marquage pour suppression
5. retention temporaire si obligation ou legal hold
6. suppression ou anonymisation
7. journalisation
## Regles de base
- seules les donnees utiles sont conservees ;
- la suppression doit etre traçable ;
- les exceptions legal hold doivent etre documentees ;
- une donnee supprimee ne doit pas etre restauree hors incident majeur documente.
## Preuves attendues
- dernier rapport de retention ;
- nombre de comptes supprimes ;
- purges executees ;
- exceptions legal hold ;
- incidents lies a la retention s'il y en a.
## Lien exploitation
Les preuves reelles doivent etre visibles dans le tableau de pilotage ou rattachees a un rapport mensuel DPO.