From 1bdc0f9886980f6f06bae93614e0eefecc0ff5b5 Mon Sep 17 00:00:00 2001 From: Selecta Keke Date: Wed, 24 Jun 2026 11:32:51 -0300 Subject: [PATCH] Add operational and compliance starter documents --- iso27001/README.md | 17 ++++++++++ .../declaration-applicabilite-a-preparer.md | 20 +++++++++++ iso27001/matrice-ecarts.md | 13 +++++++ procedures/incident.md | 32 +++++++++++++++++ procedures/sauvegardes-et-restauration.md | 33 ++++++++++++++++++ projet/roadmap-initiale.md | 13 +++++++ rgpd/README.md | 21 ++++++++++++ rgpd/rapport-mensuel-dpo.md | 26 ++++++++++++++ rgpd/registre-des-traitements-a-preparer.md | 25 ++++++++++++++ rgpd/retention-et-purge.md | 34 +++++++++++++++++++ 10 files changed, 234 insertions(+) create mode 100644 iso27001/README.md create mode 100644 iso27001/declaration-applicabilite-a-preparer.md create mode 100644 iso27001/matrice-ecarts.md create mode 100644 procedures/incident.md create mode 100644 procedures/sauvegardes-et-restauration.md create mode 100644 projet/roadmap-initiale.md create mode 100644 rgpd/README.md create mode 100644 rgpd/rapport-mensuel-dpo.md create mode 100644 rgpd/registre-des-traitements-a-preparer.md create mode 100644 rgpd/retention-et-purge.md diff --git a/iso27001/README.md b/iso27001/README.md new file mode 100644 index 0000000..0d6f8a4 --- /dev/null +++ b/iso27001/README.md @@ -0,0 +1,17 @@ +# ISO 27001 + +Ce dossier sert a structurer la trajectoire de securite du projet. + +## Axes prioritaires + +- gouvernance +- gestion des acces +- sauvegardes et continuite +- gestion des incidents +- gestion des fournisseurs +- revue des risques + +## Documents de depart + +- `matrice-ecarts.md` +- `declaration-applicabilite-a-preparer.md` diff --git a/iso27001/declaration-applicabilite-a-preparer.md b/iso27001/declaration-applicabilite-a-preparer.md new file mode 100644 index 0000000..40e35e9 --- /dev/null +++ b/iso27001/declaration-applicabilite-a-preparer.md @@ -0,0 +1,20 @@ +# Declaration d'applicabilite a preparer + +## Objet + +Lister les mesures de securite retenues, partiellement en place ou encore a completer. + +## Domaines a couvrir + +- organisation de la securite ; +- gestion des identites et acces ; +- journalisation ; +- sauvegardes et restauration ; +- continuite ; +- fournisseurs ; +- gestion des incidents ; +- protection des donnees personnelles. + +## Statut + +Document a construire a partir des preuves deja presentes dans le portail, des procedures et des pratiques VPS. diff --git a/iso27001/matrice-ecarts.md b/iso27001/matrice-ecarts.md new file mode 100644 index 0000000..1abffd1 --- /dev/null +++ b/iso27001/matrice-ecarts.md @@ -0,0 +1,13 @@ +# Matrice initiale des ecarts + +## Ecarts deja identifies + +- certaines preuves d'exploitation restent encore manuelles ; +- les tests de restauration doivent etre historises plus regulierement ; +- la declaration d'applicabilite ISO 27001 reste a formaliser ; +- la procedure incident doit etre adoptee et testee en exploitation ; +- la cartographie des fournisseurs et accords DPA doit etre centralisee. + +## Logique + +Cette matrice sert a suivre les ecarts reels, pas a produire une documentation decorative. diff --git a/procedures/incident.md b/procedures/incident.md new file mode 100644 index 0000000..98b9169 --- /dev/null +++ b/procedures/incident.md @@ -0,0 +1,32 @@ +# Procedure de gestion des incidents + +## Objectif + +Disposer d'une procedure simple, partagee et exploitable pour classifier, contenir, investiguer et clore un incident. + +## Etapes + +1. detection et qualification +2. confinement +3. investigation +4. correction +5. decision RGPD si des donnees personnelles sont concernees +6. revue post-incident + +## Niveaux minimaux + +- faible : incident sans impact metier significatif ; +- moyen : degradation de service ou anomalie de securite a traiter rapidement ; +- eleve : indisponibilite majeure, fuite potentielle ou impact fort ; +- critique : incident grave avec risque organisationnel ou legal important. + +## Traces a conserver + +- date et heure ; +- personnes mobilisees ; +- perimetre ; +- actions de confinement ; +- cause probable ; +- impact donnees personnelles oui/non ; +- decision de notification ; +- actions correctives. diff --git a/procedures/sauvegardes-et-restauration.md b/procedures/sauvegardes-et-restauration.md new file mode 100644 index 0000000..979b17b --- /dev/null +++ b/procedures/sauvegardes-et-restauration.md @@ -0,0 +1,33 @@ +# Sauvegardes et restauration + +## Objectif + +Demonstrer que la continuite technique n'est pas seulement supposee, mais pilotee. + +## Sauvegardes + +Pour chaque sauvegarde de reference, on cherche a conserver : + +- date et heure ; +- environnement ; +- type de sauvegarde ; +- statut succes / echec ; +- volume indicatif ; +- retention appliquee ; +- preuve associee si disponible. + +## Restaurations testees + +Pour chaque test de restauration, on cherche a conserver : + +- date ; +- environnement ; +- perimetre restaure ; +- resultat ; +- responsable ; +- observations ; +- prochaine verification utile. + +## Ambition + +Passer d'une logique declarative a un suivi auditable. diff --git a/projet/roadmap-initiale.md b/projet/roadmap-initiale.md new file mode 100644 index 0000000..3b41c5b --- /dev/null +++ b/projet/roadmap-initiale.md @@ -0,0 +1,13 @@ +# Roadmap initiale + +## Chantiers structurants + +1. stabilisation produit et UX +2. cartographie auto-hebergee premium +3. conformite RGPD et trajectoire ISO 27001 +4. industrialisation du deploiement et de l'exploitation +5. gouvernance documentaire et Forgejo + +## Regle de pilotage + +Traiter d'abord ce qui renforce la fiabilite, la lisibilite et l'usage reel. diff --git a/rgpd/README.md b/rgpd/README.md new file mode 100644 index 0000000..32726e1 --- /dev/null +++ b/rgpd/README.md @@ -0,0 +1,21 @@ +# RGPD + +Ce dossier rassemble les documents de reference pour la conformite RGPD du portail et des services associes. + +## Priorites + +1. registre des traitements +2. information des usagers +3. retention, purge et suppression +4. incidents a impact donnees personnelles +5. preuves d'exploitation utiles au DPO + +## Documents de depart + +- `retention-et-purge.md` +- `rapport-mensuel-dpo.md` +- `registre-des-traitements-a-preparer.md` + +## Principe + +On cherche ici une conformite praticable : documents relus, traçables et relies aux preuves reelles d'exploitation. diff --git a/rgpd/rapport-mensuel-dpo.md b/rgpd/rapport-mensuel-dpo.md new file mode 100644 index 0000000..8658de9 --- /dev/null +++ b/rgpd/rapport-mensuel-dpo.md @@ -0,0 +1,26 @@ +# Rapport mensuel DPO et exploitation + +## Finalite + +Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite. + +## A suivre chaque mois + +- derniere sauvegarde reussie ; +- preuve de sauvegarde rattachee ; +- dernier test de restauration ; +- incidents securite ; +- incidents a impact donnees personnelles ; +- rapport de retention genere ; +- ecarts ouverts et actions correctives. + +## Questions de controle + +- savons-nous si les sauvegardes ont reellement tourne ; +- savons-nous quand une restauration a ete testee pour la derniere fois ; +- savons-nous si un incident a eu un impact RGPD ; +- savons-nous quelles actions restent ouvertes. + +## Sortie attendue + +Un document court, relu chaque mois, pouvant etre montre au DPO, a la DSI ou a un auditeur. diff --git a/rgpd/registre-des-traitements-a-preparer.md b/rgpd/registre-des-traitements-a-preparer.md new file mode 100644 index 0000000..a790e9f --- /dev/null +++ b/rgpd/registre-des-traitements-a-preparer.md @@ -0,0 +1,25 @@ +# Registre des traitements a preparer + +## Traitements a cadrer en priorite + +- comptes association +- documents televerses +- demandes administratives +- notifications et journaux +- cartographie et points geographiques +- exploitation, sauvegardes et incidents + +## Champs minimaux par traitement + +- finalite ; +- base legale ; +- personnes concernees ; +- donnees traitees ; +- destinataires ; +- duree de conservation ; +- mesures de securite ; +- sous-traitants ou hebergeurs. + +## Ambition + +Passer d'une conformite declaree a un registre reellement exploitable. diff --git a/rgpd/retention-et-purge.md b/rgpd/retention-et-purge.md new file mode 100644 index 0000000..1d49450 --- /dev/null +++ b/rgpd/retention-et-purge.md @@ -0,0 +1,34 @@ +# Retention et purge des donnees + +## Objectif + +Assurer la suppression, l'anonymisation et la purge planifiee des donnees conformement au RGPD, aux obligations legales de conservation et aux bonnes pratiques de securite. + +## Cycle de vie attendu + +1. creation de la donnee +2. usage courant +3. archivage si necessaire +4. marquage pour suppression +5. retention temporaire si obligation ou legal hold +6. suppression ou anonymisation +7. journalisation + +## Regles de base + +- seules les donnees utiles sont conservees ; +- la suppression doit etre traçable ; +- les exceptions legal hold doivent etre documentees ; +- une donnee supprimee ne doit pas etre restauree hors incident majeur documente. + +## Preuves attendues + +- dernier rapport de retention ; +- nombre de comptes supprimes ; +- purges executees ; +- exceptions legal hold ; +- incidents lies a la retention s'il y en a. + +## Lien exploitation + +Les preuves reelles doivent etre visibles dans le tableau de pilotage ou rattachees a un rapport mensuel DPO.