Add operational and compliance starter documents
This commit is contained in:
parent
9dc5bae285
commit
1bdc0f9886
10 changed files with 234 additions and 0 deletions
17
iso27001/README.md
Normal file
17
iso27001/README.md
Normal file
|
|
@ -0,0 +1,17 @@
|
||||||
|
# ISO 27001
|
||||||
|
|
||||||
|
Ce dossier sert a structurer la trajectoire de securite du projet.
|
||||||
|
|
||||||
|
## Axes prioritaires
|
||||||
|
|
||||||
|
- gouvernance
|
||||||
|
- gestion des acces
|
||||||
|
- sauvegardes et continuite
|
||||||
|
- gestion des incidents
|
||||||
|
- gestion des fournisseurs
|
||||||
|
- revue des risques
|
||||||
|
|
||||||
|
## Documents de depart
|
||||||
|
|
||||||
|
- `matrice-ecarts.md`
|
||||||
|
- `declaration-applicabilite-a-preparer.md`
|
||||||
20
iso27001/declaration-applicabilite-a-preparer.md
Normal file
20
iso27001/declaration-applicabilite-a-preparer.md
Normal file
|
|
@ -0,0 +1,20 @@
|
||||||
|
# Declaration d'applicabilite a preparer
|
||||||
|
|
||||||
|
## Objet
|
||||||
|
|
||||||
|
Lister les mesures de securite retenues, partiellement en place ou encore a completer.
|
||||||
|
|
||||||
|
## Domaines a couvrir
|
||||||
|
|
||||||
|
- organisation de la securite ;
|
||||||
|
- gestion des identites et acces ;
|
||||||
|
- journalisation ;
|
||||||
|
- sauvegardes et restauration ;
|
||||||
|
- continuite ;
|
||||||
|
- fournisseurs ;
|
||||||
|
- gestion des incidents ;
|
||||||
|
- protection des donnees personnelles.
|
||||||
|
|
||||||
|
## Statut
|
||||||
|
|
||||||
|
Document a construire a partir des preuves deja presentes dans le portail, des procedures et des pratiques VPS.
|
||||||
13
iso27001/matrice-ecarts.md
Normal file
13
iso27001/matrice-ecarts.md
Normal file
|
|
@ -0,0 +1,13 @@
|
||||||
|
# Matrice initiale des ecarts
|
||||||
|
|
||||||
|
## Ecarts deja identifies
|
||||||
|
|
||||||
|
- certaines preuves d'exploitation restent encore manuelles ;
|
||||||
|
- les tests de restauration doivent etre historises plus regulierement ;
|
||||||
|
- la declaration d'applicabilite ISO 27001 reste a formaliser ;
|
||||||
|
- la procedure incident doit etre adoptee et testee en exploitation ;
|
||||||
|
- la cartographie des fournisseurs et accords DPA doit etre centralisee.
|
||||||
|
|
||||||
|
## Logique
|
||||||
|
|
||||||
|
Cette matrice sert a suivre les ecarts reels, pas a produire une documentation decorative.
|
||||||
32
procedures/incident.md
Normal file
32
procedures/incident.md
Normal file
|
|
@ -0,0 +1,32 @@
|
||||||
|
# Procedure de gestion des incidents
|
||||||
|
|
||||||
|
## Objectif
|
||||||
|
|
||||||
|
Disposer d'une procedure simple, partagee et exploitable pour classifier, contenir, investiguer et clore un incident.
|
||||||
|
|
||||||
|
## Etapes
|
||||||
|
|
||||||
|
1. detection et qualification
|
||||||
|
2. confinement
|
||||||
|
3. investigation
|
||||||
|
4. correction
|
||||||
|
5. decision RGPD si des donnees personnelles sont concernees
|
||||||
|
6. revue post-incident
|
||||||
|
|
||||||
|
## Niveaux minimaux
|
||||||
|
|
||||||
|
- faible : incident sans impact metier significatif ;
|
||||||
|
- moyen : degradation de service ou anomalie de securite a traiter rapidement ;
|
||||||
|
- eleve : indisponibilite majeure, fuite potentielle ou impact fort ;
|
||||||
|
- critique : incident grave avec risque organisationnel ou legal important.
|
||||||
|
|
||||||
|
## Traces a conserver
|
||||||
|
|
||||||
|
- date et heure ;
|
||||||
|
- personnes mobilisees ;
|
||||||
|
- perimetre ;
|
||||||
|
- actions de confinement ;
|
||||||
|
- cause probable ;
|
||||||
|
- impact donnees personnelles oui/non ;
|
||||||
|
- decision de notification ;
|
||||||
|
- actions correctives.
|
||||||
33
procedures/sauvegardes-et-restauration.md
Normal file
33
procedures/sauvegardes-et-restauration.md
Normal file
|
|
@ -0,0 +1,33 @@
|
||||||
|
# Sauvegardes et restauration
|
||||||
|
|
||||||
|
## Objectif
|
||||||
|
|
||||||
|
Demonstrer que la continuite technique n'est pas seulement supposee, mais pilotee.
|
||||||
|
|
||||||
|
## Sauvegardes
|
||||||
|
|
||||||
|
Pour chaque sauvegarde de reference, on cherche a conserver :
|
||||||
|
|
||||||
|
- date et heure ;
|
||||||
|
- environnement ;
|
||||||
|
- type de sauvegarde ;
|
||||||
|
- statut succes / echec ;
|
||||||
|
- volume indicatif ;
|
||||||
|
- retention appliquee ;
|
||||||
|
- preuve associee si disponible.
|
||||||
|
|
||||||
|
## Restaurations testees
|
||||||
|
|
||||||
|
Pour chaque test de restauration, on cherche a conserver :
|
||||||
|
|
||||||
|
- date ;
|
||||||
|
- environnement ;
|
||||||
|
- perimetre restaure ;
|
||||||
|
- resultat ;
|
||||||
|
- responsable ;
|
||||||
|
- observations ;
|
||||||
|
- prochaine verification utile.
|
||||||
|
|
||||||
|
## Ambition
|
||||||
|
|
||||||
|
Passer d'une logique declarative a un suivi auditable.
|
||||||
13
projet/roadmap-initiale.md
Normal file
13
projet/roadmap-initiale.md
Normal file
|
|
@ -0,0 +1,13 @@
|
||||||
|
# Roadmap initiale
|
||||||
|
|
||||||
|
## Chantiers structurants
|
||||||
|
|
||||||
|
1. stabilisation produit et UX
|
||||||
|
2. cartographie auto-hebergee premium
|
||||||
|
3. conformite RGPD et trajectoire ISO 27001
|
||||||
|
4. industrialisation du deploiement et de l'exploitation
|
||||||
|
5. gouvernance documentaire et Forgejo
|
||||||
|
|
||||||
|
## Regle de pilotage
|
||||||
|
|
||||||
|
Traiter d'abord ce qui renforce la fiabilite, la lisibilite et l'usage reel.
|
||||||
21
rgpd/README.md
Normal file
21
rgpd/README.md
Normal file
|
|
@ -0,0 +1,21 @@
|
||||||
|
# RGPD
|
||||||
|
|
||||||
|
Ce dossier rassemble les documents de reference pour la conformite RGPD du portail et des services associes.
|
||||||
|
|
||||||
|
## Priorites
|
||||||
|
|
||||||
|
1. registre des traitements
|
||||||
|
2. information des usagers
|
||||||
|
3. retention, purge et suppression
|
||||||
|
4. incidents a impact donnees personnelles
|
||||||
|
5. preuves d'exploitation utiles au DPO
|
||||||
|
|
||||||
|
## Documents de depart
|
||||||
|
|
||||||
|
- `retention-et-purge.md`
|
||||||
|
- `rapport-mensuel-dpo.md`
|
||||||
|
- `registre-des-traitements-a-preparer.md`
|
||||||
|
|
||||||
|
## Principe
|
||||||
|
|
||||||
|
On cherche ici une conformite praticable : documents relus, traçables et relies aux preuves reelles d'exploitation.
|
||||||
26
rgpd/rapport-mensuel-dpo.md
Normal file
26
rgpd/rapport-mensuel-dpo.md
Normal file
|
|
@ -0,0 +1,26 @@
|
||||||
|
# Rapport mensuel DPO et exploitation
|
||||||
|
|
||||||
|
## Finalite
|
||||||
|
|
||||||
|
Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite.
|
||||||
|
|
||||||
|
## A suivre chaque mois
|
||||||
|
|
||||||
|
- derniere sauvegarde reussie ;
|
||||||
|
- preuve de sauvegarde rattachee ;
|
||||||
|
- dernier test de restauration ;
|
||||||
|
- incidents securite ;
|
||||||
|
- incidents a impact donnees personnelles ;
|
||||||
|
- rapport de retention genere ;
|
||||||
|
- ecarts ouverts et actions correctives.
|
||||||
|
|
||||||
|
## Questions de controle
|
||||||
|
|
||||||
|
- savons-nous si les sauvegardes ont reellement tourne ;
|
||||||
|
- savons-nous quand une restauration a ete testee pour la derniere fois ;
|
||||||
|
- savons-nous si un incident a eu un impact RGPD ;
|
||||||
|
- savons-nous quelles actions restent ouvertes.
|
||||||
|
|
||||||
|
## Sortie attendue
|
||||||
|
|
||||||
|
Un document court, relu chaque mois, pouvant etre montre au DPO, a la DSI ou a un auditeur.
|
||||||
25
rgpd/registre-des-traitements-a-preparer.md
Normal file
25
rgpd/registre-des-traitements-a-preparer.md
Normal file
|
|
@ -0,0 +1,25 @@
|
||||||
|
# Registre des traitements a preparer
|
||||||
|
|
||||||
|
## Traitements a cadrer en priorite
|
||||||
|
|
||||||
|
- comptes association
|
||||||
|
- documents televerses
|
||||||
|
- demandes administratives
|
||||||
|
- notifications et journaux
|
||||||
|
- cartographie et points geographiques
|
||||||
|
- exploitation, sauvegardes et incidents
|
||||||
|
|
||||||
|
## Champs minimaux par traitement
|
||||||
|
|
||||||
|
- finalite ;
|
||||||
|
- base legale ;
|
||||||
|
- personnes concernees ;
|
||||||
|
- donnees traitees ;
|
||||||
|
- destinataires ;
|
||||||
|
- duree de conservation ;
|
||||||
|
- mesures de securite ;
|
||||||
|
- sous-traitants ou hebergeurs.
|
||||||
|
|
||||||
|
## Ambition
|
||||||
|
|
||||||
|
Passer d'une conformite declaree a un registre reellement exploitable.
|
||||||
34
rgpd/retention-et-purge.md
Normal file
34
rgpd/retention-et-purge.md
Normal file
|
|
@ -0,0 +1,34 @@
|
||||||
|
# Retention et purge des donnees
|
||||||
|
|
||||||
|
## Objectif
|
||||||
|
|
||||||
|
Assurer la suppression, l'anonymisation et la purge planifiee des donnees conformement au RGPD, aux obligations legales de conservation et aux bonnes pratiques de securite.
|
||||||
|
|
||||||
|
## Cycle de vie attendu
|
||||||
|
|
||||||
|
1. creation de la donnee
|
||||||
|
2. usage courant
|
||||||
|
3. archivage si necessaire
|
||||||
|
4. marquage pour suppression
|
||||||
|
5. retention temporaire si obligation ou legal hold
|
||||||
|
6. suppression ou anonymisation
|
||||||
|
7. journalisation
|
||||||
|
|
||||||
|
## Regles de base
|
||||||
|
|
||||||
|
- seules les donnees utiles sont conservees ;
|
||||||
|
- la suppression doit etre traçable ;
|
||||||
|
- les exceptions legal hold doivent etre documentees ;
|
||||||
|
- une donnee supprimee ne doit pas etre restauree hors incident majeur documente.
|
||||||
|
|
||||||
|
## Preuves attendues
|
||||||
|
|
||||||
|
- dernier rapport de retention ;
|
||||||
|
- nombre de comptes supprimes ;
|
||||||
|
- purges executees ;
|
||||||
|
- exceptions legal hold ;
|
||||||
|
- incidents lies a la retention s'il y en a.
|
||||||
|
|
||||||
|
## Lien exploitation
|
||||||
|
|
||||||
|
Les preuves reelles doivent etre visibles dans le tableau de pilotage ou rattachees a un rapport mensuel DPO.
|
||||||
Loading…
Add table
Add a link
Reference in a new issue