# ISO27001-RISK-001 - Matrice d'ecarts initiale ## Etat au 12 juin 2026 ### Deja en place dans l'application - separation production / preproduction ; - journal d’audit administrateur ; - gestion des roles ; - consentement explicite dans plusieurs parcours de saisie ; - tour operationnel de supervision ; - pages de confidentialite. ### Ecart prioritaire P1 - MFA absente ; - verrouillage apres tentatives repetees absent ; - auto-service export de donnees absent ; - auto-service suppression de compte absent ; - politique de retention non outillee. ### Ecart prioritaire P2 - algorithme de mot de passe non aligne sur l’exigence Argon2id du cahier ; - registre fournisseurs a formaliser ; - procedure d’incident et registre de violation a industrialiser ; - mentions legales, cookies et CGU a faire valider juridiquement. ### Ecart prioritaire P3 - etiquetage de classification des donnees a diffuser dans les procedures internes ; - declaration d’applicabilite ISO 27001 a construire ; - dossier d’audit interne a formaliser.