portail-associations/docs/compliance/ISO27001-RISK-001-matrice-ecarts.md

1 KiB
Raw Permalink Blame History

ISO27001-RISK-001 - Matrice d'ecarts initiale

Etat au 12 juin 2026

Deja en place dans l'application

  • separation production / preproduction ;
  • journal daudit administrateur ;
  • gestion des roles ;
  • consentement explicite dans plusieurs parcours de saisie ;
  • tour operationnel de supervision ;
  • pages de confidentialite.

Ecart prioritaire P1

  • MFA absente ;
  • verrouillage apres tentatives repetees absent ;
  • auto-service export de donnees absent ;
  • auto-service suppression de compte absent ;
  • politique de retention non outillee.

Ecart prioritaire P2

  • algorithme de mot de passe non aligne sur lexigence Argon2id du cahier ;
  • registre fournisseurs a formaliser ;
  • procedure dincident et registre de violation a industrialiser ;
  • mentions legales, cookies et CGU a faire valider juridiquement.

Ecart prioritaire P3

  • etiquetage de classification des donnees a diffuser dans les procedures internes ;
  • declaration dapplicabilite ISO 27001 a construire ;
  • dossier daudit interne a formaliser.