Généré le 02/06/2026 à 22:00 UTC · Fenêtre : 24h
| État | Contrôle | Domaine | Détail |
|---|---|---|---|
| ✓ | A.9.1 | Politique de contrôle d'accès | RBAC 7 rôles — roles_permissions.json |
| ✓ | A.9.2 | Gestion des identités | bcrypt PIN — authenticator.py |
| ✓ | A.9.4 | Authentification forte (MFA) | TOTP RFC 6238 — mfa_manager.py activé |
| ✓ | A.10.1 | Chiffrement des données | Fernet AES-128-CBC via variable d'env |
| ✗ | A.10.2 | Gestion des clés cryptographiques | Clé uniquement en .env — aucun fichier disque |
| ✓ | A.12.4 | Journalisation et audit | audit_trail.jsonl horodaté UTC |
| ✓ | A.12.6 | Gestion des vulnérabilités | 25 patterns d'injection — input_validator.py |
| ✓ | A.14.2 | Sécurité du développement | 137+ tests d'intrusion automatisés — pytest |
| ✓ | A.16.1 | Gestion des incidents | incident_register.json — registre présent |
| ✓ | A.18.1 | Conformité réglementaire | Architecture local-first — RGPD/GDPR |
| État | Article | Obligation | Détail |
|---|---|---|---|
| ✓ | Art. 5 | Minimisation des données | Données locales uniquement — aucune collecte cloud |
| ✓ | Art. 7 | Consentement documenté | privacy_and_consent dans profils utilisateurs |
| ✓ | Art. 17 | Droit à l'effacement | Permission DELETE_DATA — rôle OWNER |
| ✓ | Art. 20 | Portabilité des données | Permission EXPORT_DATA — rôle OWNER |
| ✓ | Art. 25 | Privacy by design | Architecture local-first — aucun envoi externe |
| ✓ | Art. 32 | Sécurité du traitement | Chiffrement Fernet AES-128-CBC au repos |
| ✓ | Art. 33 | Notification des violations | incident_register.json — registre des incidents |
| ✓ | Art. 44 | Interdiction transferts hors UE | Traitement 100% local — aucun transfert externe |
| État | Catégorie | Contrôle | Sévérité | Action requise |
|---|---|---|---|---|
| ✓ | AUTHENTIFICATION | Module d'authentification PIN | CRITICAL | — |
| ✓ | CHIFFREMENT | Clé Fernet dans variable d'environnement (et non fichier disque) | HIGH | — |
| ✓ | CHIFFREMENT | Module de protection des données au repos | HIGH | — |
| ✓ | AUTORISATION | RBAC configuré avec des rôles réels | CRITICAL | — |
| ✓ | POLITIQUE | Règles Zero Trust définies | HIGH | — |
| ✓ | RÉSILIENCE | Rate limiter avec backoff exponentiel | HIGH | — |
| ✓ | VALIDATION | Validateur d'entrée robuste (patterns étendus) | HIGH | — |
| ✓ | TRAÇABILITÉ | Audit trail actif et non vide | MEDIUM | — |
| ✓ | TRAÇABILITÉ | Registre d'incidents | MEDIUM | — |
| ✓ | TESTS | Suite de tests d'intrusion | MEDIUM | — |
| ✓ | AUTHENTIFICATION | MFA activé dans les paramètres | MEDIUM | — |
| ✓ | SECRETS | .gitignore protège .env et *.key | CRITICAL | — |
| ✓ | DONNÉES | Filtre de sortie des données sensibles | MEDIUM | — |
| ✓ | URBANISATION | Cartographie des actifs informationnels (asset_classifier) | MEDIUM | — |
| ✓ | URBANISATION | Registre RGPD Art. 30 documenté (data_flow_mapper) | HIGH | — |
| ✓ | URBANISATION | PSSI documentée (docs/security/PSSI.md) | MEDIUM | — |
| ✓ | RISQUES | Matrice de risques EBIOS RM (risk_engine) | HIGH | — |
| ✓ | CRYPTOGRAPHIE | Planificateur rotation des clés (key_rotation_scheduler) | HIGH | — |
| ✓ | RESILIENCE | Plan de Continuité d'Activité (disaster_recovery) | HIGH | — |
| ✓ | RESILIENCE | Backups sécurisés présents | MEDIUM | — |
| Score | Sévérité | Catégorie | Risque | Recommandation |
|---|---|---|---|---|
| ✓ Aucun risque résiduel — posture 100 % | ||||
| État | Standard | Contrôle | Détail |
|---|---|---|---|
| ✓ | GDPR | Local-first (pas de cloud) | Données stockées localement |
| ✓ | GDPR | Chiffrement au repos | Clé Fernet disponible |
| ✓ | GDPR | Audit trail | Journal d'audit présent |
| ✓ | GDPR | Politique de rétention | Fichier de politique présent |
| ✓ | OWASP-A01 | A01 – Contrôle d'accès | RBAC configuré |
| ✓ | OWASP-A03 | A03 – Injection (validation entrée) | input_validator.py présent |
| ✓ | OWASP-A04 | A04 – Rate limiting | rate_limiter.py présent |
| ✓ | OWASP-A05 | A05 – Mauvaise configuration | RBAC non vide |
| ✓ | OWASP-A07 | A07 – Identification/Authentification | authenticator.py présent |
| ✓ | OWASP-A09 | A09 – Logging et monitoring | security.log présent |