← Retour au Dashboard Sécurité
Système de Management de la Sécurité de l'Information — ISO 27001
Données générées quotidiennement · ALFRED_PC · daily_update.py
20/20
Gouvernance
100%
Conformité RGPD
8
Scénarios EBIOS
41
Modules B20
6
Traitements RGPD
90j
Seuil rotation clés
Cartographie — Classification des actifs (C1→C4)
🗂️ Niveaux de classification
🔴
C4 — SECRET
.env · Clés Fernet · Secrets MFA · PIN hashé
CRITIQUE
🟡
C3 — CONFIDENTIEL
Données utilisateur · Sessions · Dialogues · Audit
SENSIBLE
🔵
C2 — INTERNE
Code source · Configuration · Logs · Backups
INTERNE
🟢
C1 — PUBLIC
README · Knowledges · ALFRED_WEB · Docs
PUBLIC
25 règles de classification automatique
asset_classifier.py — scan 5000 fichiers max
📋 Registre RGPD Art. 30 (6 traitements)
👤
T01 — Profil et personnalisation
Base légale : Consentement · Local · 10 ans
OK
💬
T02 — Mémoire conversationnelle
Base légale : Consentement + Intérêt légitime · 5 ans
OK
🔐
T03 — Journaux de sécurité
Base légale : Intérêt légitime · 90 jours
OK
🏥
T04 — Données de santé (Art. 9)
Base légale : Consentement renforcé · 2 ans
ART.9
🚨
T05 — Incidents sécurité
Base légale : Obligation légale · 1 an
OK
🔑
T06 — Authentification/sessions
Base légale : Intérêt légitime · 30 jours
OK
0 transfert hors UE · Traitement 100% local
Risques — Matrice EBIOS RM (8 scénarios)
⚠️ Scénarios par niveau résiduel
🔴
R02 — Extraction clés depuis disque
Vraisemblance FAIBLE · Impact CRITIQUE · Mesures: .env seul, backup chiffré
ELEVE
🔴
R06 — Ransomware / malware
Vraisemblance FAIBLE · Impact CRITIQUE · Mesures: Defender, backups locaux
ELEVE
🟡
R01 — Bruteforce authentification
MFA TOTP actif → risque réduit à MODÉRÉ
MODERE
🟡
R03 — Injection SQL/XSS/commande
25 patterns + Unicode + score cumulatif
MODERE
🟡
R04 — Jailbreak LLM
prompt_guard 4/4 · output_filter PII
MODERE
🟢
R05, R07, R08 — autres scénarios
Backups V2 · SSRF bloqué · Anonymisation web
FAIBLE
🔑 Rotation des clés cryptographiques
🔐
FERNET_KEY
Seuil : 90 jours · Stockage : .env uniquement (ISO 27001 A.10.2)
CONFORME
🔐
SECRET_KEY
Seuil : 180 jours
CONFORME
🔐
API_SECRET_KEY
Seuil : 90 jours · HMAC-SHA256
CONFORME
🔐
PIN_SALT
Seuil : 365 jours · bcrypt
CONFORME
⚙️
key_rotation_scheduler.py
check_all_keys() · vérifié par daily_update.py
Continuité — Plan de Continuité d'Activité (PCA)
💾 Sauvegardes et Snapshots
backup_security.py V2
Chiffrement Fernet · SHA-256 intégrité · Rotation 10 backups / TTL 30j
ACTIF
disaster_recovery.py
Snapshots complets · verify_restore() · Manifeste JSON
ACTIF
📊
RPO cible : 24h · RTO cible : 2h
Données conversation · Reprise ALFRED_PC
CIBLE
⚠️
Backup externe chiffré
HDD externe / NAS — à implémenter V2
PREVU V2
🌐 Architecture réseau cible
TLS sortant validé
tls_manager.py · certificate pinning TOFU
ACTIF
SSRF bloqué (network_security V1.2)
IPs privées + hostnames locaux + domaines suspects
ACTIF
⚠️
mTLS API interne
ALFRED_PC ↔ ALFRED_WEB — à implémenter V2
PREVU V2
⚠️
VLAN segmenté
Bureau / IoT / Servers — à implémenter V4 domotique
PREVU V4
Gouvernance — Politique SSI
📄 PSSI — Version V1.0 (2026-06-02)
Principes Zero Trust documentés
Local-first · Security by Design · Moindre privilège · Défense en profondeur
Architecture pipeline B20
8 étapes + 5 protections complémentaires
Gestion des incidents (6 étapes)
Détection → Enregistrement → Isolation → Analyse → Remédiation → Clôture
Droits RGPD documentés
Art. 15→21 : Accès · Rectification · Effacement · Portabilité · Opposition
📅
Révision semestrielle prévue
Prochaine révision : 2026-12-02
2026-12-02
✅ Contrôles de conformité (20/20)
ISO 27001 : 10/10 contrôles
A.9 Accès · A.10 Crypto · A.12 Audit · A.16 Incidents · A.18 Conformité
100%
RGPD/GDPR : 8/8 articles
Art. 5 Minimisation · Art. 32 Sécurité · Art. 33 Notification
100%
OWASP Top 10 : 10/10
A01→A10 : Injection · Crypto · XSS · SSRF · etc.
100%
Urbanisation SSI : 3/3
asset_classifier · data_flow_mapper · PSSI
OK
PCA/PRA : 2/2
key_rotation_scheduler · disaster_recovery
OK
SMSI ALFRED · Cognitive Product Lab · ISO 27001 · RGPD · Zero Trust · Local-First  · 📋 Rapport sécurité complet  · 🔴 Démo pentest