20/20
Gouvernance
100%
Conformité RGPD
8
Scénarios EBIOS
41
Modules B20
6
Traitements RGPD
90j
Seuil rotation clés
Cartographie — Classification des actifs (C1→C4)
🗂️ Niveaux de classification
🔴CRITIQUE
C4 — SECRET
.env · Clés Fernet · Secrets MFA · PIN hashé
🟡SENSIBLE
C3 — CONFIDENTIEL
Données utilisateur · Sessions · Dialogues · Audit
🔵INTERNE
C2 — INTERNE
Code source · Configuration · Logs · Backups
🟢PUBLIC
C1 — PUBLIC
README · Knowledges · ALFRED_WEB · Docs
✓
25 règles de classification automatique
asset_classifier.py — scan 5000 fichiers max
📋 Registre RGPD Art. 30 (6 traitements)
👤OK
T01 — Profil et personnalisation
Base légale : Consentement · Local · 10 ans
💬OK
T02 — Mémoire conversationnelle
Base légale : Consentement + Intérêt légitime · 5 ans
🔐OK
T03 — Journaux de sécurité
Base légale : Intérêt légitime · 90 jours
🏥ART.9
T04 — Données de santé (Art. 9)
Base légale : Consentement renforcé · 2 ans
🚨OK
T05 — Incidents sécurité
Base légale : Obligation légale · 1 an
🔑OK
T06 — Authentification/sessions
Base légale : Intérêt légitime · 30 jours
✓
0 transfert hors UE · Traitement 100% local
Risques — Matrice EBIOS RM (8 scénarios)
⚠️ Scénarios par niveau résiduel
🔴ELEVE
R02 — Extraction clés depuis disque
Vraisemblance FAIBLE · Impact CRITIQUE · Mesures: .env seul, backup chiffré
🔴ELEVE
R06 — Ransomware / malware
Vraisemblance FAIBLE · Impact CRITIQUE · Mesures: Defender, backups locaux
🟡MODERE
R01 — Bruteforce authentification
MFA TOTP actif → risque réduit à MODÉRÉ
🟡MODERE
R03 — Injection SQL/XSS/commande
25 patterns + Unicode + score cumulatif
🟡MODERE
R04 — Jailbreak LLM
prompt_guard 4/4 · output_filter PII
🟢FAIBLE
R05, R07, R08 — autres scénarios
Backups V2 · SSRF bloqué · Anonymisation web
🔑 Rotation des clés cryptographiques
🔐CONFORME
FERNET_KEY
Seuil : 90 jours · Stockage : .env uniquement (ISO 27001 A.10.2)
🔐CONFORME
SECRET_KEY
Seuil : 180 jours
🔐CONFORME
API_SECRET_KEY
Seuil : 90 jours · HMAC-SHA256
🔐CONFORME
PIN_SALT
Seuil : 365 jours · bcrypt
⚙️
key_rotation_scheduler.py
check_all_keys() · vérifié par daily_update.py
Continuité — Plan de Continuité d'Activité (PCA)
💾 Sauvegardes et Snapshots
✅ACTIF
backup_security.py V2
Chiffrement Fernet · SHA-256 intégrité · Rotation 10 backups / TTL 30j
✅ACTIF
disaster_recovery.py
Snapshots complets · verify_restore() · Manifeste JSON
📊CIBLE
RPO cible : 24h · RTO cible : 2h
Données conversation · Reprise ALFRED_PC
⚠️PREVU V2
Backup externe chiffré
HDD externe / NAS — à implémenter V2
🌐 Architecture réseau cible
✅ACTIF
TLS sortant validé
tls_manager.py · certificate pinning TOFU
✅ACTIF
SSRF bloqué (network_security V1.2)
IPs privées + hostnames locaux + domaines suspects
⚠️PREVU V2
mTLS API interne
ALFRED_PC ↔ ALFRED_WEB — à implémenter V2
⚠️PREVU V4
VLAN segmenté
Bureau / IoT / Servers — à implémenter V4 domotique
Gouvernance — Politique SSI
📄 PSSI — Version V1.0 (2026-06-02)
✅
Principes Zero Trust documentés
Local-first · Security by Design · Moindre privilège · Défense en profondeur
✅
Architecture pipeline B20
8 étapes + 5 protections complémentaires
✅
Gestion des incidents (6 étapes)
Détection → Enregistrement → Isolation → Analyse → Remédiation → Clôture
✅
Droits RGPD documentés
Art. 15→21 : Accès · Rectification · Effacement · Portabilité · Opposition
📅2026-12-02
Révision semestrielle prévue
Prochaine révision : 2026-12-02
✅ Contrôles de conformité (20/20)
✓100%
ISO 27001 : 10/10 contrôles
A.9 Accès · A.10 Crypto · A.12 Audit · A.16 Incidents · A.18 Conformité
✓100%
RGPD/GDPR : 8/8 articles
Art. 5 Minimisation · Art. 32 Sécurité · Art. 33 Notification
✓100%
OWASP Top 10 : 10/10
A01→A10 : Injection · Crypto · XSS · SSRF · etc.
✓OK
Urbanisation SSI : 3/3
asset_classifier · data_flow_mapper · PSSI
✓OK
PCA/PRA : 2/2
key_rotation_scheduler · disaster_recovery
SMSI ALFRED · Cognitive Product Lab · ISO 27001 · RGPD · Zero Trust · Local-First
· 📋 Rapport sécurité complet
· 🔴 Démo pentest