{"id":1468,"date":"2026-02-24T13:25:08","date_gmt":"2026-02-24T12:25:08","guid":{"rendered":"https:\/\/regulated-devsecops.com\/architecture-2\/"},"modified":"2026-07-07T10:52:26","modified_gmt":"2026-07-07T09:52:26","slug":"architecture","status":"publish","type":"page","link":"https:\/\/regulated-devsecops.com\/fr\/architecture\/","title":{"rendered":"Architecture"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\"><strong>Le CI\/CD comme syst\u00e8me r\u00e9glement\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD ne sont pas de simples outils d&rsquo;automatisation.<br>Ce sont des <strong>syst\u00e8mes d&rsquo;application<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"1200\" height=\"640\" src=\"https:\/\/regulated-devsecops.com\/wp-content\/uploads\/2026\/07\/architecture-diagram-fr.svg\" alt=\"Trois couches de contr\u00f4le : gouvernance, op\u00e9rationnel, technique \u2014 appliqu\u00e9es par le pipeline\" class=\"wp-image-3205\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture d\u00e9termine si :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les contr\u00f4les de s\u00e9curit\u00e9 sont <strong>obligatoires<\/strong> ou optionnels<\/li>\n\n\n<li>Les politiques sont document\u00e9es ou <strong>appliqu\u00e9es<\/strong><\/li>\n\n\n<li>Les preuves sont manuelles ou <strong>g\u00e9n\u00e9r\u00e9es par le syst\u00e8me<\/strong><\/li>\n\n\n<li>La conformit\u00e9 est r\u00e9active ou <strong>continue<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">C&rsquo;est l&rsquo;enseignement fondamental pour les auditeurs : <strong>c&rsquo;est dans l&rsquo;architecture que la conformit\u00e9 devient une r\u00e9alit\u00e9 technique.<\/strong> Un pipeline bien con\u00e7u rend la non-conformit\u00e9 structurellement difficile. Un pipeline mal con\u00e7u la rend structurellement in\u00e9vitable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Nouveau dans ces concepts ? Consultez notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> pour des d\u00e9finitions en langage clair des termes CI\/CD.<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi l&rsquo;architecture passe en premier<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant de parler d&rsquo;outils, de cadres ou d&rsquo;audits, un principe doit \u00eatre clair :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Si votre architecture n&rsquo;applique pas les contr\u00f4les, aucune liste de v\u00e9rification ne vous sauvera.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture CI\/CD s\u00e9curis\u00e9e :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Emp\u00eache<\/strong> les changements non approuv\u00e9s en production \u2014 via le <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#rbac\">RBAC<\/a> obligatoire et les points d&rsquo;approbation<\/li>\n\n\n<li><strong>Bloque<\/strong> automatiquement les violations de politique \u2014 via l&rsquo;application du <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#policy-as-code\">policy-as-code<\/a><\/li>\n\n\n<li><strong>G\u00e9n\u00e8re<\/strong> des journaux tra\u00e7ables \u2014 pour chaque ex\u00e9cution de pipeline, approbation et d\u00e9ploiement<\/li>\n\n\n<li><strong>Pr\u00e9serve<\/strong> les preuves pour les r\u00e9gulateurs \u2014 avec des enregistrements immuables et horodat\u00e9s<\/li>\n\n\n<li><strong>Soutient<\/strong> les exigences de sortie et de r\u00e9silience \u2014 essentielles pour <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">DORA<\/a> et <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">NIS2<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les doivent \u00eatre int\u00e9gr\u00e9s <strong>dans<\/strong> le syst\u00e8me \u2014 pas superpos\u00e9s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ce que les auditeurs doivent \u00e9valuer dans l&rsquo;architecture CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lors de l&rsquo;examen de l&rsquo;architecture CI\/CD, les auditeurs doivent \u00e9valuer cinq questions cl\u00e9s :<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Question<\/strong><\/th><th><strong>Ce \u00e0 quoi ressemble une bonne pratique<\/strong><\/th><th><strong>Signal d&rsquo;alerte<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les \u00e9tapes de s\u00e9curit\u00e9 peuvent-elles \u00eatre ignor\u00e9es ?<\/td><td>Toutes les \u00e9tapes obligatoires ; aucun contournement sans exception gouvern\u00e9e<\/td><td>Les \u00e9tapes peuvent \u00eatre comment\u00e9es ou d\u00e9sactiv\u00e9es par les d\u00e9veloppeurs<\/td><\/tr><tr><td>Qui peut d\u00e9ployer en production ?<\/td><td>D\u00e9ploiement restreint \u00e0 des r\u00f4les sp\u00e9cifiques ; diff\u00e9rent des auteurs du code<\/td><td>Toute personne ayant acc\u00e8s au d\u00e9p\u00f4t peut d\u00e9clencher un d\u00e9ploiement en production<\/td><\/tr><tr><td>Les configurations de pipeline sont-elles prot\u00e9g\u00e9es ?<\/td><td>D\u00e9finitions de pipeline dans le contr\u00f4le de version avec approbation des changements<\/td><td>Configurations de pipeline modifiables sans revue ni piste d&rsquo;audit<\/td><\/tr><tr><td>Les preuves sont-elles g\u00e9n\u00e9r\u00e9es par le syst\u00e8me ?<\/td><td>Journaux, r\u00e9sultats de scan, enregistrements d&rsquo;approbation produits automatiquement<\/td><td>Preuves compil\u00e9es manuellement avant les audits<\/td><\/tr><tr><td>Les exceptions sont-elles tra\u00e7ables ?<\/td><td>Chaque contournement a une approbation document\u00e9e, une raison et une expiration<\/td><td>Aucun processus de gestion des exceptions ; suppressions non gouvern\u00e9es<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour une approche d&rsquo;\u00e9valuation compl\u00e8te, consultez <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Domaines architecturaux fondamentaux<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les architectures CI\/CD r\u00e9glement\u00e9es modernes reposent sur quatre domaines fondamentaux. Chaque domaine r\u00e9pond \u00e0 un objectif de contr\u00f4le distinct que les auditeurs v\u00e9rifient ind\u00e9pendamment.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Couche d&rsquo;application<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La couche d&rsquo;application est le <strong>moteur de contr\u00f4le<\/strong> du pipeline. Elle d\u00e9termine si la s\u00e9curit\u00e9 est consultative ou obligatoire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Elle garantit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des workflows d&rsquo;approbation obligatoires \u2014 aucun d\u00e9ploiement sans revue autoris\u00e9e<\/li>\n\n\n<li>Des points de contr\u00f4le de politique bloquants \u2014 les constats <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sast\">SAST<\/a>\/<a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#dast\">DAST<\/a>\/<a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sca\">SCA<\/a> critiques emp\u00eachent la mise en production<\/li>\n\n\n<li>Une construction s\u00e9curis\u00e9e et une validation des <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#artifact\">artefacts<\/a> \u2014 sign\u00e9s, v\u00e9rifi\u00e9s, tra\u00e7ables<\/li>\n\n\n<li>Des autorisations de d\u00e9ploiement bas\u00e9es sur les r\u00f4les \u2014 <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#segregation-of-duties\">s\u00e9paration des t\u00e2ches<\/a> appliqu\u00e9e d\u00e8s la conception<\/li>\n\n\n<li>Une gouvernance des exceptions avec pistes d&rsquo;audit \u2014 chaque contournement document\u00e9 et limit\u00e9 dans le temps<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sans application, le CI\/CD devient consultatif. Avec application, le CI\/CD devient r\u00e9glement\u00e9.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Point d&rsquo;attention pour l&rsquo;auditeur :<\/em> Demandez \u00e0 voir un d\u00e9ploiement r\u00e9cent qui a \u00e9t\u00e9 <strong>bloqu\u00e9<\/strong> par un point de contr\u00f4le de politique. Si l&rsquo;organisation ne peut en produire aucun, l&rsquo;application n&rsquo;est peut-\u00eatre pas r\u00e9elle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analyses approfondies :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/\">Couche d&rsquo;application CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/\">Mod\u00e8les d&rsquo;application bas\u00e9s sur le CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/core-ci-cd-security-controls\/\">Contr\u00f4les de s\u00e9curit\u00e9 CI\/CD essentiels<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Int\u00e9gration d&rsquo;un SDLC s\u00e9curis\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture doit int\u00e9grer la s\u00e9curit\u00e9 de la planification \u00e0 l&rsquo;ex\u00e9cution \u2014 le principe du <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#shift-left\">shift-left<\/a> int\u00e9gr\u00e9 dans la conception du pipeline.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Phase du SDLC<\/strong><\/th><th><strong>Contr\u00f4le de s\u00e9curit\u00e9<\/strong><\/th><th><strong>Preuve produite<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Planification<\/td><td>Mod\u00e9lisation des menaces, exigences de s\u00e9curit\u00e9<\/td><td>Documents de mod\u00e9lisation des menaces, user stories de s\u00e9curit\u00e9<\/td><\/tr><tr><td>Code<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sast\">SAST<\/a>, analyse des secrets, revue de code<\/td><td>Journaux d&rsquo;analyse, enregistrements d&rsquo;approbation de revue<\/td><\/tr><tr><td>Construction<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sca\">SCA<\/a>, g\u00e9n\u00e9ration de <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sbom\">SBOM<\/a>, signature des artefacts<\/td><td>Rapports de d\u00e9pendances, fichiers SBOM, signatures<\/td><\/tr><tr><td>Test<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#dast\">DAST<\/a>, tests d&rsquo;intrusion<\/td><td>Rapports DAST, preuves de test<\/td><\/tr><tr><td>Mise en production<\/td><td>\u00c9valuation des points de contr\u00f4le de politique, workflows d&rsquo;approbation<\/td><td>Journaux de r\u00e9ussite\/\u00e9chec des points de contr\u00f4le, enregistrements d&rsquo;approbation<\/td><\/tr><tr><td>D\u00e9ploiement<\/td><td>Validation de la configuration, parit\u00e9 des environnements<\/td><td>Journaux de d\u00e9ploiement, sommes de contr\u00f4le de configuration<\/td><\/tr><tr><td>Surveillance<\/td><td>Protection \u00e0 l&rsquo;ex\u00e9cution, d\u00e9tection d&rsquo;incidents<\/td><td>Journaux d&rsquo;alerte, enregistrements d&rsquo;incidents<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Un SDLC s\u00e9curis\u00e9 n&rsquo;est pas un slogan de conformit\u00e9 \u2014 c&rsquo;est un <strong>mod\u00e8le architectural<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analyses approfondies :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security-governance\/secure-sdlc-auditor-perspective\/\">Fondamentaux d&rsquo;un SDLC s\u00e9curis\u00e9<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security-governance\/secure-sdlc-auditor-perspective\/\">Le SDLC s\u00e9curis\u00e9 du point de vue de l&rsquo;auditeur<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-assess-application-security-controls\/\">Comment les auditeurs \u00e9valuent les contr\u00f4les de s\u00e9curit\u00e9 applicative<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Mod\u00e8le de conformit\u00e9 continue<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements r\u00e9glement\u00e9s exigent une conformit\u00e9 <strong>continue, et non p\u00e9riodique<\/strong>. L&rsquo;architecture doit produire des preuves automatiquement \u00e0 chaque ex\u00e9cution de pipeline.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ex\u00e9cution reproductible des contr\u00f4les<\/strong> \u2014 les m\u00eames contr\u00f4les, \u00e0 chaque fois, pour chaque pipeline<\/li>\n\n\n<li><strong>Preuves d\u00e8s la conception<\/strong> \u2014 journaux, rapports et enregistrements d&rsquo;approbation g\u00e9n\u00e9r\u00e9s comme sous-produit des op\u00e9rations normales<\/li>\n\n\n<li><strong>Tra\u00e7abilit\u00e9 automatis\u00e9e<\/strong> \u2014 chaque d\u00e9ploiement tra\u00e7able jusqu&rsquo;\u00e0 un commit, une revue, une analyse et une approbation pr\u00e9cis<\/li>\n\n\n<li><strong>Cartographie des cadres<\/strong> \u2014 contr\u00f4les cartographi\u00e9s sur <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">DORA<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">NIS2<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/iso-27001\/\">ISO 27001<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/soc-2\/\">SOC 2<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/pci-dss\/\">PCI DSS<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture mature produit la conformit\u00e9 en continu \u2014 pas trimestriellement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analyses approfondies :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/continuous-compliance-via-ci-cd\/\">Conformit\u00e9 continue via CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/continuous-auditing-vs-point-in-time-audits\/\">Audit continu vs audits ponctuels<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dual-compliance-architecture-explained\/\">L&rsquo;architecture de double conformit\u00e9 expliqu\u00e9e<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/building-evidence-repository-continuous-compliance\/\">Construire un r\u00e9f\u00e9rentiel de preuves pour la conformit\u00e9 continue<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. S\u00e9paration des domaines de s\u00e9curit\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une confusion appara\u00eet souvent entre des domaines de s\u00e9curit\u00e9 qui se chevauchent. Une architecture claire \u00e9vite les doublons et les lacunes de contr\u00f4le.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Objet<\/strong><\/th><th><strong>Pr\u00e9occupation cl\u00e9 pour les auditeurs<\/strong><\/th><th><strong>Page de r\u00e9f\u00e9rence<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>Gouvernance CI\/CD<\/strong><\/td><td>Contr\u00f4les de pipeline, application, acc\u00e8s<\/td><td>Les contr\u00f4les sont-ils obligatoires et incontournables ?<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\">Explorer<\/a><\/td><\/tr><tr><td><strong>S\u00e9curit\u00e9 applicative<\/strong><\/td><td>Contr\u00f4les au niveau du code (SAST, DAST, SCA)<\/td><td>Les tests de s\u00e9curit\u00e9 sont-ils int\u00e9gr\u00e9s et appliqu\u00e9s ?<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security\/\">Explorer<\/a><\/td><\/tr><tr><td><strong>DevSecOps<\/strong><\/td><td>Mod\u00e8les op\u00e9rationnels, r\u00f4les, gouvernance<\/td><td>Qui est responsable de la s\u00e9curit\u00e9 ? Comment les d\u00e9cisions sont-elles remont\u00e9es ?<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/devsecops\/\">Explorer<\/a><\/td><\/tr><tr><td><strong>Cadres r\u00e9glementaires<\/strong><\/td><td>Cartographie de conformit\u00e9 et assurance<\/td><td>Les contr\u00f4les satisfont-ils aux exigences r\u00e9glementaires ?<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\">Explorer<\/a><\/td><\/tr><tr><td><strong>Audit et preuves<\/strong><\/td><td>Validation des preuves, \u00e9valuation<\/td><td>Les preuves sont-elles fiables, compl\u00e8tes et conserv\u00e9es ?<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-governance\/\">Explorer<\/a><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Comprendre ces domaines \u00e9vite les doublons et les lacunes de contr\u00f4le. L&rsquo;architecture garantit que chaque domaine a des fronti\u00e8res et des responsabilit\u00e9s claires.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analyse approfondie : <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/security-domains-explained\/\">Les domaines de s\u00e9curit\u00e9 expliqu\u00e9s<\/a><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mod\u00e8le de maturit\u00e9 architecturale<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les syst\u00e8mes CI\/CD r\u00e9glement\u00e9s \u00e9voluent g\u00e9n\u00e9ralement \u00e0 travers quatre stades. Les auditeurs peuvent utiliser ce mod\u00e8le pour \u00e9valuer rapidement le niveau de maturit\u00e9 d&rsquo;une organisation.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Niveau<\/strong><\/th><th><strong>Nom<\/strong><\/th><th><strong>Caract\u00e9ristiques<\/strong><\/th><th><strong>Pr\u00e9paration r\u00e9glementaire<\/strong><\/th><\/tr><\/thead><tbody><tr><td>1<\/td><td><strong>Automatisation<\/strong><\/td><td>Les pipelines automatisent les constructions et les d\u00e9ploiements. Les contr\u00f4les sont optionnels. Aucune g\u00e9n\u00e9ration de preuves.<\/td><td>Non pr\u00eat pour l&rsquo;audit. Lacunes importantes dans tous les cadres.<\/td><\/tr><tr><td>2<\/td><td><strong>Int\u00e9gration de la s\u00e9curit\u00e9<\/strong><\/td><td>Outils de s\u00e9curit\u00e9 int\u00e9gr\u00e9s (SAST\/DAST\/SCA). R\u00e9sultats consultatifs, non bloquants. Journalisation partielle.<\/td><td>Partiellement conforme. Des preuves existent mais l&rsquo;application est in\u00e9gale.<\/td><\/tr><tr><td>3<\/td><td><strong>Contr\u00f4les impos\u00e9s<\/strong><\/td><td>Les contr\u00f4les critiques bloquent les mises en production non conformes. S\u00e9paration des t\u00e2ches. Preuves syst\u00e9matiques.<\/td><td>Pr\u00eat pour l&rsquo;audit pour la plupart des cadres. R\u00e9pond aux minimums DORA\/NIS2\/ISO 27001.<\/td><\/tr><tr><td>4<\/td><td><strong>Syst\u00e8me r\u00e9glement\u00e9<\/strong><\/td><td>Tra\u00e7abilit\u00e9 compl\u00e8te. Politique en tant que code. Conformit\u00e9 continue. Pr\u00e9paration \u00e0 la sortie. Risque pr\u00e9dictif.<\/td><td>D\u00e9passe les exigences. Mod\u00e8le d&rsquo;assurance continue.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Les environnements r\u00e9glement\u00e9s doivent op\u00e9rer au niveau 3 ou plus.<\/strong> La plupart des cadres r\u00e9glementaires (DORA, NIS2, ISO 27001) exigent de fait le niveau 3 comme minimum pour la certification ou la conformit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour un outil d&rsquo;auto-\u00e9valuation structur\u00e9, voir le <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/devsecops-maturity-assessment-framework\/\">cadre d&rsquo;\u00e9valuation de la maturit\u00e9 DevSecOps<\/a>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Architecture vs outillage<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Les outils ne cr\u00e9ent pas l&rsquo;architecture.<\/strong> L&rsquo;architecture d\u00e9finit la mani\u00e8re dont les outils sont gouvern\u00e9s.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>L&rsquo;architecture d\u00e9cide<\/strong><\/th><th><strong>Les outils mettent en \u0153uvre<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Quels contr\u00f4les sont obligatoires<\/td><td>Comment les analyses sont ex\u00e9cut\u00e9es<\/td><\/tr><tr><td>O\u00f9 l&rsquo;application intervient dans le pipeline<\/td><td>Quelles vuln\u00e9rabilit\u00e9s sont d\u00e9tect\u00e9es<\/td><\/tr><tr><td>Quels \u00e9checs bloquent les mises en production<\/td><td>Comment les r\u00e9sultats sont rapport\u00e9s<\/td><\/tr><tr><td>Comment les preuves sont conserv\u00e9es et prot\u00e9g\u00e9es<\/td><td>O\u00f9 les journaux sont stock\u00e9s<\/td><\/tr><tr><td>Qui peut d\u00e9roger aux politiques<\/td><td>Comment les exceptions sont trait\u00e9es techniquement<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture solide peut changer d&rsquo;outils sans perdre le contr\u00f4le. Une architecture faible d\u00e9pend enti\u00e8rement des param\u00e8tres par d\u00e9faut des fournisseurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour des orientations d&rsquo;audit sur la gouvernance des outils, voir <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-security-tooling-overview\/\">Outillage de s\u00e9curit\u00e9 CI\/CD \u2014 guide de l&rsquo;auditeur sur les cat\u00e9gories d&rsquo;outils et les contr\u00f4les<\/a>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Architecture et alignement r\u00e9glementaire<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture CI\/CD bien con\u00e7ue prend en charge plusieurs cadres r\u00e9glementaires simultan\u00e9ment. Plut\u00f4t que d&rsquo;adapter l&rsquo;architecture \u00e0 chaque r\u00e9glementation, <strong>concevez l&rsquo;architecture une fois \u2014 cartographiez les contr\u00f4les de multiples fois<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Cadre<\/strong><\/th><th><strong>Exigence architecturale<\/strong><\/th><th><strong>Principaux articles\/contr\u00f4les<\/strong><\/th><th><strong>Analyse approfondie<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">DORA<\/a><\/strong><\/td><td>Gestion des risques TIC, contr\u00f4le des tiers, tests de r\u00e9silience<\/td><td>Art. 9, 21, 28<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/\">Analyse approfondie de l&rsquo;art. 21<\/a><\/td><\/tr><tr><td><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">NIS2<\/a><\/strong><\/td><td>S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, pr\u00e9paration aux incidents, gestion des risques<\/td><td>Art. 21<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/nis2-article-21-ci-cd-controls-mapping\/\">Cartographie des contr\u00f4les de l&rsquo;art. 21<\/a><\/td><\/tr><tr><td><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/iso-27001\/\">ISO 27001<\/a><\/strong><\/td><td>Gestion des changements, contr\u00f4le d&rsquo;acc\u00e8s, d\u00e9veloppement s\u00e9curis\u00e9<\/td><td>A.8.25, A.8.28, A.8.29<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/iso-27001-annex-a-controls-mapped-to-ci-cd-pipelines\/\">Cartographie de l&rsquo;annexe A<\/a><\/td><\/tr><tr><td><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/soc-2\/\">SOC 2<\/a><\/strong><\/td><td>Acc\u00e8s logique, exploitation des syst\u00e8mes, gestion des changements<\/td><td>CC6, CC7, CC8<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/soc-2-trust-service-criteria-mapped-to-pipeline-controls\/\">Cartographie des TSC<\/a><\/td><\/tr><tr><td><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/pci-dss\/\">PCI DSS<\/a><\/strong><\/td><td>D\u00e9veloppement s\u00e9curis\u00e9, contr\u00f4le d&rsquo;acc\u00e8s, journalisation, tests<\/td><td>Req. 6, 7, 8, 10, 11<\/td><td><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/pci-dss-v4-0-software-delivery-requirements-requirement-6-deep-dive\/\">Analyse approfondie de l&rsquo;exigence 6<\/a><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour une analyse inter-cadres, voir la <a href=\"https:\/\/regulated-devsecops.com\/fr\/cross-regulation-comparisons\/iso-27001-vs-dora-vs-nis2-controls-overlap-matrix\/\">matrice de recouvrement des contr\u00f4les ISO 27001 vs DORA vs NIS2<\/a>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Analyses approfondies d&rsquo;architecture connexes<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-only-architecture-pipeline-evidence-approvals\/\">Architecture CI\/CD seule \u2014 pipeline, preuves et approbations<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/\">Couche d&rsquo;application CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/\">Mod\u00e8les d&rsquo;application bas\u00e9s sur le CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/continuous-compliance-via-ci-cd\/\">Conformit\u00e9 continue via CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security-governance\/secure-sdlc-auditor-perspective\/\">Fondamentaux d&rsquo;un SDLC s\u00e9curis\u00e9<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/core-ci-cd-security-controls\/\">Contr\u00f4les de s\u00e9curit\u00e9 CI\/CD essentiels<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-compliance-architecture-ci-cd-as-a-regulated-ict-system\/\">Architecture de conformit\u00e9 DORA \u2014 le CI\/CD comme syst\u00e8me TIC r\u00e9glement\u00e9<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/nis2-security-architecture-explained\/\">L&rsquo;architecture de s\u00e9curit\u00e9 NIS2 expliqu\u00e9e<\/a><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Principe final<\/strong><\/h2>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, la vitesse de livraison et le contr\u00f4le ne s&rsquo;opposent pas. La bonne architecture les rend compatibles.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Si votre pipeline n&rsquo;est pas con\u00e7u comme un syst\u00e8me de contr\u00f4le, la conformit\u00e9 sera toujours r\u00e9active. Si votre architecture applique les politiques d\u00e8s la conception, la conformit\u00e9 devient continue.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ressources connexes pour les auditeurs<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> \u2014 d\u00e9finitions en langage clair des termes techniques<\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/common-audit-findings-ci-cd-top-10-failures\/\">Constats d&rsquo;audit fr\u00e9quents \u2014 les 10 principales d\u00e9faillances CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/devsecops-maturity-assessment-framework\/\">Cadre d&rsquo;\u00e9valuation de la maturit\u00e9 DevSecOps<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Nouveau dans l&rsquo;audit CI\/CD ? Commencez par notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/start-here\/\">Guide de l&rsquo;auditeur<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le CI\/CD comme syst\u00e8me r\u00e9glement\u00e9 Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD ne sont pas de simples outils d&rsquo;automatisation.Ce sont des syst\u00e8mes d&rsquo;application. L&rsquo;architecture d\u00e9termine si : C&rsquo;est l&rsquo;enseignement fondamental pour les auditeurs : c&rsquo;est dans l&rsquo;architecture que la conformit\u00e9 devient une r\u00e9alit\u00e9 technique. Un pipeline bien con\u00e7u rend la non-conformit\u00e9 structurellement difficile. Un pipeline &#8230; <a title=\"Architecture\" class=\"read-more\" href=\"https:\/\/regulated-devsecops.com\/fr\/architecture\/\" aria-label=\"En savoir plus sur Architecture\">Lire la suite<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-1468","page","type-page","status-publish"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1468","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1468"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1468\/revisions"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1468"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}