{"id":1470,"date":"2026-02-24T13:38:12","date_gmt":"2026-02-24T12:38:12","guid":{"rendered":"https:\/\/regulated-devsecops.com\/audit-governance-2\/"},"modified":"2026-07-07T10:48:27","modified_gmt":"2026-07-07T09:48:27","slug":"audit-governance","status":"publish","type":"page","link":"https:\/\/regulated-devsecops.com\/fr\/audit-governance\/","title":{"rendered":"Audit &amp; Gouvernance"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\"><strong>Gouverner et auditer le CI\/CD dans les environnements r\u00e9glement\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD ne sont pas seulement des m\u00e9canismes de livraison.<br>Ce sont des syst\u00e8mes de contr\u00f4le soumis \u00e0 audit.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"1200\" height=\"600\" src=\"https:\/\/regulated-devsecops.com\/wp-content\/uploads\/2026\/07\/audit-diagram-fr.svg\" alt=\"Six domaines \u00e9valu\u00e9s par les auditeurs en CI\/CD : acc\u00e8s, changements, int\u00e9grit\u00e9, tests, preuves, tiers\" class=\"wp-image-3199\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;audit et la gouvernance d\u00e9terminent si :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les contr\u00f4les sont effectivement appliqu\u00e9s<\/li>\n\n\n\n<li>Les responsabilit\u00e9s sont clairement s\u00e9par\u00e9es<\/li>\n\n\n\n<li>Les preuves sont fiables et compl\u00e8tes<\/li>\n\n\n\n<li>Les exceptions sont document\u00e9es et justifi\u00e9es<\/li>\n\n\n\n<li>Les risques li\u00e9s aux tiers sont g\u00e9r\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette section porte sur la mani\u00e8re dont les auditeurs \u00e9valuent les syst\u00e8mes CI\/CD \u2014 et sur la fa\u00e7on dont les structures de gouvernance soutiennent la r\u00e9silience r\u00e9glementaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Nouveau dans l&rsquo;audit CI\/CD ? Commencez par notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/start-here\/\">Guide de l&rsquo;auditeur<\/a> et notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> pour des d\u00e9finitions en langage clair des termes techniques.<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Gouvernance vs audit \u2014 comprendre la diff\u00e9rence<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bien qu&rsquo;ils soient souvent employ\u00e9s indiff\u00e9remment, la gouvernance et l&rsquo;audit remplissent des r\u00f4les distincts.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gouvernance<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La gouvernance d\u00e9finit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Qui est responsable des contr\u00f4les<\/li>\n\n\n\n<li>Quelles politiques sont obligatoires<\/li>\n\n\n\n<li>Comment les changements sont approuv\u00e9s<\/li>\n\n\n\n<li>Comment les risques sont \u00e9valu\u00e9s<\/li>\n\n\n\n<li>Comment les exceptions sont g\u00e9r\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La gouvernance est structurelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Audit<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;audit v\u00e9rifie :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Si les contr\u00f4les fonctionnent r\u00e9ellement<\/li>\n\n\n\n<li>Si l&rsquo;application est coh\u00e9rente<\/li>\n\n\n\n<li>Si les preuves sont fiables<\/li>\n\n\n\n<li>Si les attentes r\u00e9glementaires sont respect\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;audit est la validation.<br>Dans les organisations matures, la gouvernance con\u00e7oit le mod\u00e8le de contr\u00f4le.<br>L&rsquo;audit valide son efficacit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ce que les auditeurs \u00e9valuent r\u00e9ellement en CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs se concentrent rarement uniquement sur les outils.<br>Ils \u00e9valuent la maturit\u00e9 des contr\u00f4les.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les domaines d&rsquo;\u00e9valuation principaux comprennent :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Acc\u00e8s et s\u00e9paration des fonctions<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs v\u00e9rifient :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#rbac\">Contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les (RBAC)<\/a><\/li>\n\n\n\n<li>S\u00e9paration entre l&rsquo;acc\u00e8s d\u00e9veloppement et production<\/li>\n\n\n\n<li>Protection des r\u00f4les privil\u00e9gi\u00e9s<\/li>\n\n\n\n<li>Application de l&rsquo;authentification multifacteur<\/li>\n\n\n\n<li>M\u00e9canismes de contournement contr\u00f4l\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si les d\u00e9veloppeurs peuvent d\u00e9ployer directement en production sans contr\u00f4les de gouvernance, c&rsquo;est un constat.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Gestion des changements et contr\u00f4les d&rsquo;approbation<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs attendent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Revues de pull request obligatoires<\/li>\n\n\n\n<li>Approbations de changements document\u00e9es<\/li>\n\n\n\n<li>Workflows de release contr\u00f4l\u00e9s<\/li>\n\n\n\n<li>Preuves de journaux d&rsquo;approbation<\/li>\n\n\n\n<li>Aucun correctif \u00e0 chaud non document\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;approbation doit \u00eatre impos\u00e9e par le syst\u00e8me \u2014 et non relever d&rsquo;une pratique informelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Application des contr\u00f4les de s\u00e9curit\u00e9<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ils examinent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Si les r\u00e9sultats <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sast\">SAST<\/a> \/ <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#dast\">DAST<\/a> bloquent les mises en production<\/li>\n\n\n\n<li>Comment les points de contr\u00f4le de politique sont configur\u00e9s<\/li>\n\n\n\n<li>Si les vuln\u00e9rabilit\u00e9s font l&rsquo;objet d&rsquo;une acceptation formelle du risque<\/li>\n\n\n\n<li>Si les exclusions sont document\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Des contr\u00f4les de s\u00e9curit\u00e9 purement consultatifs sont faibles du point de vue de l&rsquo;audit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Int\u00e9grit\u00e9 des preuves<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves doivent \u00eatre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>G\u00e9n\u00e9r\u00e9es par le syst\u00e8me<\/li>\n\n\n\n<li>Inalt\u00e9rables<\/li>\n\n\n\n<li>Horodat\u00e9es<\/li>\n\n\n\n<li>Conserv\u00e9es conform\u00e9ment \u00e0 la politique<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les captures d&rsquo;\u00e9cran manuelles ne suffisent pas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves fiables comprennent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les journaux CI\/CD<\/li>\n\n\n\n<li>L&rsquo;historique des d\u00e9ploiements<\/li>\n\n\n\n<li>Les enregistrements de signature d&rsquo;artefacts<\/li>\n\n\n\n<li>Les r\u00e9sultats des analyses de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Les enregistrements d&rsquo;approbation<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Gouvernance des tiers (focus DORA \/ NIS2)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs examinent de plus en plus :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La gouvernance des fournisseurs SaaS de CI\/CD<\/li>\n\n\n\n<li>Les strat\u00e9gies de sortie<\/li>\n\n\n\n<li>Les risques li\u00e9s aux runners partag\u00e9s<\/li>\n\n\n\n<li>La transparence sur les sous-traitants ult\u00e9rieurs<\/li>\n\n\n\n<li>Les droits d&rsquo;audit contractuels<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les outils CI\/CD tiers font partie du p\u00e9rim\u00e8tre TIC r\u00e9glement\u00e9. Voir <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-explained-managing-ict-third-party-risk-in-ci-cd-and-cloud-environments\/\">DORA article 28 \u2014 risques TIC li\u00e9s aux tiers<\/a> et <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/nis2-supply-chain-security-auditing-third-party-components-in-ci-cd\/\">S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement NIS2<\/a> pour des analyses r\u00e9glementaires approfondies.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mod\u00e8le de gouvernance pour un CI\/CD r\u00e9glement\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une gouvernance solide exige :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>R\u00f4les d\u00e9finis<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Architecte s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Responsable DevOps<\/li>\n\n\n\n<li>Responsable conformit\u00e9<\/li>\n\n\n\n<li>Propri\u00e9taire du risque<\/li>\n\n\n\n<li>Propri\u00e9taire de la plateforme CI\/CD<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Politiques document\u00e9es<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Politique de SDLC s\u00e9curis\u00e9<\/li>\n\n\n\n<li>Politique de gestion des changements<\/li>\n\n\n\n<li>Politique de gestion des acc\u00e8s<\/li>\n\n\n\n<li>Politique de traitement des exceptions<\/li>\n\n\n\n<li>Politique de gestion des risques li\u00e9s aux tiers<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Traitement formel des exceptions<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les exceptions doivent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Faire l&rsquo;objet d&rsquo;une \u00e9valuation des risques<\/li>\n\n\n\n<li>Avoir des dates d&rsquo;expiration<\/li>\n\n\n\n<li>\u00catre approuv\u00e9es<\/li>\n\n\n\n<li>\u00catre tra\u00e7ables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Des exceptions non ma\u00eetris\u00e9es cr\u00e9ent un risque d&rsquo;audit syst\u00e9mique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Niveaux de maturit\u00e9 d&rsquo;audit<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations se situent g\u00e9n\u00e9ralement \u00e0 l&rsquo;un des quatre stades de maturit\u00e9 d&rsquo;audit :<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Niveau<\/strong><\/th><th><strong>Nom<\/strong><\/th><th><strong>Caract\u00e9ristiques<\/strong><\/th><th><strong>Pr\u00e9paration \u00e0 l&rsquo;audit<\/strong><\/th><\/tr><\/thead><tbody><tr><td>1<\/td><td><strong>Informel<\/strong><\/td><td>Des pratiques de s\u00e9curit\u00e9 existent mais ne sont pas impos\u00e9es. Aucune preuve syst\u00e9matique.<\/td><td>Non pr\u00eat pour l&rsquo;audit. Constats majeurs \u00e0 pr\u00e9voir.<\/td><\/tr><tr><td>2<\/td><td><strong>Bas\u00e9 sur les outils<\/strong><\/td><td>Outils de s\u00e9curit\u00e9 int\u00e9gr\u00e9s mais appliqu\u00e9s de fa\u00e7on in\u00e9gale. R\u00e9sultats consultatifs.<\/td><td>Partielle. Des preuves existent mais l&rsquo;application pr\u00e9sente des lacunes.<\/td><\/tr><tr><td>3<\/td><td><strong>Impos\u00e9<\/strong><\/td><td>Les politiques bloquent les changements non conformes. <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#segregation-of-duties\">S\u00e9paration des t\u00e2ches<\/a> en place. Preuves syst\u00e9matiques.<\/td><td>Pr\u00eat pour l&rsquo;audit. R\u00e9pond aux minimums DORA\/NIS2\/ISO 27001.<\/td><\/tr><tr><td>4<\/td><td><strong>Gouvern\u00e9 et auditable<\/strong><\/td><td>Preuves continues. <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#policy-as-code\">Politique en tant que code<\/a>. Risque pr\u00e9dictif. Tra\u00e7abilit\u00e9 compl\u00e8te.<\/td><td>D\u00e9passe les exigences. Assurance continue.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Les environnements r\u00e9glement\u00e9s devraient op\u00e9rer au niveau 3 ou 4.<\/strong> Pour une auto-\u00e9valuation structur\u00e9e, voir le <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/devsecops-maturity-assessment-framework\/\">cadre d&rsquo;\u00e9valuation de la maturit\u00e9 DevSecOps<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Signaux d&rsquo;alerte fr\u00e9quents en audit<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les probl\u00e8mes suivants d\u00e9clenchent fr\u00e9quemment des constats :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comptes administratifs CI\/CD partag\u00e9s<\/li>\n\n\n\n<li>Absence de points d&rsquo;approbation impos\u00e9s<\/li>\n\n\n\n<li>Acc\u00e8s direct \u00e0 la production<\/li>\n\n\n\n<li>Absence de conservation des journaux de pipeline<\/li>\n\n\n\n<li>Exclusions de vuln\u00e9rabilit\u00e9s non suivies<\/li>\n\n\n\n<li>Absence de strat\u00e9gie de sortie document\u00e9e pour les tiers<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ce sont des faiblesses syst\u00e9miques, et non des probl\u00e8mes isol\u00e9s. Pour une analyse compl\u00e8te, voir <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/common-audit-findings-ci-cd-top-10-failures\/\">Constats d&rsquo;audit fr\u00e9quents \u2014 les 10 principales d\u00e9faillances CI\/CD<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment la gouvernance soutient la conformit\u00e9 continue<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gouvernance permet :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>G\u00e9n\u00e9ration de preuves continue<\/li>\n\n\n\n<li>Le suivi des d\u00e9cisions fond\u00e9es sur les risques<\/li>\n\n\n\n<li>Une responsabilit\u00e9 claire<\/li>\n\n\n\n<li>La planification de la r\u00e9silience<\/li>\n\n\n\n<li>La cartographie des cadres entre <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">DORA<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">NIS2<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/iso-27001\/\">ISO 27001<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/soc-2\/\">SOC 2<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/pci-dss\/\">PCI DSS<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sans gouvernance, la conformit\u00e9 devient r\u00e9active.<br>Avec la gouvernance, la conformit\u00e9 devient structurelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Analyses approfondies : audit et preuves<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pr\u00e9paration \u00e0 l&rsquo;audit<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Briefing d&rsquo;audit pour dirigeants \u2014 les pipelines CI\/CD dans les environnements r\u00e9glement\u00e9s<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Guide pratique du jour de l&rsquo;audit<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Avant l&rsquo;arriv\u00e9e de l&rsquo;auditeur \u2014 liste de v\u00e9rification de pr\u00e9paration CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Aide-m\u00e9moire questions-r\u00e9ponses du jour de l&rsquo;audit<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Listes de v\u00e9rification par cadre<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/\">DORA article 21 \u2014 liste de v\u00e9rification pour l&rsquo;auditeur<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-auditor-checklist\/\">DORA article 28 \u2014 liste de v\u00e9rification pour l&rsquo;auditeur<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/nis2-audit-checklist-evidence-pack-for-compliance-officers\/\">Liste de v\u00e9rification d&rsquo;audit NIS2 \u2014 dossier de preuves<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/nis2-supply-chain-security-auditing-third-party-components-in-ci-cd\/\">Liste de v\u00e9rification NIS2 pour la cha\u00eene d&rsquo;approvisionnement<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/soc-2-readiness-assessment-ci-cd-specific-checklist\/\">\u00c9valuation de pr\u00e9paration SOC 2 \u2014 liste de v\u00e9rification CI\/CD<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Preuves et conformit\u00e9 continue<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/building-evidence-repository-continuous-compliance\/\">Construire un r\u00e9f\u00e9rentiel de preuves pour la conformit\u00e9 continue<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/continuous-auditing-vs-point-in-time-audits\/\">Audit continu vs audits ponctuels<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/common-audit-findings-ci-cd-top-10-failures\/\">Constats d&rsquo;audit fr\u00e9quents \u2014 les 10 principales d\u00e9faillances CI\/CD<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/continuous-compliance-via-ci-cd\/\">Conformit\u00e9 continue via CI\/CD<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Cadres de gouvernance<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/devsecops-raci-matrix-regulated-organizations\/\">Matrice RACI DevSecOps pour les organisations r\u00e9glement\u00e9es<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/devsecops-operating-models\/devsecops-operating-models-centralized-federated-hybrid\/\">Mod\u00e8les op\u00e9rationnels DevSecOps \u2014 centralis\u00e9 vs f\u00e9d\u00e9r\u00e9 vs hybride<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/devsecops-board-level-reporting-kpis\/\">Programme DevSecOps \u2014 reporting au conseil et indicateurs cl\u00e9s<\/a><\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/devsecops-maturity-assessment-framework\/\">Cadre d&rsquo;\u00e9valuation de la maturit\u00e9 DevSecOps<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Principe final<\/strong><\/h2>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s : l&rsquo;architecture applique. La gouvernance d\u00e9finit. L&rsquo;audit valide.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Si la gouvernance est faible, l&rsquo;architecture ne peut compenser. Si l&rsquo;architecture est faible, la gouvernance ne peut vous prot\u00e9ger. Un syst\u00e8me CI\/CD r\u00e9silient exige les deux.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ressources connexes pour les auditeurs<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> \u2014 d\u00e9finitions en langage clair des termes techniques<\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/architecture\/\">Architecture<\/a> \u2014 comment le CI\/CD applique les contr\u00f4les d\u00e8s la conception<\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\">Cadres r\u00e9glementaires<\/a> \u2014 DORA, NIS2, ISO 27001, SOC 2, PCI DSS<\/li>\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/resources\/\">R\u00e9pertoire complet des ressources<\/a> \u2014 listes de v\u00e9rification, dossiers de preuves, cartographies de contr\u00f4les<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Nouveau dans l&rsquo;audit CI\/CD ? Commencez par notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/start-here\/\">Guide de l&rsquo;auditeur<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gouverner et auditer le CI\/CD dans les environnements r\u00e9glement\u00e9s Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD ne sont pas seulement des m\u00e9canismes de livraison.Ce sont des syst\u00e8mes de contr\u00f4le soumis \u00e0 audit. L&rsquo;audit et la gouvernance d\u00e9terminent si : Cette section porte sur la mani\u00e8re dont les auditeurs \u00e9valuent les syst\u00e8mes CI\/CD \u2014 et sur &#8230; <a title=\"Audit &amp; Gouvernance\" class=\"read-more\" href=\"https:\/\/regulated-devsecops.com\/fr\/audit-governance\/\" aria-label=\"En savoir plus sur Audit &amp; Gouvernance\">Lire la suite<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-1470","page","type-page","status-publish"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1470","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1470"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1470\/revisions"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1470"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}