{"id":1474,"date":"2026-03-25T16:51:55","date_gmt":"2026-03-25T15:51:55","guid":{"rendered":"https:\/\/regulated-devsecops.com\/start-here-2\/"},"modified":"2026-07-07T10:56:26","modified_gmt":"2026-07-07T09:56:26","slug":"start-here","status":"publish","type":"page","link":"https:\/\/regulated-devsecops.com\/fr\/start-here\/","title":{"rendered":"Commencez ici \u2014 Guide de l&rsquo;auditeur pour la s\u00e9curit\u00e9 CI\/CD"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Bienvenue, auditeur<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous auditez, \u00e9valuez ou gouvernez des organisations qui livrent des logiciels, ce site est fait pour vous. La livraison logicielle moderne s&rsquo;appuie sur des pipelines automatis\u00e9s (CI\/CD) de plus en plus soumis \u00e0 la surveillance r\u00e9glementaire \u2014 au titre de DORA, NIS2, ISO 27001, SOC 2 et PCI DSS.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"1200\" height=\"570\" src=\"https:\/\/regulated-devsecops.com\/wp-content\/uploads\/2026\/07\/start-here-diagram-fr.svg\" alt=\"Parcours en cinq \u00e9tapes pour auditer la CI\/CD en confiance\" class=\"wp-image-3219\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vous n&rsquo;avez pas besoin de comprendre le code pour auditer des pipelines CI\/CD. Vous devez comprendre les contr\u00f4les, les preuves et ce \u00e0 quoi ressemble une bonne gouvernance. Ce guide vous donne cette base.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce guide vous aide \u00e0 naviguer sur le site et \u00e0 gagner en confiance pour \u00e9valuer les environnements CI\/CD, m\u00eame sans bagage technique approfondi.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;un pipeline CI\/CD ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un pipeline CI\/CD est un syst\u00e8me automatis\u00e9 qui prend le code \u00e9crit par les d\u00e9veloppeurs et le fait passer par une s\u00e9rie d&rsquo;\u00e9tapes \u2014 construction, test, analyse, approbation, d\u00e9ploiement \u2014 avant qu&rsquo;il n&rsquo;atteigne la production. Voyez-le comme une cha\u00eene de montage contr\u00f4l\u00e9e pour le logiciel, o\u00f9 chaque poste effectue un contr\u00f4le de qualit\u00e9 ou de s\u00e9curit\u00e9 pr\u00e9cis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici une vue simplifi\u00e9e d&rsquo;un pipeline typique :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>CODE \u2192 BUILD \u2192 TEST \u2192 SCAN \u2192 APPROVE \u2192 DEPLOY \u2192 MONITOR<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque \u00e9tape a une finalit\u00e9 distincte \u2014 et chacune compte pour l&rsquo;assurance d&rsquo;audit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CODE<\/strong> \u2014 Les d\u00e9veloppeurs \u00e9crivent et valident (commit) leurs changements dans un d\u00e9p\u00f4t sous contr\u00f4le de version. Les auditeurs s&rsquo;y int\u00e9ressent car c&rsquo;est l\u00e0 que commence la tra\u00e7abilit\u00e9 des changements.<\/li>\n<li><strong>BUILD<\/strong> \u2014 Le code source est compil\u00e9 en artefacts d\u00e9ployables. Les auditeurs s&rsquo;y int\u00e9ressent car l&rsquo;int\u00e9grit\u00e9 de la construction garantit que ce qui a \u00e9t\u00e9 revu est bien ce qui est d\u00e9ploy\u00e9.<\/li>\n<li><strong>TEST<\/strong> \u2014 Les tests automatis\u00e9s valident la fonctionnalit\u00e9 et d\u00e9tectent les r\u00e9gressions. Les auditeurs s&rsquo;en soucient car les preuves de test d\u00e9montrent la diligence raisonnable en assurance qualit\u00e9.<\/li>\n<li><strong>SCAN<\/strong> \u2014 Les scanners de s\u00e9curit\u00e9 v\u00e9rifient les vuln\u00e9rabilit\u00e9s, les erreurs de configuration et les risques de licence. Les auditeurs s&rsquo;en soucient car c&rsquo;est un contr\u00f4le principal pour identifier les faiblesses connues avant le d\u00e9ploiement.<\/li>\n<li><strong>APPROVE<\/strong> \u2014 Des gates d&rsquo;approbation humaines ou automatis\u00e9es d\u00e9cident si le changement se poursuit. Les auditeurs s&rsquo;en soucient car l&rsquo;application de l&rsquo;approbation est la pierre angulaire de la s\u00e9paration des fonctions.<\/li>\n<li><strong>DEPLOY<\/strong> \u2014 L&rsquo;artefact est publi\u00e9 en production via un processus automatis\u00e9 et reproductible. Les auditeurs s&rsquo;en soucient car les contr\u00f4les de d\u00e9ploiement d\u00e9terminent si des changements non autoris\u00e9s peuvent atteindre la production.<\/li>\n<li><strong>MONITOR<\/strong> \u2014 Les syst\u00e8mes en production d\u00e9tectent les anomalies, les probl\u00e8mes de performance et les \u00e9v\u00e9nements de s\u00e9curit\u00e9. Les auditeurs s&rsquo;y int\u00e9ressent car la surveillance boucle la r\u00e9troaction et permet la d\u00e9tection des incidents.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Point cl\u00e9 :<\/strong> Un pipeline bien con\u00e7u rend la s\u00e9curit\u00e9 obligatoire. Un pipeline mal con\u00e7u rend la s\u00e9curit\u00e9 optionnelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;architecture du pipeline d\u00e9termine si les contr\u00f4les de s\u00e9curit\u00e9 sont <strong>obligatoires<\/strong> (appliqu\u00e9s par conception) ou <strong>optionnels<\/strong> (d\u00e9pendants de la discipline individuelle). Cette distinction est essentielle pour les auditeurs : un pipeline bien con\u00e7u fait de la conformit\u00e9 une propri\u00e9t\u00e9 du syst\u00e8me, pas un projet p\u00e9riodique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Besoin de d\u00e9finitions ? Consultez notre <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> pour des explications en langage clair des termes techniques.<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Pourquoi les auditeurs doivent comprendre la livraison logicielle<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les r\u00e9glementations exigent d\u00e9sormais explicitement des organisations qu&rsquo;elles gouvernent leurs syst\u00e8mes de livraison logicielle :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>DORA<\/strong> (Digital Operational Resilience Act) \u2014 traite les pipelines CI\/CD comme des syst\u00e8mes ICT soumis \u00e0 la gestion des risques, aux tests et \u00e0 la supervision des tiers<\/li>\n<li><strong>NIS2<\/strong> \u2014 exige la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, le signalement des incidents et des mesures de gestion des risques qui impliquent directement la livraison logicielle<\/li>\n<li><strong>ISO 27001<\/strong> \u2014 Les contr\u00f4les de l&rsquo;Annexe A couvrent le d\u00e9veloppement des syst\u00e8mes, la gestion des changements et les relations avec les fournisseurs<\/li>\n<li><strong>SOC 2<\/strong> \u2014 Les crit\u00e8res de services de confiance pour la gestion des changements (CC8), l&rsquo;acc\u00e8s logique (CC6) et les op\u00e9rations syst\u00e8me (CC7) touchent tous le CI\/CD<\/li>\n<li><strong>PCI DSS v4.0<\/strong> \u2014 L&rsquo;exigence 6 impose des pratiques de d\u00e9veloppement s\u00e9curis\u00e9 et la gestion des vuln\u00e9rabilit\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le tableau suivant met en correspondance des exigences r\u00e9glementaires pr\u00e9cises avec ce qu&rsquo;elles imposent pour la livraison logicielle :<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table><thead><tr><th>R\u00e9glementation<\/th><th>Article \/ exigence<\/th><th>Ce qu&rsquo;elle impose pour la livraison logicielle<\/th><\/tr><\/thead><tbody><tr><td>DORA<\/td><td>Art. 9<\/td><td>Le cadre de gestion des risques TIC doit couvrir les syst\u00e8mes CI\/CD, y compris les capacit\u00e9s de protection, de d\u00e9tection et de r\u00e9ponse<\/td><\/tr><tr><td>DORA<\/td><td>Art. 21<\/td><td>La gestion des changements TIC doit \u00eatre contr\u00f4l\u00e9e, test\u00e9e et approuv\u00e9e \u2014 directement applicable \u00e0 la gouvernance des pipelines<\/td><\/tr><tr><td>DORA<\/td><td>Art. 28<\/td><td>La gestion des risques TIC li\u00e9s aux tiers s&rsquo;\u00e9tend aux fournisseurs cloud, aux outils SaaS et aux prestataires de services de pipeline<\/td><\/tr><tr><td>NIS2<\/td><td>Art. 21<\/td><td>Les mesures de gestion des risques doivent traiter la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, le traitement des vuln\u00e9rabilit\u00e9s et les pratiques de d\u00e9veloppement s\u00e9curis\u00e9<\/td><\/tr><tr><td>ISO 27001<\/td><td>A.8.25<\/td><td>Cycle de d\u00e9veloppement s\u00e9curis\u00e9 \u2014 la s\u00e9curit\u00e9 doit \u00eatre int\u00e9gr\u00e9e d\u00e8s la conception du processus de d\u00e9veloppement<\/td><\/tr><tr><td>ISO 27001<\/td><td>A.8.28<\/td><td>Pratiques de codage s\u00e9curis\u00e9 \u2014 le code doit \u00eatre d\u00e9velopp\u00e9, revu et test\u00e9 selon des normes de s\u00e9curit\u00e9<\/td><\/tr><tr><td>ISO 27001<\/td><td>A.8.29<\/td><td>Tests de s\u00e9curit\u00e9 en d\u00e9veloppement et en recette \u2014 les tests doivent v\u00e9rifier que les exigences de s\u00e9curit\u00e9 sont respect\u00e9es<\/td><\/tr><tr><td>SOC 2<\/td><td>CC6<\/td><td>Contr\u00f4les d&rsquo;acc\u00e8s logiques et physiques \u2014 restreindre qui peut modifier les configurations de pipeline et d\u00e9ployer en production<\/td><\/tr><tr><td>SOC 2<\/td><td>CC7<\/td><td>Exploitation des syst\u00e8mes \u2014 surveillance, d\u00e9tection et r\u00e9ponse aux incidents pour l&rsquo;infrastructure CI\/CD<\/td><\/tr><tr><td>SOC 2<\/td><td>CC8<\/td><td>Gestion des changements \u2014 les changements doivent \u00eatre autoris\u00e9s, test\u00e9s et approuv\u00e9s avant leur mise en \u0153uvre<\/td><\/tr><tr><td>PCI DSS<\/td><td>Req. 6<\/td><td>D\u00e9velopper et maintenir des syst\u00e8mes s\u00e9curis\u00e9s \u2014 comprend le codage s\u00e9curis\u00e9, la gestion des vuln\u00e9rabilit\u00e9s et les contr\u00f4les de changement<\/td><\/tr><tr><td>PCI DSS<\/td><td>Req. 8<\/td><td>Identifier les utilisateurs et authentifier les acc\u00e8s \u2014 MFA et contr\u00f4les d&rsquo;acc\u00e8s pour les syst\u00e8mes de pipeline et de d\u00e9ploiement<\/td><\/tr><tr><td>PCI DSS<\/td><td>Req. 10<\/td><td>Journaliser et surveiller tous les acc\u00e8s \u2014 pistes d&rsquo;audit pour l&rsquo;activit\u00e9 des pipelines, les d\u00e9ploiements et les changements de configuration<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Si la livraison logicielle n&rsquo;est pas dans le p\u00e9rim\u00e8tre de votre audit, vous passez peut-\u00eatre \u00e0 c\u00f4t\u00e9 d&rsquo;une surface de contr\u00f4le critique.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Les 5 points que tout auditeur devrait v\u00e9rifier<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Quel que soit le cadre r\u00e9glementaire, ces cinq domaines constituent le socle de l&rsquo;assurance d&rsquo;audit CI\/CD :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. Int\u00e9grit\u00e9 du pipeline<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les configurations de pipeline peuvent-elles \u00eatre modifi\u00e9es sans approbation ? Les \u00e9tapes sont-elles obligatoires ou contournables ? Existe-t-il des preuves d&rsquo;une ex\u00e9cution inalt\u00e9rable ?<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Preuves \u00e0 demander :<\/strong> les fichiers de configuration du pipeline (YAML\/JSON) stock\u00e9s sous contr\u00f4le de version, les journaux d&rsquo;audit des modifications de d\u00e9finition du pipeline, les r\u00e8gles de protection de branche emp\u00eachant les modifications directes.<\/li>\n<li><strong>Signal d&rsquo;alerte :<\/strong> les d\u00e9finitions de pipeline peuvent \u00eatre modifi\u00e9es directement dans l&rsquo;interface de l&rsquo;outil CI\/CD sans contr\u00f4le de version ni approbation \u2014 ce qui signifie que toute personne disposant d&rsquo;un acc\u00e8s peut supprimer discr\u00e8tement des \u00e9tapes de s\u00e9curit\u00e9.<\/li>\n<li><strong>Analyse approfondie :<\/strong> <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/core-ci-cd-security-controls\/\">Core CI\/CD Security Controls<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2. Contr\u00f4les d&rsquo;acc\u00e8s et s\u00e9paration des t\u00e2ches<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La m\u00eame personne peut-elle \u00e9crire du code et le d\u00e9ployer en production ? Les r\u00f4les privil\u00e9gi\u00e9s sont-ils prot\u00e9g\u00e9s par MFA ? Des revues d&rsquo;acc\u00e8s sont-elles r\u00e9alis\u00e9es ?<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Preuves \u00e0 demander :<\/strong> la matrice de contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les (RBAC) pour les outils CI\/CD, les journaux d&rsquo;application du MFA, les enregistrements de revues d&rsquo;acc\u00e8s p\u00e9riodiques, la preuve que le d\u00e9ploiement requiert un approbateur diff\u00e9rent de l&rsquo;auteur du code.<\/li>\n<li><strong>Signal d&rsquo;alerte :<\/strong> un m\u00eame compte utilisateur dispose \u00e0 la fois des autorisations \u00ab merge to main \u00bb et \u00ab deploy to production \u00bb sans aucune approbation secondaire requise.<\/li>\n<li><strong>Analyse approfondie :<\/strong> <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">3. Gestion des secrets<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les identifiants sont-ils stock\u00e9s dans un coffre-fort centralis\u00e9 ? Sont-ils renouvel\u00e9s automatiquement ? Des secrets peuvent-ils appara\u00eetre dans les journaux ou le code ?<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Preuves \u00e0 demander :<\/strong> la configuration du coffre-fort et les politiques d&rsquo;acc\u00e8s, les calendriers de rotation des secrets, la configuration du masquage des journaux, les r\u00e9sultats d&rsquo;analyse des outils de d\u00e9tection de secrets (par ex. GitLeaks, TruffleHog).<\/li>\n<li><strong>Signal d&rsquo;alerte :<\/strong> des identifiants sont cod\u00e9s en dur dans les fichiers de configuration du pipeline ou dans des variables d&rsquo;environnement visibles dans les journaux de construction.<\/li>\n<li><strong>Analyse approfondie :<\/strong> <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#secrets-management\">Glossaire \u2014 gestion des secrets<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4. Provenance des artefacts<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les artefacts d\u00e9ploy\u00e9s sont-ils sign\u00e9s et tra\u00e7ables jusqu&rsquo;\u00e0 une ex\u00e9cution pr\u00e9cise du pipeline ? Des artefacts non sign\u00e9s ou non analys\u00e9s peuvent-ils atteindre la production ?<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Preuves \u00e0 demander :<\/strong> les certificats de signature d&rsquo;artefacts et les politiques de v\u00e9rification, la nomenclature logicielle (SBOM) des d\u00e9ploiements r\u00e9cents, les signatures d&rsquo;images de conteneurs, les r\u00e8gles de politique en tant que code qui bloquent les artefacts non sign\u00e9s.<\/li>\n<li><strong>Signal d&rsquo;alerte :<\/strong> les conteneurs de production sont r\u00e9cup\u00e9r\u00e9s depuis un registre public sans v\u00e9rification de signature ni analyse de vuln\u00e9rabilit\u00e9s.<\/li>\n<li><strong>Analyse approfondie :<\/strong> <a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/#sbom\">Glossaire \u2014 SBOM (nomenclature logicielle)<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5. Application de l&rsquo;approbation des changements<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les revues de pull requests sont-elles obligatoires ? Les approbations sont-elles journalis\u00e9es ? Des changements d&rsquo;urgence peuvent-ils contourner les contr\u00f4les sans exceptions document\u00e9es ?<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Preuves \u00e0 demander :<\/strong> les r\u00e8gles de protection de branche exigeant des approbations, les journaux d&rsquo;audit de fusion indiquant l&rsquo;identit\u00e9 des relecteurs, la documentation de la proc\u00e9dure de changement d&rsquo;urgence, les journaux d&rsquo;exceptions avec justification et revue post-incident.<\/li>\n<li><strong>Signal d&rsquo;alerte :<\/strong> la fonction \u00ab admin override \u00bb est utilis\u00e9e r\u00e9guli\u00e8rement pour contourner les revues obligatoires, sans documentation d&rsquo;exception ni audit de suivi.<\/li>\n<li><strong>Analyse approfondie :<\/strong> <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Guide pratique du jour de l&rsquo;audit<\/a><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Parcours de lecture<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Choisissez le parcours qui correspond le mieux \u00e0 votre r\u00f4le et \u00e0 vos objectifs :<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous d\u00e9butez dans l&rsquo;audit CI\/CD :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a> \u2014 apprenez d&rsquo;abord la terminologie<\/li>\n<li>Ce guide \u2014 comprenez la structure et les concepts cl\u00e9s<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/core-ci-cd-security-controls\/\">Contr\u00f4les de s\u00e9curit\u00e9 CI\/CD essentiels<\/a> \u2014 les contr\u00f4les indispensables que tout pipeline devrait avoir<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/how-auditors-actually-review-ci-cd-pipelines\/\">Comment les auditeurs examinent r\u00e9ellement les pipelines CI\/CD<\/a> \u2014 m\u00e9thodologie de revue pratique<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous auditez au titre de DORA :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Commencez par la <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/dora\/\">page de r\u00e9f\u00e9rence DORA<\/a> \u2014 pr\u00e9sentation et index des articles<\/li>\n<li>Lisez <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/\">DORA article 21, analyse approfondie<\/a> \u2014 contr\u00f4les de gestion des risques TIC<\/li>\n<li>Lisez <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-explained-managing-ict-third-party-risk-in-ci-cd-and-cloud-environments\/\">DORA article 28 expliqu\u00e9<\/a> \u2014 risques TIC li\u00e9s aux tiers<\/li>\n<li>Utilisez la <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-auditor-checklist\/\">liste de v\u00e9rification DORA article 28 pour l&rsquo;auditeur<\/a><\/li>\n<li>Consultez la <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-controls-evidence-mapping\/\">cartographie des contr\u00f4les et des preuves<\/a><\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous auditez au titre de NIS2 :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Commencez par la <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/nis2\/\">page de r\u00e9f\u00e9rence NIS2<\/a> \u2014 pr\u00e9sentation et p\u00e9rim\u00e8tre<\/li>\n<li>Lisez <a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/nis2-security-architecture-explained\/\">L&rsquo;architecture de s\u00e9curit\u00e9 NIS2 expliqu\u00e9e<\/a><\/li>\n<li>Consultez l&rsquo;<a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/nis2-supply-chain-security-deep-dive-what-it-really-means-for-ci-cd-and-vendors\/\">analyse approfondie de la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement NIS2<\/a><\/li>\n<li>Utilisez la <a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/nis2-supply-chain-security-auditing-third-party-components-in-ci-cd\/\">liste de v\u00e9rification NIS2 pour la cha\u00eene d&rsquo;approvisionnement<\/a><\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous auditez au titre d&rsquo;ISO 27001, SOC 2 ou PCI DSS :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Commencez par la <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/\">cartographie de conformit\u00e9 (ISO 27001 \/ SOC 2 \/ DORA)<\/a><\/li>\n<li>Lisez la <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/\">cartographie de conformit\u00e9 (NIS2 \/ PCI DSS)<\/a><\/li>\n<li>Consultez l&rsquo;<a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dual-compliance-architecture-explained\/\">architecture de double conformit\u00e9<\/a><\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous \u00e9valuez plusieurs cadres :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dual-compliance-architecture-explained\/\">Architecture de double conformit\u00e9<\/a> \u2014 comment satisfaire efficacement des exigences qui se chevauchent<\/li>\n<li><a href=\"\/fr\/iso-27001-vs-dora-vs-nis2-overlap-matrix\/\">Matrice de recouvrement ISO 27001 vs DORA vs NIS2<\/a> \u2014 comparaison c\u00f4te \u00e0 c\u00f4te des exigences de contr\u00f4le<\/li>\n<li><a href=\"\/fr\/nis2-vs-dora-overlap-analysis\/\">Analyse du recouvrement NIS2 vs DORA<\/a> \u2014 cartographie d\u00e9taill\u00e9e des obligations communes et distinctes<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">Si vous pr\u00e9parez un audit :<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Avant l&rsquo;arriv\u00e9e de l&rsquo;auditeur : liste de v\u00e9rification de pr\u00e9paration<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Guide pratique du jour de l&rsquo;audit<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Aide-m\u00e9moire Q&amp;R du jour d&rsquo;audit<\/a><\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Comment ce site est organis\u00e9<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\">Cadres r\u00e9glementaires<\/a><\/strong> \u2014 DORA, NIS2 et des analyses approfondies par r\u00e9glementation<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-governance\/\">Audit et gouvernance<\/a><\/strong> \u2014 ce que les auditeurs \u00e9valuent, les mod\u00e8les de gouvernance, les niveaux de maturit\u00e9<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/architecture\/\">Architecture<\/a><\/strong> \u2014 le CI\/CD comme syst\u00e8me d&rsquo;application, mod\u00e8les de maturit\u00e9<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security\/\">Gouvernance de la s\u00e9curit\u00e9 applicative<\/a><\/strong> \u2014 SDLC s\u00e9curis\u00e9, cadres de gestion des risques<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/devsecops\/\">Mod\u00e8les op\u00e9rationnels DevSecOps<\/a><\/strong> \u2014 r\u00f4les, responsabilit\u00e9s, cadres op\u00e9rationnels<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a><\/strong> \u2014 d\u00e9finitions en langage clair des termes techniques<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Pour des orientations de mise en \u0153uvre technique (code, configurations, installation des outils), visitez notre site partenaire <a href=\"https:\/\/secure-pipelines.com\" target=\"_blank\" rel=\"noopener\">secure-pipelines.com<\/a>.<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">R\u00e9f\u00e9rence rapide<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ressources fr\u00e9quemment utilis\u00e9es sur l&rsquo;ensemble du site :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/glossary\/\">Glossaire<\/a><\/strong> \u2014 d\u00e9finitions en langage clair des termes CI\/CD et de s\u00e9curit\u00e9<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/common-audit-findings-ci-cd-top-10-failures\/\">Constats d&rsquo;audit fr\u00e9quents \u2014 top 10<\/a><\/strong> \u2014 les d\u00e9faillances de contr\u00f4le CI\/CD les plus fr\u00e9quentes rencontr\u00e9es par les auditeurs<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Briefing d&rsquo;audit pour dirigeants<\/a><\/strong> \u2014 synth\u00e8se de haut niveau pour la direction et le reporting au conseil<\/li>\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/resources\/\">R\u00e9pertoire complet des ressources<\/a><\/strong> \u2014 index complet de tous les guides, listes de v\u00e9rification et documents de r\u00e9f\u00e9rence<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ce site est con\u00e7u pour renforcer votre confiance dans l&rsquo;\u00e9valuation des environnements CI\/CD. Chaque article est r\u00e9dig\u00e9 de votre point de vue \u2014 contr\u00f4les, preuves et v\u00e9rification. Aucun code requis.<\/strong><\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Bienvenue, auditeur Si vous auditez, \u00e9valuez ou gouvernez des organisations qui livrent des logiciels, ce site est fait pour vous. La livraison logicielle moderne s&rsquo;appuie sur des pipelines automatis\u00e9s (CI\/CD) de plus en plus soumis \u00e0 la surveillance r\u00e9glementaire \u2014 au titre de DORA, NIS2, ISO 27001, SOC 2 et PCI DSS. Vous n&rsquo;avez pas &#8230; <a title=\"Commencez ici \u2014 Guide de l&rsquo;auditeur pour la s\u00e9curit\u00e9 CI\/CD\" class=\"read-more\" href=\"https:\/\/regulated-devsecops.com\/fr\/start-here\/\" aria-label=\"En savoir plus sur Commencez ici \u2014 Guide de l&rsquo;auditeur pour la s\u00e9curit\u00e9 CI\/CD\">Lire la suite<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-1474","page","type-page","status-publish"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1474","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1474"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/pages\/1474\/revisions"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1474"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}