{"id":1218,"date":"2025-12-31T00:33:44","date_gmt":"2025-12-30T23:33:44","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora-2\/"},"modified":"2026-07-07T10:50:55","modified_gmt":"2026-07-07T09:50:55","slug":"ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/","title":{"rendered":"Audit de s\u00e9curit\u00e9 CI\/CD \u2014 Cartographie de conformit\u00e9 ISO 27001, SOC 2, DORA, NIS2 &#038; PCI DSS"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Cette cartographie d&rsquo;audit orient\u00e9e conformit\u00e9 relie les contr\u00f4les fondamentaux de <a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">s\u00e9curit\u00e9 CI\/CD<\/a> aux r\u00e9f\u00e9rentiels r\u00e9glementaires et d&rsquo;assurance qui r\u00e9gissent le plus souvent les pipelines de livraison r\u00e9glement\u00e9s : ISO&nbsp;27001, SOC&nbsp;2, DORA, la directive NIS2 et PCI&nbsp;DSS.<br>Elle vise \u00e0 soutenir les audits internes, les \u00e9valuations externes et la pr\u00e9paration r\u00e9glementaire dans les environnements d&rsquo;entreprise \u2014 de la certification de s\u00e9curit\u00e9 de l&rsquo;information \u00e0 la gestion du risque TIC, en passant par les obligations li\u00e9es aux infrastructures critiques et la s\u00e9curit\u00e9 des paiements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Plut\u00f4t que de traiter chaque r\u00e9f\u00e9rentiel isol\u00e9ment, la cartographie regroupe les m\u00eames contr\u00f4les de pipeline sous-jacents \u2014 identit\u00e9 et acc\u00e8s, gestion des secrets, int\u00e9grit\u00e9 des artefacts, int\u00e9grations tierces, journalisation et gouvernance des changements \u2014 et montre o\u00f9 chacun satisfait les exigences d&rsquo;un r\u00e9f\u00e9rentiel donn\u00e9. Un contr\u00f4le unique bien men\u00e9 r\u00e9pond fr\u00e9quemment \u00e0 plusieurs r\u00e9f\u00e9rentiels \u00e0 la fois, ce qui constitue la base pratique d&rsquo;une approche unifi\u00e9e de la <a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\" data-type=\"page\" data-id=\"17\">conformit\u00e9<\/a> o\u00f9 les preuves sont recueillies une fois puis r\u00e9utilis\u00e9es d&rsquo;une \u00e9valuation \u00e0 l&rsquo;autre.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">ISO&nbsp;27001<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ISO\/IEC&nbsp;27001:2022 \u00e9value si les contr\u00f4les CI\/CD fonctionnent au sein d&rsquo;un syst\u00e8me de management de la s\u00e9curit\u00e9 de l&rsquo;information (SMSI) op\u00e9rationnel, et pas seulement si un param\u00e8tre d&rsquo;outil existe. Les auditeurs attendent une responsabilit\u00e9 des contr\u00f4les document\u00e9e, une d\u00e9claration d&rsquo;applicabilit\u00e9 exacte et des preuves que les contr\u00f4les sont surveill\u00e9s et am\u00e9lior\u00e9s dans le temps. Pour les pipelines, les r\u00e9f\u00e9rences les plus pertinentes de l&rsquo;annexe&nbsp;A rel\u00e8vent du contr\u00f4le d&rsquo;acc\u00e8s, du d\u00e9veloppement s\u00e9curis\u00e9 et des relations avec les fournisseurs. <strong>Attentes en mati\u00e8re de preuves :<\/strong> la d\u00e9claration d&rsquo;applicabilit\u00e9, les enregistrements de revue des acc\u00e8s, les proc\u00e9dures de d\u00e9veloppement s\u00e9curis\u00e9 et les journaux montrant que chaque contr\u00f4le s&rsquo;est ex\u00e9cut\u00e9 comme d\u00e9crit.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>ISO 27001 (annexe A)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Moindre privil\u00e8ge appliqu\u00e9 aux comptes de service CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.2 \/ A.5.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>S\u00e9paration entre identit\u00e9s humaines et identit\u00e9s de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acc\u00e8s bas\u00e9 sur les r\u00f4les pour la configuration du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.18<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA appliqu\u00e9e aux administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.17<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Approbation requise pour les actions privil\u00e9gi\u00e9es du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.19<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets non stock\u00e9s dans la gestion de code source<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.12<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.24<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets limit\u00e9s \u00e0 leur environnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Rotation r\u00e9guli\u00e8re des secrets<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Valeurs des secrets exclues des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Environnements de build CI\/CD durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.20<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Signature des artefacts appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Provenance reliant code, pipeline et artefact<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Les d\u00e9p\u00f4ts d&rsquo;artefacts imposent l&rsquo;immuabilit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.10<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Promotion limit\u00e9e aux artefacts de confiance<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.21<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Plugins CI\/CD tiers formellement approuv\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.22<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Int\u00e9grations \u00e9pingl\u00e9es \u00e0 des versions pr\u00e9cises<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.8<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>V\u00e9rification de l&rsquo;int\u00e9grit\u00e9 des actions externes<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Restriction des plugins maintenus par la communaut\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Surveillance de l&rsquo;usage des int\u00e9grations<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Activit\u00e9 du pipeline CI\/CD int\u00e9gralement journalis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux incluent les approbations et les contr\u00f4les de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.14<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Collecte centralis\u00e9e des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Conservation des journaux conforme \u00e0 la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.34<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les preuves soutiennent l&rsquo;audit et les investigations<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.31<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Changements revus et approuv\u00e9s via le pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.32<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>S\u00e9paration entre les r\u00f4les de build et de d\u00e9ploiement<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Application des politiques via des portes automatis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.19<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Exceptions formellement approuv\u00e9es et journalis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.31<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Gouvernance CI\/CD revue p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.36<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">SOC&nbsp;2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SOC&nbsp;2 \u00e9value les contr\u00f4les CI\/CD au regard des crit\u00e8res des services de confiance (Trust Services Criteria), principalement les crit\u00e8res communs (la s\u00e9rie CC) pour la s\u00e9curit\u00e9. Parce que SOC&nbsp;2 est une attestation portant sur une p\u00e9riode, les auditeurs attendent la preuve que chaque contr\u00f4le a fonctionn\u00e9 de mani\u00e8re coh\u00e9rente sur toute la fen\u00eatre de revue, et non une simple capture d&rsquo;\u00e9cran ponctuelle. L&rsquo;\u00e9chantillonnage est la norme : un \u00e9valuateur peut s\u00e9lectionner plusieurs mises en production et retracer, pour chacune, les approbations, les analyses et les enregistrements de d\u00e9ploiement. <strong>Attentes en mati\u00e8re de preuves :<\/strong> les tickets de gestion des changements, les journaux d&rsquo;approbation, les enregistrements d&rsquo;exceptions et les sorties de surveillance couvrant toute la p\u00e9riode d&rsquo;audit.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SOC 2 (crit\u00e8res communs)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Moindre privil\u00e8ge appliqu\u00e9 aux comptes de service CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>S\u00e9paration entre identit\u00e9s humaines et identit\u00e9s de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acc\u00e8s bas\u00e9 sur les r\u00f4les pour la configuration du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA appliqu\u00e9e aux administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Approbation requise pour les actions privil\u00e9gi\u00e9es du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets non stock\u00e9s dans la gestion de code source<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.7<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets limit\u00e9s \u00e0 leur environnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Rotation r\u00e9guli\u00e8re des secrets<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Valeurs des secrets exclues des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Environnements de build CI\/CD durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Signature des artefacts appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Provenance reliant code, pipeline et artefact<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Les d\u00e9p\u00f4ts d&rsquo;artefacts imposent l&rsquo;immuabilit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Promotion limit\u00e9e aux artefacts de confiance<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Plugins CI\/CD tiers formellement approuv\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Int\u00e9grations \u00e9pingl\u00e9es \u00e0 des versions pr\u00e9cises<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>V\u00e9rification de l&rsquo;int\u00e9grit\u00e9 des actions externes<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Restriction des plugins maintenus par la communaut\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Surveillance de l&rsquo;usage des int\u00e9grations<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Activit\u00e9 du pipeline CI\/CD int\u00e9gralement journalis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux incluent les approbations et les contr\u00f4les de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Collecte centralis\u00e9e des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Conservation des journaux conforme \u00e0 la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les preuves soutiennent l&rsquo;audit et les investigations<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC2.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Changements revus et approuv\u00e9s via le pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC8.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>S\u00e9paration entre les r\u00f4les de build et de d\u00e9ploiement<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Application des politiques via des portes automatis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Exceptions formellement approuv\u00e9es et journalis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC2.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Gouvernance CI\/CD revue p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC1.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">DORA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le r\u00e8glement sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique (DORA) inscrit le CI\/CD dans les obligations de gestion du risque TIC et de risque li\u00e9 aux tiers d&rsquo;une entit\u00e9 financi\u00e8re relevant de son p\u00e9rim\u00e8tre. Son accent porte sur la r\u00e9silience, la tra\u00e7abilit\u00e9 et la supervision des prestataires TIC plut\u00f4t que sur des clauses num\u00e9rot\u00e9es ; les r\u00e9f\u00e9rences ci-dessous relient donc les contr\u00f4les aux th\u00e8mes de DORA. Les superviseurs attendent que les pipelines soient couverts par le cadre de risque TIC, avec une r\u00e9silience test\u00e9e et une responsabilit\u00e9 claire des prestataires. <strong>Attentes en mati\u00e8re de preuves :<\/strong> la documentation du risque TIC, le registre d&rsquo;informations relatif aux prestataires tiers, ainsi que les r\u00e9sultats des tests de r\u00e9silience et de sortie.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>DORA (domaine TIC)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Moindre privil\u00e8ge appliqu\u00e9 aux comptes de service CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion du risque TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>S\u00e9paration entre identit\u00e9s humaines et identit\u00e9s de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gouvernance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acc\u00e8s bas\u00e9 sur les r\u00f4les pour la configuration du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Contr\u00f4le d&rsquo;acc\u00e8s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA appliqu\u00e9e aux administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Approbation requise pour les actions privil\u00e9gi\u00e9es du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion des changements<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets non stock\u00e9s dans la gestion de code source<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion du risque TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets limit\u00e9s \u00e0 leur environnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gouvernance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Rotation r\u00e9guli\u00e8re des secrets<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Valeurs des secrets exclues des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">Surveillance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Environnements de build CI\/CD durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">R\u00e9silience TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Signature des artefacts appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cha\u00eene d&rsquo;approvisionnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Provenance reliant code, pipeline et artefact<\/td><td class=\"has-text-align-center\" data-align=\"center\">Tra\u00e7abilit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Les d\u00e9p\u00f4ts d&rsquo;artefacts imposent l&rsquo;immuabilit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Promotion limit\u00e9e aux artefacts de confiance<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion des changements<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Plugins CI\/CD tiers formellement approuv\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">Risque li\u00e9 aux tiers<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Int\u00e9grations \u00e9pingl\u00e9es \u00e0 des versions pr\u00e9cises<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cha\u00eene d&rsquo;approvisionnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>V\u00e9rification de l&rsquo;int\u00e9grit\u00e9 des actions externes<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Restriction des plugins maintenus par la communaut\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion des risques<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Surveillance de l&rsquo;usage des int\u00e9grations<\/td><td class=\"has-text-align-center\" data-align=\"center\">Surveillance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Activit\u00e9 du pipeline CI\/CD int\u00e9gralement journalis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Surveillance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux incluent les approbations et les contr\u00f4les de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gouvernance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Collecte centralis\u00e9e des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion du risque TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Conservation des journaux conforme \u00e0 la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">Tenue des registres<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les preuves soutiennent l&rsquo;audit et les investigations<\/td><td class=\"has-text-align-center\" data-align=\"center\">Conformit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Changements revus et approuv\u00e9s via le pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gestion des changements<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>S\u00e9paration entre les r\u00f4les de build et de d\u00e9ploiement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gouvernance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Application des politiques via des portes automatis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">S\u00e9curit\u00e9 TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Exceptions formellement approuv\u00e9es et journalis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">Conformit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Gouvernance CI\/CD revue p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Supervision<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Directive NIS2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2 impose aux entit\u00e9s essentielles et importantes de g\u00e9rer le risque de cybers\u00e9curit\u00e9 dans l&rsquo;ensemble de leurs activit\u00e9s, y compris les syst\u00e8mes de livraison logicielle qui construisent et exp\u00e9dient les changements en production. L&rsquo;article&nbsp;21(2) \u00e9num\u00e8re les mesures de base de gestion des risques et l&rsquo;article&nbsp;23 r\u00e9git la notification des incidents \u2014 les deux se rattachent nettement aux contr\u00f4les CI\/CD d&rsquo;acc\u00e8s, de cha\u00eene d&rsquo;approvisionnement et de journalisation. Les auditeurs attendent que le CI\/CD figure explicitement parmi les mesures de gestion des risques de l&rsquo;organisation, avec une responsabilit\u00e9 de la direction. <strong>Attentes en mati\u00e8re de preuves :<\/strong> la politique de gestion des risques faisant r\u00e9f\u00e9rence au pipeline, les mesures de s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement et les proc\u00e9dures document\u00e9es de traitement des incidents.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>NIS2 (article)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Moindre privil\u00e8ge appliqu\u00e9 aux comptes de service CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>S\u00e9paration des identit\u00e9s humaines et des identit\u00e9s de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>RBAC appliqu\u00e9 aux syst\u00e8mes CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA appliqu\u00e9e aux administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Les actions privil\u00e9gi\u00e9es requi\u00e8rent une approbation<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets non stock\u00e9s dans le code source<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Identifiants limit\u00e9s \u00e0 leur environnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Rotation r\u00e9guli\u00e8re des secrets<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets exclus des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Environnements de build CI\/CD durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Signature des artefacts appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Provenance et tra\u00e7abilit\u00e9 des artefacts<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Les d\u00e9p\u00f4ts d&rsquo;artefacts sont immuables<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Seuls les artefacts de confiance sont promus<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Outils CI\/CD tiers formellement approuv\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Actions tierces \u00e9pingl\u00e9es \u00e0 des versions<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Int\u00e9grit\u00e9 des composants CI\/CD externes v\u00e9rifi\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Plugins communautaires restreints<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Activit\u00e9 des int\u00e9grations surveill\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Activit\u00e9 du pipeline CI\/CD int\u00e9gralement journalis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux incluent les approbations et les \u00e9v\u00e9nements de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Journalisation centralis\u00e9e activ\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Conservation des journaux conforme \u00e0 la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux CI\/CD soutiennent l&rsquo;investigation des incidents<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>CI\/CD inclus dans la gestion du risque de cybers\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>S\u00e9paration des t\u00e2ches appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Approbations de changement appliqu\u00e9es via les pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Exceptions formellement approuv\u00e9es et document\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Posture de s\u00e9curit\u00e9 CI\/CD revue p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(f)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">PCI&nbsp;DSS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">PCI&nbsp;DSS s&rsquo;applique partout o\u00f9 le CI\/CD construit ou d\u00e9ploie des syst\u00e8mes relevant du p\u00e9rim\u00e8tre de l&rsquo;environnement des donn\u00e9es de titulaires de cartes (CDE). L&rsquo;exigence&nbsp;6 (logiciel s\u00e9curis\u00e9 et contr\u00f4le des changements), les exigences&nbsp;7 et&nbsp;8 (acc\u00e8s) et l&rsquo;exigence&nbsp;10 (journalisation) portent la plupart des obligations pertinentes pour le pipeline. Un \u00e9valuateur de s\u00e9curit\u00e9 qualifi\u00e9 (QSA) teste les contr\u00f4les directement pour chaque syst\u00e8me du p\u00e9rim\u00e8tre et n&rsquo;acceptera pas une simple d\u00e9claration de politique. <strong>Attentes en mati\u00e8re de preuves :<\/strong> les enregistrements de contr\u00f4le des changements, les configurations d&rsquo;acc\u00e8s et les journaux centralis\u00e9s conserv\u00e9s pendant la p\u00e9riode requise.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>PCI DSS (exigence)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Moindre privil\u00e8ge appliqu\u00e9 aux comptes de service CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>S\u00e9paration des identit\u00e9s humaines et des identit\u00e9s de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>RBAC appliqu\u00e9 aux syst\u00e8mes CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA appliqu\u00e9e aux administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 8.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Les actions privil\u00e9gi\u00e9es requi\u00e8rent une approbation<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets non stock\u00e9s dans le code source<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Injection des secrets \u00e0 l&rsquo;ex\u00e9cution<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Identifiants limit\u00e9s \u00e0 leur environnement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Rotation r\u00e9guli\u00e8re des secrets<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secrets<\/td><td>Secrets exclus des journaux<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Environnements de build CI\/CD durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Signature des artefacts appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Provenance et tra\u00e7abilit\u00e9 des artefacts<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Les d\u00e9p\u00f4ts d&rsquo;artefacts sont immuables<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 des artefacts<\/td><td>Seuls les artefacts de confiance sont promus<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Outils CI\/CD tiers formellement approuv\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.8<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Actions tierces \u00e9pingl\u00e9es \u00e0 des versions<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Int\u00e9grit\u00e9 des composants CI\/CD externes v\u00e9rifi\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Plugins communautaires restreints<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Int\u00e9grations tierces<\/td><td>Activit\u00e9 des int\u00e9grations surveill\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Activit\u00e9 du pipeline CI\/CD int\u00e9gralement journalis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux incluent les approbations et les \u00e9v\u00e9nements de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Journalisation centralis\u00e9e activ\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Conservation des journaux conforme \u00e0 la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.7<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Journalisation et surveillance<\/td><td>Les journaux CI\/CD soutiennent l&rsquo;investigation des incidents<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.10<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>CI\/CD inclus dans la gestion du risque de cybers\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>S\u00e9paration des t\u00e2ches appliqu\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Approbations de changement appliqu\u00e9es via les pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Exceptions formellement approuv\u00e9es et document\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Changements et gouvernance<\/td><td>Posture de s\u00e9curit\u00e9 CI\/CD revue p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.11<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Utiliser cette cartographie lors d&rsquo;un audit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La cartographie est la plus efficace lorsqu&rsquo;elle est trait\u00e9e comme un document de travail vivant tout au long d&rsquo;un cycle d&rsquo;audit plut\u00f4t que comme une r\u00e9f\u00e9rence statique. Le flux de travail pratique consiste \u00e0 prouver une fois chaque contr\u00f4le de pipeline, puis \u00e0 r\u00e9utiliser cette preuve pour chaque r\u00e9f\u00e9rentiel qu&rsquo;il satisfait.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Partez du contr\u00f4le, pas du r\u00e9f\u00e9rentiel : prouvez une fois le contr\u00f4le de pipeline, puis lisez en transversale chaque r\u00e9f\u00e9rence de r\u00e9f\u00e9rentiel applicable.<\/li>\n\n\n\n<li>Utilisez les colonnes <strong>Oui\/Non<\/strong> comme une \u00e9valuation d&rsquo;\u00e9cart en direct, et notez l&#8217;emplacement de la preuve (export de journal, configuration, ticket) en regard de chaque contr\u00f4le.<\/li>\n\n\n\n<li>Pour les <strong>audits internes ISO 27001<\/strong> et les <strong>\u00e9valuations de pr\u00e9paration SOC 2<\/strong>, joignez la cartographie compl\u00e9t\u00e9e au dossier d&rsquo;audit.<\/li>\n\n\n\n<li>Pour les <strong>preuves de risque TIC DORA<\/strong> et les <strong>mesures de gestion des risques NIS2<\/strong>, utilisez-la pour d\u00e9montrer que le pipeline est couvert par le r\u00e9f\u00e9rentiel plus large.<\/li>\n\n\n\n<li>Pour les <strong>\u00e9valuations des exigences 6 et 10 de PCI DSS<\/strong>, reliez chaque contr\u00f4le aux syst\u00e8mes pr\u00e9cis du p\u00e9rim\u00e8tre dans l&rsquo;environnement des donn\u00e9es de titulaires de cartes.<\/li>\n\n\n\n<li>Rejouez la cartographie chaque fois que les pipelines, l&rsquo;outillage ou le p\u00e9rim\u00e8tre changent, et revoyez-la p\u00e9riodiquement \u00e0 mesure que les pratiques de livraison \u00e9voluent.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Erreurs de cartographie fr\u00e9quentes<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La plupart des constats formul\u00e9s contre une cartographie de ce type proviennent d&rsquo;une poign\u00e9e d&rsquo;erreurs r\u00e9currentes. Les surveiller avant le d\u00e9but des travaux sur le terrain fait la diff\u00e9rence entre une \u00e9valuation fluide et une liste d&rsquo;exceptions.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cartographier un contr\u00f4le sur une clause sans d\u00e9tenir la preuve qu&rsquo;il fonctionne r\u00e9ellement \u2014 une r\u00e9f\u00e9rence n&rsquo;est pas une preuve.<\/li>\n\n\n\n<li>S&rsquo;appuyer sur des captures d&rsquo;\u00e9cran ponctuelles l\u00e0 o\u00f9 le r\u00e9f\u00e9rentiel (SOC 2, DORA) attend des preuves couvrant une p\u00e9riode.<\/li>\n\n\n\n<li>Consid\u00e9rer un <strong>Oui<\/strong> comme permanent ; les contr\u00f4les d\u00e9rivent \u00e0 mesure que les pipelines sont reconfigur\u00e9s et que les permissions changent.<\/li>\n\n\n\n<li>Confondre politique et application \u2014 une r\u00e8gle document\u00e9e qu&rsquo;un administrateur de pipeline peut contourner en silence ne satisfera pas un \u00e9valuateur.<\/li>\n\n\n\n<li>Laisser la r\u00e9f\u00e9rence de preuve vide, de sorte qu&rsquo;un contr\u00f4le ne puisse pas \u00eatre retrac\u00e9 jusqu&rsquo;\u00e0 sa preuve pendant les travaux sur le terrain.<\/li>\n\n\n\n<li>Recopier des r\u00e9f\u00e9rences de r\u00e9f\u00e9rentiel sans confirmer le p\u00e9rim\u00e8tre \u2014 par exemple appliquer PCI DSS \u00e0 des syst\u00e8mes hors du CDE, ou citer des contr\u00f4les de l&rsquo;annexe A marqu\u00e9s hors p\u00e9rim\u00e8tre dans la d\u00e9claration d&rsquo;applicabilit\u00e9.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Utilis\u00e9e de mani\u00e8re coh\u00e9rente, cette cartographie transforme un ensemble \u00e9pars de param\u00e8tres de pipeline en un r\u00e9cit de contr\u00f4les d\u00e9fendable et transversal aux r\u00e9f\u00e9rentiels. Les m\u00eames contr\u00f4les CI\/CD bien men\u00e9s \u2014 moindre privil\u00e8ge, secrets g\u00e9r\u00e9s, artefacts sign\u00e9s, changements gouvern\u00e9s et journaux complets \u2014 satisfont le c\u0153ur des cinq r\u00e9f\u00e9rentiels ; les diff\u00e9rences tiennent surtout \u00e0 la fa\u00e7on dont chacun attend que la preuve soit pr\u00e9sent\u00e9e et sur quelle p\u00e9riode. Maintenir la cartographie comme un document vivant est ce qui garde une organisation pr\u00eate pour l&rsquo;audit entre les \u00e9valuations plut\u00f4t que dans la pr\u00e9cipitation pendant celles-ci.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Ressources associ\u00e9es<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">S\u00e9curit\u00e9 CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/ci-cd-security-checklist-for-enterprises\/\" data-type=\"post\" data-id=\"32\">Checklist de s\u00e9curit\u00e9 CI\/CD pour les entreprises<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/devsecops\/\" data-type=\"page\" data-id=\"13\">DevSecOps<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\" data-type=\"page\" data-id=\"17\">Conformit\u00e9<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexte \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenu con\u00e7u pour les environnements r\u00e9glement\u00e9s : contr\u00f4les avant outils, enforcement par politiques dans le CI\/CD, et evidence-by-design pour l\u2019audit.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Focus sur la tra\u00e7abilit\u00e9, les approbations, la gouvernance des exceptions et la r\u00e9tention des preuves de bout en bout.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">Voir la m\u00e9thodologie sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Une cartographie d&rsquo;audit transversale reliant les contr\u00f4les fondamentaux de s\u00e9curit\u00e9 CI\/CD \u00e0 ISO 27001, SOC 2, DORA, NIS2 et PCI DSS. Chaque section de r\u00e9f\u00e9rentiel comporte sa propre table de correspondance et ses attentes en mati\u00e8re de preuves, ainsi que des conseils pour utiliser la cartographie lors d&rsquo;un audit et les erreurs \u00e0 \u00e9viter.<\/p>\n","protected":false},"author":1,"featured_media":2864,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123,126,124],"tags":[],"post_folder":[],"class_list":["post-1218","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance","category-regulatory-frameworks","category-cross-regulation-comparisons"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1218","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1218"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1218\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2864"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1218"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1218"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1218"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1218"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}