{"id":1242,"date":"2026-02-17T09:58:56","date_gmt":"2026-02-17T08:58:56","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/supplier-governance-ci-cd-controls-checklist-2\/"},"modified":"2026-07-07T10:39:33","modified_gmt":"2026-07-07T09:39:33","slug":"supplier-governance-ci-cd-controls-checklist","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/supplier-governance-ci-cd-controls-checklist\/","title":{"rendered":"Gouvernance des fournisseurs et contr\u00f4les CI\/CD \u2014 la checklist, avec la version auditeur stricte"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Contr\u00f4les du risque ICT li\u00e9 aux tiers pour les pipelines CI\/CD r\u00e9glement\u00e9s<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi cette checklist existe<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les fournisseurs ne sont pas \u00ab externes \u00bb. Ils font partie de votre syst\u00e8me de livraison.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lorsque des services tiers prennent en charge votre SDLC (h\u00e9bergement Git, CI\/CD en SaaS, registres d&rsquo;artefacts, environnement d&rsquo;ex\u00e9cution cloud, scanners de s\u00e9curit\u00e9), les auditeurs attendent de vous que vous d\u00e9montriez :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La gouvernance des fournisseurs<\/strong> (inventaire, classification, contrats, plans de sortie)<\/li>\n\n\n\n<li><strong>Les contr\u00f4les techniques CI\/CD<\/strong> (isolation des acc\u00e8s, application des politiques, conservation des preuves)<\/li>\n\n\n\n<li><strong>La surveillance continue et la responsabilisation<\/strong> (sous-traitants ult\u00e9rieurs, SLA, incidents)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette checklist est con\u00e7ue pour \u00eatre utilis\u00e9e par les \u00e9quipes <strong>s\u00e9curit\u00e9<\/strong>, <strong>ing\u00e9nierie<\/strong>, <strong>risque<\/strong> et <strong>audit<\/strong> comme socle de contr\u00f4les partag\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>P\u00e9rim\u00e8tre : les fournisseurs qui influent g\u00e9n\u00e9ralement sur la CI\/C<\/strong>D<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Utilisez cette checklist pour tout fournisseur assurant :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L&rsquo;h\u00e9bergement Git (GitHub\/GitLab en SaaS)<\/li>\n\n\n\n<li>La plateforme CI\/CD (GitHub Actions, GitLab CI en SaaS, CircleCI, etc.)<\/li>\n\n\n\n<li>Les runners (runners h\u00e9berg\u00e9s \/ runners partag\u00e9s \/ runners cloud)<\/li>\n\n\n\n<li>Les registres d&rsquo;artefacts (registres de conteneurs \/ Maven \/ binaires)<\/li>\n\n\n\n<li>Les proxys et miroirs de d\u00e9pendances<\/li>\n\n\n\n<li>L&rsquo;environnement d&rsquo;ex\u00e9cution cloud \/ Kubernetes manag\u00e9 \/ PaaS<\/li>\n\n\n\n<li>Les outils de s\u00e9curit\u00e9 en SaaS (SAST\/DAST\/SCA, d\u00e9tection de secrets)<\/li>\n\n\n\n<li>L&rsquo;observabilit\u00e9 et la journalisation en SaaS (SIEM \/ supervision)<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>1) Inventaire des fournisseurs et responsabilit\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Un inventaire complet des fournisseurs utilis\u00e9s \u00e0 travers le SDLC\/CI\/CD existe (y compris les usages informels).<\/li>\n\n\n\n<li>Chaque fournisseur dispose d&rsquo;un <strong>responsable m\u00e9tier<\/strong> et d&rsquo;un <strong>responsable technique<\/strong> nomm\u00e9ment d\u00e9sign\u00e9s.<\/li>\n\n\n\n<li>L&rsquo;inventaire pr\u00e9cise <strong>o\u00f9<\/strong> se situe le fournisseur (Git, CI, registre, ex\u00e9cution, journalisation).<\/li>\n\n\n\n<li>La criticit\u00e9 est d\u00e9finie pour chaque fournisseur (impact en cas d&rsquo;indisponibilit\u00e9\/de compromission).<\/li>\n\n\n\n<li>Les localisations des donn\u00e9es et le mod\u00e8le d&rsquo;h\u00e9bergement du fournisseur sont document\u00e9s (UE\/US, multi-r\u00e9gion, etc.).<\/li>\n\n\n\n<li>Les chemins d&rsquo;acc\u00e8s des tiers \u00e0 vos syst\u00e8mes sont recens\u00e9s (SSO, jetons d&rsquo;API, agents, webhooks).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tableur d&rsquo;inventaire des fournisseurs \/ entr\u00e9e de CMDB<\/li>\n\n\n\n<li>Cartographie d&rsquo;architecture montrant les points de contact fournisseurs<\/li>\n\n\n\n<li>Registre des responsabilit\u00e9s (RACI)<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>2) Classification du risque fournisseur<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une classification formelle du risque existe (Critique \/ \u00c9lev\u00e9 \/ Moyen \/ Faible).<\/li>\n\n\n\n<li>La notation du risque int\u00e8gre la <strong>confidentialit\u00e9, l&rsquo;int\u00e9grit\u00e9, la disponibilit\u00e9<\/strong> et l&rsquo;<strong>impact r\u00e9glementaire<\/strong>.<\/li>\n\n\n\n<li>Les fournisseurs de CI\/CD et d&rsquo;artefacts sont trait\u00e9s comme <strong>critiques pour l&rsquo;int\u00e9grit\u00e9<\/strong> par d\u00e9faut.<\/li>\n\n\n\n<li>La notation du risque conditionne les exigences de contr\u00f4le obligatoires (par exemple, une journalisation renforc\u00e9e, un plan de sortie).<\/li>\n\n\n\n<li>La notation du risque est r\u00e9examin\u00e9e au moins une fois par an ou lors d&rsquo;un changement majeur.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Rapport d&rsquo;\u00e9valuation du risque \/ questionnaire<\/li>\n\n\n\n<li>M\u00e9thodologie de risque tiers<\/li>\n\n\n\n<li>Horodatages et approbations des revues<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>3) Socle contractuel (s\u00e9curit\u00e9 + auditabilit\u00e9)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le contrat pr\u00e9voit des obligations de s\u00e9curit\u00e9 (contr\u00f4les de base, gestion des vuln\u00e9rabilit\u00e9s, chiffrement).<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des <strong>droits d&rsquo;audit<\/strong> ou un m\u00e9canisme d&rsquo;assurance \u00e9quivalent.<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des d\u00e9lais de notification des violations\/incidents (y compris les crit\u00e8res de mat\u00e9rialit\u00e9).<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des obligations de divulgation des sous-traitants ult\u00e9rieurs.<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des exigences de conservation et de suppression des donn\u00e9es.<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des attentes de continuit\u00e9 de service (PCA\/PRA).<\/li>\n\n\n\n<li>Le contrat pr\u00e9voit des modalit\u00e9s de sortie\/transition (export des donn\u00e9es, accompagnement \u00e0 la migration).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Clauses contractuelles sign\u00e9es (annexe de s\u00e9curit\u00e9)<\/li>\n\n\n\n<li>Registre des sous-traitants ult\u00e9rieurs<\/li>\n\n\n\n<li>Clause de SLA de notification d&rsquo;incident<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>4) Identit\u00e9, acc\u00e8s et isolation (application technique)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le SSO est impos\u00e9 pour les consoles d&rsquo;administration des fournisseurs lorsque c&rsquo;est possible.<\/li>\n\n\n\n<li>La MFA est obligatoire pour les comptes \u00e0 privil\u00e8ges.<\/li>\n\n\n\n<li>Les r\u00f4les sont minimaux et align\u00e9s sur les besoins des postes (moindre privil\u00e8ge).<\/li>\n\n\n\n<li>Des revues d&rsquo;acc\u00e8s sont men\u00e9es r\u00e9guli\u00e8rement (trimestriellement pour les fournisseurs critiques).<\/li>\n\n\n\n<li>Les runners CI\/CD sont isol\u00e9s (pas de runners partag\u00e9s pour les charges de travail sensibles).<\/li>\n\n\n\n<li>Les secrets ne sont pas stock\u00e9s dans les interfaces des fournisseurs, sauf de mani\u00e8re contr\u00f4l\u00e9e (coffre-fort\/injection).<\/li>\n\n\n\n<li>Les jetons des tiers sont limit\u00e9s en port\u00e9e, renouvel\u00e9s et surveill\u00e9s.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Exports \/ captures d&rsquo;\u00e9cran des politiques IAM<\/li>\n\n\n\n<li>Journaux des revues d&rsquo;acc\u00e8s<\/li>\n\n\n\n<li>Configuration des runners d\u00e9montrant l&rsquo;isolation<\/li>\n\n\n\n<li>Politique de rotation des jetons + preuve<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>5) Application des politiques du pipeline (des gates qui ne peuvent \u00eatre contourn\u00e9s)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des approbations obligatoires existent pour les d\u00e9ploiements en production.<\/li>\n\n\n\n<li>Des gates de politique bloquent les mises en production en cas d&rsquo;\u00e9chec critique des scans (SAST\/SCA\/DAST selon le cas).<\/li>\n\n\n\n<li>La signature des artefacts est impos\u00e9e avant la promotion d&rsquo;une mise en production.<\/li>\n\n\n\n<li>La g\u00e9n\u00e9ration de la SBOM est automatis\u00e9e pour les mises en production.<\/li>\n\n\n\n<li>Les branches prot\u00e9g\u00e9es \/ r\u00e8gles de fusion sont impos\u00e9es pour les d\u00e9p\u00f4ts r\u00e9glement\u00e9s.<\/li>\n\n\n\n<li>Les d\u00e9rogations sont encadr\u00e9es (limit\u00e9es dans le temps, approuv\u00e9es, document\u00e9es).<\/li>\n\n\n\n<li>Les administrateurs du pipeline ne peuvent pas d\u00e9sactiver les contr\u00f4les en silence (modifications trac\u00e9es).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configuration du pipeline CI\/CD (gates)<\/li>\n\n\n\n<li>Configuration des branches prot\u00e9g\u00e9es<\/li>\n\n\n\n<li>Enregistrements des approbations de mise en production<\/li>\n\n\n\n<li>Registre des d\u00e9rogations<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>6) G\u00e9n\u00e9ration et conservation des preuves (pr\u00eat pour l&rsquo;audit par conception)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les journaux CI\/CD sont conserv\u00e9s pendant une dur\u00e9e d\u00e9finie, align\u00e9e sur les exigences.<\/li>\n\n\n\n<li>Les \u00e9v\u00e9nements d&rsquo;approbation sont journalis\u00e9s et exportables.<\/li>\n\n\n\n<li>Les r\u00e9sultats des scans de s\u00e9curit\u00e9 sont stock\u00e9s de mani\u00e8re centralis\u00e9e (pas seulement dans les tableaux de bord des fournisseurs).<\/li>\n\n\n\n<li>La tra\u00e7abilit\u00e9 existe : commit \u2192 ex\u00e9cution du pipeline \u2192 artefact \u2192 d\u00e9ploiement \u2192 production.<\/li>\n\n\n\n<li>Le magasin de preuves est inviolable ou \u00e0 acc\u00e8s contr\u00f4l\u00e9.<\/li>\n\n\n\n<li>Les exports d&rsquo;audit sont test\u00e9s (capacit\u00e9 \u00e0 produire rapidement des preuves).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Politique de conservation des preuves<\/li>\n\n\n\n<li>Param\u00e8tres de conservation du SIEM \/ configuration d&rsquo;archivage<\/li>\n\n\n\n<li>Rapport de tra\u00e7abilit\u00e9 (mise en production \u00e9chantillon)<\/li>\n\n\n\n<li>Compte rendu de test d&rsquo;export (\u00ab exercice d&rsquo;audit \u00bb)<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>7) Surveillance, incidents et responsabilit\u00e9 du fournisseur<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le fournisseur fournit des notifications d&rsquo;incident de s\u00e9curit\u00e9 dans le SLA d\u00e9fini.<\/li>\n\n\n\n<li>Vous surveillez l&rsquo;\u00e9tat\/la disponibilit\u00e9 du fournisseur et int\u00e9grez ces signaux dans vos flux op\u00e9rationnels.<\/li>\n\n\n\n<li>Les anomalies du pipeline CI\/CD sont surveill\u00e9es (workflows inattendus, nouveaux jetons, nouveaux runners).<\/li>\n\n\n\n<li>Les avis de s\u00e9curit\u00e9 du fournisseur sont suivis et \u00e9valu\u00e9s.<\/li>\n\n\n\n<li>Vous tenez \u00e0 jour un manuel interne de gestion des incidents r\u00e9f\u00e9ren\u00e7ant les voies d&rsquo;escalade du fournisseur.<\/li>\n\n\n\n<li>Vous pouvez corr\u00e9ler les \u00e9v\u00e9nements du pipeline et les \u00e9v\u00e9nements du fournisseur (chronologie partag\u00e9e).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tableaux de bord de surveillance + r\u00e8gles d&rsquo;alerte<\/li>\n\n\n\n<li>Plan de r\u00e9ponse aux incidents avec les contacts fournisseurs<\/li>\n\n\n\n<li>Post-mortems mentionnant l&rsquo;implication du fournisseur<\/li>\n\n\n\n<li>Tickets de suivi des avis de s\u00e9curit\u00e9<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>8) Visibilit\u00e9 sur les sous-traitants ult\u00e9rieurs (profondeur de la cha\u00eene d&rsquo;approvisionnement)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le fournisseur fournit une liste \u00e0 jour de ses sous-traitants ult\u00e9rieurs.<\/li>\n\n\n\n<li>Les changements de sous-traitants ult\u00e9rieurs sont notifi\u00e9s et r\u00e9examin\u00e9s.<\/li>\n\n\n\n<li>Les sous-traitants ult\u00e9rieurs critiques font l&rsquo;objet d&rsquo;une \u00e9valuation du risque.<\/li>\n\n\n\n<li>Les flux de donn\u00e9es impliquant des sous-traitants ult\u00e9rieurs sont compris.<\/li>\n\n\n\n<li>Les contrats pr\u00e9voient des obligations pour les sous-traitants ult\u00e9rieurs (s\u00e9curit\u00e9 &amp; notification).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Export de la liste des sous-traitants ult\u00e9rieurs<\/li>\n\n\n\n<li>Compte rendu de revue du risque<\/li>\n\n\n\n<li>Diagrammes de flux de donn\u00e9es<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>9) Test de la strat\u00e9gie de sortie (r\u00e9alisme du PRA &amp; du PCA)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u2705 <strong>Checklist<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vous disposez d&rsquo;un plan de sortie document\u00e9 pour chaque fournisseur CI\/CD critique.<\/li>\n\n\n\n<li>Vous pouvez exporter le code source, les d\u00e9finitions de pipeline, les artefacts et les journaux.<\/li>\n\n\n\n<li>Vous disposez d&rsquo;un chemin de migration test\u00e9 (CI\/CD, registre, mod\u00e8le de runner alternatifs).<\/li>\n\n\n\n<li>Vous menez des tests de sortie (exercices sur table + exercices techniques) \u00e0 intervalles d\u00e9finis.<\/li>\n\n\n\n<li>Les attentes de RTO\/RPO sont document\u00e9es et valid\u00e9es par des preuves.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Exemples de preuves<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Document de plan de sortie<\/li>\n\n\n\n<li>Journaux et captures d&rsquo;\u00e9cran des tests d&rsquo;export<\/li>\n\n\n\n<li>Rapport d&rsquo;exercice de PRA<\/li>\n\n\n\n<li>Preuve de concept de migration<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\"><strong>Tableau d&rsquo;audit (Oui \/ Non \/ Notes)<\/strong><\/h1>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine de contr\u00f4le<\/strong><\/th><th><strong>V\u00e9rification<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>Notes \/ Lien vers la preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Inventaire<\/td><td>Inventaire des fournisseurs complet (SDLC\/CI\/CD)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Responsabilit\u00e9s<\/td><td>Responsable m\u00e9tier + technique d\u00e9sign\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Classification<\/td><td>Hi\u00e9rarchisation du risque appliqu\u00e9e aux fournisseurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Contrats<\/td><td>Obligations de s\u00e9curit\u00e9 dans le contrat<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Contrats<\/td><td>Droits d&rsquo;audit \/ m\u00e9canisme d&rsquo;assurance<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Contrats<\/td><td>SLA de notification d&rsquo;incident d\u00e9fini<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Contrats<\/td><td>Clauses de sortie incluses<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Acc\u00e8s<\/td><td>SSO impos\u00e9 (lorsque c&rsquo;est possible)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Acc\u00e8s<\/td><td>MFA obligatoire pour les comptes \u00e0 privil\u00e8ges<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Acc\u00e8s<\/td><td>R\u00f4les \u00e0 moindre privil\u00e8ge impos\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Runners<\/td><td>Isolation des runners (pas de runners partag\u00e9s)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Secrets<\/td><td>Secrets inject\u00e9s \u00e0 l&rsquo;ex\u00e9cution (coffre-fort)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Gates de politique<\/td><td>Approbations obligatoires pour la production<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Gates de politique<\/td><td>Gates bloquants en cas de findings critiques<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Int\u00e9grit\u00e9<\/td><td>Signature des artefacts impos\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Int\u00e9grit\u00e9<\/td><td>SBOM g\u00e9n\u00e9r\u00e9e automatiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Preuves<\/td><td>Journaux conserv\u00e9s selon la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Preuves<\/td><td>Enregistrements d&rsquo;approbation exportables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Preuves<\/td><td>Tra\u00e7abilit\u00e9 commit\u2192prod d\u00e9montr\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Surveillance<\/td><td>Anomalies fournisseur + pipeline surveill\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Sous-traitants ult\u00e9rieurs<\/td><td>Visibilit\u00e9 + revue des sous-traitants ult\u00e9rieurs<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Test de sortie<\/td><td>Plan de sortie test\u00e9 avec preuves<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>La version auditeur stricte<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La checklist ci-dessus refl\u00e8te un socle sain. Un auditeur exigeant \u2014 en particulier dans le cadre de DORA, de NIS2 ou d&rsquo;une mission ISO&nbsp;27001 ou SOC&nbsp;2 rigoureuse \u2014 va plus loin : chaque contr\u00f4le doit porter un responsable d\u00e9sign\u00e9, une r\u00e9f\u00e9rence de preuve pr\u00e9cise et une d\u00e9cision document\u00e9e \u00e0 l&rsquo;issue de la revue. Cette grille plus stricte r\u00e9organise les m\u00eames attentes dans un format d&rsquo;\u00e9valuation qu&rsquo;un auditeur peut compl\u00e9ter en s\u00e9ance, en consignant une r\u00e9f\u00e9rence de preuve face \u00e0 chaque ligne plut\u00f4t qu&rsquo;en se contentant d&rsquo;une assurance verbale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Utilisez la colonne <strong>R\u00e9f\u00e9rence de preuve<\/strong> pour pointer vers l&rsquo;artefact exact \u2014 un export de journaux, une capture d&rsquo;\u00e9cran de configuration, une clause contractuelle sign\u00e9e ou un ticket \u2014 qui atteste du contr\u00f4le. Une r\u00e9f\u00e9rence laiss\u00e9e vide est trait\u00e9e comme un \u00e9cart, non comme une validation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Section A \u2014 Gouvernance &amp; inventaire<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un auditeur strict commence par confirmer que la population de fournisseurs est enti\u00e8rement connue et sous responsabilit\u00e9 d\u00e9sign\u00e9e. Les lacunes \u00e0 ce niveau minent tous les contr\u00f4les en aval, car un fournisseur que vous n&rsquo;avez pas inventori\u00e9 ne peut \u00eatre gouvern\u00e9, surveill\u00e9 ni faire l&rsquo;objet d&rsquo;une sortie.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>R\u00e9f\u00e9rence de preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Un inventaire complet des fournisseurs li\u00e9s \u00e0 la CI\/CD existe<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Classification de la criticit\u00e9 des fournisseurs d\u00e9finie<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Responsable m\u00e9tier formellement d\u00e9sign\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Responsable technique formellement d\u00e9sign\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>\u00c9valuation annuelle du risque r\u00e9alis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Liste des sous-traitants ult\u00e9rieurs document\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Section B \u2014 Contr\u00f4les contractuels &amp; r\u00e9glementaires<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Au-del\u00e0 des mesures techniques, le contrat doit vous accorder des droits contraignants. L&rsquo;auditeur v\u00e9rifie que les obligations d&rsquo;assurance, de notification des violations, de localisation des donn\u00e9es et de sortie sont inscrites dans l&rsquo;accord, et non suppos\u00e9es \u00e0 partir du discours commercial d&rsquo;un fournisseur.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>R\u00e9f\u00e9rence de preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Obligations de s\u00e9curit\u00e9 incluses dans le contrat<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>SLA de notification d&rsquo;incident d\u00e9fini<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Clause de droits d&rsquo;audit pr\u00e9sente<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Transparence sur la localisation des donn\u00e9es incluse<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Clause de strat\u00e9gie de sortie d\u00e9finie contractuellement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Section C \u2014 Application technique en CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ici, l&rsquo;auditeur v\u00e9rifie que la gouvernance est r\u00e9ellement appliqu\u00e9e dans le pipeline, et pas seulement document\u00e9e. Chaque contr\u00f4le doit \u00eatre d\u00e9montrable dans la configuration en vigueur.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>R\u00e9f\u00e9rence de preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>SSO impos\u00e9 sur les comptes d&rsquo;administration CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>MFA obligatoire pour les r\u00f4les \u00e0 privil\u00e8ges<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Acc\u00e8s bas\u00e9 sur les r\u00f4les avec moindre privil\u00e8ge<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Branches prot\u00e9g\u00e9es impos\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Approbations de production obligatoires configur\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Les gates de politique bloquent les findings critiques<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Signature des artefacts impos\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>G\u00e9n\u00e9ration de la SBOM automatis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Isolation des runners mise en \u0153uvre<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Section D \u2014 Preuves &amp; conservation<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;auditeur confirme que vous pouvez produire des preuves \u00e0 la demande et qu&rsquo;elles sont conserv\u00e9es suffisamment longtemps pour couvrir toute la p\u00e9riode de revue, ind\u00e9pendamment du tableau de bord d&rsquo;un fournisseur particulier.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>R\u00e9f\u00e9rence de preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Journaux CI\/CD conserv\u00e9s selon la politique<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Journaux d&rsquo;approbation exportables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>R\u00e9sultats des scans de s\u00e9curit\u00e9 archiv\u00e9s de mani\u00e8re centralis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Tra\u00e7abilit\u00e9 compl\u00e8te commit \u2192 artefact \u2192 prod<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Dur\u00e9e de conservation des preuves document\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Section E \u2014 Strat\u00e9gie de sortie &amp; tests de PRA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, l&rsquo;auditeur cherche la preuve que la d\u00e9pendance au fournisseur a \u00e9t\u00e9 test\u00e9e, et pas seulement planifi\u00e9e \u2014 des chemins d&rsquo;export et de migration qui ont r\u00e9ellement \u00e9t\u00e9 exerc\u00e9s et \u00e9tay\u00e9s par des preuves.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><th><strong>R\u00e9f\u00e9rence de preuve<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Un plan de sortie document\u00e9 existe<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Export du code test\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Export de la configuration du pipeline test\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Export des artefacts test\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><tr><td>Exercice de PRA \/ migration r\u00e9alis\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2610<\/td><td><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Bloc de d\u00e9cision de l&rsquo;auditeur<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une revue exigeante se conclut par une d\u00e9cision document\u00e9e plut\u00f4t que par une liste ouverte d&rsquo;observations. Consigner ces quatre lignes transforme la grille en une conclusion d&rsquo;audit d\u00e9fendable :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Notation globale du risque : ___<\/li>\n\n\n\n<li>Findings critiques : ___<\/li>\n\n\n\n<li>Rem\u00e9diation exig\u00e9e pour le : ___<\/li>\n\n\n\n<li>Date de l&rsquo;audit de suivi : ___<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Guide de mise en \u0153uvre technique<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cette checklist d\u00e9finit les attentes de gouvernance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour un guide pratique de mise en \u0153uvre c\u00f4t\u00e9 ing\u00e9nierie (GitHub, GitLab, isolation des runners, gates de politique, signature des artefacts), voir :<br>\ud83d\udc49 <strong><a href=\"https:\/\/secure-pipelines.com\/ci-cd-security\/engineer-remediation-guide-for-ci-cd-supplier-controls\/\" data-type=\"link\" data-id=\"https:\/\/secure-pipelines.com\/ci-cd-security\/engineer-remediation-guide-for-ci-cd-supplier-controls\/\" target=\"_blank\" rel=\"noopener\">Engineer Remediation Guide for CI\/CD Supplier Controls<\/a><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article compl\u00e9mentaire fournit des exemples de configuration concrets et des mod\u00e8les de mise en \u0153uvre.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Une checklist de gouvernance des fournisseurs et de contr\u00f4les CI\/CD pour les pipelines r\u00e9glement\u00e9s, d\u00e9sormais accompagn\u00e9e d&rsquo;une grille auditeur plus stricte, avec une r\u00e9f\u00e9rence de preuve par contr\u00f4le et un bloc de d\u00e9cision d&rsquo;audit formel.<\/p>\n","protected":false},"author":1,"featured_media":2793,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[126,123],"tags":[],"post_folder":[],"class_list":["post-1242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1242"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2793"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1242"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}