{"id":1280,"date":"2026-01-05T18:58:53","date_gmt":"2026-01-05T17:58:53","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd-2\/"},"modified":"2026-07-07T10:46:25","modified_gmt":"2026-07-07T09:46:25","slug":"dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/","title":{"rendered":"DORA article 21 en profondeur \u2014 cartographie des contr\u00f4les CI\/CD, checklist d\u2019audit et dossier de preuves"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">L\u2019article 21 du r\u00e8glement sur la r\u00e9silience op\u00e9rationnelle num\u00e9rique (DORA) d\u00e9finit les <strong>exigences fondamentales de gestion du risque ICT<\/strong> que les entit\u00e9s financi\u00e8res doivent mettre en \u0153uvre, surveiller et d\u00e9montrer en continu. Contrairement aux obligations de gouvernance de haut niveau, l\u2019article 21 porte sur des <strong>contr\u00f4les techniques et organisationnels concrets<\/strong> \u2014 et, pour la plupart des institutions, c\u2019est dans le pipeline CI\/CD qu\u2019une large part de ces contr\u00f4les est effectivement appliqu\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici la r\u00e9f\u00e9rence compl\u00e8te et consolid\u00e9e pour l\u2019article 21 dans un contexte CI\/CD. Elle r\u00e9unit, dans une seule ressource pr\u00eate pour l\u2019audit, quatre \u00e9l\u00e9ments que les \u00e9quipes de conformit\u00e9 et d\u2019assurance doivent habituellement rassembler s\u00e9par\u00e9ment : une <strong>analyse approfondie<\/strong> de chaque exigence de l\u2019article 21, une <strong>cartographie contr\u00f4le par contr\u00f4le<\/strong> reliant la r\u00e9glementation \u00e0 des contr\u00f4les CI\/CD sp\u00e9cifiques et aux preuves qu\u2019ils g\u00e9n\u00e8rent, une <strong>checklist d\u2019audit<\/strong> pour les revues internes et prudentielles, et un <strong>dossier de preuves<\/strong> d\u00e9crivant pr\u00e9cis\u00e9ment quels artefacts pr\u00e9senter et o\u00f9 les trouver.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce contenu s\u2019adresse aux auditeurs, aux responsables conformit\u00e9 et aux professionnels GRC qui pr\u00e9parent \u2014 ou m\u00e8nent \u2014 une \u00e9valuation DORA. Lisez l\u2019analyse approfondie pour comprendre l\u2019intention, utilisez la cartographie pour relier les exigences aux contr\u00f4les, parcourez la checklist pendant les travaux sur le terrain, et constituez le dossier de preuves pour d\u00e9montrer que les contr\u00f4les sont appliqu\u00e9s de mani\u00e8re coh\u00e9rente et reproductible.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 1200 420\" role=\"img\" aria-labelledby=\"title desc\" data-theme=\"light\">\n  <title id=\"title\">Architecture de conformit\u00e9 DORA \u2013 le CI\/CD comme syst\u00e8me r\u00e9gul\u00e9<\/title>\n  <desc id=\"desc\">Sch\u00e9ma d\u2019architecture montrant comment les pipelines CI\/CD appliquent les contr\u00f4les de gestion du risque ICT de l\u2019article 21 de DORA et g\u00e9n\u00e8rent des preuves de conformit\u00e9 en continu.<\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n\n    .band{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:18;stroke-dasharray:6 6;}\n    .bandText{font-weight:700;font-size:12px;fill:var(--muted);letter-spacing:.04em;}\n\n    .hl .chip{stroke:var(--accent);fill:var(--accentSoft);}\n    .hl .card{stroke:var(--accent);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\" markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"44\">Architecture de conformit\u00e9 DORA<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"70\">Article 21 \u00b7 le CI\/CD comme syst\u00e8me ICT r\u00e9gul\u00e9<\/text>\n\n  <!-- Cross-cutting evidence -->\n  <rect class=\"band\" x=\"40\" y=\"320\" width=\"1120\" height=\"70\"\/>\n  <text class=\"txt bandText\" x=\"60\" y=\"345\">PREUVES DE CONFORMIT\u00c9 EN CONTINU<\/text>\n\n  <g transform=\"translate(60,356)\">\n    <rect class=\"chip\" width=\"160\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"80\" y=\"19\" text-anchor=\"middle\">Journaux d\u2019audit<\/text>\n  <\/g>\n  <g transform=\"translate(240,356)\">\n    <rect class=\"chip\" width=\"180\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"90\" y=\"19\" text-anchor=\"middle\">Approbations et SoD<\/text>\n  <\/g>\n  <g transform=\"translate(440,356)\">\n    <rect class=\"chip\" width=\"220\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"110\" y=\"19\" text-anchor=\"middle\">Provenance des artefacts<\/text>\n  <\/g>\n  <g transform=\"translate(680,356)\">\n    <rect class=\"chip\" width=\"200\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"100\" y=\"19\" text-anchor=\"middle\">\u00c9v\u00e9nements de surveillance<\/text>\n  <\/g>\n  <g transform=\"translate(900,356)\">\n    <rect class=\"chip\" width=\"240\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"120\" y=\"19\" text-anchor=\"middle\">R\u00e9tention et reporting<\/text>\n  <\/g>\n\n  <!-- Governance -->\n  <g transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"240\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Gouvernance DORA<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Gestion du risque ICT<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"204\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"102\" y=\"19\" text-anchor=\"middle\">Identification des risques<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"204\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"102\" y=\"19\" text-anchor=\"middle\">Politiques et supervision<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- CI\/CD -->\n  <g class=\"hl\" transform=\"translate(320,110)\">\n    <rect class=\"card\" width=\"320\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Pipeline CI\/CD<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Application de l\u2019article 21 de DORA<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Contr\u00f4le d\u2019acc\u00e8s et s\u00e9paration des t\u00e2ches<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Approbation des changements et points de contr\u00f4le<\/text>\n    <\/g>\n    <g transform=\"translate(18,146)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Tests de s\u00e9curit\u00e9 et v\u00e9rifications d\u2019int\u00e9grit\u00e9<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Operations -->\n  <g transform=\"translate(700,110)\">\n    <rect class=\"card\" width=\"260\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Production et exploitation<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">R\u00e9silience op\u00e9rationnelle<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">Surveillance en ex\u00e9cution<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">R\u00e9ponse aux incidents<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flows -->\n  <path class=\"flow arrow\" d=\"M280 200 L320 200\"\/>\n  <path class=\"flow arrow\" d=\"M640 200 L700 200\"\/>\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Comment les pipelines CI\/CD appliquent les contr\u00f4les de gestion du risque ICT de l\u2019article 21 de DORA et g\u00e9n\u00e8rent des preuves de conformit\u00e9 en continu.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comprendre le p\u00e9rim\u00e8tre de l\u2019article 21 de DORA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21 impose aux entit\u00e9s financi\u00e8res d\u2019\u00e9tablir, de mettre en \u0153uvre et de maintenir un cadre complet de gestion du risque ICT. Ce cadre doit garantir la <strong>confidentialit\u00e9, l\u2019int\u00e9grit\u00e9, la disponibilit\u00e9 et l\u2019authenticit\u00e9<\/strong> des syst\u00e8mes ICT qui soutiennent des fonctions critiques ou importantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD entrent dans ce p\u00e9rim\u00e8tre car ils influencent directement :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le comportement des syst\u00e8mes de production<\/li>\n\n\n\n<li>la fr\u00e9quence et la stabilit\u00e9 des d\u00e9ploiements<\/li>\n\n\n\n<li>l\u2019int\u00e9grit\u00e9 de la cha\u00eene d\u2019approvisionnement logicielle<\/li>\n\n\n\n<li>les acc\u00e8s privil\u00e9gi\u00e9s \u00e0 l\u2019infrastructure et aux applications<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Par cons\u00e9quent, les pipelines CI\/CD doivent \u00eatre gouvern\u00e9s et contr\u00f4l\u00e9s comme des syst\u00e8mes ICT r\u00e9gul\u00e9s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(1) : cadre de gestion du risque ICT et CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21(1) impose un cadre structur\u00e9 de gestion du risque ICT couvrant l\u2019identification, la protection, la pr\u00e9vention, la d\u00e9tection, la r\u00e9ponse et la reprise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD r\u00e9pondent \u00e0 cette exigence en :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>identifiant les risques gr\u00e2ce aux tests de s\u00e9curit\u00e9 automatis\u00e9s<\/li>\n\n\n\n<li>pr\u00e9venant les risques via l\u2019application de politiques et des points d\u2019approbation<\/li>\n\n\n\n<li>d\u00e9tectant les anomalies gr\u00e2ce \u00e0 la surveillance des pipelines<\/li>\n\n\n\n<li>soutenant la r\u00e9ponse via des m\u00e9canismes de rollback tra\u00e7ables<\/li>\n\n\n\n<li>permettant la reprise gr\u00e2ce \u00e0 des processus de d\u00e9ploiement contr\u00f4l\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Int\u00e9grer ces m\u00e9canismes dans les workflows CI\/CD garantit que la gestion du risque ICT est op\u00e9rationnelle plut\u00f4t que th\u00e9orique.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(2)(a) : contr\u00f4le d\u2019acc\u00e8s et op\u00e9rations privil\u00e9gi\u00e9es<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21(2)(a) exige des m\u00e9canismes de contr\u00f4le d\u2019acc\u00e8s appropri\u00e9s pour prot\u00e9ger les syst\u00e8mes ICT contre les acc\u00e8s non autoris\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans un contexte CI\/CD, cela se traduit par :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>une s\u00e9paration stricte entre les utilisateurs humains et les identit\u00e9s des pipelines<\/li>\n\n\n\n<li>l\u2019application du moindre privil\u00e8ge pour les comptes de service CI\/CD<\/li>\n\n\n\n<li>un contr\u00f4le d\u2019acc\u00e8s bas\u00e9 sur les r\u00f4les pour la configuration des pipelines<\/li>\n\n\n\n<li>une MFA obligatoire pour les administrateurs<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ne pas s\u00e9curiser les chemins d\u2019acc\u00e8s CI\/CD expose les organisations \u00e0 un risque syst\u00e9mique, car les pipelines d\u00e9tiennent souvent des privil\u00e8ges \u00e9lev\u00e9s sur l\u2019ensemble des environnements.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(2)(b) : s\u00e9paration des t\u00e2ches et gouvernance<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21 met l\u2019accent sur la s\u00e9paration des t\u00e2ches afin de r\u00e9duire le risque de changements non autoris\u00e9s ou non revus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD appliquent la s\u00e9paration des t\u00e2ches en :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>exigeant une revue de code ind\u00e9pendante avant l\u2019ex\u00e9cution du pipeline<\/li>\n\n\n\n<li>s\u00e9parant les autorisations de build, de validation et de d\u00e9ploiement<\/li>\n\n\n\n<li>imposant des workflows d\u2019approbation pour les mises en production sensibles<\/li>\n\n\n\n<li>journalisant toutes les d\u00e9rogations et exceptions<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9paration automatis\u00e9e au sein des pipelines offre des garanties plus solides que les contr\u00f4les manuels.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(2)(c) : journalisation, surveillance et d\u00e9tection<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21 exige des capacit\u00e9s de surveillance et de d\u00e9tection continues pour identifier les incidents li\u00e9s \u00e0 l\u2019ICT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD y contribuent en :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>journalisant toutes les ex\u00e9cutions de pipeline et modifications de configuration<\/li>\n\n\n\n<li>enregistrant les r\u00e9sultats des analyses de s\u00e9curit\u00e9 et les d\u00e9cisions d\u2019approbation<\/li>\n\n\n\n<li>\u00e9mettant des alertes en cas de comportement anormal ou d\u2019\u00e9chec des contr\u00f4les<\/li>\n\n\n\n<li>s\u2019int\u00e9grant aux syst\u00e8mes de surveillance centralis\u00e9e et aux SIEM<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces journaux constituent un \u00e9l\u00e9ment essentiel des processus de d\u00e9tection et d\u2019investigation conformes \u00e0 DORA.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(2)(d) : gestion des changements et int\u00e9grit\u00e9 des syst\u00e8mes<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gestion des changements est une composante centrale de l\u2019article 21. Les pipelines CI\/CD mettent directement en \u0153uvre des processus de changement contr\u00f4l\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les principaux m\u00e9canismes d\u2019application incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l\u2019approbation obligatoire des changements via les points de contr\u00f4le du pipeline<\/li>\n\n\n\n<li>la validation et la signature de l\u2019int\u00e9grit\u00e9 des artefacts<\/li>\n\n\n\n<li>la tra\u00e7abilit\u00e9 entre le code source, l\u2019ex\u00e9cution du pipeline et l\u2019artefact d\u00e9ploy\u00e9<\/li>\n\n\n\n<li>la pr\u00e9vention des d\u00e9ploiements hors circuit<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces contr\u00f4les garantissent que seuls des changements autoris\u00e9s et v\u00e9rifi\u00e9s atteignent les syst\u00e8mes de production.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Article 21(2)(e) : r\u00e9silience, sauvegarde et reprise<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9silience op\u00e9rationnelle est un objectif central de DORA. Les pipelines CI\/CD ne doivent pas devenir des points de d\u00e9faillance uniques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une conception de pipeline r\u00e9siliente comprend :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des environnements de build durcis et isol\u00e9s<\/li>\n\n\n\n<li>de la redondance pour les composants CI\/CD critiques<\/li>\n\n\n\n<li>des m\u00e9canismes de rollback et de red\u00e9ploiement test\u00e9s<\/li>\n\n\n\n<li>des sauvegardes s\u00e9curis\u00e9es de la configuration et des artefacts du pipeline<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD qui \u00e9chouent proprement et se r\u00e9tablissent rapidement soutiennent les objectifs plus larges de r\u00e9silience ICT.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>G\u00e9n\u00e9ration continue de preuves pour la conformit\u00e9 \u00e0 l\u2019article 21<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019un des avantages les plus importants d\u2019une conformit\u00e9 fond\u00e9e sur le CI\/CD est la g\u00e9n\u00e9ration continue de preuves.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pipelines CI\/CD produisent naturellement :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des journaux d\u2019acc\u00e8s et des enregistrements d\u2019approbation<\/li>\n\n\n\n<li>des r\u00e9sultats de tests de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>des m\u00e9tadonn\u00e9es de provenance des artefacts<\/li>\n\n\n\n<li>des historiques de d\u00e9ploiement<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces preuves r\u00e9pondent directement aux attentes d\u2019audit de l\u2019article 21 en d\u00e9montrant que les contr\u00f4les sont appliqu\u00e9s de mani\u00e8re coh\u00e9rente et continue.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Lacunes fr\u00e9quemment observ\u00e9es lors des \u00e9valuations DORA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations sous-estiment souvent l\u2019importance du CI\/CD dans leurs travaux de pr\u00e9paration \u00e0 DORA. Les lacunes fr\u00e9quentes incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>consid\u00e9rer les pipelines comme des outils non r\u00e9gul\u00e9s<\/li>\n\n\n\n<li>des privil\u00e8ges excessifs accord\u00e9s \u00e0 l\u2019automatisation<\/li>\n\n\n\n<li>l\u2019absence de provenance des artefacts<\/li>\n\n\n\n<li>une r\u00e9tention des journaux insuffisante<\/li>\n\n\n\n<li>des exceptions et d\u00e9rogations non document\u00e9es<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Traiter ces lacunes en amont r\u00e9duit sensiblement le risque r\u00e9glementaire et op\u00e9rationnel.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Cartographie des contr\u00f4les article 21 &harr; CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019analyse approfondie ci-dessus explique ce que demande chaque exigence de l\u2019article 21. La cartographie ci-dessous la transforme en une vue op\u00e9rationnelle : pour chaque exigence, elle nomme le contr\u00f4le CI\/CD correspondant et la preuve pr\u00e9cise que ce contr\u00f4le produit. Les auditeurs peuvent lire chaque ligne comme une assertion v\u00e9rifiable \u2014 l\u2019exigence \u00e0 gauche doit \u00eatre satisfaite par le contr\u00f4le au centre, et prouvable par la preuve \u00e0 droite.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(1) \u2014 cadre de gestion du risque ICT<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Identifier et \u00e9valuer les risques ICT<\/td><td>Tests de s\u00e9curit\u00e9 automatis\u00e9s (SAST, SCA, DAST)<\/td><td>Rapports d\u2019analyse, journaux de pipeline<\/td><\/tr><tr><td>Pr\u00e9venir et att\u00e9nuer les risques ICT<\/td><td>Application de politiques et points de contr\u00f4le du pipeline<\/td><td>D\u00e9cisions de contr\u00f4le, approbations<\/td><\/tr><tr><td>D\u00e9tecter les activit\u00e9s anormales<\/td><td>Surveillance et alertes du pipeline<\/td><td>Journaux d\u2019alerte, \u00e9v\u00e9nements SIEM<\/td><\/tr><tr><td>R\u00e9pondre aux incidents ICT<\/td><td>Rollback et red\u00e9ploiements contr\u00f4l\u00e9s<\/td><td>Historique des d\u00e9ploiements<\/td><\/tr><tr><td>Se r\u00e9tablir apr\u00e8s des perturbations<\/td><td>Builds et livraisons reproductibles<\/td><td>M\u00e9tadonn\u00e9es de build<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(a) \u2014 contr\u00f4le d\u2019acc\u00e8s<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Emp\u00eacher les acc\u00e8s non autoris\u00e9s<\/td><td>RBAC pour la configuration CI\/CD<\/td><td>Journaux de contr\u00f4le d\u2019acc\u00e8s<\/td><\/tr><tr><td>Prot\u00e9ger les op\u00e9rations privil\u00e9gi\u00e9es<\/td><td>Comptes de service \u00e0 moindre privil\u00e8ge<\/td><td>Politiques IAM<\/td><\/tr><tr><td>S\u00e9curiser les acc\u00e8s administratifs<\/td><td>MFA pour les administrateurs CI\/CD<\/td><td>Journaux d\u2019authentification<\/td><\/tr><tr><td>Contr\u00f4ler les identit\u00e9s d\u2019automatisation<\/td><td>Identit\u00e9s de pipeline distinctes<\/td><td>Inventaire des identit\u00e9s<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(b) \u2014 s\u00e9paration des t\u00e2ches<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>S\u00e9parer les r\u00f4les en conflit<\/td><td>Exigences de revue de code<\/td><td>Historique des pull requests<\/td><\/tr><tr><td>Emp\u00eacher l\u2019auto-approbation<\/td><td>R\u00e8gles d\u2019approbation appliqu\u00e9es par le pipeline<\/td><td>Enregistrements d\u2019approbation<\/td><\/tr><tr><td>Contr\u00f4ler l\u2019autorit\u00e9 de mise en production<\/td><td>S\u00e9parer les autorisations de build et de d\u00e9ploiement<\/td><td>Cartographie des r\u00f4les du pipeline<\/td><\/tr><tr><td>Journaliser les d\u00e9rogations et exceptions<\/td><td>Journalisation des exceptions<\/td><td>Journaux d\u2019audit des d\u00e9rogations<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(c) \u2014 journalisation et surveillance<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Surveiller l\u2019activit\u00e9 des syst\u00e8mes ICT<\/td><td>Journalisation compl\u00e8te de l\u2019ex\u00e9cution des pipelines<\/td><td>Journaux d\u2019ex\u00e9cution<\/td><\/tr><tr><td>D\u00e9tecter les \u00e9v\u00e9nements pertinents pour la s\u00e9curit\u00e9<\/td><td>Alertes sur les contr\u00f4les en \u00e9chec et les anomalies<\/td><td>Alertes de s\u00e9curit\u00e9<\/td><\/tr><tr><td>Conserver les journaux de mani\u00e8re s\u00e9curis\u00e9e<\/td><td>Stockage centralis\u00e9 des journaux<\/td><td>Configuration de r\u00e9tention<\/td><\/tr><tr><td>Soutenir les investigations<\/td><td>Pistes d\u2019audit immuables<\/td><td>Journaux exploitables en investigation<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(d) \u2014 gestion des changements et int\u00e9grit\u00e9<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Contr\u00f4ler les changements des syst\u00e8mes ICT<\/td><td>Pipelines CI\/CD obligatoires<\/td><td>Historique des d\u00e9ploiements<\/td><\/tr><tr><td>Garantir l\u2019int\u00e9grit\u00e9 des changements<\/td><td>Signature et v\u00e9rification des artefacts<\/td><td>M\u00e9tadonn\u00e9es de signature<\/td><\/tr><tr><td>Tracer les changements de bout en bout<\/td><td>Liaison source \u2192 pipeline \u2192 artefact<\/td><td>Enregistrements de provenance<\/td><\/tr><tr><td>Emp\u00eacher les d\u00e9ploiements non autoris\u00e9s<\/td><td>Points de contr\u00f4le et approbations<\/td><td>Journaux d\u2019application des points de contr\u00f4le<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(e) \u2014 r\u00e9silience, sauvegarde et reprise<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Garantir la r\u00e9silience des syst\u00e8mes<\/td><td>Environnements de build durcis et isol\u00e9s<\/td><td>Configuration des environnements<\/td><\/tr><tr><td>\u00c9viter les points de d\u00e9faillance uniques<\/td><td>Composants CI\/CD redondants<\/td><td>Documentation d\u2019architecture<\/td><\/tr><tr><td>Activer des m\u00e9canismes de reprise<\/td><td>Workflows de rollback et de red\u00e9ploiement<\/td><td>Journaux de reprise<\/td><\/tr><tr><td>Prot\u00e9ger les configurations<\/td><td>Sauvegarde s\u00e9curis\u00e9e de la configuration du pipeline<\/td><td>Enregistrements de sauvegarde<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(f) \u2014 am\u00e9lioration continue<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Exigence DORA<\/strong><\/th><th><strong>Contr\u00f4le CI\/CD<\/strong><\/th><th><strong>Preuve g\u00e9n\u00e9r\u00e9e<\/strong><\/th><\/tr><\/thead><tbody><tr><td>R\u00e9examiner la posture de risque ICT<\/td><td>Revues de s\u00e9curit\u00e9 p\u00e9riodiques des pipelines<\/td><td>Rapports de revue<\/td><\/tr><tr><td>Mettre \u00e0 jour les contr\u00f4les si n\u00e9cessaire<\/td><td>Modifications de la configuration du pipeline<\/td><td>Journaux de modifications<\/td><\/tr><tr><td>Am\u00e9liorer la d\u00e9tection et la pr\u00e9vention<\/td><td>Mises \u00e0 jour des outils et ajustement des r\u00e8gles<\/td><td>Historique des versions<\/td><\/tr><tr><td>S\u2019aligner sur l\u2019\u00e9volution des menaces<\/td><td>Mises \u00e0 jour du pipeline inform\u00e9es par la menace<\/td><td>\u00c9valuations des risques<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Comment les auditeurs utilisent ce tableau<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Valider que les <strong>exigences de l\u2019article 21 sont techniquement appliqu\u00e9es<\/strong><\/li>\n\n\n\n<li>Identifier <strong>o\u00f9 le CI\/CD contribue \u00e0 la gestion du risque ICT<\/strong><\/li>\n\n\n\n<li>Demander des <strong>preuves sp\u00e9cifiques<\/strong> g\u00e9n\u00e9r\u00e9es par les pipelines<\/li>\n\n\n\n<li>\u00c9valuer la <strong>coh\u00e9rence et la r\u00e9p\u00e9tabilit\u00e9<\/strong> des contr\u00f4les<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Checklist d\u2019audit pour l\u2019article 21<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une fois que la cartographie \u00e9tablit quels contr\u00f4les devraient exister, la checklist ci-dessous permet \u00e0 un \u00e9valuateur de confirmer s\u2019ils existent r\u00e9ellement. Elle est organis\u00e9e selon les m\u00eames sous-sections de l\u2019article 21 et convient aux audits internes, aux revues prudentielles et aux \u00e9valuations r\u00e9glementaires. Chaque ligne est une v\u00e9rification de contr\u00f4le par oui\/non ; un &laquo;\u00a0non\u00a0&raquo; signale une lacune qui justifie un constat ou une action de rem\u00e9diation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(1) \u2014 cadre de gestion du risque ICT<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les pipelines CI\/CD sont inclus dans le p\u00e9rim\u00e8tre de gestion du risque ICT<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les risques ICT li\u00e9s \u00e0 la livraison logicielle sont formellement identifi\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Des contr\u00f4les pr\u00e9ventifs sont appliqu\u00e9s via les pipelines CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Des m\u00e9canismes de d\u00e9tection existent pour les incidents li\u00e9s aux pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Le CI\/CD soutient les processus de r\u00e9ponse et de reprise<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(a) \u2014 contr\u00f4le d\u2019acc\u00e8s<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les acc\u00e8s CI\/CD respectent les principes de moindre privil\u00e8ge<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les identit\u00e9s des pipelines sont s\u00e9par\u00e9es des utilisateurs humains<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Le RBAC est appliqu\u00e9 \u00e0 la configuration des pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La MFA est requise pour les administrateurs CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les actions privil\u00e9gi\u00e9es sont restreintes et surveill\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(b) \u2014 s\u00e9paration des t\u00e2ches<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les d\u00e9veloppeurs ne peuvent pas auto-approuver les changements en production<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La revue de code est obligatoire avant l\u2019ex\u00e9cution du pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les autorisations de build et de d\u00e9ploiement sont s\u00e9par\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les d\u00e9rogations et exceptions sont journalis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La s\u00e9paration des t\u00e2ches est r\u00e9examin\u00e9e p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(c) \u2014 journalisation et surveillance<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Toutes les ex\u00e9cutions CI\/CD sont journalis\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les journaux incluent les approbations et les contr\u00f4les de s\u00e9curit\u00e9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les journaux sont collect\u00e9s de mani\u00e8re centralis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La r\u00e9tention des journaux respecte les exigences r\u00e9glementaires<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Des alertes existent pour les comportements anormaux des pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(d) \u2014 gestion des changements et int\u00e9grit\u00e9<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Tous les changements en production passent par les pipelines CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>L\u2019int\u00e9grit\u00e9 des artefacts est v\u00e9rifi\u00e9e avant le d\u00e9ploiement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La provenance relie le code source aux artefacts d\u00e9ploy\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les d\u00e9ploiements hors circuit sont emp\u00each\u00e9s ou journalis\u00e9s<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les approbations de changement sont auditables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(e) \u2014 r\u00e9silience, sauvegarde et reprise<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les pipelines CI\/CD sont con\u00e7us pour la r\u00e9silience<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les environnements de build sont isol\u00e9s et durcis<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les configurations des pipelines sont sauvegard\u00e9es de mani\u00e8re s\u00e9curis\u00e9e<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les proc\u00e9dures de rollback sont test\u00e9es<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les composants CI\/CD ne constituent pas des points de d\u00e9faillance uniques<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(2)(f) \u2014 am\u00e9lioration continue<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>V\u00e9rification du contr\u00f4le<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Oui<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>Non<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Les contr\u00f4les de s\u00e9curit\u00e9 CI\/CD sont r\u00e9examin\u00e9s p\u00e9riodiquement<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les contr\u00f4les des pipelines \u00e9voluent avec le paysage des menaces<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les enseignements tir\u00e9s sont r\u00e9inject\u00e9s dans les pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Les lacunes de conformit\u00e9 d\u00e9clenchent des actions correctives<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La supervision par la direction inclut la posture de risque CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Recommandations pour les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Lors de l\u2019utilisation de cette checklist :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Demander des <strong>preuves techniques<\/strong>, pas seulement des politiques<\/li>\n\n\n\n<li>V\u00e9rifier que les contr\u00f4les sont <strong>automatis\u00e9s et appliqu\u00e9s<\/strong><\/li>\n\n\n\n<li>Confirmer que les preuves sont <strong>\u00e0 jour et reproductibles<\/strong><\/li>\n\n\n\n<li>\u00c9valuer la coh\u00e9rence entre les \u00e9quipes et les pipelines<\/li>\n\n\n\n<li>Accorder une attention particuli\u00e8re aux exceptions et d\u00e9rogations<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Dossier de preuves pour les auditeurs<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une checklist confirme qu\u2019un contr\u00f4le est pr\u00e9sent ; le dossier de preuves le d\u00e9montre \u00e0 un auditeur. Cette derni\u00e8re section \u00e9num\u00e8re, sous-section par sous-section, les artefacts techniques et op\u00e9rationnels que les institutions financi\u00e8res doivent pr\u00e9senter, ce que les auditeurs attendent de chacun, et o\u00f9 r\u00e9side habituellement cette preuve. L\u2019accent est mis partout sur des preuves g\u00e9n\u00e9r\u00e9es par les syst\u00e8mes, horodat\u00e9es et reproductibles, plut\u00f4t que sur de simples d\u00e9clarations de politique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Comment utiliser ce dossier de preuves<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L\u2019utiliser comme <strong>checklist lors de la pr\u00e9paration de l\u2019audit<\/strong><\/li>\n\n\n\n<li>Le partager avec les <strong>\u00e9quipes d\u2019ing\u00e9nierie, de s\u00e9curit\u00e9 et de conformit\u00e9<\/strong><\/li>\n\n\n\n<li>Y joindre des r\u00e9f\u00e9rences \u00e0 des syst\u00e8mes, journaux et d\u00e9p\u00f4ts r\u00e9els<\/li>\n\n\n\n<li>S\u2019assurer que les preuves sont <strong>\u00e0 jour, tra\u00e7ables et reproductibles<\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Article 21(1) \u2014 cadre de gestion du risque ICT<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Registre des risques ICT<\/td><td>Pipelines CI\/CD explicitement list\u00e9s comme syst\u00e8mes ICT dans le p\u00e9rim\u00e8tre<\/td><\/tr><tr><td>Mod\u00e8les de menaces<\/td><td>Risques li\u00e9s au CI\/CD (abus d\u2019identifiants, cha\u00eene d\u2019approvisionnement, int\u00e9grit\u00e9)<\/td><\/tr><tr><td>Plans de traitement des risques<\/td><td>Contr\u00f4les rattach\u00e9s aux pipelines CI\/CD<\/td><\/tr><tr><td>Documentation de gouvernance<\/td><td>Responsabilit\u00e9 de la s\u00e9curit\u00e9 et du risque CI\/CD<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Outils de gestion des risques<\/li>\n\n\n\n<li>Documentation d\u2019architecture<\/li>\n\n\n\n<li>D\u00e9p\u00f4ts de gouvernance de s\u00e9curit\u00e9<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(a) \u2014 contr\u00f4le d\u2019acc\u00e8s<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Politiques IAM<\/td><td>Moindre privil\u00e8ge pour les comptes de service CI\/CD<\/td><\/tr><tr><td>Configuration RBAC<\/td><td>S\u00e9paration des r\u00f4les pour l\u2019administration des pipelines<\/td><\/tr><tr><td>Application de la MFA<\/td><td>Preuve que la MFA est requise pour les utilisateurs privil\u00e9gi\u00e9s<\/td><\/tr><tr><td>Inventaire des identit\u00e9s<\/td><td>Distinction entre identit\u00e9s humaines et identit\u00e9s d\u2019automatisation<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plateforme IAM<\/li>\n\n\n\n<li>Configuration du syst\u00e8me CI\/CD<\/li>\n\n\n\n<li>Rapports de revue des acc\u00e8s<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(b) \u2014 s\u00e9paration des t\u00e2ches<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>R\u00e8gles de revue de code<\/td><td>Revue par les pairs obligatoire et appliqu\u00e9e<\/td><\/tr><tr><td>Workflows d\u2019approbation<\/td><td>Approbation ind\u00e9pendante pour les changements en production<\/td><\/tr><tr><td>Cartographie des r\u00f4les<\/td><td>S\u00e9paration entre les r\u00f4les de build, de validation et de d\u00e9ploiement<\/td><\/tr><tr><td>Journaux des exceptions<\/td><td>Enregistrements des d\u00e9rogations et approbations<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plateforme de gestion de code source<\/li>\n\n\n\n<li>D\u00e9finitions des pipelines CI\/CD<\/li>\n\n\n\n<li>Journaux d\u2019audit<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(c) \u2014 journalisation et surveillance<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Journaux d\u2019ex\u00e9cution des pipelines<\/td><td>Historique complet des ex\u00e9cutions et de leurs r\u00e9sultats<\/td><\/tr><tr><td>Journaux d\u2019\u00e9v\u00e9nements de s\u00e9curit\u00e9<\/td><td>Contr\u00f4les en \u00e9chec, mises en production bloqu\u00e9es<\/td><\/tr><tr><td>Tableaux de bord de surveillance<\/td><td>Visibilit\u00e9 sur l\u2019\u00e9tat de sant\u00e9 des pipelines<\/td><\/tr><tr><td>Politiques de r\u00e9tention des journaux<\/td><td>Alignement sur les exigences r\u00e9glementaires<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plateformes CI\/CD<\/li>\n\n\n\n<li>Syst\u00e8mes SIEM \/ de journalisation<\/li>\n\n\n\n<li>Outils de surveillance<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(d) \u2014 gestion des changements et int\u00e9grit\u00e9<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Enregistrements de d\u00e9ploiement<\/td><td>Tous les changements en production tra\u00e7ables jusqu\u2019aux pipelines<\/td><\/tr><tr><td>Signature des artefacts<\/td><td>Preuve d\u2019int\u00e9grit\u00e9 cryptographique<\/td><\/tr><tr><td>M\u00e9tadonn\u00e9es de provenance<\/td><td>Liaison source \u2192 build \u2192 artefact<\/td><\/tr><tr><td>Approbations de mise en production<\/td><td>Points de d\u00e9cision auditables<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>D\u00e9p\u00f4ts d\u2019artefacts<\/li>\n\n\n\n<li>Magasins de m\u00e9tadonn\u00e9es CI\/CD<\/li>\n\n\n\n<li>Syst\u00e8mes de gestion des mises en production<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(e) \u2014 r\u00e9silience, sauvegarde et reprise<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Sch\u00e9mas d\u2019architecture CI\/CD<\/td><td>Redondance et isolation<\/td><\/tr><tr><td>Proc\u00e9dures de sauvegarde<\/td><td>Sauvegardes s\u00e9curis\u00e9es des configurations de pipeline<\/td><\/tr><tr><td>Tests de reprise<\/td><td>Preuves d\u2019exercices de rollback et de reprise<\/td><\/tr><tr><td>Playbooks d\u2019incident<\/td><td>Proc\u00e9dures de r\u00e9ponse sp\u00e9cifiques au CI\/CD<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Documentation d\u2019architecture<\/li>\n\n\n\n<li>Syst\u00e8mes de sauvegarde<\/li>\n\n\n\n<li>Outils de gestion des incidents<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Article 21(2)(f) \u2014 am\u00e9lioration continue<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Preuves \u00e0 fournir<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Type de preuve<\/strong><\/th><th><strong>Ce que les auditeurs attendent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Rapports de revue<\/td><td>Revues de s\u00e9curit\u00e9 p\u00e9riodiques du CI\/CD<\/td><\/tr><tr><td>Journaux de modifications<\/td><td>Am\u00e9liorations des contr\u00f4les des pipelines<\/td><\/tr><tr><td>M\u00e9triques et KPI<\/td><td>Indicateurs de s\u00e9curit\u00e9 et de r\u00e9silience<\/td><\/tr><tr><td>Supervision par la direction<\/td><td>Preuves de revue de gouvernance<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Sources habituelles<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Enregistrements des revues de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Historique des modifications CI\/CD<\/li>\n\n\n\n<li>Comptes rendus des r\u00e9unions de gouvernance<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pi\u00e8ges d\u2019audit fr\u00e9quents (ce qu\u2019il ne faut PAS pr\u00e9senter seul)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs remettront en question :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des politiques de haut niveau sans application technique<\/li>\n\n\n\n<li>Des captures d\u2019\u00e9cran sans tra\u00e7abilit\u00e9<\/li>\n\n\n\n<li>Des attestations manuelles sans preuve issue des syst\u00e8mes<\/li>\n\n\n\n<li>Des exemples ponctuels au lieu de contr\u00f4les r\u00e9p\u00e9tables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves doivent \u00eatre <strong>g\u00e9n\u00e9r\u00e9es par les syst\u00e8mes, horodat\u00e9es et reproductibles<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Conseils de pr\u00e9sentation adapt\u00e9s aux auditeurs<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Regrouper les preuves <strong>par sous-section de l\u2019article 21<\/strong><\/li>\n\n\n\n<li>Fournir un <strong>acc\u00e8s en lecture seule<\/strong> aux journaux et tableaux de bord<\/li>\n\n\n\n<li>Inclure un <strong>\u00e9chantillon de preuve + une explication<\/strong><\/li>\n\n\n\n<li>Indiquer clairement les <strong>responsables des contr\u00f4les<\/strong><\/li>\n\n\n\n<li>\u00c9viter de submerger les auditeurs de donn\u00e9es non pertinentes<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019article 21 de DORA \u00e9tablit une attente claire : la gestion du risque ICT doit \u00eatre <strong>int\u00e9gr\u00e9e, continue et appliqu\u00e9e techniquement<\/strong>. Les pipelines CI\/CD, en tant que rouages essentiels de la livraison logicielle, sont au c\u0153ur du respect de cette attente \u2014 et, parce qu\u2019ils g\u00e9n\u00e8rent des journaux, des approbations et de la provenance comme sous-produit de leur fonctionnement normal, ils constituent aussi l\u2019une des sources de preuves d\u2019audit les plus riches dont dispose une entit\u00e9 financi\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En alignant la conception des pipelines sur les contr\u00f4les de l\u2019article 21 d\u00e9crits ici, et en pr\u00e9parant \u00e0 l\u2019avance la cartographie, la checklist et le dossier de preuves, les institutions peuvent passer de la pr\u00e9cipitation r\u00e9active au moment de l\u2019audit \u00e0 un \u00e9tat de pr\u00e9paration permanente \u00e0 l\u2019audit \u2014 d\u00e9montrant leur r\u00e9silience op\u00e9rationnelle, r\u00e9duisant le risque syst\u00e9mique et fournissant aux r\u00e9gulateurs une preuve de conformit\u00e9 concr\u00e8te et reproductible.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ressources associ\u00e9es<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-under-dora\/\" data-type=\"post\" data-id=\"250\">Conformit\u00e9 continue via le CI\/CD sous DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/\" data-type=\"post\" data-id=\"235\">Audit de s\u00e9curit\u00e9 CI\/CD \u2014 cartographie ISO 27001 \/ SOC 2 \/ DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-compliance-architecture-ci-cd-as-a-regulated-ict-system\/\" data-type=\"post\" data-id=\"274\">Architecture de conformit\u00e9 DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/\" data-type=\"page\" data-id=\"17\">Conformit\u00e9<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">S\u00e9curit\u00e9 CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexte \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenu con\u00e7u pour les environnements r\u00e9glement\u00e9s : contr\u00f4les avant outils, enforcement par politiques dans le CI\/CD, et evidence-by-design pour l\u2019audit.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Focus sur la tra\u00e7abilit\u00e9, les approbations, la gouvernance des exceptions et la r\u00e9tention des preuves de bout en bout.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">Voir la m\u00e9thodologie sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n","protected":false},"excerpt":{"rendered":"<p>Une r\u00e9f\u00e9rence unique et pr\u00eate pour l\u2019audit sur l\u2019article 21 de DORA dans un contexte CI\/CD : une analyse approfondie exigence par exigence, une cartographie des contr\u00f4les vers les preuves, une checklist d\u2019audit et un dossier de preuves pour les \u00e9valuations r\u00e9glementaires.<\/p>\n","protected":false},"author":1,"featured_media":2861,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[126,123],"tags":[],"post_folder":[],"class_list":["post-1280","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1280","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1280"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1280\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2861"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1280"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1280"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1280"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1280"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}