{"id":1365,"date":"2026-02-15T08:25:49","date_gmt":"2026-02-15T07:25:49","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/ci-cd-only-architecture-pipeline-evidence-approvals-2\/"},"modified":"2026-07-07T10:51:48","modified_gmt":"2026-07-07T09:51:48","slug":"ci-cd-only-architecture-pipeline-evidence-approvals","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-only-architecture-pipeline-evidence-approvals\/","title":{"rendered":"Architecture \u00ab CI\/CD uniquement \u00bb \u2014 pipeline, preuves et approbations"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Traiter le CI\/CD comme un syst\u00e8me r\u00e9glement\u00e9 d&rsquo;application et d&rsquo;audit<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Introduction<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, les pipelines CI\/CD sont souvent per\u00e7us \u00e0 tort comme des outils de productivit\u00e9 pour d\u00e9veloppeurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En r\u00e9alit\u00e9, ce sont des <strong>syst\u00e8mes d&rsquo;application des contr\u00f4les<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lorsqu&rsquo;il est correctement con\u00e7u, un pipeline CI\/CD devient :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L&rsquo;unique voie autoris\u00e9e vers la production<\/li>\n\n\n\n<li>Le moteur d&rsquo;application des politiques de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Le g\u00e9n\u00e9rateur de preuves d&rsquo;audit continues<\/li>\n\n\n\n<li>La mise en \u0153uvre technique de la s\u00e9paration des t\u00e2ches<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article pr\u00e9sente un <strong>mod\u00e8le d&rsquo;architecture \u00ab CI\/CD uniquement \u00bb<\/strong>, o\u00f9 le pipeline lui-m\u00eame est trait\u00e9 comme un syst\u00e8me r\u00e9glement\u00e9 charg\u00e9 d&rsquo;appliquer les contr\u00f4les, les approbations et la tra\u00e7abilit\u00e9.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>1. Pourquoi le \u00ab CI\/CD uniquement \u00bb est important<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans de nombreuses organisations, les contr\u00f4les de s\u00e9curit\u00e9 et de conformit\u00e9 sont fragment\u00e9s entre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des syst\u00e8mes de tickets<\/li>\n\n\n\n<li>Des approbations par courriel<\/li>\n\n\n\n<li>Des outils de gouvernance distincts<\/li>\n\n\n\n<li>Des processus de validation manuels<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette fragmentation cr\u00e9e des lacunes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une application incoh\u00e9rente<\/li>\n\n\n\n<li>Des possibilit\u00e9s de contournement<\/li>\n\n\n\n<li>Des pistes de preuves faibles<\/li>\n\n\n\n<li>Une complexit\u00e9 d&rsquo;audit<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture \u00ab CI\/CD uniquement \u00bb consolide l&rsquo;application dans un syst\u00e8me unique et contr\u00f4l\u00e9.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Ce qui ne passe pas par le pipeline n&rsquo;atteint pas la production.<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>2. Principes fondamentaux d&rsquo;une architecture \u00ab CI\/CD uniquement \u00bb<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.1 Une voie unique vers la production<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les changements en production doivent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Provenir de d\u00e9p\u00f4ts sous gestion de versions<\/li>\n\n\n\n<li>Passer par le pipeline CI\/CD<\/li>\n\n\n\n<li>\u00catre approuv\u00e9s au sein de portes de flux contr\u00f4l\u00e9es<\/li>\n\n\n\n<li>G\u00e9n\u00e9rer des journaux tra\u00e7ables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;acc\u00e8s direct \u00e0 la production est minimis\u00e9 ou \u00e9limin\u00e9.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.2 Application int\u00e9gr\u00e9e des politiques<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les politiques de s\u00e9curit\u00e9 et de conformit\u00e9 sont mises en \u0153uvre sous forme de :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>V\u00e9rifications automatis\u00e9es<\/li>\n\n\n\n<li>Portes de politique<\/li>\n\n\n\n<li>Contr\u00f4les bloquants<\/li>\n\n\n\n<li>Seuils configurables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les exemples incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L&rsquo;application du SAST et du DAST<\/li>\n\n\n\n<li>La conformit\u00e9 aux politiques de d\u00e9pendances<\/li>\n\n\n\n<li>Les exigences de g\u00e9n\u00e9ration de SBOM<\/li>\n\n\n\n<li>Des flux d&rsquo;approbation obligatoires<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les sont <strong>obligatoires et d\u00e9terministes<\/strong>, non consultatifs.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.3 La s\u00e9paration des t\u00e2ches par la conception des flux<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture CI\/CD r\u00e9glement\u00e9e applique :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Un d\u00e9veloppeur ne peut pas approuver sa propre livraison<\/li>\n\n\n\n<li>Des r\u00f4les distincts pour le build et le d\u00e9ploiement<\/li>\n\n\n\n<li>Des processus de contournement contr\u00f4l\u00e9s<\/li>\n\n\n\n<li>Une gestion des exceptions journalis\u00e9e<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9paration est appliqu\u00e9e techniquement \u2014 et non document\u00e9e comme une intention.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.4 G\u00e9n\u00e9ration de preuves par d\u00e9faut<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque ex\u00e9cution du pipeline produit :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des journaux d&rsquo;ex\u00e9cution<\/li>\n\n\n\n<li>Des r\u00e9sultats de scans de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Des enregistrements d&rsquo;approbation<\/li>\n\n\n\n<li>Des m\u00e9tadonn\u00e9es d&rsquo;artefacts<\/li>\n\n\n\n<li>Des marqueurs de tra\u00e7abilit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>G\u00e9n\u00e9r\u00e9es par le syst\u00e8me<\/li>\n\n\n\n<li>Horodat\u00e9es<\/li>\n\n\n\n<li>Conserv\u00e9es<\/li>\n\n\n\n<li>Corr\u00e9lables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le pipeline devient une <strong>usine \u00e0 preuves d&rsquo;audit<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>3. Les couches architecturales<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un mod\u00e8le \u00ab CI\/CD uniquement \u00bb comprend g\u00e9n\u00e9ralement trois couches logiques :<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Couche 1 : contr\u00f4les de gouvernance<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gestion des identit\u00e9s et des acc\u00e8s (IAM)<\/li>\n\n\n\n<li>Autorisations bas\u00e9es sur les r\u00f4les<\/li>\n\n\n\n<li>S\u00e9paration des t\u00e2ches<\/li>\n\n\n\n<li>Policy-as-code<\/li>\n\n\n\n<li>Gouvernance des exceptions<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette couche assure le contr\u00f4le sur <strong>qui peut agir et dans quelles conditions<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Couche 2 : application par le pipeline<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Validation du code source<\/li>\n\n\n\n<li>Tests statiques et dynamiques<\/li>\n\n\n\n<li>Analyse des d\u00e9pendances<\/li>\n\n\n\n<li>Portes de politique<\/li>\n\n\n\n<li>Flux d&rsquo;approbation<\/li>\n\n\n\n<li>Signature des artefacts<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette couche assure le contr\u00f4le sur <strong>ce qui est livr\u00e9 et comment<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Couche 3 : preuves et conservation<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Stockage centralis\u00e9 des journaux<\/li>\n\n\n\n<li>Enregistrements d&rsquo;audit immuables<\/li>\n\n\n\n<li>Historique des approbations<\/li>\n\n\n\n<li>Cartographie de la tra\u00e7abilit\u00e9 (commit \u2192 build \u2192 artefact \u2192 production)<\/li>\n\n\n\n<li>Conservation align\u00e9e sur les exigences r\u00e9glementaires<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cette couche assure le contr\u00f4le sur <strong>ce qui pourra \u00eatre prouv\u00e9 ult\u00e9rieurement<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>4. Le mod\u00e8le de tra\u00e7abilit\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture CI\/CD r\u00e9glement\u00e9e \u00e9tablit une tra\u00e7abilit\u00e9 compl\u00e8te :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Identifiant de commit<\/li>\n\n\n\n<li>Revue de pull request<\/li>\n\n\n\n<li>Ex\u00e9cution du pipeline<\/li>\n\n\n\n<li>Artefact de build<\/li>\n\n\n\n<li>D\u00e9cision d&rsquo;approbation<\/li>\n\n\n\n<li>\u00c9v\u00e9nement de d\u00e9ploiement<\/li>\n\n\n\n<li>Surveillance \u00e0 l&rsquo;ex\u00e9cution<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque \u00e9tape est reli\u00e9e par des identifiants coh\u00e9rents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs \u00e9chantillonnent fr\u00e9quemment un changement en production et demandent :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00ab Montrez-moi la cha\u00eene compl\u00e8te du code \u00e0 la production. \u00bb<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Dans un mod\u00e8le \u00ab CI\/CD uniquement \u00bb, cela est reproductible et d\u00e9terministe.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>5. Ce que cette architecture emp\u00eache<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un mod\u00e8le \u00ab CI\/CD uniquement \u00bb correctement con\u00e7u emp\u00eache :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les d\u00e9ploiements hors circuit<\/li>\n\n\n\n<li>Les livraisons en production non approuv\u00e9es<\/li>\n\n\n\n<li>Les \u00e9checs silencieux de contr\u00f4les de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Une application incoh\u00e9rente des contr\u00f4les<\/li>\n\n\n\n<li>L&rsquo;absence de preuves lors des audits<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Il supprime la d\u00e9pendance \u00e0 la m\u00e9moire, aux courriels ou aux flux de travail non document\u00e9s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>6. Alignement avec les r\u00e9f\u00e9rentiels r\u00e9glementaires<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cette architecture soutient directement :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DORA (gestion du risque TIC et supervision des tiers)<\/li>\n\n\n\n<li>ISO 27001 (contr\u00f4le des changements et d\u00e9veloppement s\u00e9curis\u00e9)<\/li>\n\n\n\n<li>SOC 2 (acc\u00e8s logique et gestion des changements)<\/li>\n\n\n\n<li>NIS2 (r\u00e9silience op\u00e9rationnelle et s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement)<\/li>\n\n\n\n<li>PCI DSS (d\u00e9veloppement s\u00e9curis\u00e9 et gestion des vuln\u00e9rabilit\u00e9s)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Plut\u00f4t que de construire la conformit\u00e9 s\u00e9par\u00e9ment, l&rsquo;architecture <strong>produit la conformit\u00e9 en continu<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>7. Id\u00e9es re\u00e7ues courantes<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00ab Nous avons des outils de s\u00e9curit\u00e9 dans le CI\/CD, donc nous sommes conformes. \u00bb<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les outils ne garantissent pas l&rsquo;application.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs examinent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Si les \u00e9checs bloquent le d\u00e9ploiement<\/li>\n\n\n\n<li>Si les contr\u00f4les peuvent \u00eatre contourn\u00e9s<\/li>\n\n\n\n<li>Si les journaux sont conserv\u00e9s<\/li>\n\n\n\n<li>Si les approbations sont s\u00e9par\u00e9es par r\u00f4le<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La conformit\u00e9 exige une application syst\u00e9mique.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00ab Les approbations par courriel suffisent. \u00bb<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les approbations externes cr\u00e9ent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une fragmentation des preuves<\/li>\n\n\n\n<li>Une tra\u00e7abilit\u00e9 faible<\/li>\n\n\n\n<li>Des lacunes de gouvernance<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les approbations doivent \u00eatre int\u00e9gr\u00e9es au flux de travail du pipeline.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>8. Quand le CI\/CD devient un syst\u00e8me TIC r\u00e9glement\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements financiers r\u00e9glement\u00e9s, les pipelines CI\/CD devraient \u00eatre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Inclus dans les inventaires d&rsquo;actifs TIC<\/li>\n\n\n\n<li>Couverts par des \u00e9valuations des risques<\/li>\n\n\n\n<li>Gouvern\u00e9s par la gestion des changements<\/li>\n\n\n\n<li>Soumis \u00e0 des revues d&rsquo;acc\u00e8s<\/li>\n\n\n\n<li>Test\u00e9s selon des sc\u00e9narios d&rsquo;incident<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 ce niveau de maturit\u00e9, le CI\/CD n&rsquo;est pas un support d&rsquo;infrastructure \u2014 c&rsquo;est un <strong>syst\u00e8me de contr\u00f4le r\u00e9glement\u00e9<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>9. Niveaux de maturit\u00e9 de l&rsquo;application par le CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Niveau 1 \u2014 consultatif<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les de s\u00e9curit\u00e9 existent mais ne bloquent pas les livraisons.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Niveau 2 \u2014 application partielle<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Certains contr\u00f4les sont bloquants, d&rsquo;autres facultatifs.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Niveau 3 \u2014 application r\u00e9glement\u00e9e<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les contr\u00f4les critiques sont obligatoires et auditables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Niveau 4 \u2014 gouvernance fond\u00e9e sur les preuves<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tra\u00e7abilit\u00e9 compl\u00e8te, reporting automatis\u00e9, tests de r\u00e9silience et pr\u00e9paration \u00e0 la sortie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements r\u00e9glement\u00e9s devraient fonctionner au niveau 3 ou au-dessus.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>10. Les preuves qu&rsquo;un mod\u00e8le \u00ab CI\/CD uniquement \u00bb doit produire<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le test pratique de cette architecture est de savoir si chaque \u00e9tape laisse derri\u00e8re elle une preuve qu&rsquo;un auditeur peut \u00e9chantillonner sans demander \u00e0 quiconque de la reconstituer manuellement. Le tableau ci-dessous met en correspondance les \u00e9tapes du pipeline avec les artefacts qu&rsquo;elles doivent g\u00e9n\u00e9rer et ce que chaque artefact d\u00e9montre lors d&rsquo;une \u00e9valuation.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>\u00c9tape du pipeline<\/th><th>Artefact de preuve<\/th><th>Ce qu&rsquo;il d\u00e9montre \u00e0 un auditeur<\/th><\/tr><\/thead><tbody><tr><td>Gestion du code source<\/td><td>Commits sign\u00e9s et enregistrements de revue de pull request<\/td><td>Le changement a \u00e9t\u00e9 r\u00e9dig\u00e9 sous une identit\u00e9 connue et relu par un pair avant la fusion<\/td><\/tr><tr><td>Tests de s\u00e9curit\u00e9<\/td><td>Rapports SAST, DAST et SCA avec statut de r\u00e9ussite ou d&rsquo;\u00e9chec<\/td><td>Les contr\u00f4les se sont r\u00e9ellement ex\u00e9cut\u00e9s et leurs r\u00e9sultats ont conditionn\u00e9 le build<\/td><\/tr><tr><td>Build<\/td><td>SBOM et signature ou empreinte de l&rsquo;artefact<\/td><td>L&rsquo;int\u00e9grit\u00e9 et la provenance de l&rsquo;artefact d\u00e9ploy\u00e9<\/td><\/tr><tr><td>Approbation<\/td><td>Enregistrement d&rsquo;approbation du flux avec identit\u00e9 et horodatage<\/td><td>La s\u00e9paration des t\u00e2ches a \u00e9t\u00e9 appliqu\u00e9e, et non simplement voulue<\/td><\/tr><tr><td>D\u00e9ploiement<\/td><td>Journal de d\u00e9ploiement reli\u00e9 \u00e0 l&rsquo;identifiant du build approuv\u00e9<\/td><td>Seuls les artefacts autoris\u00e9s ont atteint la production<\/td><\/tr><tr><td>Conservation<\/td><td>Stockage de journaux immuable avec une politique de conservation d\u00e9finie<\/td><td>Les preuves subsistent pendant toute la p\u00e9riode r\u00e9glementaire<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>11. Constats d&rsquo;audit typiques dans les environnements centr\u00e9s sur le pipeline<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00eame les organisations qui ont consolid\u00e9 la livraison dans un pipeline unique attirent couramment des constats. Les sch\u00e9mas r\u00e9currents tiennent moins \u00e0 des outils manquants qu&rsquo;\u00e0 des lacunes d&rsquo;application qui n&rsquo;apparaissent que lorsqu&rsquo;un auditeur teste le contr\u00f4le plut\u00f4t que d&rsquo;en lire la description :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des portes de s\u00e9curit\u00e9 configur\u00e9es pour avertir plut\u00f4t que bloquer, si bien qu&rsquo;un scan en \u00e9chec est tout de m\u00eame livr\u00e9<\/li>\n\n\n\n<li>Des chemins de contournement d&rsquo;urgence (break-glass) techniquement disponibles mais non journalis\u00e9s ni revus par la suite<\/li>\n\n\n\n<li>Des comptes de service disposant d&rsquo;un acc\u00e8s permanent \u00e0 la production qui contournent enti\u00e8rement le pipeline<\/li>\n\n\n\n<li>Des \u00e9tapes d&rsquo;approbation pr\u00e9sentes dans le flux mais attribuables \u00e0 l&rsquo;auteur du changement<\/li>\n\n\n\n<li>Une conservation des journaux plus courte que l&rsquo;exigence r\u00e9glementaire, ou des preuves stock\u00e9es dans des syst\u00e8mes modifiables<\/li>\n\n\n\n<li>Aucun lien d\u00e9montrable entre un changement en production \u00e9chantillonn\u00e9 et son commit d&rsquo;origine<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Chacun de ces \u00e9l\u00e9ments transforme une architecture par ailleurs solide en un <strong>contr\u00f4le qui ne peut pas \u00eatre \u00e9tay\u00e9 par des preuves<\/strong> \u2014 ce qui, en termes d&rsquo;audit, est un contr\u00f4le qui n&rsquo;existe pas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>12. Les questions que les auditeurs posent sur le pipeline<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les responsables de contr\u00f4les peuvent anticiper une \u00e9valuation en r\u00e9p\u00e9tant les questions qu&rsquo;un auditeur est le plus susceptible de poser sur le pipeline lui-m\u00eame :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le pipeline est-il l&rsquo;unique voie vers la production, et comment l&rsquo;acc\u00e8s direct est-il emp\u00each\u00e9 et surveill\u00e9 ?<\/li>\n\n\n\n<li>Qu&rsquo;advient-il d&rsquo;une livraison lorsqu&rsquo;un contr\u00f4le obligatoire \u00e9choue \u2014 le blocage est-il absolu, et qui peut le lever ?<\/li>\n\n\n\n<li>Qui peut modifier la d\u00e9finition du pipeline elle-m\u00eame, et ces modifications sont-elles revues et sous gestion de versions ?<\/li>\n\n\n\n<li>Combien de temps les preuves du pipeline sont-elles conserv\u00e9es, et peuvent-elles \u00eatre alt\u00e9r\u00e9es apr\u00e8s leur g\u00e9n\u00e9ration ?<\/li>\n\n\n\n<li>Pouvez-vous d\u00e9montrer la s\u00e9paration des t\u00e2ches pour une livraison en production r\u00e9cente et pr\u00e9cise ?<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>13. Construire l&rsquo;argumentaire de la consolidation<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le passage \u00e0 un mod\u00e8le \u00ab CI\/CD uniquement \u00bb suscite souvent des r\u00e9sistances au motif qu&rsquo;il ralentirait les \u00e9quipes. En pratique, on observe l&rsquo;inverse pendant la saison des audits. Lorsque l&rsquo;application, les approbations et les preuves r\u00e9sident dans un seul syst\u00e8me, une \u00e9valuation qui consommerait autrement des semaines de collecte manuelle de preuves se r\u00e9sume \u00e0 \u00e9chantillonner le pipeline. La consolidation se rentabilise non pas dans la livraison quotidienne, mais par des <strong>audits plus courts, moins de constats et un co\u00fbt r\u00e9duit pour d\u00e9montrer la conformit\u00e9<\/strong> \u2014 un argument qui r\u00e9sonne \u00e0 la fois aupr\u00e8s de la direction de l&rsquo;ing\u00e9nierie et de la fonction risque.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une architecture \u00ab CI\/CD uniquement \u00bb red\u00e9finit le pipeline comme :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Un moteur d&rsquo;application de la s\u00e9curit\u00e9<\/li>\n\n\n\n<li>Un m\u00e9canisme de gouvernance<\/li>\n\n\n\n<li>Une mise en \u0153uvre de la s\u00e9paration des t\u00e2ches<\/li>\n\n\n\n<li>Un g\u00e9n\u00e9rateur de preuves de conformit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, la vitesse de livraison et le contr\u00f4le r\u00e9glementaire ne sont pas oppos\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lorsqu&rsquo;il est correctement con\u00e7u, le CI\/CD devient l&rsquo;<strong>\u00e9pine dorsale technique d&rsquo;une conformit\u00e9 continue et auditable<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Articles associ\u00e9s<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-governance\/ci-cd-based-enforcement-models\/\" data-type=\"post\" data-id=\"815\"><strong>Mod\u00e8les d&rsquo;application fond\u00e9s sur le CI\/CD<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/how-auditors-assess-ci-cd-enforcement\/\" data-type=\"post\" data-id=\"817\"><strong>Comment les auditeurs \u00e9valuent l&rsquo;application par le CI\/CD<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security\/secure-sdlc-fundamentals\/\" data-type=\"post\" data-id=\"808\"><strong>Fondamentaux du SDLC s\u00e9curis\u00e9<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-under-dora\/\" data-type=\"post\" data-id=\"250\"><strong>Conformit\u00e9 continue via CI\/CD au titre de DORA<\/strong><\/a><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">\u00c0 propos de l\u2019auteur<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Architecte senior DevSecOps et s\u00e9curit\u00e9, avec plus de 15 ans d\u2019exp\u00e9rience en ing\u00e9nierie logicielle s\u00e9curis\u00e9e, s\u00e9curit\u00e9 CI\/CD et environnements d\u2019entreprise r\u00e9glement\u00e9s.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certifi\u00e9 CSSLP et EC-Council Certified DevSecOps Engineer, avec une exp\u00e9rience concr\u00e8te dans la conception d\u2019architectures CI\/CD s\u00e9curis\u00e9es, auditables et conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">En savoir plus sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Dans les environnements r\u00e9glement\u00e9s, un pipeline CI\/CD n&rsquo;est pas un outil de productivit\u00e9 mais un syst\u00e8me d&rsquo;application des contr\u00f4les \u2014 l&rsquo;unique voie autoris\u00e9e vers la production et le g\u00e9n\u00e9rateur de preuves d&rsquo;audit continues. Cet article mod\u00e9lise cette architecture de bout en bout.<\/p>\n","protected":false},"author":1,"featured_media":2795,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123,126],"tags":[],"post_folder":[],"class_list":["post-1365","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance","category-regulatory-frameworks"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1365","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1365"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1365\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2795"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1365"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1365"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1365"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1365"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}