{"id":1366,"date":"2026-02-10T22:54:09","date_gmt":"2026-02-10T21:54:09","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dora-article-28-evidence-pack-2\/"},"modified":"2026-07-07T10:47:07","modified_gmt":"2026-07-07T09:47:07","slug":"dora-article-28-evidence-pack","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/regulatory-frameworks\/dora-article-28-evidence-pack\/","title":{"rendered":"DORA article 28 \u2014 dossier de preuves (visions auditeur &#038; ing\u00e9nieur)"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Introduction<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 28 de DORA impose aux entit\u00e9s financi\u00e8res r\u00e9glement\u00e9es de d\u00e9montrer une ma\u00eetrise effective des <strong>risques li\u00e9s aux tiers TIC<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette obligation va bien au-del\u00e0 des questionnaires fournisseurs ou des d\u00e9clarations contractuelles. Les auditeurs n&rsquo;\u00e9valuent pas les intentions : ils \u00e9valuent les <strong>preuves<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article propose un dossier de preuves pratique pour l&rsquo;article 28 de DORA, centr\u00e9 sur ce que les auditeurs demandent g\u00e9n\u00e9ralement, sur l&rsquo;origine des preuves et sur la mani\u00e8re dont les syst\u00e8mes CI\/CD et de livraison cloud doivent soutenir la gestion du risque TIC tiers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il fait le pont entre deux perspectives compl\u00e9mentaires :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les <strong>auditeurs<\/strong> raisonnent en termes d&rsquo;<em>objectifs de contr\u00f4le, de preuves et de responsabilit\u00e9<\/em>.<\/li>\n\n\n\n<li>Les <strong>ing\u00e9nieurs<\/strong> raisonnent en termes de <em>syst\u00e8mes, de pipelines, de configurations et d&rsquo;automatisation<\/em>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les deux visions sont valables, mais elles ne sont <strong>pas interchangeables<\/strong>. Cet article montre ce que les auditeurs cherchent r\u00e9ellement \u00e0 v\u00e9rifier, comment les ing\u00e9nieurs doivent mettre en \u0153uvre les contr\u00f4les pour r\u00e9pondre \u00e0 ces attentes, et o\u00f9 surviennent habituellement les malentendus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ce que les audits de l&rsquo;article 28 recouvrent r\u00e9ellement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Du point de vue de l&rsquo;audit, l&rsquo;article 28 r\u00e9pond \u00e0 quatre questions fondamentales :<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Connaissez-vous les tiers TIC dont vous d\u00e9pendez ?<\/strong><\/li>\n\n\n\n<li><strong>Les obligations contractuelles sont-elles applicables dans la pratique ?<\/strong><\/li>\n\n\n\n<li><strong>Pouvez-vous surveiller en continu les risques li\u00e9s aux tiers ?<\/strong><\/li>\n\n\n\n<li><strong>Pouvez-vous quitter un prestataire en toute s\u00e9curit\u00e9 s&rsquo;il d\u00e9faille ou devient non conforme ?<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves doivent \u00eatre <strong>op\u00e9rationnelles<\/strong>, <strong>tra\u00e7ables<\/strong> et <strong>v\u00e9rifiables<\/strong>, et pas uniquement documentaires.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Comment les auditeurs abordent une revue de l&rsquo;article 28<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs ne commencent pas par les outils ou les sch\u00e9mas d&rsquo;architecture. Ils commencent par des <strong>questions de risque<\/strong> :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les prestataires TIC tiers introduisent-ils un risque op\u00e9rationnel non ma\u00eetris\u00e9 ?<\/li>\n\n\n\n<li>Les contr\u00f4les sont-ils applicables au-del\u00e0 des syst\u00e8mes internes ?<\/li>\n\n\n\n<li>L&rsquo;organisation peut-elle d\u00e9montrer une surveillance continue ?<\/li>\n\n\n\n<li>Les preuves sont-elles objectives et horodat\u00e9es ?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves sont \u00e9valu\u00e9es comme la <strong>d\u00e9monstration d&rsquo;une ma\u00eetrise op\u00e9rationnelle<\/strong>, et non comme une confirmation documentaire.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Perspective<\/th><th>Objet<\/th><\/tr><\/thead><tbody><tr><td><strong>Vision auditeur<\/strong><\/td><td>Cette organisation peut-elle d\u00e9montrer une ma\u00eetrise effective du risque TIC tiers ?<\/td><\/tr><tr><td><strong>Vision ing\u00e9nieur<\/strong><\/td><td>Comment appliquer les contr\u00f4les et g\u00e9n\u00e9rer des preuves via les syst\u00e8mes CI\/CD et cloud ?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Vue d&rsquo;ensemble du dossier de preuves<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un dossier de preuves au titre de l&rsquo;article 28 de DORA couvre g\u00e9n\u00e9ralement <strong>cinq domaines de preuves<\/strong> :<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Inventaire des fournisseurs &amp; criticit\u00e9<\/li>\n\n\n\n<li>Contr\u00f4les contractuels &amp; droits d&rsquo;audit<\/li>\n\n\n\n<li>Application des contr\u00f4les CI\/CD et cloud<\/li>\n\n\n\n<li>Preuves de surveillance &amp; d&rsquo;incidents<\/li>\n\n\n\n<li>Preuves de strat\u00e9gie de sortie &amp; de r\u00e9silience<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque domaine ci-dessous explique ce qu&rsquo;attendent les auditeurs, quelles preuves pr\u00e9senter et d&rsquo;o\u00f9 elles doivent provenir, \u00e0 la fois selon la <strong>vision auditeur<\/strong> et la <strong>vision ing\u00e9nieur<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Inventaire des fournisseurs &amp; criticit\u00e9<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ce qu&rsquo;attendent les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs veulent la preuve que vous avez :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>identifi\u00e9 <strong>tous les prestataires TIC tiers<\/strong>,<\/li>\n\n\n\n<li>class\u00e9 ces prestataires par <strong>criticit\u00e9<\/strong>,<\/li>\n\n\n\n<li>reli\u00e9 ces prestataires aux <strong>services m\u00e9tier et aux pipelines de livraison<\/strong>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils attendent l&rsquo;inclusion des plateformes SaaS CI\/CD (et pas seulement des fournisseurs traditionnels), une visibilit\u00e9 sur les services cloud, les registres et l&rsquo;h\u00e9bergement du code, ainsi qu&rsquo;un lien entre les fournisseurs et les syst\u00e8mes r\u00e9ellement utilis\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Inventaire centralis\u00e9 des fournisseurs TIC<\/strong><\/li>\n\n\n\n<li>Classification par criticit\u00e9 (critique \/ important \/ non critique)<\/li>\n\n\n\n<li>Correspondance entre fournisseurs, outillage CI\/CD et composants du runtime cloud<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefacts de preuve types<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registre d&rsquo;inventaire des fournisseurs (exportable)<\/li>\n\n\n\n<li>M\u00e9thodologie de classification des risques<\/li>\n\n\n\n<li>Table de correspondance : <em>Fournisseur \u2192 composant CI\/CD \/ cloud<\/em><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Vision auditeur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs demandent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Disposez-vous d&rsquo;un <strong>inventaire complet<\/strong> des prestataires TIC tiers ?<\/li>\n\n\n\n<li>Les prestataires sont-ils <strong>class\u00e9s par criticit\u00e9<\/strong> ?<\/li>\n\n\n\n<li>Cette classification est-elle reli\u00e9e aux <strong>services m\u00e9tier et aux syst\u00e8mes de livraison<\/strong> ?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ce qu&rsquo;ils v\u00e9rifient : l&rsquo;exhaustivit\u00e9 de l&rsquo;inventaire, sa coh\u00e9rence avec les syst\u00e8mes r\u00e9ellement utilis\u00e9s et sa tra\u00e7abilit\u00e9 vers les d\u00e9cisions de gestion des risques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vision ing\u00e9nieur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les ing\u00e9nieurs doivent s&rsquo;assurer que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les plateformes CI\/CD, l&rsquo;h\u00e9bergement Git, les registres, les ex\u00e9cuteurs et les services cloud sont <strong>explicitement enregistr\u00e9s comme fournisseurs<\/strong>,<\/li>\n\n\n\n<li>les m\u00e9tadonn\u00e9es des fournisseurs (criticit\u00e9, responsable, usage) sont <strong>maintenues \u00e0 jour<\/strong> par rapport \u00e0 l&rsquo;usage r\u00e9el,<\/li>\n\n\n\n<li>les pipelines ne r\u00e9f\u00e9rencent que des fournisseurs approuv\u00e9s.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Mise en \u0153uvre type :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>CMDB ou registre des fournisseurs reli\u00e9 \u00e0 l&rsquo;outillage CI\/CD,<\/li>\n\n\n\n<li>contr\u00f4les automatis\u00e9s emp\u00eachant l&rsquo;usage de services non approuv\u00e9s,<\/li>\n\n\n\n<li>documentation g\u00e9n\u00e9r\u00e9e \u00e0 partir des configurations r\u00e9elles.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">2. Contr\u00f4les contractuels &amp; droits d&rsquo;audit<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ce qu&rsquo;attendent les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contrats doivent <strong>rendre le contr\u00f4le possible<\/strong>, et pas seulement le d\u00e9crire. Les auditeurs recherchent des clauses applicables couvrant :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les droits d&rsquo;audit,<\/li>\n\n\n\n<li>les d\u00e9lais de notification des incidents,<\/li>\n\n\n\n<li>la conservation des preuves,<\/li>\n\n\n\n<li>la transparence sur les sous-traitants,<\/li>\n\n\n\n<li>les obligations de sortie et de transition.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Plus important encore, ils v\u00e9rifient que ces clauses sont <strong>applicables sur le plan op\u00e9rationnel<\/strong>.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab Vous disposez de droits d&rsquo;audit dans le contrat : comment les exercez-vous en pratique ? \u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Extraits de contrats montrant les droits d&rsquo;audit, l&rsquo;acc\u00e8s de surveillance et les clauses de notification d&rsquo;incident<\/li>\n\n\n\n<li>Preuve que les contrats s&rsquo;appliquent aux <strong>prestataires r\u00e9ellement utilis\u00e9s<\/strong><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefacts de preuve types<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Extraits de clauses contractuelles<\/li>\n\n\n\n<li>Registre des contrats fournisseurs<\/li>\n\n\n\n<li>Notes de revue juridique reliant les clauses aux exigences de l&rsquo;article 28<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Vision auditeur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs recherchent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des <strong>droits d&rsquo;audit<\/strong> applicables,<\/li>\n\n\n\n<li>des <strong>obligations de notification d&rsquo;incident<\/strong>,<\/li>\n\n\n\n<li>des engagements de conservation des preuves,<\/li>\n\n\n\n<li>une visibilit\u00e9 sur les <strong>sous-traitants<\/strong>,<\/li>\n\n\n\n<li>des <strong>clauses de sortie<\/strong> d\u00e9finies.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils ne pr\u00e9sument <em>pas<\/em> qu&rsquo;un contrat est efficace du seul fait qu&rsquo;il existe.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vision ing\u00e9nieur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les ing\u00e9nieurs doivent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>conna\u00eetre les obligations contractuelles qui p\u00e8sent sur les contr\u00f4les techniques,<\/li>\n\n\n\n<li>s&rsquo;assurer que les plateformes peuvent r\u00e9ellement <strong>produire les preuves requises<\/strong>,<\/li>\n\n\n\n<li>soutenir les audits sans collecte de donn\u00e9es ad hoc.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Mise en \u0153uvre type :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>correspondance clauses contractuelles \u2192 contr\u00f4les techniques,<\/li>\n\n\n\n<li>conservation suffisamment longue des journaux, SBOM et approbations,<\/li>\n\n\n\n<li>acc\u00e8s d&rsquo;audit techniquement possible (lecture seule, \u00e0 p\u00e9rim\u00e8tre restreint).<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">3. Application des contr\u00f4les CI\/CD &amp; cloud<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ce qu&rsquo;attendent les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs v\u00e9rifient que l&rsquo;outillage tiers est <strong>ma\u00eetris\u00e9 dans la pratique<\/strong>, et non utilis\u00e9 en confiance aveugle. Cela inclut les plateformes d&rsquo;h\u00e9bergement du code source, les services d&rsquo;orchestration CI\/CD, les ex\u00e9cuteurs et environnements d&rsquo;ex\u00e9cution, ainsi que les registres d&rsquo;artefacts et les \u00e9cosyst\u00e8mes de d\u00e9pendances.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configuration du contr\u00f4le d&rsquo;acc\u00e8s (IAM, r\u00f4les, SoD)<\/li>\n\n\n\n<li>R\u00e8gles de protection des branches et d&rsquo;approbation<\/li>\n\n\n\n<li>Isolation des builds et gouvernance des ex\u00e9cuteurs<\/li>\n\n\n\n<li>Int\u00e9grit\u00e9 des artefacts (SBOM, signature)<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefacts de preuve types<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Captures d&rsquo;\u00e9cran ou exports de configuration de la plateforme CI\/CD<\/li>\n\n\n\n<li>D\u00e9finitions des politiques de pipeline (Policy as Code)<\/li>\n\n\n\n<li>Rapports de SBOM et de signature d&rsquo;artefacts<\/li>\n\n\n\n<li>Journaux d&rsquo;acc\u00e8s des plateformes Git \/ CI\/CD<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Vision auditeur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs veulent la preuve que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;acc\u00e8s est contr\u00f4l\u00e9 et s\u00e9par\u00e9,<\/li>\n\n\n\n<li>les approbations sont appliqu\u00e9es,<\/li>\n\n\n\n<li>les artefacts sont prot\u00e9g\u00e9s contre l&rsquo;alt\u00e9ration,<\/li>\n\n\n\n<li>l&rsquo;outillage tiers ne contourne pas les contr\u00f4les internes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils testent si les contr\u00f4les sont <strong>syst\u00e9matiques<\/strong>, et non manuels.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vision ing\u00e9nieur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les ing\u00e9nieurs mettent en \u0153uvre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l&rsquo;IAM, la s\u00e9paration des r\u00f4les, les protections de branches,<\/li>\n\n\n\n<li>les approbations de pipeline et les points de contr\u00f4le de politique,<\/li>\n\n\n\n<li>la g\u00e9n\u00e9ration de SBOM et la signature des artefacts,<\/li>\n\n\n\n<li>l&rsquo;isolation des ex\u00e9cuteurs et la limitation de port\u00e9e des jetons.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Changement d&rsquo;\u00e9tat d&rsquo;esprit cl\u00e9 :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab S\u00e9curis\u00e9 par d\u00e9faut \u00bb ne suffit pas : les contr\u00f4les doivent \u00eatre d\u00e9montrables.<\/em><\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">4. Surveillance &amp; gestion des incidents<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ce qu&rsquo;attendent les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA exige une <strong>surveillance continue<\/strong>, et non des v\u00e9rifications ponctuelles. Les auditeurs v\u00e9rifient que les services tiers sont surveill\u00e9s, que les incidents sont d\u00e9tect\u00e9s et que les preuves sont conserv\u00e9es et tra\u00e7ables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ils recherchent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des donn\u00e9es de surveillance en temps r\u00e9el ou historiques,<\/li>\n\n\n\n<li>des alertes li\u00e9es aux services tiers,<\/li>\n\n\n\n<li>une visibilit\u00e9 sur la disponibilit\u00e9 et l&rsquo;int\u00e9grit\u00e9 de la plateforme CI\/CD.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les preuves de surveillance doivent d\u00e9montrer qu&rsquo;une d\u00e9gradation d&rsquo;un tiers serait d\u00e9tect\u00e9e et que les incidents seraient escalad\u00e9s dans les d\u00e9lais d\u00e9finis. Les \u00e9valuations de risque statiques ne suffisent pas \u00e0 elles seules.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tableaux de bord de surveillance (signaux de disponibilit\u00e9, d&rsquo;int\u00e9grit\u00e9)<\/li>\n\n\n\n<li>Journaux d&rsquo;incidents impliquant des services tiers<\/li>\n\n\n\n<li>Preuves d&rsquo;escalade et de notification des incidents<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefacts de preuve types<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Journaux et m\u00e9triques des plateformes CI\/CD et cloud<\/li>\n\n\n\n<li>Tickets d&rsquo;incident r\u00e9f\u00e9ren\u00e7ant des prestataires tiers<\/li>\n\n\n\n<li>Preuves d&rsquo;int\u00e9gration SIEM ou d&rsquo;observabilit\u00e9<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Vision auditeur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs \u00e9valuent si :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les services tiers sont <strong>surveill\u00e9s en continu<\/strong>,<\/li>\n\n\n\n<li>les incidents impliquant des fournisseurs sont d\u00e9tectables,<\/li>\n\n\n\n<li>le traitement des incidents est document\u00e9 et tra\u00e7able.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils rejettent les \u00e9valuations de risque annuelles d\u00e9pourvues de surveillance op\u00e9rationnelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vision ing\u00e9nieur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les ing\u00e9nieurs s&rsquo;assurent que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les plateformes CI\/CD, les registres et les runtimes cloud \u00e9mettent des journaux,<\/li>\n\n\n\n<li>la surveillance alimente un SIEM ou une journalisation centralis\u00e9e,<\/li>\n\n\n\n<li>les incidents r\u00e9f\u00e9rencent les prestataires tiers concern\u00e9s.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Mise en \u0153uvre type :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>pipelines d&rsquo;observabilit\u00e9,<\/li>\n\n\n\n<li>tickets d&rsquo;incident reli\u00e9s aux journaux et aux m\u00e9triques,<\/li>\n\n\n\n<li>alertes sur la d\u00e9gradation ou la d\u00e9faillance d&rsquo;un fournisseur.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">SLA de notification d&rsquo;incident : \u00e9prouv\u00e9s dans la r\u00e9alit\u00e9<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs v\u00e9rifient que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des SLA de notification d&rsquo;incident existent contractuellement,<\/li>\n\n\n\n<li>les processus internes peuvent recevoir les notifications et y donner suite,<\/li>\n\n\n\n<li>les d\u00e9lais sont r\u00e9alistes et \u00e9prouv\u00e9s.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ils demandent souvent des exemples d&rsquo;incidents pass\u00e9s, des horodatages montrant les d\u00e9lais de notification, et des preuves d&rsquo;escalade et de r\u00e9ponse. Un SLA jamais mis \u00e0 l&rsquo;\u00e9preuve est consid\u00e9r\u00e9 comme <strong>non prouv\u00e9<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Strat\u00e9gie de sortie &amp; r\u00e9silience<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ce qu&rsquo;attendent les auditeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les strat\u00e9gies de sortie doivent \u00eatre <strong>r\u00e9alistes et \u00e9prouv\u00e9es<\/strong>. Les auditeurs cherchent \u00e0 savoir si des plans de sortie existent, s&rsquo;ils s&rsquo;appliquent aux prestataires critiques et s&rsquo;ils ont d\u00e9j\u00e0 \u00e9t\u00e9 test\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Preuves \u00e0 fournir<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Strat\u00e9gies de sortie document\u00e9es par prestataire critique<\/li>\n\n\n\n<li>Preuves de tests de sortie ou de repli<\/li>\n\n\n\n<li>R\u00e9sultats de tests PRA \/ PCA impliquant des d\u00e9pendances tierces<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefacts de preuve types<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plans de sortie et proc\u00e9dures de transition<\/li>\n\n\n\n<li>Rapports de tests ou r\u00e9sultats d&rsquo;exercices sur table<\/li>\n\n\n\n<li>Documentation de remplacement ou de repli des d\u00e9pendances<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Vision auditeur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs demandent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Des strat\u00e9gies de sortie existent-elles pour les fournisseurs critiques ?<\/li>\n\n\n\n<li>Ont-elles \u00e9t\u00e9 <strong>test\u00e9es<\/strong> ?<\/li>\n\n\n\n<li>Pourriez-vous r\u00e9ellement quitter le prestataire sous pression ?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de sortie au format PDF ne suffit pas \u00e0 lui seul.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vision ing\u00e9nieur<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les ing\u00e9nieurs soutiennent les strat\u00e9gies de sortie en :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00e9vitant une forte d\u00e9pendance \u00e0 un fournisseur,<\/li>\n\n\n\n<li>documentant les voies de remplacement ou de repli,<\/li>\n\n\n\n<li>participant aux tests de PRA et de sortie.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Mise en \u0153uvre type :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>portabilit\u00e9 des artefacts,<\/li>\n\n\n\n<li>reproductibilit\u00e9 via l&rsquo;infrastructure-as-code,<\/li>\n\n\n\n<li>proc\u00e9dures de sauvegarde et de restauration \u00e9prouv\u00e9es.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Qualit\u00e9 des preuves : comment les auditeurs jugent leur cr\u00e9dibilit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs \u00e9valuent les preuves au regard de quatre crit\u00e8res implicites :<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Objectivit\u00e9<\/strong> \u2013 g\u00e9n\u00e9r\u00e9es par le syst\u00e8me, non \u00e9dit\u00e9es manuellement<\/li>\n\n\n\n<li><strong>Tra\u00e7abilit\u00e9<\/strong> \u2013 reli\u00e9es \u00e0 un fournisseur ou \u00e0 un contr\u00f4le pr\u00e9cis<\/li>\n\n\n\n<li><strong>Continuit\u00e9<\/strong> \u2013 produites de fa\u00e7on r\u00e9guli\u00e8re dans le temps<\/li>\n\n\n\n<li><strong>Int\u00e9grit\u00e9<\/strong> \u2013 prot\u00e9g\u00e9es contre toute alt\u00e9ration<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Une preuve qui \u00e9choue \u00e0 l&rsquo;un de ces crit\u00e8res affaiblit l&rsquo;ensemble du dossier. Les tableurs manuels seuls remplissent rarement ces crit\u00e8res.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Constats d&rsquo;audit fr\u00e9quents sur l&rsquo;article 28 (signaux d&rsquo;alerte)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs rel\u00e8vent fr\u00e9quemment des constats lorsqu&rsquo;ils observent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>des inventaires de fournisseurs non reli\u00e9s \u00e0 l&rsquo;outillage CI\/CD,<\/li>\n\n\n\n<li>des contrats sans application op\u00e9rationnelle,<\/li>\n\n\n\n<li>une surveillance limit\u00e9e \u00e0 des revues annuelles,<\/li>\n\n\n\n<li>aucune preuve de visibilit\u00e9 sur les sous-traitants,<\/li>\n\n\n\n<li>des plans de sortie jamais test\u00e9s.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Situation<\/th><th>R\u00e9action de l&rsquo;auditeur<\/th><\/tr><\/thead><tbody><tr><td>\u00ab Nous faisons confiance \u00e0 ce prestataire SaaS \u00bb<\/td><td>\u274c Non acceptable<\/td><\/tr><tr><td>Preuves collect\u00e9es manuellement avant l&rsquo;audit<\/td><td>\u26a0\ufe0f Contr\u00f4le faible<\/td><\/tr><tr><td>Les journaux existent mais ne sont pas conserv\u00e9s<\/td><td>\u274c Non conforme<\/td><\/tr><tr><td>Plan de sortie jamais test\u00e9<\/td><td>\u274c Constat \u00e0 haut risque<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">D&rsquo;apr\u00e8s l&rsquo;exp\u00e9rience d&rsquo;audit, les dossiers de preuves \u00e9chouent souvent parce que :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les plateformes SaaS CI\/CD sont exclues du p\u00e9rim\u00e8tre fournisseurs,<\/li>\n\n\n\n<li>les preuves existent mais ne peuvent \u00eatre reli\u00e9es \u00e0 un contr\u00f4le,<\/li>\n\n\n\n<li>les journaux sont disponibles mais pas conserv\u00e9s assez longtemps,<\/li>\n\n\n\n<li>les SLA d&rsquo;incident existent mais n&rsquo;ont jamais \u00e9t\u00e9 test\u00e9s,<\/li>\n\n\n\n<li>les strat\u00e9gies de sortie sont document\u00e9es mais non \u00e9tay\u00e9es par la r\u00e9alit\u00e9 technique.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces probl\u00e8mes apparaissent g\u00e9n\u00e9ralement <strong>pendant l&rsquo;audit<\/strong>, et non pendant la pr\u00e9paration. Int\u00e9grer les preuves d\u00e8s la conception des pipelines \u00e9vite ces lacunes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comment l&rsquo;architecture CI\/CD facilite la conformit\u00e9 \u00e0 l&rsquo;article 28<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La conformit\u00e9 moderne \u00e0 l&rsquo;article 28 d\u00e9pend fortement de l&rsquo;architecture CI\/CD et cloud :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les pipelines appliquent les acc\u00e8s et les approbations,<\/li>\n\n\n\n<li>les SBOM apportent la transparence sur la cha\u00eene d&rsquo;approvisionnement,<\/li>\n\n\n\n<li>les journaux et pistes d&rsquo;audit g\u00e9n\u00e8rent des preuves automatiquement,<\/li>\n\n\n\n<li>les syst\u00e8mes de surveillance d\u00e9tectent les d\u00e9faillances des tiers.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sans preuves au niveau du CI\/CD, la conformit\u00e9 \u00e0 l&rsquo;article 28 reste fragile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Concevoir pour les deux visions<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations les plus matures :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>con\u00e7oivent les contr\u00f4les <strong>une seule fois<\/strong>,<\/li>\n\n\n\n<li>r\u00e9pondent <strong>\u00e0 la fois<\/strong> aux besoins d&rsquo;audit et d&rsquo;ing\u00e9nierie,<\/li>\n\n\n\n<li>g\u00e9n\u00e8rent des preuves en continu via les plateformes CI\/CD et cloud.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">C&rsquo;est le fondement de la <strong>conformit\u00e9 continue<\/strong> au titre de DORA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00c0 retenir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 28 de DORA n&rsquo;est pas un exercice documentaire : c&rsquo;est un <strong>probl\u00e8me de ma\u00eetrise op\u00e9rationnelle<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les dossiers de preuves les plus solides :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>int\u00e8grent la gouvernance du CI\/CD, du cloud et des fournisseurs,<\/li>\n\n\n\n<li>g\u00e9n\u00e8rent des preuves en continu,<\/li>\n\n\n\n<li>alignent architecture, contrats et surveillance.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si les auditeurs peuvent v\u00e9rifier les contr\u00f4les sans d\u00e9pendre d&rsquo;explications, votre posture au regard de l&rsquo;article 28 est solide.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Lectures associ\u00e9es recommand\u00e9es<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/dora-article-28-architecture-third-party-ict-risk-controls-across-ci-cd-and-cloud\/\" data-type=\"post\" data-id=\"339\">Architecture de l&rsquo;article 28 de DORA \u2014 expliqu\u00e9e<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/continuous-compliance-via-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"334\">La conformit\u00e9 continue via les pipelines CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/fr\/compliance\/ci-cd-audit-red-flags-what-immediately-raises-auditor-concerns\/\" data-type=\"post\" data-id=\"264\">Signaux d&rsquo;alerte des audits CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"fr\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexte \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenu con\u00e7u pour les environnements r\u00e9glement\u00e9s : contr\u00f4les avant outils, enforcement par politiques dans le CI\/CD, et evidence-by-design pour l\u2019audit.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Focus sur la tra\u00e7abilit\u00e9, les approbations, la gouvernance des exceptions et la r\u00e9tention des preuves de bout en bout.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/fr\/fr\/about\/\">Voir la m\u00e9thodologie sur la page About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un dossier de preuves pratique pour l&rsquo;article 28 de DORA : ce que les auditeurs demandent, d&rsquo;o\u00f9 viennent les preuves et comment les syst\u00e8mes CI\/CD et cloud soutiennent la ma\u00eetrise du risque TIC tiers, selon la vision auditeur et la vision ing\u00e9nieur.<\/p>\n","protected":false},"author":1,"featured_media":2804,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[126,122,123],"tags":[],"post_folder":[],"class_list":["post-1366","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks","category-audit-evidence","category-ci-cd-governance"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1366","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1366"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1366\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2804"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1366"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1366"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1366"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1366"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}