{"id":1409,"date":"2026-01-14T11:07:43","date_gmt":"2026-01-14T10:07:43","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/security-domains-explained-2\/"},"modified":"2026-07-07T10:38:39","modified_gmt":"2026-07-07T09:38:39","slug":"security-domains-explained","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/fr\/audit-evidence\/security-domains-explained\/","title":{"rendered":"Les domaines de s\u00e9curit\u00e9 expliqu\u00e9s"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Comprendre la s\u00e9paration entre la s\u00e9curit\u00e9 CI\/CD, le DevSecOps et la s\u00e9curit\u00e9 applicative<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 logicielle moderne est souvent d\u00e9crite au moyen de termes qui se recoupent, comme le <em>DevSecOps<\/em>, la <em>s\u00e9curit\u00e9 CI\/CD<\/em> et la <em>s\u00e9curit\u00e9 applicative<\/em>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bien qu&rsquo;\u00e9troitement li\u00e9s, ces domaines r\u00e9pondent \u00e0 des <strong>risques, des contr\u00f4les et des attentes d&rsquo;audit diff\u00e9rents<\/strong> \u2014 en particulier dans les environnements r\u00e9glement\u00e9s et les grandes entreprises.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette page clarifie <strong>pourquoi ces domaines sont s\u00e9par\u00e9s<\/strong>, ce que chacun couvre et comment ils fonctionnent ensemble sans ambigu\u00eft\u00e9.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi les domaines de s\u00e9curit\u00e9 doivent \u00eatre clairement s\u00e9par\u00e9s<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s, la s\u00e9curit\u00e9 n&rsquo;est pas \u00e9valu\u00e9e comme un concept abstrait unique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs, les r\u00e9gulateurs et les \u00e9quipes des risques \u00e9valuent des <strong>syst\u00e8mes, des responsabilit\u00e9s et des preuves pr\u00e9cis<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Confondre les domaines de s\u00e9curit\u00e9 conduit \u00e0&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une responsabilit\u00e9 floue des contr\u00f4les<\/li>\n\n\n\n<li>Des preuves d&rsquo;audit faibles<\/li>\n\n\n\n<li>Des \u00e9carts entre la politique et son application technique<\/li>\n\n\n\n<li>Un d\u00e9salignement entre les \u00e9quipes d&rsquo;ing\u00e9nierie et de conformit\u00e9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e9parer les domaines de s\u00e9curit\u00e9 permet aux organisations de&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Attribuer une <strong>responsabilit\u00e9 claire<\/strong><\/li>\n\n\n\n<li>Appliquer des <strong>contr\u00f4les adapt\u00e9s \u00e0 chaque domaine<\/strong><\/li>\n\n\n\n<li>Produire des <strong>preuves pr\u00eates pour l&rsquo;audit<\/strong><\/li>\n\n\n\n<li>Faire monter la s\u00e9curit\u00e9 en charge sans cr\u00e9er de goulets d&rsquo;\u00e9tranglement<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>S\u00e9curit\u00e9 CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>S\u00e9curiser le syst\u00e8me de livraison logicielle<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 CI\/CD se concentre sur <strong>le pipeline lui-m\u00eame<\/strong> en tant que <strong>syst\u00e8me r\u00e9glement\u00e9<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que couvre la s\u00e9curit\u00e9 CI\/CD<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Le contr\u00f4le des acc\u00e8s et la s\u00e9paration des t\u00e2ches dans les pipelines<\/li>\n\n\n\n<li>Les circuits d&rsquo;approbation et les points de contr\u00f4le li\u00e9s aux politiques<\/li>\n\n\n\n<li>L&rsquo;int\u00e9grit\u00e9 des builds, la signature des artefacts et la tra\u00e7abilit\u00e9 de leur provenance<\/li>\n\n\n\n<li>La protection des d\u00e9ploiements et l&rsquo;isolation des environnements<\/li>\n\n\n\n<li>La g\u00e9n\u00e9ration et la conservation centralis\u00e9es des preuves<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que la s\u00e9curit\u00e9 CI\/CD n&rsquo;est pas<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Elle n&rsquo;analyse pas en profondeur la logique applicative<\/li>\n\n\n\n<li>Elle ne d\u00e9finit pas la culture d&rsquo;\u00e9quipe ni les processus organisationnels<\/li>\n\n\n\n<li>Elle ne remplace pas les contr\u00f4les de s\u00e9curit\u00e9 au niveau applicatif<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi la s\u00e9curit\u00e9 CI\/CD est importante<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dans de nombreuses r\u00e9glementations (DORA, NIS2, ISO 27001, SOC 2), le pipeline CI\/CD est consid\u00e9r\u00e9 comme un <strong>syst\u00e8me TIC critique<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs attendent de lui qu&rsquo;il&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Applique les contr\u00f4les automatiquement<\/li>\n\n\n\n<li>Emp\u00eache les modifications non autoris\u00e9es<\/li>\n\n\n\n<li>G\u00e9n\u00e8re des preuves inviolables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>La s\u00e9curit\u00e9 CI\/CD r\u00e9pond \u00e0 la question&nbsp;:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab&nbsp;Peut-on faire confiance \u00e0 ce syst\u00e8me de livraison&nbsp;?&nbsp;\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>DevSecOps<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La s\u00e9curit\u00e9 comme mod\u00e8le op\u00e9rationnel<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le DevSecOps n&rsquo;est ni un syst\u00e8me ni un ensemble d&rsquo;outils.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&rsquo;est un <strong>mod\u00e8le op\u00e9rationnel<\/strong> qui int\u00e8gre la s\u00e9curit\u00e9 dans les flux de travail de d\u00e9veloppement et d&rsquo;exploitation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que couvre le DevSecOps<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L&rsquo;automatisation de la s\u00e9curit\u00e9 int\u00e9gr\u00e9e aux flux de travail des d\u00e9veloppeurs<\/li>\n\n\n\n<li>La responsabilit\u00e9 partag\u00e9e entre les \u00e9quipes Dev, Sec et Ops<\/li>\n\n\n\n<li>Des boucles de r\u00e9troaction rapides sur les constats de s\u00e9curit\u00e9<\/li>\n\n\n\n<li>L&rsquo;am\u00e9lioration continue par les m\u00e9triques et l&rsquo;apprentissage<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que le DevSecOps n&rsquo;est pas<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Il ne remplace pas l&rsquo;application des contr\u00f4les par le pipeline<\/li>\n\n\n\n<li>Il ne suffit pas \u00e0 lui seul \u00e0 assurer la conformit\u00e9 r\u00e9glementaire<\/li>\n\n\n\n<li>Il ne garantit pas les preuves d&rsquo;audit<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi le DevSecOps est important<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le DevSecOps permet \u00e0 la s\u00e9curit\u00e9 de monter en charge sans ralentir la livraison.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Toutefois, dans les environnements r\u00e9glement\u00e9s, <strong>la culture seule n&rsquo;est pas auditable<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Le DevSecOps r\u00e9pond \u00e0 la question&nbsp;:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab&nbsp;Comment les \u00e9quipes travaillent-elles en s\u00e9curit\u00e9, au quotidien&nbsp;?&nbsp;\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>S\u00e9curit\u00e9 applicative<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>S\u00e9curiser le produit logiciel lui-m\u00eame<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 applicative se concentre sur <strong>l&rsquo;application<\/strong>, et non sur le pipeline ou l&rsquo;organisation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que couvre la s\u00e9curit\u00e9 applicative<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La conception s\u00e9curis\u00e9e et la mod\u00e9lisation des menaces<\/li>\n\n\n\n<li>Les pratiques de codage s\u00e9curis\u00e9<\/li>\n\n\n\n<li>Le SAST, le DAST, l&rsquo;IAST et la s\u00e9curit\u00e9 des d\u00e9pendances<\/li>\n\n\n\n<li>Les protections \u00e0 l&rsquo;ex\u00e9cution (WAF, RASP)<\/li>\n\n\n\n<li>La rem\u00e9diation des risques propres \u00e0 l&rsquo;application<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ce que la s\u00e9curit\u00e9 applicative n&rsquo;est pas<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Elle ne contr\u00f4le pas qui peut d\u00e9ployer en production<\/li>\n\n\n\n<li>Elle n&rsquo;impose pas les approbations ni la gouvernance des mises en production<\/li>\n\n\n\n<li>Elle ne g\u00e8re pas \u00e0 elle seule les preuves d&rsquo;audit<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pourquoi la s\u00e9curit\u00e9 applicative est importante<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00eame un pipeline parfaitement gouvern\u00e9 peut d\u00e9ployer un logiciel vuln\u00e9rable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 applicative garantit que <strong>ce qui est construit est r\u00e9ellement s\u00e9curis\u00e9<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>La s\u00e9curit\u00e9 applicative r\u00e9pond \u00e0 la question&nbsp;:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00ab&nbsp;Cette application peut-elle \u00eatre ex\u00e9cut\u00e9e en toute s\u00e9curit\u00e9&nbsp;?&nbsp;\u00bb<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comment ces domaines fonctionnent ensemble<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ces domaines sont <strong>compl\u00e9mentaires, et non interchangeables<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Objet<\/strong><\/th><th><strong>Question principale<\/strong><\/th><\/tr><\/thead><tbody><tr><td>S\u00e9curit\u00e9 CI\/CD<\/td><td>Syst\u00e8me de livraison<\/td><td>Peut-on faire confiance au pipeline&nbsp;?<\/td><\/tr><tr><td>DevSecOps<\/td><td>Mod\u00e8le op\u00e9rationnel<\/td><td>Les \u00e9quipes travaillent-elles en s\u00e9curit\u00e9&nbsp;?<\/td><\/tr><tr><td>S\u00e9curit\u00e9 applicative<\/td><td>Produit logiciel<\/td><td>L&rsquo;application est-elle s\u00e9curis\u00e9e&nbsp;?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les environnements r\u00e9glement\u00e9s&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La <strong>s\u00e9curit\u00e9 CI\/CD<\/strong> applique les contr\u00f4les et g\u00e9n\u00e8re les preuves<\/li>\n\n\n\n<li>La <strong>s\u00e9curit\u00e9 applicative<\/strong> r\u00e9duit le risque technique<\/li>\n\n\n\n<li>Le <strong>DevSecOps<\/strong> assure l&rsquo;adoption et la p\u00e9rennit\u00e9<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Pourquoi cette s\u00e9paration est essentielle pour la conformit\u00e9<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les auditeurs n&rsquo;acceptent pas les affirmations de s\u00e9curit\u00e9 g\u00e9n\u00e9riques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ils demandent&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><em>O\u00f9 ce contr\u00f4le est-il appliqu\u00e9&nbsp;?<\/em><\/li>\n\n\n\n<li><em>Qui en est responsable&nbsp;?<\/em><\/li>\n\n\n\n<li><em>Quelle preuve l&rsquo;atteste&nbsp;?<\/em><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En s\u00e9parant les domaines de s\u00e9curit\u00e9&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Les contr\u00f4les correspondent clairement aux r\u00e9glementations<\/li>\n\n\n\n<li>Les preuves sont plus faciles \u00e0 produire et \u00e0 d\u00e9fendre<\/li>\n\n\n\n<li>Les \u00e9quipes d&rsquo;ing\u00e9nierie et d&rsquo;audit parlent le m\u00eame langage<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Correspondance des trois domaines avec les cadres r\u00e9glementaires<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque domaine correspond \u00e0 un ensemble d&rsquo;obligations diff\u00e9rent, ce qui explique pourquoi les r\u00e9gulateurs et les auditeurs les traitent s\u00e9par\u00e9ment. Comprendre cette correspondance aide les \u00e9quipes de conformit\u00e9 \u00e0 adresser les demandes de preuves au bon responsable plut\u00f4t qu&rsquo;\u00e0 une fonction \u00ab&nbsp;s\u00e9curit\u00e9&nbsp;\u00bb g\u00e9n\u00e9rique.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Domaine<\/strong><\/th><th><strong>Obligations repr\u00e9sentatives des cadres<\/strong><\/th><\/tr><\/thead><tbody><tr><td>S\u00e9curit\u00e9 CI\/CD<\/td><td>Gestion des changements TIC et r\u00e9silience op\u00e9rationnelle DORA&nbsp;; NIS2 article 21(2)(e)&nbsp;; ISO 27001 A.8.32&nbsp;; SOC 2 CC8.1<\/td><\/tr><tr><td>DevSecOps<\/td><td>NIS2 article 21(2)(g) cyberhygi\u00e8ne et formation&nbsp;; ISO 27001 A.6.3&nbsp;; environnement de contr\u00f4le SOC 2 CC1.x<\/td><\/tr><tr><td>S\u00e9curit\u00e9 applicative<\/td><td>PCI DSS exigence 6&nbsp;; ISO 27001 A.8.25\u2013A.8.28&nbsp;; NIS2 article 21(2)(e) d\u00e9veloppement s\u00e9curis\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>L\u00e0 o\u00f9 les jonctions engendrent des constats d&rsquo;audit<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La plupart des d\u00e9faillances de s\u00e9curit\u00e9 applicative observ\u00e9es lors des audits ne se situent pas \u00e0 l&rsquo;int\u00e9rieur d&rsquo;un seul domaine&nbsp;: elles apparaissent dans les jonctions entre domaines, l\u00e0 o\u00f9 chaque \u00e9quipe suppose qu&rsquo;une autre est responsable. Les sch\u00e9mas r\u00e9currents sont les suivants&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une vuln\u00e9rabilit\u00e9 d\u00e9tect\u00e9e par les tests de s\u00e9curit\u00e9 applicative que le pipeline ne bloque pas, si bien qu&rsquo;elle atteint tout de m\u00eame la production<\/li>\n\n\n\n<li>Une solide culture DevSecOps sans point de contr\u00f4le appliqu\u00e9, qui fait reposer les contr\u00f4les sur la bonne volont\u00e9 plut\u00f4t que sur le syst\u00e8me de livraison<\/li>\n\n\n\n<li>Des contr\u00f4les de pipeline qui supposent qu&rsquo;une analyse applicative a lieu, sans v\u00e9rifier que ses r\u00e9sultats donnent r\u00e9ellement suite \u00e0 des actions<\/li>\n\n\n\n<li>Des diff\u00e9rends de responsabilit\u00e9 o\u00f9 chaque domaine suppose qu&rsquo;un autre r\u00e9pond d&rsquo;un contr\u00f4le, qui se retrouve de fait sans propri\u00e9taire<\/li>\n\n\n\n<li>Des preuves propres \u00e0 un domaine qui ne peuvent \u00eatre corr\u00e9l\u00e9es avec les autres lors d&rsquo;un m\u00eame passage en revue d&rsquo;audit<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Les preuves demand\u00e9es par les auditeurs pour chaque domaine<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Parce que les domaines r\u00e9pondent \u00e0 des questions diff\u00e9rentes, ils produisent aussi des preuves diff\u00e9rentes. Un \u00e9valuateur qui pr\u00e9pare ses travaux demandera g\u00e9n\u00e9ralement des \u00e9l\u00e9ments issus des trois&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>S\u00e9curit\u00e9 CI\/CD<\/strong> &mdash; la configuration du pipeline montrant des points de contr\u00f4le obligatoires et non contournables&nbsp;; les journaux d&rsquo;approbation d\u00e9montrant la s\u00e9paration des t\u00e2ches&nbsp;; les signatures d&rsquo;artefacts et les param\u00e8tres de conservation des preuves<\/li>\n\n\n\n<li><strong>DevSecOps<\/strong> &mdash; les relev\u00e9s de formations suivies&nbsp;; la preuve que les constats de s\u00e9curit\u00e9 sont tri\u00e9s dans des d\u00e9lais d\u00e9finis&nbsp;; des m\u00e9triques montrant que les contr\u00f4les sont utilis\u00e9s plut\u00f4t que syst\u00e9matiquement contourn\u00e9s<\/li>\n\n\n\n<li><strong>S\u00e9curit\u00e9 applicative<\/strong> &mdash; les mod\u00e8les de menaces des applications critiques&nbsp;; les r\u00e9sultats SAST, DAST et SCA avec leur statut de rem\u00e9diation&nbsp;; les enregistrements de gouvernance pour les vuln\u00e9rabilit\u00e9s accept\u00e9es ou \u00e9cart\u00e9es<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Attribuer la responsabilit\u00e9 entre les domaines<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une s\u00e9paration claire ne fonctionne que lorsque chaque domaine a un responsable d\u00e9sign\u00e9. Dans la plupart des organisations r\u00e9glement\u00e9es, la fonction plateforme ou DevOps d\u00e9tient les contr\u00f4les de s\u00e9curit\u00e9 CI\/CD, l&rsquo;ing\u00e9nierie de s\u00e9curit\u00e9 et les r\u00e9f\u00e9rents s\u00e9curit\u00e9 pilotent l&rsquo;adoption du DevSecOps, et les \u00e9quipes produit et d\u00e9veloppement d\u00e9tiennent la s\u00e9curit\u00e9 applicative. La structure pr\u00e9cise importe moins que le principe&nbsp;: chaque contr\u00f4le doit avoir un propri\u00e9taire unique et nomm\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour tout contr\u00f4le donn\u00e9, les auditeurs demandent r\u00e9guli\u00e8rement&nbsp;: <em>qui en est le propri\u00e9taire&nbsp;?<\/em> Une r\u00e9ponse assur\u00e9e et sans ambigu\u00eft\u00e9 &mdash; \u00e9tay\u00e9e par une matrice RACI ou une cartographie des responsabilit\u00e9s \u00e9quivalente &mdash; est en soi un signe de maturit\u00e9. Une r\u00e9ponse h\u00e9sitante ou partag\u00e9e est souvent le point de d\u00e9part d&rsquo;un constat.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Une v\u00e9rification rapide avant un audit<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un court exercice peut r\u00e9v\u00e9ler si les trois domaines sont r\u00e9ellement s\u00e9par\u00e9s dans la pratique ou seulement sur le papier. Pour une mise en production r\u00e9cente, essayez de r\u00e9pondre \u00e0 chacune des questions suivantes sans demander \u00e0 un coll\u00e8gue de la reconstituer&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Quels points de contr\u00f4le du pipeline a-t-elle franchis, et l&rsquo;un d&rsquo;eux aurait-il pu \u00eatre contourn\u00e9&nbsp;?<\/li>\n\n\n\n<li>Quels tests de s\u00e9curit\u00e9 applicative ont \u00e9t\u00e9 ex\u00e9cut\u00e9s contre elle, et qu&rsquo;a-t-on fait de leurs r\u00e9sultats&nbsp;?<\/li>\n\n\n\n<li>Qui a approuv\u00e9 la mise en production, et cette personne \u00e9tait-elle ind\u00e9pendante de l&rsquo;auteur de la modification&nbsp;?<\/li>\n\n\n\n<li>Pour tout contr\u00f4le concern\u00e9, pouvez-vous nommer un propri\u00e9taire responsable unique&nbsp;?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si l&rsquo;une des r\u00e9ponses est floue, l&rsquo;\u00e9cart se situe presque toujours \u00e0 la fronti\u00e8re entre deux domaines &mdash; et c&rsquo;est exactement l\u00e0 qu&rsquo;un auditeur regardera en premier. R\u00e9aliser cette v\u00e9rification sur une poign\u00e9e de mises en production repr\u00e9sentatives, bien avant le d\u00e9but d&rsquo;une \u00e9valuation, transforme des d\u00e9finitions de domaines abstraites en preuves concr\u00e8tes et fait appara\u00eetre les lacunes de responsabilit\u00e9 alors qu&rsquo;il est encore temps de les combler.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusion<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La maturit\u00e9 en s\u00e9curit\u00e9 dans les grandes entreprises vient de la <strong>clart\u00e9, et non de la consolidation<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/regulated-devsecops.com\/fr\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">La s\u00e9curit\u00e9 CI\/CD<\/a>, <a href=\"https:\/\/regulated-devsecops.com\/fr\/devsecops\/\" data-type=\"page\" data-id=\"13\">le DevSecOps<\/a> et <a href=\"https:\/\/regulated-devsecops.com\/fr\/application-security\/\" data-type=\"page\" data-id=\"746\">la s\u00e9curit\u00e9 applicative<\/a> r\u00e9solvent chacun des probl\u00e8mes diff\u00e9rents&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La confiance dans la livraison<\/li>\n\n\n\n<li>Des fa\u00e7ons de travailler s\u00e9curis\u00e9es<\/li>\n\n\n\n<li>Des produits logiciels s\u00e9curis\u00e9s<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Comprendre et maintenir cette s\u00e9paration est essentiel pour b\u00e2tir des <strong>syst\u00e8mes logiciels \u00e9volutifs, auditables et r\u00e9glement\u00e9s<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La s\u00e9curit\u00e9 CI\/CD, le DevSecOps et la s\u00e9curit\u00e9 applicative r\u00e9pondent \u00e0 des risques, des contr\u00f4les et des attentes d&rsquo;audit diff\u00e9rents. Cette page explique pourquoi les organisations r\u00e9glement\u00e9es les gardent s\u00e9par\u00e9s, comment chacun correspond \u00e0 DORA, NIS2, ISO 27001, SOC 2 et PCI DSS, et o\u00f9 les jonctions entre eux engendrent des constats d&rsquo;audit.<\/p>\n","protected":false},"author":1,"featured_media":2835,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[122],"tags":[],"post_folder":[],"class_list":["post-1409","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-audit-evidence"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1409","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/comments?post=1409"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/posts\/1409\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media\/2835"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/media?parent=1409"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/categories?post=1409"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/tags?post=1409"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/fr\/wp-json\/wp\/v2\/post_folder?post=1409"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}