Conformité & Sécurité¶
Repod est conçu pour répondre aux exigences des environnements réglementés. Cette section fournit la documentation et les éléments de preuve nécessaires pour vos audits.
Ressources disponibles¶
Conformité NIS2 / SecNumCloud¶
Correspondance détaillée entre les fonctionnalités de Repod et les exigences de l'article 21 de la directive NIS2 (UE 2022/2555) et des directives ANSSI SecNumCloud. Inclut une checklist à joindre à vos dossiers d'audit, et un export PDF téléchargeable du dossier d'audit complet.
Dossier sécurité (RSSI)¶
Briefing technique de sécurité complet : mécanismes d'authentification, matrice RBAC, architecture du pipeline, durcissement de l'infrastructure, en-têtes HTTP, limitations connues et considérations RGPD.
Conformité de configuration et dérive¶
Au-delà du pipeline CVE au niveau des paquets, Repod scanne les machines de votre inventaire de parc selon les référentiels CIS et DISA STIG, et vérifie en continu la configuration réelle d'un parc (paquets installés, services en cours d'exécution, permissions de fichiers) par rapport à une base de référence d'état désiré que vous définissez — signalant toute dérive dès qu'une machine s'écarte, à la manière d'Ansible ou de Puppet, mais en lecture seule et orienté détection : rien n'est jamais modifié automatiquement sur une machine scannée.
Exposition CVE à l'échelle du parc¶
Un tableau de bord exécutif agrège l'exposition CVE sur l'ensemble de votre parc — les vulnérabilités les plus critiques par probabilité d'exploitation (EPSS), les machines les plus exposées, et une tendance d'exposition quotidienne — pour un reporting à destination de la direction sans avoir à fouiller le détail machine par machine.
Posture des paquets applicatifs (Maven / PyPI / npm)¶
Un indicateur distinct et dédié suit les artefacts de build publiés —
nombre de CVE Critiques/Hautes, par format, et combien sont en attente de
revue RSSI — distinct des métriques de conformité du parc machines ci-dessus,
puisqu'un artefact Maven/PyPI/npm n'est pas « installé » sur une machine gérée
par Repod de la même façon qu'un .deb/.rpm.
En un coup d'œil¶
| Réglementation | Couverture | Preuves disponibles |
|---|---|---|
| NIS2 art. 21 — Sécurité de la chaîne d'approvisionnement | ✅ | Pipeline CVE, SBOM, piste d'audit |
| NIS2 art. 21 — Contrôle d'accès | ✅ | Matrice RBAC, LDAP, tokens API, restrictions par dépôt/par machine |
| NIS2 art. 21 — Journalisation & supervision | ✅ | Piste d'audit 19+ types d'événements, export JSONL |
| NIS2 art. 21 — Gestion de la configuration | ✅ | Scan CIS/STIG, détection de dérive de configuration |
| ANSSI SecNumCloud — Inventaire logiciel | ✅ | SBOM CycloneDX 1.5 + SPDX 2.3 |
| RGPD — Minimisation des données | ✅ | Seuls l'e-mail et l'IP sont journalisés |
| RGPD — Politique de rétention | ✅ | Rétention configurable du journal d'audit |
| RGPD art. 15/17 — Droits des personnes concernées | ✅ | Export et effacement en self-service |
| ISO 27001 A.12.6 — Gestion des vulnérabilités | ✅ | Grype + file de revue RSSI |
| ISO 27001 A.8/A.12 — Gestion de la configuration | ✅ | Profils CIS/STIG, bases de référence de dérive |
Pour les auditeurs
L'export du journal d'audit (GET /artifacts/audit/logs) produit du JSONL lisible par machine, ingérable directement dans un SIEM. Chaque événement inclut l'horodatage, l'utilisateur, le rôle, l'adresse IP source et le détail de l'action.
Le contenu CIS/STIG n'est jamais rédigé à la main
Le contenu des référentiels de conformité n'est importé que depuis les référentiels officiels publiés — jamais écrit de mémoire ni approximé — de sorte que ce que vous voyez dans un rapport de scan remonte à une source réelle et citable.