Aller au contenu

Conformité & Sécurité

Repod est conçu pour répondre aux exigences des environnements réglementés. Cette section fournit la documentation et les éléments de preuve nécessaires pour vos audits.


Ressources disponibles

Conformité NIS2 / SecNumCloud

Correspondance détaillée entre les fonctionnalités de Repod et les exigences de l'article 21 de la directive NIS2 (UE 2022/2555) et des directives ANSSI SecNumCloud. Inclut une checklist à joindre à vos dossiers d'audit, et un export PDF téléchargeable du dossier d'audit complet.

Dossier sécurité (RSSI)

Briefing technique de sécurité complet : mécanismes d'authentification, matrice RBAC, architecture du pipeline, durcissement de l'infrastructure, en-têtes HTTP, limitations connues et considérations RGPD.

Conformité de configuration et dérive

Au-delà du pipeline CVE au niveau des paquets, Repod scanne les machines de votre inventaire de parc selon les référentiels CIS et DISA STIG, et vérifie en continu la configuration réelle d'un parc (paquets installés, services en cours d'exécution, permissions de fichiers) par rapport à une base de référence d'état désiré que vous définissez — signalant toute dérive dès qu'une machine s'écarte, à la manière d'Ansible ou de Puppet, mais en lecture seule et orienté détection : rien n'est jamais modifié automatiquement sur une machine scannée.

Exposition CVE à l'échelle du parc

Un tableau de bord exécutif agrège l'exposition CVE sur l'ensemble de votre parc — les vulnérabilités les plus critiques par probabilité d'exploitation (EPSS), les machines les plus exposées, et une tendance d'exposition quotidienne — pour un reporting à destination de la direction sans avoir à fouiller le détail machine par machine.

Posture des paquets applicatifs (Maven / PyPI / npm)

Un indicateur distinct et dédié suit les artefacts de build publiés — nombre de CVE Critiques/Hautes, par format, et combien sont en attente de revue RSSI — distinct des métriques de conformité du parc machines ci-dessus, puisqu'un artefact Maven/PyPI/npm n'est pas « installé » sur une machine gérée par Repod de la même façon qu'un .deb/.rpm.


En un coup d'œil

Réglementation Couverture Preuves disponibles
NIS2 art. 21 — Sécurité de la chaîne d'approvisionnement Pipeline CVE, SBOM, piste d'audit
NIS2 art. 21 — Contrôle d'accès Matrice RBAC, LDAP, tokens API, restrictions par dépôt/par machine
NIS2 art. 21 — Journalisation & supervision Piste d'audit 19+ types d'événements, export JSONL
NIS2 art. 21 — Gestion de la configuration Scan CIS/STIG, détection de dérive de configuration
ANSSI SecNumCloud — Inventaire logiciel SBOM CycloneDX 1.5 + SPDX 2.3
RGPD — Minimisation des données Seuls l'e-mail et l'IP sont journalisés
RGPD — Politique de rétention Rétention configurable du journal d'audit
RGPD art. 15/17 — Droits des personnes concernées Export et effacement en self-service
ISO 27001 A.12.6 — Gestion des vulnérabilités Grype + file de revue RSSI
ISO 27001 A.8/A.12 — Gestion de la configuration Profils CIS/STIG, bases de référence de dérive

Pour les auditeurs

L'export du journal d'audit (GET /artifacts/audit/logs) produit du JSONL lisible par machine, ingérable directement dans un SIEM. Chaque événement inclut l'horodatage, l'utilisateur, le rôle, l'adresse IP source et le détail de l'action.

Le contenu CIS/STIG n'est jamais rédigé à la main

Le contenu des référentiels de conformité n'est importé que depuis les référentiels officiels publiés — jamais écrit de mémoire ni approximé — de sorte que ce que vous voyez dans un rapport de scan remonte à une source réelle et citable.