FluxeHRa

ISO Standards Customer Alignment Pack
ISO/IEC 27001 · 27017 · 27018 · 27701 · 25010

Multi-tenant HRIS — Control alignment & readiness for IT / CISO / DPO / auditors

Generated from application implementation — July 2026 (rev. 1)

Companion: Security & Compliance White Paper

Not a certification claim. FluxeHRa is not ISO-certified by virtue of this document. Status values are Implemented / Partial / Platform / Customer / Gap — see §1.

ISO Standards Customer Alignment Pack

FluxeHRa / Flex HR — Control alignment & readiness (not a certification claim)

Audience: IT, CISO, DPO, procurement, customer auditors

Document version: August 2026 (rev. 14) — Org Admin screens EV-SU-ORG-ACCESS / EV-BUG-ESCALATION; residual Partial A.5.20/31/35

1. Positioning & how to read this pack

FluxeHRa is not ISO-certified today. This pack maps product technical controls and the full ISO/IEC 27001:2022 Annex A catalogue (including governance, people/HR, and physical dimensions) to help customers see every control area — even those that are organisational rather than code. It is intended for IT due diligence, not as a substitute for a formal ISMS certification audit.

Status legend used throughout:

Companion document: Security & Compliance White Paper (deeper implementation narrative). Production: https://fluxehra.ai.

Internal evidence capture checklist: docs/iso-evidence-capture-checklist.md. Demo session guide: docs/iso-demo-session-capture-guide.md. Gap playbook: docs/iso-gap-priority-playbook.md. Figures under public/figures/iso-evidence/ use real PNG screenshots when available (otherwise SVG placeholders). Nominative Provider evidence stays private (never under public/).

↑ Table of contents · ↑ Languages

2. ISO/IEC 27001 — Information security management

What it expects: An Information Security Management System (ISMS): risk-based controls, policies, access management, cryptography, operations, logging, supplier management, people security, physical security, and continual improvement. Annex A (2022) provides a 93-control catalogue; certification audits the organization (here: Foil Envie SAS as processor + the customer as controller), not only software features.

How FluxeHRa stands: The SaaS provides strong technical Annex A-aligned controls for a multi-tenant HRIS (auth, RBAC, RLS, encryption, audit, hardening). Foil Envie solo-operator ISMS policies (governance, people, home-office physical, suppliers, SDLC) are signed (August 2026) and mapped as Implemented in §3. Customer controller duties remain with the customer.

Strengths: default-deny APIs, RLS tenant isolation, field encryption, MFA, audit trail with proxy accountability, CSP/HSTS/rate limits/SSRF, signed ISMS pack, Axiom SIEM, documented backups.

Remaining Annex A open items: customer DPA (A.5.20 / A.5.31); independent ISMS review (A.5.35). A.5.6 closed (Security Watch + signed subscriptions 2026-08-14). Platform / sub-processor rows are cloud DC controls, not unfinished product work. Optional: Sentry APM; restore drill after Supabase Pro.

Customer still should: maintain their ISMS; perform access reviews; sign DPA; configure MFA enforcement and Turnstile; monitor audit trails; use the AIPD support pack.

↑ Table of contents · ↑ Languages

3. ISO/IEC 27001:2022 Annex A — full control catalogue

Full ISO/IEC 27001:2022 Annex A catalogue (93 controls). Foil Envie solo-operator ISMS is largely documented and signed (August 2026): most organisational / people / physical rows are Implemented. Still open: customer DPA (A.5.20 / A.5.31), independent review (A.5.35). Platform / sub-processor rows are cloud data-centre controls (Supabase / Vercel), not product gaps.

How to read the status and ownership columns

Current status distribution

Ownership distribution (who can close the control)

IDControl titleThemeOwnershipFluxeHRa / Foil Envie noteStatus
A.5.1Policies for information securityA.5 — Organizational controlsCompany (policy)Umbrella ISMS governance policy (Certification documentation/policies/ISMS-governance (signed private PDF 2026-08-13)) — Foil Envie solo-operator ISMS Aug 2026.Implemented
A.5.2Information security roles and responsibilitiesA.5 — Organizational controlsCompany (policy)Security & Privacy Owner named (Irwin Rouch) in ISMS-governance (signed private PDF 2026-08-13); product RBAC covers app roles.Implemented
A.5.3Segregation of dutiesA.5 — Organizational controlsMixedProduct: SU vs org admin vs HR; SU tenant access requires Org Admin 48h grant. Solo break-glass signed Aug 2026 (Certification documentation/ops/Break-glass-solo); dual-control planned at hire #2.Implemented
A.5.4Management responsibilitiesA.5 — Organizational controlsCompany (policy)Leadership commitment & resource allocation documented in ISMS-governance (signed private PDF 2026-08-13) (Axiom, MFA, Pro backups, IR, access review).Implemented
A.5.5Contact with authoritiesA.5 — Organizational controlsCompany (policy)CNIL / law-enforcement contact process in ISMS-governance (signed private PDF 2026-08-13) §4; customer remains controller for their notifications.Implemented
A.5.6Contact with special interest groupsA.5 — Organizational controlsCompany (policy)Contact with CERT-FR / CISA / OSV via SU Admin Security Watch (impact-filtered RSS + lockfile) + daily GitHub Action + Dependabot. Signed subscriptions register 2026-08-14 (Certification documentation/policies/Security-community-subscriptions). Email backups: CERT-FR avis, CISA KEV, vendor status. No paid ISAC (proportionate).Implemented
A.5.7Threat intelligenceA.5 — Organizational controlsCompany (policy)Threat intel: SU Admin Security Watch (OSV/KEV/CERT-FR, impact-filtered) + Dependabot + Components Update + vendor status + Axiom VULN_WATCH (Asset-config-source-privileges signed private PDF 2026-08-13).Implemented
A.5.8Information security in project managementA.5 — Organizational controlsCompany (policy)Secure project gates in Secure-development-pack (signed private PDF 2026-08-13) (migrations, typecheck, smoke, secrets, SSRF review).Implemented
A.5.9Inventory of information and other associated assetsA.5 — Organizational controlsCompany (policy)Foil Envie asset inventory (GitHub, Vercel, Supabase, Axiom, domain, laptop) in Asset-config-source-privileges (signed private PDF 2026-08-13); customers inventory their org data.Implemented
A.5.10Acceptable use of information and other associated assetsA.5 — Organizational controlsCompany (policy)Staff acceptable-use policy (Acceptable-use-remote-clear-desk (signed private PDF 2026-08-13)); product Terms of Use for end users.Implemented
A.5.11Return of assetsA.5 — Organizational controlsCompany (policy)Offboarding & asset return checklist in People-lifecycle (signed private PDF 2026-08-13); product supports org deletion / data return per DPA.Implemented
A.5.12Classification of informationA.5 — Organizational controlsMixedProduct sensitive + visibility; corporate Public/Internal/Confidential/Restricted scheme in Classification-transfer-cloud (signed private PDF 2026-08-13) mapped to ENC2.Implemented
A.5.13Labelling of informationA.5 — Organizational controlsCompany (policy)Labelling rules for Foil Envie docs/tickets in Classification-transfer-cloud (signed private PDF 2026-08-13) (same scheme as A.5.12).Implemented
A.5.14Information transferA.5 — Organizational controlsMixedProduct TLS/exports/SSRF; staff email/USB/paper transfer rules in Classification-transfer-cloud (signed private PDF 2026-08-13).Implemented
A.5.15Access controlA.5 — Organizational controlsAppProduct RBAC, RLS, MFA for privileged roles, default-deny APIs; SU org entry gated by customer-approved 48h grant + has_active_su_org_grant RLS.Implemented
A.5.16Identity managementA.5 — Organizational controlsAppSupabase Auth identities; org OIDC SSO; invite / reset flows.Implemented
A.5.17Authentication informationA.5 — Organizational controlsMixedProduct password ≥20 + MFA TOTP; staff password-manager + MFA attestation in Staff-auth-secrets (signed private PDF 2026-08-13).Implemented
A.5.18Access rightsA.5 — Organizational controlsMixedProduct: Manage Roles, modules; SU temporary org grants with Org Admin accept/deny. Quarterly access-review checklist signed Aug 2026 (Certification documentation/ops/Access-review-checklist); re-run each quarter.Implemented
A.5.19Information security in supplier relationshipsA.5 — Organizational controlsCompany (policy)Private supplier ICT register (Vercel, Supabase, Axiom, Cursor, DocuSign) with annual review cadence — Certification documentation/suppliers/Supplier-register.pdf; cert PDFs stay private.Implemented
A.5.20Addressing information security within supplier agreementsA.5 — Organizational controlsCompany (policy)Sub-processor DPAs / trust docs collected. Customer DPA blocked until first commercial customer (templates + DPA-signature-track signed); other Wave A/B ops docs signed Aug 2026.Partial
A.5.21Managing information security in the ICT supply chainA.5 — Organizational controlsCompany (policy)ICT supply-chain covered by Supplier-register (annual calendar + risk notes); ongoing monitoring via vendor status pages and Components Update.Implemented
A.5.22Monitoring, review and change management of supplier servicesA.5 — Organizational controlsCompany (policy)Supplier-register next-review column + status-page subscriptions documented; annual re-review executed per calendar in private register.Implemented
A.5.23Information security for use of cloud servicesA.5 — Organizational controlsMixedApproved cloud list (Supabase eu-west-1, Vercel dub1, Axiom) + EU preference in Classification-transfer-cloud (signed private PDF 2026-08-13).Implemented
A.5.24Information security incident management planning and preparationA.5 — Organizational controlsMixeddocs/incident-response.md + solo IR pack signed (Aug 2026): RACI, tabletop 2026-08-11, acknowledgment, Axiom monitors screenshot — private Certification documentation/incident-response/.Implemented
A.5.25Assessment and decision on information security eventsA.5 — Organizational controlsMixedSeverity matrix in docs/incident-response.md; sole-operator RACI (Irwin Rouch) signed privately (Aug 2026).Implemented
A.5.26Response to information security incidentsA.5 — Organizational controlsMixedProduct: bug report / ops / Axiom. Formal IR execution attested via signed solo tabletop + acknowledgment (Aug 2026, private evidence).Implemented
A.5.27Learning from information security incidentsA.5 — Organizational controlsMixedPost-mortem in IR runbook; signed tabletop gaps/follow-ups on file; annual re-run scheduled; test:security-idor for regressions.Implemented
A.5.28Collection of evidenceA.5 — Organizational controlsMixedProduct audit logs + compliance export; forensic/evidence playbook in Duty-to-report-and-evidence (signed private PDF 2026-08-13).Implemented
A.5.29Information security during disruptionA.5 — Organizational controlsMixedContinuity via Supabase/Vercel plans + signed Backup acknowledgment / IR pack (A.5.30). Not a product gap.Platform / sub-processor
A.5.30ICT readiness for business continuityA.5 — Organizational controlsMixedProduction commitment documented + Backup acknowledgment signed (Aug 2026): Supabase Pro daily backups, 7-day retention, RPO ≤ 24h, internal RTO ≤ 4h (docs/backup-restore.md); Pro before first paying customer; restore drill within 30 days of Pro activation.Implemented
A.5.31Legal, statutory, regulatory and contractual requirementsA.5 — Organizational controlsMixedDPA/legal packs shipped. Blocked on: signed customer DPA + ongoing counsel/legal register reviews (Provider + Customer).Partial
A.5.32Intellectual property rightsA.5 — Organizational controlsCompany (policy)IP / licensing note for Foil Envie code & OSS in Audit-testing-IP-outsourcing (signed private PDF 2026-08-13).Implemented
A.5.33Protection of recordsA.5 — Organizational controlsMixedProduct retention/purge + corporate records schedule in Records-retention-schedule (signed private PDF 2026-08-13).Implemented
A.5.34Privacy and protection of PIIA.5 — Organizational controlsMixedProduct privacy: ESS field_consents, My preferences, DSAR, ENC2, PII redact on leak paths; Art.30 processor register docs/registre-activites-traitement-sous-traitant.md. Full PIMS / controller AIPD remains Customer + Provider counsel.Implemented
A.5.35Independent review of information securityA.5 — Organizational controlsCompany (policy)Third-party assurance collected for key tooling (e.g. Cursor SOC 2). Blocked on: independent review of FluxeHRa / Foil Envie ISMS (external audit or ISO certification campaign).Partial
A.5.36Compliance with policies, rules and standards for information securityA.5 — Organizational controlsCompany (policy)Quarterly compliance self-review defined in ISMS-governance (signed private PDF 2026-08-13) §5 (access review, vuln, suppliers, IR).Implemented
A.5.37Documented operating proceduresA.5 — Organizational controlsCompany (policy)Ops procedure set: docs/ (IR, backup-restore, SIEM, subprocessors) + signed Certification documentation/ops pack (break-glass, access review, vuln, non-prod, DPA track) and IR/backup acknowledgments.Implemented
A.6.1ScreeningA.6 — People controlsCompany (policy)Screening evidence on file + HR security policy signed Aug 2026 (Certification documentation/hr-security/); extend screening to each new hire.Implemented
A.6.2Terms and conditions of employmentA.6 — People controlsCompany (policy)Employment confidentiality + NDA + ISMS acknowledgment required (People-lifecycle (signed private PDF 2026-08-13)); NDA signed on file.Implemented
A.6.3Information security awareness, education and trainingA.6 — People controlsCompany (policy)Awareness training completed; HR security policy (signed Aug 2026) mandates annual refresh for staff with system access.Implemented
A.6.4Disciplinary processA.6 — People controlsCompany (policy)Disciplinary process for security violations documented in People-lifecycle (signed private PDF 2026-08-13).Implemented
A.6.5Responsibilities after termination or change of employmentA.6 — People controlsCompany (policy)Offboarding checklist (revoke GitHub/Vercel/Supabase/Axiom, return assets, NDA reminder) in People-lifecycle (signed private PDF 2026-08-13).Implemented
A.6.6Confidentiality or non-disclosure agreementsA.6 — People controlsCompany (policy)Partner/tool NDA on file (e.g. Anysphere/Cursor). Employee confidentiality NDA signed for sole operator Irwin Rouch (Aug 2026) — private Certification documentation/hr-security/; reuse template for future hires.Implemented
A.6.7Remote workingA.6 — People controlsCompany (policy)Remote-work rules (disk encryption, lock screen, no open Wi‑Fi for prod admin) in Acceptable-use-remote-clear-desk (signed private PDF 2026-08-13).Implemented
A.6.8Information security event reportingA.6 — People controlsMixedProduct in-app bug report + staff duty-to-report procedure in Duty-to-report-and-evidence (signed private PDF 2026-08-13).Implemented
A.7.1Physical security perimetersA.7 — Physical controlsMixedPrimary data centres = Supabase/Vercel. Foil Envie home-office perimeter covered under A.7.3 (signed Home-office-physical-media).Platform / sub-processor
A.7.2Physical entryA.7 — Physical controlsMixedCloud provider physical entry controls. Foil Envie home-office visitor rules under A.7.6 (signed).Platform / sub-processor
A.7.3Securing offices, rooms and facilitiesA.7 — Physical controlsCompany (policy)Home-office physical controls (lockable dwelling, no unattended Restricted printouts) in Home-office-physical-media (signed private PDF 2026-08-13).Implemented
A.7.4Physical security monitoringA.7 — Physical controlsMixedDC CCTV/access logs via cloud providers. Home-office monitoring N/A at DC scale; dwelling lock covered under A.7.3.Platform / sub-processor
A.7.5Protecting against physical and environmental threatsA.7 — Physical controlsMixedFire/flood/power resilience of cloud regions. Home-office environment covered under Home-office-physical-media (signed).Platform / sub-processor
A.7.6Working in secure areasA.7 — Physical controlsCompany (policy)Visitor / secure-work rules for home-office in Home-office-physical-media (signed private PDF 2026-08-13) (no multi-site secure facility).Implemented
A.7.7Clear desk and clear screenA.7 — Physical controlsCompany (policy)Clear desk / clear screen in Acceptable-use-remote-clear-desk (signed private PDF 2026-08-13).Implemented
A.7.8Equipment siting and protectionA.7 — Physical controlsCompany (policy)Equipment siting for operator laptop; cloud hardware = Platform — Home-office-physical-media (signed private PDF 2026-08-13).Implemented
A.7.9Security of assets off-premisesA.7 — Physical controlsCompany (policy)Off-premises laptop rules (encryption, minimise local PII) in Home-office-physical-media (signed private PDF 2026-08-13).Implemented
A.7.10Storage mediaA.7 — Physical controlsCompany (policy)USB/media handling (prefer cloud; encrypt if used) in Home-office-physical-media (signed private PDF 2026-08-13).Implemented
A.7.11Supporting utilitiesA.7 — Physical controlsMixedPower/cooling of cloud DCs. Foil Envie has no dedicated facility utilities (home-office / cloud).Platform / sub-processor
A.7.12Cabling securityA.7 — Physical controlsMixedCloud DC cabling. Foil Envie has no dedicated comms rooms (home-office / cloud).Platform / sub-processor
A.7.13Equipment maintenanceA.7 — Physical controlsMixedCloud hardware maintenance by providers. Operator laptop disposal/wipe under A.7.14 (signed).Platform / sub-processor
A.7.14Secure disposal or re-use of equipmentA.7 — Physical controlsCompany (policy)Secure wipe/disposal of Foil Envie devices; cloud destruction = Platform — Home-office-physical-media (signed private PDF 2026-08-13).Implemented
A.8.1User endpoint devicesA.8 — Technological controlsCompany (policy)Operator endpoint encryption + hardening attestation in Endpoint-malware-attestation (signed private PDF 2026-08-13) (customer devices = Customer).Implemented
A.8.2Privileged access rightsA.8 — Technological controlsAppSU Admin platform isolation; tenant data only with Org Admin–approved 48h grant; MFA aal2 for admin / super_admin / HR / Domain Admin; proxy with audit after enter; service_role server-only.Implemented
A.8.3Information access restrictionA.8 — Technological controlsAppRLS, field visibility, document access routes, org scope asserts.Implemented
A.8.4Access to source codeA.8 — Technological controlsCompany (policy)Private GitHub + least privilege documented in Asset-config-source-privileges (signed private PDF 2026-08-13).Implemented
A.8.5Secure authenticationA.8 — Technological controlsAppPKCE, password policy ≥20 with mixed case, digit and special character, MFA TOTP for admin / super_admin / HR / Domain Admin (default ON in production), optional Turnstile, org OIDC.Implemented
A.8.6Capacity managementA.8 — Technological controlsMixedElastic capacity via Vercel/Supabase; SU Components Update + Axiom monitors for ops load signals.Platform / sub-processor
A.8.7Protection against malwareA.8 — Technological controlsCompany (policy)OS AV/Defender attestation + product SCORM zip limits — Endpoint-malware-attestation (signed private PDF 2026-08-13).Implemented
A.8.8Management of technical vulnerabilitiesA.8 — Technological controlsAppComponents Update + Security Watch (OSV/KEV) + Dependabot PRs + CI `npm run audit:deps` (high/critical) with AUDIT_ALLOWLIST waivers; SLA Critical ≤7d / High ≤30d surfaced in SU Admin.Implemented
A.8.9Configuration managementA.8 — Technological controlsMixedConfig baselines (migrations, vercel.json, env inventory) in Asset-config-source-privileges (signed private PDF 2026-08-13).Implemented
A.8.10Information deletionA.8 — Technological controlsAppOrg cascade delete, DSAR anonymize, retention purge APIs.Implemented
A.8.11Data maskingA.8 — Technological controlsAppAt-rest ENC2 encryption + role-scoped decrypt; authorized CSV/API/SFTP/DSAR stay plaintext. Leak channels (bug/error) redact IBAN/SSN-like patterns.Implemented
A.8.12Data leakage preventionA.8 — Technological controlsMixedProduct DLP baseline: export auth, rate limits, private storage, bug-path PII redact, BULK_EXPORT security events on key exports. Enterprise CASB/endpoint DLP not deployed (Customer/Provider optional).Implemented
A.8.13Information backupA.8 — Technological controlsMixedSupabase Pro daily backups (7-day retention); RPO ≤ 24h and internal RTO ≤ 4h documented in docs/backup-restore.md and signed Backup acknowledgment (Aug 2026); optional PITR add-on; Storage objects not in DB backup (documented).Implemented
A.8.14Redundancy of information processing facilitiesA.8 — Technological controlsMixedCloud multi-AZ resilience of providers. Foil Envie RPO/RTO documented in backup-restore.md (A.5.30). Multi-region active-active not claimed.Platform / sub-processor
A.8.15LoggingA.8 — Technological controlsAppaudit_logs (business trail) + structured SECURITY_EVENT SIEM via Axiom (fluxehra_logs); PII-safe authz/tenant/RLS/auth-failure/cron/HMAC/SSRF telemetry (Aug 2026 rev. 6).Implemented
A.8.16Monitoring activitiesA.8 — Technological controlsMixedAxiom monitors (3 slots) live: BOLA/tenant, per-IP brute-force, high-signal (cron/RLS/HMAC/SSRF); private evidence EV-SIEM-AXIOM-monitors.png (Aug 2026); Vercel Analytics + ops events; solo IR RACI for response. Not a 24×7 outsourced SOC.Implemented
A.8.17Clock synchronizationA.8 — Technological controlsMixedCloud NTP via providers; app timestamps from server clocks.Platform / sub-processor
A.8.18Use of privileged utility programsA.8 — Technological controlsCompany (policy)Prod DB/console utilities restricted to Security Owner — Asset-config-source-privileges (signed private PDF 2026-08-13) + Break-glass-solo.Implemented
A.8.19Installation of software on operational systemsA.8 — Technological controlsMixedProduction deploys only via Vercel CI from authorised repo — Asset-config-source-privileges (signed private PDF 2026-08-13).Implemented
A.8.20Networks securityA.8 — Technological controlsMixedCloud network security of providers. Operator remote-work network hygiene under Acceptable-use-remote-clear-desk (signed).Platform / sub-processor
A.8.21Security of network servicesA.8 — Technological controlsAppHTTPS/HSTS; SSRF guard on webhooks, SFTP, OIDC token/JWKS, SMTP hosts, and IdP authorize/SAML SSO URLs (https + public hosts only).Implemented
A.8.22Segregation of networksA.8 — Technological controlsMixedCloud VPC / isolation. Foil Envie prod vs preview separation: Vercel environments + non-prod data policy (signed) + assertNonProdSupabaseUrl.Platform / sub-processor
A.8.23Web filteringA.8 — Technological controlsCompany (policy)N/A enterprise web proxy (no device fleet); compensating SmartScreen/Defender + DNS hygiene on operator laptop — Certification documentation/policies/Web-filtering-NA-compensating. Reassess when staff fleet grows.Implemented
A.8.24Use of cryptographyA.8 — Technological controlsAppTLS in transit; AES-256-GCM field encryption; encrypted DocuSign private key at rest.Implemented
A.8.25Secure development life cycleA.8 — Technological controlsMixedSecure SDLC policy in Secure-development-pack (signed private PDF 2026-08-13) (migrations, typecheck, smoke, CSP practices).Implemented
A.8.26Application security requirementsA.8 — Technological controlsMixedApplication security requirements checklist in Secure-development-pack (signed private PDF 2026-08-13) (RLS, authz, secrets, SSRF, ENC2).Implemented
A.8.27Secure system architecture and engineering principlesA.8 — Technological controlsAppBrowser untrusted; server authz; RLS; defence in depth (documented in whitepaper).Implemented
A.8.28Secure codingA.8 — Technological controlsMixedSecure-coding checklist (escapeHtml/DOMPurify/path gateway/audit:deps) in Secure-development-pack (signed private PDF 2026-08-13).Implemented
A.8.29Security testing in development and acceptanceA.8 — Technological controlsMixedAcceptance gates: security-smoke, security-idor, audit:deps via GitHub Actions workflow security-tests + Secure-development-pack (signed private PDF 2026-08-13). External pen-test remains future engagement.Implemented
A.8.30Outsourced developmentA.8 — Technological controlsCompany (policy)No outsourced development currently; contractor rules defined if engaged — Audit-testing-IP-outsourcing (signed private PDF 2026-08-13).Implemented
A.8.31Separation of development, test and production environmentsA.8 — Technological controlsMixedVercel preview vs production; non-prod data policy signed + runtime guard assertNonProdSupabaseUrl on Preview when PRODUCTION_SUPABASE_URL is set.Implemented
A.8.32Change managementA.8 — Technological controlsMixedChange management = Git + Vercel deploy for solo operator (Secure-development-pack (signed private PDF 2026-08-13)); CAB deferred until team growth.Implemented
A.8.33Test informationA.8 — Technological controlsMixedDummy-data tooling + non-prod data policy signed Aug 2026 (no prod dumps; redact if copy ever needed) — Certification documentation/ops/Non-prod-data-policy.Implemented
A.8.34Protection of information systems during audit testingA.8 — Technological controlsCompany (policy)Rules for customer/vendor audit testing vs production in Audit-testing-IP-outsourcing (signed private PDF 2026-08-13).Implemented

This catalogue is a living SoA-style view for customer due diligence. Remaining Partial rows are A.5.20, A.5.31, A.5.35. Platform / sub-processor = sub-processor data-centre controls. Provider ISMS (Foil Envie) count is 0.

↑ Table of contents · ↑ Languages

4. ISO/IEC 27017 — Cloud services security

What it expects: Cloud-specific guidance extending 27001: shared responsibility, virtualization/admin separation, customer data isolation, cloud logging, and clarity of cloud service customer vs provider duties.

How FluxeHRa stands: Explicit shared-responsibility model (§11): customer (controller) → FluxeHRa app controls → Foil Envie ISMS (Provider ISMS (Foil Envie)) → Supabase/Vercel. Multi-tenant isolation via RLS + API scope; privileged proxy does not elevate JWT/RLS; org admin SSO to customer IdP supported.

Strengths: tenant RLS, org-scoped storage paths, integration HMAC/IP allow-list options, documented EU regions.

Residual: customers should retain sub-processor contracts; Foil Envie documents EU regions and Supabase Pro backup RPO≤24h / internal RTO≤4h. Customer DPA signature remains A.5.20 / A.5.31.

Customer still should: configure SSO, roles, session policy; review SU vs org admin privileges; retain cloud contracts and region evidence.

↑ Table of contents · ↑ Languages

5. ISO/IEC 27018 — PII protection in public cloud

What it expects: Controls for protecting personally identifiable information (PII) processed by public cloud processors: purpose limitation, transparency, data return/erasure, disclosure, and security of PII.

How FluxeHRa stands: HR PII is core to the product. Technical protections include sensitive-field encryption, visibility minimization, private DMS, EU hosting alignment, hashed public tokens for new-hire data collection. The product does not use customer HR data for advertising or unrelated secondary purposes.

Strengths: encryption + visibility + private documents + org deletion + DSAR export/anonymize + real retention purge.

Residual: special-category ESS consent is persisted via field_consents + My preferences withdraw. No ISO/SOC certificate is claimed (external campaign = A.5.35).

Customer still should: define lawful basis, retention schedules, DPIA; use in-product DSAR export/anonymize and retention purge; execute signed DPA.

↑ Table of contents · ↑ Languages

6. ISO/IEC 27701 — Privacy information management

What it expects: Extension of 27001/27002 for a Privacy Information Management System (PIMS), clarifying controller vs processor obligations and PII processing controls.

How FluxeHRa stands: Typically acts as processor for customer employee data; customer is controller. Product supplies technical PIMS measures (visibility, DSAR, retention purge, consents, Art.30 processor register, IR). Controller DPIA / lawful basis / signed customer DPA remain Customer (A.5.20 / A.5.31).

Strengths: field-level access control, encryption, auditability of admin actions, tokenized candidate data request, org-wide deletion, AIPD support pack, DSAR export/anonymize, Trust Center.

Residual: signed customer DPA (first commercial customer); independent certification campaign (A.5.35). Core HR write auditing is implemented.

Customer still should: appoint DPO as required; execute DPA; instruct retention; run subject-rights procedures.

↑ Table of contents · ↑ Languages

7. ISO/IEC 25010 — Software product quality

What it expects: A quality model: functional suitability, performance efficiency, compatibility, usability, reliability, security, maintainability, portability.

How FluxeHRa stands:

Customer still should: UAT against their HR processes; monitor availability via status/ops agreements.

↑ Table of contents · ↑ Languages

8. Control matrix (compact thematic view)

High-level themes (see §3 for the full Annex A dump). Evidence IDs link to §10.

Control themeExpectationFluxeHRa implementationStatusEvidence ID
Access control (27001 A.8)Authenticate users; enforce least privilege; protect privileged accountsSupabase Auth (PKCE/JWT), RBAC, HR geo scope, MFA TOTP for admin/super_admin/hr/Domain Admin (default ON in production), idle timeout, default-deny APIsImplementedEV-AUTH-MFA, EV-RBAC-ROLES
Cryptography (27001 A.8)Protect confidentiality of sensitive data in transit and at restHTTPS/HSTS; AES-256-GCM field encryption (ENC2::) for sensitive schema fields; hashed integration keysImplementedEV-CRYPTO-FIELD
Logging & monitoring (27001 A.8)Record security-relevant events with accountable identityaudit_logs with real vs proxied user; Audit Trail UI; Core HR hire/update/terminate audited; export fingerprint for integrationsImplementedEV-AUDIT-TRAIL, EV-PROXY
Secure development (27001 A.8)Apply secure SDLC, dependency hygiene, change controlTypeScript strict build, migrations, security-tests CI (smoke/IDOR/audit:deps), Components Update + SLA, signed Secure-development-pack, SU Admin Security Watch + Dependabot (A.5.6)ImplementedEV-SDLC-TESTS, EV-SECURITY-WATCH
Network & application hardeningReduce attack surface (headers, rate limits, SSRF, XSS)CSP (nonce + strict-dynamic), HSTS, X-Frame-Options, rate limits, SSRF guard, DOMPurify/escapeHtml, TurnstileImplementedEV-HEADERS-CSP, EV-TURNSTILE
Supplier / cloud (27001 A.5; 27017)Manage cloud shared responsibility and sub-processorsDocumented sub-processors Supabase (eu-west-1) + Vercel (dub1); Security Watch (CERT-FR / CISA / OSV); customer DPA/contracts outside productPlatform / sub-processorEV-HOSTING-REGIONS, EV-SECURITY-WATCH, EV-SUPPLIER-VERCEL, EV-SUPPLIER-SUPABASE
Tenant isolation (27017)Separate customer environments/data in multi-tenant cloudShared-schema multi-tenancy with organization_id + PostgreSQL RLS; API assertOrganizationScope; org-prefixed storage pathsImplementedEV-RLS-TENANT
Customer admin capabilities (27017)Secure privileged customer administration and virtualization/proxyOrg Admin / SU Admin roles; SU tenant entry requires Org Admin–approved 48h grant (su_org_access_grants); proxy only after enter with dual audit attributionImplementedEV-PROXY, EV-SU-ORG-ACCESS, EV-RBAC-ROLES
PII protection in cloud (27018)Protect personally identifiable information processed in public cloudField visibility matrix; ENC2 sensitive encryption; private documents bucket; EU regions; leak-path PII redact; no product secondary use of HR PIIImplementedEV-VISIBILITY, EV-CRYPTO-FIELD, EV-DOCUMENTS
PII return / erasure (27018 / 27701)Support return, transfer, or erasure of PII when contract ends or on requestOrg deletion cascade; per-employee DSAR export + in-place anonymization (legal-hold gate); retention purge jobImplementedEV-ORG-DELETE, EV-RETENTION
Privacy technical controls (27701)Support PIMS technical measures for processors/controllersVisibility, retention purge, DSAR, Trust Center, ESS field_consents + My preferences, Art.30 processor register. Controller PIMS / AIPD remain Customer (not a product gap)ImplementedEV-PROC-NEWHIRE, EV-VISIBILITY
Functional suitability (25010)Provide correct, complete HRIS capabilities for stated needsCore HR bitemporal lifecycle, performance, learning, compensation, analytics, integrations — recruitment placeholderPartialEV-PROC-NEWHIRE, EV-PROC-PERF, EV-PROC-LEARNING
Security & reliability (25010)Withstand unauthorized access; behave consistently under load/errorsDefense-in-depth authz; rate limits; Axiom SIEM; documented backup RPO≤24h / RTO≤4h. Optional Sentry APM is not required for this controlImplementedEV-HEADERS-CSP, EV-HOSTING-REGIONS

↑ Table of contents · ↑ Languages

9. End-to-end processes catalogue

Key HRIS processes, ISO relevance, how to test, and evidence IDs.

ProcessActorsRoutes / APIsISOTest procedureEvidence
Tenant bootstrapSuper Admin/su-admin, create-organization, deploy-*, module activation27001, 27017Create demo org; confirm seed schemas; check audit MODULE_ACTIVATIONEV-RBAC-ROLES, EV-AUDIT-TRAIL
Auth & sessionAll users/login, /{orgSlug}, session-policy, Turnstile27001, 27017Login; verify idle timeout; inspect security headers (HSTS/CSP)EV-TURNSTILE, EV-HEADERS-CSP
MFA enrollment & step-upAdmin / Super Admin/security/mfa, MFA step-up at login, REQUIRE_MFA_FOR_PRIVILEGED_ROLES27001, 27017Enroll TOTP; complete login step-up to aal2; with flag on, privileged API returns 403 MFA_REQUIRED without MFAEV-AUTH-MFA
Org OIDC SSOOrg Admin + IdPOrg-setup IT Link; /api/auth/org-oidc/*27001, 27017Configure OIDC; login via IdP; confirm open-redirect hardeningEV-SSO-OIDC
RBAC / roles / HR scopeOrg AdminManage Roles; RequireOrgPermission27001, 27017, 27701Assign module permissions; verify denied module returns blocked UI/APIEV-RBAC-ROLES
New hire + employee data requestHR + candidateHR new-hire; /employee-data-request/{token}27018, 27701Trigger data request; open public link; confirm token hashed at rest; npm run test:employee-data-requestEV-PROC-NEWHIRE
Employee update / terminationHRHR Self Service employee / termination; bitemporal updates27001, 27701Update with effective date; terminate; verify history segmentsEV-PROC-UPDATE, EV-PROC-TERMINATE
Self-service change → HR approvalEmployee / Manager / HR/api/self-service/submit-change-request27001, 27701Submit workflow field change; confirm notification; HR appliesEV-PROC-SELFSERVICE
Documents DMSHR / Manager / Employee/api/documents/*, private documents bucket27001, 27018, 27701Upload doc; attempt unauthorized download (expect deny); authorized stream via file routeEV-DOCUMENTS
Field visibility & retentionOrg Admin / SUData Visibility & Retention UI27018, 27701, 25010Set manager/employee visibility; set retentionMonths; run analyze/purgeEV-VISIBILITY, EV-RETENTION
Mass upload commit / rollbackHR / AdminMass upload APIs; audit events27001, 25010Commit CSV batch; rollback; verify audit + temporal restoreEV-PROC-MASSUPLOAD
Performance campaign cycleHR / Manager / EmployeePerformance campaigns, documents, sign, push Core HR25010, 27001npm run test:performance-smoke (live org) or unit tests under lib/performance/__tests__EV-PROC-PERF
Learning & attestationsAdmin / Learner / ManagerLearning admin, player, compliance cron25010, 27001Enroll; complete SCORM/attestation; check team compliance dashboardEV-PROC-LEARNING
Integrations exportOrg Admin / M2M/api/integrations/export, SFTP, HMAC, rate limit27001, 27017, 27018Regenerate key (once-only plaintext); export with HMAC; confirm audit fingerprint onlyEV-INTEGRATIONS
Proxy / impersonationSU with active 48h org grant, or Org Admin / HR in scope/api/proxy/*, /api/su-org-access27001, 27017Request/approve SU access; Enter org; start proxy; JWT remains real user; audit dual identityEV-PROXY, EV-SU-ORG-ACCESS
Org deletion cascadeSuper Admin/api/admin/delete-organization27701, 27018On disposable org only: delete; confirm tenant data + audit purgedEV-ORG-DELETE
Audit trail reviewOrg Admin / SUOrg-setup / SU Audit Trail tab27001, 27701Filter events; export CSV; verify proxy dual identity rowsEV-AUDIT-TRAIL

↑ Table of contents · ↑ Languages

10. Evidence pack — how to prove it

Each Evidence ID: what to show, how to test, code references, and a figure slot (replace SVG placeholders with production screenshots per docs/iso-evidence-capture-checklist.md).

EV-AUTH-MFA — MFA TOTP & privileged step-up

  • Show: Page /security/mfa; login MFA challenge; Vercel env REQUIRE_MFA_FOR_PRIVILEGED_ROLES
  • Test: Enroll authenticator; complete step-up to JWT aal2; call privileged API without MFA → 403 MFA_REQUIRED
  • Code / config: lib/auth-mfa-policy.ts, lib/mfa-step-up.ts, app/security/mfa/page.tsx
MFA TOTP & privileged step-up
EV-AUTH-MFA — MFA TOTP & privileged step-up (screenshot)

EV-PASSWORD-POLICY — Password length & complexity messaging

  • Show: Login → Forgot password notice; /reset-password form; welcome/reset emails
  • Test: Reject short/weak password on set/reset; existing passwords continue to work until changed
  • Code / config: lib/password-policy.ts, app/reset-password/page.tsx, components/sign-in-panel.tsx, lib/templated-auth-email.ts
Password length & complexity messaging
EV-PASSWORD-POLICY — Password length & complexity messaging (screenshot)

EV-RBAC-ROLES — Role & permission matrix

  • Show: Org-setup → Manage Roles; SU Admin org/admins
  • Test: Remove module write; confirm UI gate and API 403
  • Code / config: lib/org-permissions.ts, components/manage-roles-tab.tsx, lib/supabase-api-auth.ts
Role & permission matrix
EV-RBAC-ROLES — Role & permission matrix (screenshot)

EV-RLS-TENANT — Multi-tenant RLS isolation

  • Show: Attempt cross-org data access (second org user)
  • Test: Query/API against foreign organization_id returns empty/denied; review RLS migrations
  • Code / config: supabase/migrations/20260606120000_*, 20260610120000_*, scripts/sql/rls-inventory.sql
Multi-tenant RLS isolation
EV-RLS-TENANT — Multi-tenant RLS isolation (screenshot)

EV-CRYPTO-FIELD — Sensitive field encryption

  • Show: Save SSN/IBAN; inspect DB value prefix ENC2::
  • Test: Encrypt/decrypt via authorized role; non-privileged decrypt limited to own/team ciphertext
  • Code / config: lib/encryption-core.ts, app/api/crypto/*, lib/crypto-route-auth.ts
Sensitive field encryption
EV-CRYPTO-FIELD — Sensitive field encryption (screenshot)

EV-AUDIT-TRAIL — Audit trail UI

  • Show: Org-setup / SU → Audit Trail
  • Test: Perform audited action (mass upload, settings); confirm event row; CSV export
  • Code / config: lib/audit-server.ts, lib/audit-client.ts, components/audit-trail-tab.tsx
Audit trail UI
EV-AUDIT-TRAIL — Audit trail UI (screenshot)

EV-PROXY — Proxy accountability

  • Show: Proxy session banner; audit with proxied identity
  • Test: With active SU grant (or org privileged role): start/end proxy; confirm continuous eligibility re-check; dual identity in logs
  • Code / config: lib/proxy-server.ts, lib/proxy-api-guard.ts, lib/su-org-access.ts
Proxy accountability
EV-PROXY — Proxy accountability (screenshot)

EV-SU-ORG-ACCESS — SU org access grants (48h)

  • Show: SU Enter Organisation → Request; Org Admin Dashboard → Accept/Deny; emerald authorized orgs
  • Test: Approve grant; Enter org; confirm middleware/API deny without grant; expire after 48h kicks SU out
  • Code / config: su_org_access_grants, /api/su-org-access, has_active_su_org_grant
SU org access grants (48h)
EV-SU-ORG-ACCESS — SU org access grants (48h) (screenshot)

EV-BUG-ESCALATION — Manual bug escalation

  • Show: Report a bug → HR / Org Admin / SU Dashboard widgets
  • Test: Submit manual bug (ticket, no email); Forward HR→Admin→SU; Clear; auto client errors still email SMTP
  • Code / config: bug_report_tickets, /api/bug-report, /api/bug-reports
Manual bug escalation
EV-BUG-ESCALATION — Manual bug escalation (screenshot)

EV-VISIBILITY — Data visibility matrix

  • Show: Core HR / Data Visibility; ESS field hidden vs HR visible
  • Test: Set field to none for employee; confirm self-service omit/deny
  • Code / config: lib/field-visibility.ts, lib/self-service-submit-auth.ts
Data visibility matrix
EV-VISIBILITY — Data visibility matrix (screenshot)

EV-RETENTION — Retention configuration & purge

  • Show: Retention months per field; document type retention; analyze/purge actions
  • Test: Configure retention; run Retention analysis; purge expired values; confirm RETENTION_* audit events
  • Code / config: lib/retention-purge.ts, /api/hr/retention, field-visibility retention tab
Retention configuration & purge
EV-RETENTION — Retention configuration & purge (screenshot)

EV-DOCUMENTS — Private document access

  • Show: Upload under employee; download via app only
  • Test: Direct storage URL without auth fails; authorized /api/documents/file/… succeeds
  • Code / config: lib/document-access.ts, lib/storage-ops.ts, migration documents bucket private
Private document access
EV-DOCUMENTS — Private document access (screenshot)

EV-TURNSTILE — Bot protection (Turnstile)

  • Show: SU System Setup / Org IT Link Turnstile toggle; login challenge
  • Test: Enable Turnstile; blocked without token on check-email / forgot-password
  • Code / config: lib/turnstile-server.ts, lib/turnstile-settings.ts
Bot protection (Turnstile)
EV-TURNSTILE — Bot protection (Turnstile) (screenshot)

EV-SSO-OIDC — Organization OIDC SSO

  • Show: Org-setup → IT Link SSO settings
  • Test: Authorize + callback with HMAC state; invalid redirect rejected
  • Code / config: app/api/auth/org-oidc/*, lib/org-oidc-state.ts, lib/app-origin.ts
Organization OIDC SSO
EV-SSO-OIDC — Organization OIDC SSO (screenshot)

EV-INTEGRATIONS — Integration export security

  • Show: Org-setup → API / SFTP; regenerate key once
  • Test: Export with optional HMAC; rate limit; audit stores fingerprint not payload
  • Code / config: lib/integration-api-key.ts, lib/integration-export-*.ts
Integration export security
EV-INTEGRATIONS — Integration export security (screenshot)

EV-HEADERS-CSP — Security headers & CSP

  • Show: Browser DevTools → Response headers on any authenticated page
  • Test: Confirm CSP nonce, HSTS, X-Frame-Options DENY, nosniff
  • Code / config: lib/csp.ts, proxy.ts, next.config.js
Security headers & CSP
EV-HEADERS-CSP — Security headers & CSP (screenshot)

EV-HOSTING-REGIONS — EU hosting alignment

  • Show: Supabase project region; vercel.json region dub1
  • Test: Document eu-west-1 + dub1 in customer processing register
  • Code / config: vercel.json, .env.example, security whitepaper § hosting
EU hosting alignment
EV-HOSTING-REGIONS — EU hosting alignment (screenshot)

EV-PROC-NEWHIRE — New hire & data request

  • Show: HR Self Service → New Hire; public token page
  • Test: npm run test:employee-data-request; manual 90-day token expiry
  • Code / config: lib/employee-data-request-*.ts, public EDR APIs
New hire & data request
EV-PROC-NEWHIRE — New hire & data request (screenshot)

EV-PROC-UPDATE — Bitemporal employee update

  • Show: HR employee record with effective dating
  • Test: Split history on mid-period change; verify prior segment retained
  • Code / config: lib/temporal-data.ts
Bitemporal employee update
EV-PROC-UPDATE — Bitemporal employee update (screenshot)

EV-PROC-TERMINATE — Termination

  • Show: HR Self Service → Termination
  • Test: Set end dates/status; confirm lifecycle event
  • Code / config: HR termination route under hr-self-service/termination
Termination
EV-PROC-TERMINATE — Termination (screenshot)

EV-PROC-SELFSERVICE — Self-service change request

  • Show: My Data / My Team workflow fields; HR notification
  • Test: Submit change; approve/apply as HR
  • Code / config: lib/self-service-submit-auth.ts
Self-service change request
EV-PROC-SELFSERVICE — Self-service change request (screenshot)

EV-PROC-MASSUPLOAD — Mass upload & rollback

  • Show: Mass Upload tab; batch list
  • Test: Commit then delete/rollback batch; audit events present
  • Code / config: /api/admin/mass-upload/*
Mass upload & rollback
EV-PROC-MASSUPLOAD — Mass upload & rollback (screenshot)

EV-PROC-PERF — Performance campaign

  • Show: Performance Management campaign → document → sign
  • Test: npm test (performance unit tests); optional npm run test:performance-smoke
  • Code / config: lib/performance/, app/api/performance/
Performance campaign
EV-PROC-PERF — Performance campaign (screenshot)

EV-PROC-LEARNING — Learning compliance

  • Show: Learning admin + team compliance tab
  • Test: Enroll; progress; attestation; compliance dashboard
  • Code / config: app/api/learning/, /api/cron/learning-compliance
Learning compliance
EV-PROC-LEARNING — Learning compliance (placeholder)

EV-ORG-DELETE — Organization deletion cascade

  • Show: SU Admin delete organization (disposable org only)
  • Test: Confirm cascade removes org tables, storage prefixes, member auth users
  • Code / config: lib/delete-organization-cascade.ts
Organization deletion cascade
EV-ORG-DELETE — Organization deletion cascade (placeholder)

EV-SDLC-TESTS — Automated tests & change evidence

  • Show: CI/local test run output; migration history
  • Test: npm test; npm run test:employee-data-request; npm run lint; GitHub security-tests workflow
  • Code / config: lib/__tests__/, lib/performance/__tests__/, supabase/migrations/, .github/workflows/security-tests.yml
Automated tests & change evidence
EV-SDLC-TESTS — Automated tests & change evidence (screenshot)

EV-SECURITY-WATCH — Security Watch (CERT-FR / CISA / OSV)

  • Show: Sanitized card: SU Admin Security Watch sources + daily GitHub Action + Dependabot — no operator emails
  • Test: Run npm run security:watch; open SU Admin → Security Watch; confirm daily security-watch.yml + Dependabot
  • Code / config: lib/security-watch.ts, app/api/su-admin/security-watch/route.ts, .github/workflows/security-watch.yml; signed register (private) Certification documentation/policies/Security-community-subscriptions
Security Watch (CERT-FR / CISA / OSV)
EV-SECURITY-WATCH — Security Watch (CERT-FR / CISA / OSV) (screenshot)

EV-SIEM-AXIOM — Axiom security SIEM monitors

  • Show: Sanitized dashboard card: fluxehra_logs SECURITY_EVENT monitors — BOLA/tenant, per-IP brute-force, high-signal (cron/RLS/HMAC/SSRF); no query payloads with PII
  • Test: Confirm three monitors + ingest smoke; private full screenshot retained by Foil Envie
  • Code / config: lib/security-logger.ts, docs/siem-security-operations.md (internal), docs/subprocessors.md (Axiom)
Axiom security SIEM monitors
EV-SIEM-AXIOM — Axiom security SIEM monitors (screenshot)

EV-SUPPLIER-VERCEL — Vercel supplier assurance summary

  • Show: Sanitized evidence card: certificate/attestation on file (Jul 2026) — no account secrets
  • Test: Annual re-review; align with Trust Center hosting regions
  • Code / config: Provider file (private); vercel.json region dub1
Vercel supplier assurance summary
EV-SUPPLIER-VERCEL — Vercel supplier assurance summary (screenshot)

EV-SUPPLIER-SUPABASE — Supabase supplier assurance summary

  • Show: Sanitized evidence card: certificate/attestation on file (Jul 2026) — region eu-west-1
  • Test: Annual re-review; document backup plan RPO/RTO in Provider ISMS
  • Code / config: Provider file (private); Trust Center hosting section
Supabase supplier assurance summary
EV-SUPPLIER-SUPABASE — Supabase supplier assurance summary (screenshot)

EV-SUPPLIER-CURSOR — Cursor / Anysphere supplier assurance summary

  • Show: Sanitized card: SOC 2 Type II + security program / NDA on file for development tooling
  • Test: Does not replace FluxeHRa pen-test; keep tool assurance separate from product SoA
  • Code / config: Provider file (private)
Cursor / Anysphere supplier assurance summary
EV-SUPPLIER-CURSOR — Cursor / Anysphere supplier assurance summary (screenshot)

EV-PROVIDER-TRAINING — Cybersecurity awareness training (Provider)

  • Show: Sanitized card: training completed Jul 2026 — no personal names in customer pack
  • Test: Retain full attestation privately; extend to annual all-staff program
  • Code / config: Provider ISMS (private folder)
Cybersecurity awareness training (Provider)
EV-PROVIDER-TRAINING — Cybersecurity awareness training (Provider) (screenshot)

↑ Table of contents · ↑ Languages

11. Shared responsibility model (ISO 27017)

Customers should record sub-processor regions and contracts in their processing register. Foil Envie ISMS artefacts for solo-operator scope are signed (August 2026); legal ISO/SOC certification remains an external engagement (A.5.35).

↑ Table of contents · ↑ Languages

12. Recommendations — more auditable & customer-reassuring

  1. Signed customer DPA (A.5.20 / A.5.31) — legal finalize of public/legal/dpa*.md with the first commercial customer (track already signed).
  2. Independent ISMS review (A.5.35) — external audit or ISO certification campaign when budgeted.
  3. Restore drill — within 30 days of Supabase Pro activation (A.5.30 already Implemented with commitment).
  4. Optional: Sentry APM; live browser E2E IDOR against a demo org; set PRODUCTION_SUPABASE_URL on Vercel Preview.

↑ Table of contents · ↑ Languages

13. Known gaps (honest summary)

This pack reflects application state at generation time. Questions: contact@fluxehra.ai

↑ Table of contents · ↑ Languages

Pack d’alignement normes ISO (clients)

FluxeHRa / Flex HR — Alignement & préparation des contrôles (pas une certification)

Destinataires : IT, RSSI, DPO, achats, auditeurs clients

Version document : août 2026 (rév. 14) — captures Org Admin EV-SU-ORG-ACCESS / EV-BUG-ESCALATION ; Partial restants A.5.20/31/35

1. Positionnement & lecture du pack

FluxeHRa n’est pas certifié ISO à ce jour. Ce pack cartographie les contrôles techniques produit et le catalogue complet de l’annexe A ISO/IEC 27001:2022 (gouvernance, RH, physique inclus) pour donner aux clients une vue de toutes les dimensions — y compris hors code. Il sert à la due diligence IT, pas de substitut à un audit de certification SMSI.

Légende des statuts :

Document compagnon : Livre blanc sécurité & conformité. Production : https://fluxehra.ai.

Check-list interne de captures : docs/iso-evidence-capture-checklist.md. Guide session démo : docs/iso-demo-session-capture-guide.md. Playbook gaps : docs/iso-gap-priority-playbook.md. Preuves nominatives Provider hors public/.

↑ Sommaire · ↑ Languages

2. ISO/IEC 27001 — Management de la sécurité de l’information

Attentes clés : un SMSI fondé sur les risques (politiques, accès, crypto, exploitation, journalisation, fournisseurs, sécurité des personnes, sécurité physique, amélioration continue). L’annexe A (2022) catalogue 93 contrôles ; la certification audit l’organisation (Foil Envie en tant que sous-traitant + le client en tant que responsable), pas seulement le logiciel.

Position FluxeHRa : contrôles techniques solides pour un SIRH multi-tenant. Le SMSI Foil Envie (opérateur unique) est signé (août 2026) et cartographié Implémenté au §3. Les devoirs du responsable de traitement restent côté client.

Forces : API refus par défaut, RLS, chiffrement, MFA, audit (proxy), CSP/HSTS/rate limits/SSRF, pack SMSI signé, SIEM Axiom, backups documentés.

Ouverts Annexe A : DPA client (A.5.20 / A.5.31) ; revue indépendante (A.5.35). A.5.6 clos (Security Watch + abonnements signés 2026-08-14). Les lignes Plateforme / sous-traitant sont des datacenters cloud, pas du travail produit inachevé. Optionnel : APM Sentry ; restore drill après Pro.

Le client doit encore : tenir son SMSI ; revues d’accès ; DPA ; MFA/Turnstile ; superviser l’audit ; utiliser le pack support AIPD.

↑ Sommaire · ↑ Languages

3. ISO/IEC 27001:2022 Annexe A — catalogue complet des contrôles

Catalogue complet de l’annexe A ISO/IEC 27001:2022 (93 contrôles). Le SMSI Foil Envie (opérateur unique) est largement documenté et signé (août 2026) : la plupart des lignes organisationnelles / RH / physiques sont Implémenté. Restent ouverts : DPA client (A.5.20 / A.5.31), revue indépendante (A.5.35). Les lignes Plateforme / sous-traitant sont des datacenters cloud (Supabase / Vercel), pas des écarts produit.

Comment lire les colonnes statut et ownership

Répartition actuelle des statuts

Répartition par ownership (qui peut clôturer le contrôle)

IDIntitulé du contrôleThèmeOwnershipNote FluxeHRa / Foil EnvieStatut
A.5.1Politiques de sécurité de l’informationA.5 — Contrôles organisationnelsEntreprise (politique)Politique SMSI cadre (Certification documentation/policies/ISMS-governance (PDF privé signé 2026-08-13)) — opérateur unique Foil Envie août 2026.Implémenté
A.5.2Rôles et responsabilités en matière de sécuritéA.5 — Contrôles organisationnelsEntreprise (politique)Responsables sécurité & privacy nommés (Irwin Rouch) dans ISMS-governance (PDF privé signé 2026-08-13) ; RBAC produit pour les rôles app.Implémenté
A.5.3Séparation des tâchesA.5 — Contrôles organisationnelsMixteProduit : SU / org admin / HR ; grant SU 48 h Org Admin. Break-glass solo signé août 2026 (Certification documentation/ops/Break-glass-solo) ; double contrôle prévu à l’embauche #2.Implémenté
A.5.4Responsabilités de la directionA.5 — Contrôles organisationnelsEntreprise (politique)Engagement direction & ressources documentés dans ISMS-governance (PDF privé signé 2026-08-13) (Axiom, MFA, backups Pro, IR, revue d’accès).Implémenté
A.5.5Contact avec les autoritésA.5 — Contrôles organisationnelsEntreprise (politique)Processus contact CNIL / autorités dans ISMS-governance (PDF privé signé 2026-08-13) §4 ; le client reste responsable de traitement.Implémenté
A.5.6Contact avec des groupes d’intérêt spéciauxA.5 — Contrôles organisationnelsEntreprise (politique)Contact CERT-FR / CISA / OSV via SU Admin Security Watch (RSS + lockfile, filtré impact) + Action GitHub quotidienne + Dependabot. Registre d’abonnements signé 2026-08-14 (Certification documentation/policies/Security-community-subscriptions). Sauvegardes e-mail : avis CERT-FR, CISA KEV, statuts vendors. Pas d’ISAC payant (proportionné).Implémenté
A.5.7Veille sur les menacesA.5 — Contrôles organisationnelsEntreprise (politique)Veille : SU Admin Security Watch (OSV/KEV/CERT-FR, filtré impact) + Dependabot + Components Update + statuts vendors + Axiom VULN_WATCH (Asset-config-source-privileges PDF privé signé 2026-08-13).Implémenté
A.5.8Sécurité de l’information dans la gestion de projetA.5 — Contrôles organisationnelsEntreprise (politique)Jalons sécurité projet dans Secure-development-pack (PDF privé signé 2026-08-13) (migrations, typecheck, smoke, secrets, SSRF).Implémenté
A.5.9Inventaire des informations et autres actifs associésA.5 — Contrôles organisationnelsEntreprise (politique)Inventaire actifs Foil Envie (GitHub, Vercel, Supabase, Axiom, domaine, laptop) dans Asset-config-source-privileges (PDF privé signé 2026-08-13) ; le client inventorie ses données org.Implémenté
A.5.10Usage acceptable des informations et autres actifs associésA.5 — Contrôles organisationnelsEntreprise (politique)Charte d’usage staff (Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13)) ; CGU produit pour les utilisateurs.Implémenté
A.5.11Restitution des actifsA.5 — Contrôles organisationnelsEntreprise (politique)Check-list sortie & restitution dans People-lifecycle (PDF privé signé 2026-08-13) ; produit : suppression org / restitution selon DPA.Implémenté
A.5.12Classification de l’informationA.5 — Contrôles organisationnelsMixteProduit sensitive + visibilité ; schéma Public/Interne/Confidentiel/Restreint dans Classification-transfer-cloud (PDF privé signé 2026-08-13) aligné ENC2.Implémenté
A.5.13Étiquetage de l’informationA.5 — Contrôles organisationnelsEntreprise (politique)Règles d’étiquetage docs/tickets Foil Envie dans Classification-transfer-cloud (PDF privé signé 2026-08-13) (même schéma que A.5.12).Implémenté
A.5.14Transfert d’informationA.5 — Contrôles organisationnelsMixteProduit TLS/exports/SSRF ; règles e-mail/USB/papier staff dans Classification-transfer-cloud (PDF privé signé 2026-08-13).Implémenté
A.5.15Contrôle d’accèsA.5 — Contrôles organisationnelsAppRBAC produit, RLS, MFA rôles privilégiés, API refus par défaut ; entrée org SU conditionnée à un grant client 48 h + RLS has_active_su_org_grant.Implémenté
A.5.16Gestion des identitésA.5 — Contrôles organisationnelsAppIdentités Supabase Auth ; SSO OIDC org ; invitations / reset.Implémenté
A.5.17Informations d’authentificationA.5 — Contrôles organisationnelsMixteProduit mot de passe ≥20 + MFA TOTP ; coffre / MFA staff dans Staff-auth-secrets (PDF privé signé 2026-08-13).Implémenté
A.5.18Droits d’accèsA.5 — Contrôles organisationnelsMixteProduit : Manage Roles, modules ; grants SU temporaires avec accept/refus Org Admin. Checklist revue d’accès signée août 2026 (Certification documentation/ops/Access-review-checklist) ; rejeu trimestriel.Implémenté
A.5.19Sécurité de l’information dans les relations avec les fournisseursA.5 — Contrôles organisationnelsEntreprise (politique)Registre TIC fournisseurs privé (Vercel, Supabase, Axiom, Cursor, DocuSign) + cadence annuelle — Certification documentation/suppliers/Supplier-register.pdf ; PDF certs en privé.Implémenté
A.5.20Prise en compte de la sécurité dans les accords fournisseursA.5 — Contrôles organisationnelsEntreprise (politique)DPA / trust docs sous-traitants collectés. DPA client bloqué jusqu’au premier client commercial (templates + DPA-signature-track signé) ; autres docs ops Wave A/B signés août 2026.Partiel
A.5.21Gestion de la sécurité dans la chaîne d’approvisionnement TICA.5 — Contrôles organisationnelsEntreprise (politique)Chaîne TIC couverte par Supplier-register (calendrier annuel + risques) ; suivi via status pages fournisseurs et Components Update.Implémenté
A.5.22Suivi, revue et gestion des changements des services fournisseursA.5 — Contrôles organisationnelsEntreprise (politique)Colonne prochaine revue + abonnements status pages dans Supplier-register ; revue annuelle selon calendrier privé.Implémenté
A.5.23Sécurité de l’information pour l’utilisation des services cloudA.5 — Contrôles organisationnelsMixteCloud approuvés (Supabase eu-west-1, Vercel dub1, Axiom) + préférence UE dans Classification-transfer-cloud (PDF privé signé 2026-08-13).Implémenté
A.5.24Planification et préparation de la gestion des incidents de sécuritéA.5 — Contrôles organisationnelsMixtedocs/incident-response.md + pack IR solo signé (août 2026) : RACI, tabletop 2026-08-11, accusé, capture moniteurs Axiom — privé Certification documentation/incident-response/.Implémenté
A.5.25Évaluation et décision concernant les événements de sécuritéA.5 — Contrôles organisationnelsMixteMatrice de sévérité dans docs/incident-response.md ; RACI opérateur unique (Irwin Rouch) signé en privé (août 2026).Implémenté
A.5.26Réponse aux incidents de sécurité de l’informationA.5 — Contrôles organisationnelsMixteProduit : bug report / ops / Axiom. Exécution IR attestée via tabletop solo + accusé signés (août 2026, preuves privées).Implémenté
A.5.27Apprentissage à partir des incidents de sécuritéA.5 — Contrôles organisationnelsMixtePost-mortem dans la trame IR ; écarts/suivis du tabletop signé au dossier ; rejeu annuel prévu ; test:security-idor pour régressions.Implémenté
A.5.28Collecte des preuvesA.5 — Contrôles organisationnelsMixteJournaux d’audit + export preuves ; playbook forensique dans Duty-to-report-and-evidence (PDF privé signé 2026-08-13).Implémenté
A.5.29Sécurité de l’information pendant une perturbationA.5 — Contrôles organisationnelsMixteContinuité via forfaits Supabase/Vercel + accusé Backup / pack IR signés (A.5.30). Pas un écart produit.Plateforme / sous-traitant
A.5.30Préparation des TIC pour la continuité d’activitéA.5 — Contrôles organisationnelsMixteEngagement production documenté + accusé Backup signé (août 2026) : backups quotidiens Supabase Pro, rétention 7 j, RPO ≤ 24 h, RTO interne ≤ 4 h (docs/backup-restore.md) ; Pro avant premier client payant ; exercice restore sous 30 j après activation Pro.Implémenté
A.5.31Exigences légales, réglementaires et contractuellesA.5 — Contrôles organisationnelsMixtePacks DPA/légaux livrés. Bloqué sur : DPA client signé + registre légal / revue conseil (Provider + Customer).Partiel
A.5.32Droits de propriété intellectuelleA.5 — Contrôles organisationnelsEntreprise (politique)Note PI / licences Foil Envie & OSS dans Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13).Implémenté
A.5.33Protection des enregistrementsA.5 — Contrôles organisationnelsMixteRétention/purge produit + calendrier archivage corporate dans Records-retention-schedule (PDF privé signé 2026-08-13).Implémenté
A.5.34Vie privée et protection des PIIA.5 — Contrôles organisationnelsMixtePrivacy produit : field_consents ESS, My preferences, DSAR, ENC2, redact PII fuites ; registre Art.30 docs/registre-activites-traitement-sous-traitant.md. PIMS / AIPD responsable = Customer + conseil Provider.Implémenté
A.5.35Revue indépendante de la sécurité de l’informationA.5 — Contrôles organisationnelsEntreprise (politique)Assurance tierce collectée pour outils clés (ex. Cursor SOC 2). Bloqué sur : revue indépendante FluxeHRa / SMSI Foil Envie (audit externe ou campagne ISO).Partiel
A.5.36Conformité aux politiques, règles et normes de sécuritéA.5 — Contrôles organisationnelsEntreprise (politique)Auto-revue trimestrielle définie dans ISMS-governance (PDF privé signé 2026-08-13) §5 (accès, vulnérabilités, fournisseurs, IR).Implémenté
A.5.37Procédures d’exploitation documentéesA.5 — Contrôles organisationnelsEntreprise (politique)Procédures ops : docs/ (IR, backup-restore, SIEM, sous-traitants) + pack signé Certification documentation/ops (break-glass, revue d’accès, vulnérabilités, non-prod, suivi DPA) et accusés IR/backup.Implémenté
A.6.1Vérification des antécédentsA.6 — Contrôles portant sur les personnesEntreprise (politique)Preuve de screening au dossier + politique RH sécurité signée août 2026 (Certification documentation/hr-security/) ; étendre à chaque embauche.Implémenté
A.6.2Modalités et conditions d’emploiA.6 — Contrôles portant sur les personnesEntreprise (politique)Confidentialité contrat + NDA + accusé SMSI (People-lifecycle (PDF privé signé 2026-08-13)) ; NDA signé au dossier.Implémenté
A.6.3Sensibilisation, éducation et formation à la sécuritéA.6 — Contrôles portant sur les personnesEntreprise (politique)Formation réalisée ; politique RH sécurité (signée août 2026) impose un rappel annuel pour le personnel à accès systèmes.Implémenté
A.6.4Processus disciplinaireA.6 — Contrôles portant sur les personnesEntreprise (politique)Processus disciplinaire sécurité documenté dans People-lifecycle (PDF privé signé 2026-08-13).Implémenté
A.6.5Responsabilités après cessation ou changement d’emploiA.6 — Contrôles portant sur les personnesEntreprise (politique)Check-list de sortie (révoquer GitHub/Vercel/Supabase/Axiom, restituer, rappeler NDA) dans People-lifecycle (PDF privé signé 2026-08-13).Implémenté
A.6.6Accords de confidentialité ou de non-divulgationA.6 — Contrôles portant sur les personnesEntreprise (politique)NDA partenaire/outil au dossier (ex. Anysphere/Cursor). NDA salarié signé pour l’opérateur unique Irwin Rouch (août 2026) — privé Certification documentation/hr-security/ ; modèle réutilisable pour futurs recrutements.Implémenté
A.6.7Travail à distanceA.6 — Contrôles portant sur les personnesEntreprise (politique)Règles télétravail (chiffrement disque, verrouillage, pas de Wi‑Fi ouvert pour admin prod) dans Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13).Implémenté
A.6.8Notification des événements de sécuritéA.6 — Contrôles portant sur les personnesMixteBug report in-app + devoir de signalement staff dans Duty-to-report-and-evidence (PDF privé signé 2026-08-13).Implémenté
A.7.1Périmètres de sécurité physiqueA.7 — Contrôles physiquesMixteDatacenters = cloud Supabase/Vercel. Périmètre home-office Foil Envie couvert par A.7.3 (Home-office-physical-media signé).Plateforme / sous-traitant
A.7.2Contrôle d’accès physiqueA.7 — Contrôles physiquesMixteContrôles d’entrée datacenter cloud. Visiteurs home-office Foil Envie sous A.7.6 (signé).Plateforme / sous-traitant
A.7.3Sécurisation des bureaux, salles et installationsA.7 — Contrôles physiquesEntreprise (politique)Contrôles physiques home-office (logement verrouillable, pas d’impressions Restreintes sans surveillance) dans Home-office-physical-media (PDF privé signé 2026-08-13).Implémenté
A.7.4Surveillance de la sécurité physiqueA.7 — Contrôles physiquesMixteSurveillance DC via cloud. Home-office : pas de CCTV DC ; verrouillage logement sous A.7.3.Plateforme / sous-traitant
A.7.5Protection contre les menaces physiques et environnementalesA.7 — Contrôles physiquesMixteRésilience régions cloud. Environnement home-office couvert par Home-office-physical-media (signé).Plateforme / sous-traitant
A.7.6Travail dans des zones sécuriséesA.7 — Contrôles physiquesEntreprise (politique)Règles visiteurs / zone de travail home-office dans Home-office-physical-media (PDF privé signé 2026-08-13) (pas de site multi-employés dédié).Implémenté
A.7.7Bureau et écran dégagésA.7 — Contrôles physiquesEntreprise (politique)Bureau / écran dégagés dans Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13).Implémenté
A.7.8Emplacement et protection des équipementsA.7 — Contrôles physiquesEntreprise (politique)Placement équipement laptop opérateur ; hardware cloud = Platform — Home-office-physical-media (PDF privé signé 2026-08-13).Implémenté
A.7.9Sécurité des actifs hors siteA.7 — Contrôles physiquesEntreprise (politique)Règles hors site laptop (chiffrement, minimiser PII locales) dans Home-office-physical-media (PDF privé signé 2026-08-13).Implémenté
A.7.10Supports de stockageA.7 — Contrôles physiquesEntreprise (politique)Supports amovibles (préférer cloud ; chiffrer si USB) dans Home-office-physical-media (PDF privé signé 2026-08-13).Implémenté
A.7.11Services généraux de supportA.7 — Contrôles physiquesMixteÉnergie/froid datacenters cloud. Pas d’utilités de site dédié Foil Envie (home-office / cloud).Plateforme / sous-traitant
A.7.12Sécurité du câblageA.7 — Contrôles physiquesMixteCâblage DC cloud. Pas de salle comms dédiée Foil Envie (home-office / cloud).Plateforme / sous-traitant
A.7.13Maintenance des équipementsA.7 — Contrôles physiquesMixteMaintenance matérielle cloud. Effacement laptop opérateur sous A.7.14 (signé).Plateforme / sous-traitant
A.7.14Mise au rebut ou réutilisation sécurisée des équipementsA.7 — Contrôles physiquesEntreprise (politique)Effacement / destruction sécurisée des appareils Foil Envie ; cloud = Platform — Home-office-physical-media (PDF privé signé 2026-08-13).Implémenté
A.8.1Terminaux utilisateursA.8 — Contrôles technologiquesEntreprise (politique)Chiffrement / durcissement endpoint opérateur attesté dans Endpoint-malware-attestation (PDF privé signé 2026-08-13) (appareils clients = Customer).Implémenté
A.8.2Droits d’accès privilégiésA.8 — Contrôles technologiquesAppIsolation plateforme SU Admin ; données tenant seulement avec grant Org Admin 48 h ; MFA aal2 pour admin / super_admin / HR / Domain Admin ; proxy audité après entrée ; service_role serveur uniquement.Implémenté
A.8.3Restriction d’accès à l’informationA.8 — Contrôles technologiquesAppRLS, visibilité champs, accès documents, assert périmètre org.Implémenté
A.8.4Accès au code sourceA.8 — Contrôles technologiquesEntreprise (politique)Repo GitHub privé + moindre privilège documentés dans Asset-config-source-privileges (PDF privé signé 2026-08-13).Implémenté
A.8.5Authentification sécuriséeA.8 — Contrôles technologiquesAppPKCE, politique mot de passe ≥20 avec majuscule, minuscule, chiffre et caractère spécial, MFA TOTP pour admin / super_admin / HR / Domain Admin (défaut ON en production), Turnstile optionnel, OIDC org.Implémenté
A.8.6Gestion de la capacitéA.8 — Contrôles technologiquesMixteCapacité élastique Vercel/Supabase ; Components Update + moniteurs Axiom pour signaux de charge.Plateforme / sous-traitant
A.8.7Protection contre les logiciels malveillantsA.8 — Contrôles technologiquesEntreprise (politique)Attestation AV/Defender OS + limites zip SCORM produit — Endpoint-malware-attestation (PDF privé signé 2026-08-13).Implémenté
A.8.8Gestion des vulnérabilités techniquesA.8 — Contrôles technologiquesAppComponents Update + Security Watch (OSV/KEV) + PRs Dependabot + CI `npm run audit:deps` (élevé/critique) avec waivers AUDIT_ALLOWLIST ; SLA Critique ≤7 j / Élevé ≤30 j affiché dans SU Admin.Implémenté
A.8.9Gestion de configurationA.8 — Contrôles technologiquesMixteBaselines config (migrations, vercel.json, inventaire env) dans Asset-config-source-privileges (PDF privé signé 2026-08-13).Implémenté
A.8.10Suppression d’informationA.8 — Contrôles technologiquesAppCascade suppression org, anonymisation DSAR, APIs de purge rétention.Implémenté
A.8.11Masquage des donnéesA.8 — Contrôles technologiquesAppChiffrement ENC2 au repos + déchiffrement selon rôle ; CSV/API/SFTP/DSAR autorisés restent en clair. Canaux de fuite (bug/erreur) : rédaction IBAN/SSN.Implémenté
A.8.12Prévention des fuites de donnéesA.8 — Contrôles technologiquesMixteBaseline DLP produit : auth export, rate limits, storage privé, redact PII bugs, événements BULK_EXPORT. DLP CASB/endpoint entreprise non déployé (Customer/Provider optionnel).Implémenté
A.8.13Sauvegarde de l’informationA.8 — Contrôles technologiquesMixteBackups quotidiens Supabase Pro (rétention 7 j) ; RPO ≤ 24 h et RTO interne ≤ 4 h documentés dans docs/backup-restore.md et accusé Backup signé (août 2026) ; PITR optionnel ; objets Storage hors backup BDD (documenté).Implémenté
A.8.14Redondance des installations de traitementA.8 — Contrôles technologiquesMixteRésilience multi-AZ cloud. RPO/RTO Foil Envie documentés (A.5.30). Pas de multi-région active-active revendiqué.Plateforme / sous-traitant
A.8.15JournalisationA.8 — Contrôles technologiquesAppaudit_logs (piste métier) + SIEM SECURITY_EVENT via Axiom (fluxehra_logs) ; télémétrie authz/tenant/RLS/échecs d’auth/cron/HMAC/SSRF sans PII (août 2026 rév. 6).Implémenté
A.8.16Activités de surveillanceA.8 — Contrôles technologiquesMixteMoniteurs Axiom (3 slots) actifs : BOLA/tenant, force brute par IP, high-signal (cron/RLS/HMAC/SSRF) ; preuve privée EV-SIEM-AXIOM-monitors.png (août 2026) ; Vercel Analytics + ops ; RACI IR solo pour la réponse. Pas un SOC 24×7 externalisé.Implémenté
A.8.17Synchronisation des horlogesA.8 — Contrôles technologiquesMixteNTP cloud ; horodatage applicatif côté serveur.Plateforme / sous-traitant
A.8.18Utilisation de programmes utilitaires privilégiésA.8 — Contrôles technologiquesEntreprise (politique)Utilitaires prod DB/console réservés au Security Owner — Asset-config-source-privileges (PDF privé signé 2026-08-13) + Break-glass-solo.Implémenté
A.8.19Installation de logiciels sur les systèmes opérationnelsA.8 — Contrôles technologiquesMixteDéploiements prod uniquement via CI Vercel depuis le repo autorisé — Asset-config-source-privileges (PDF privé signé 2026-08-13).Implémenté
A.8.20Sécurité des réseauxA.8 — Contrôles technologiquesMixteSécurité réseau cloud. Hygiène réseau télétravail sous Acceptable-use-remote-clear-desk (signé).Plateforme / sous-traitant
A.8.21Sécurité des services réseauA.8 — Contrôles technologiquesAppHTTPS/HSTS ; garde SSRF sur webhooks, SFTP, OIDC token/JWKS, hôtes SMTP et URLs IdP authorize/SAML SSO (https + hôtes publics).Implémenté
A.8.22Séparation des réseauxA.8 — Contrôles technologiquesMixteIsolation VPC cloud. Séparation prod/preview : environnements Vercel + politique non-prod (signée) + assertNonProdSupabaseUrl.Plateforme / sous-traitant
A.8.23Filtrage webA.8 — Contrôles technologiquesEntreprise (politique)N/A proxy web entreprise (pas de parc) ; compensations SmartScreen/Defender + hygiène DNS laptop opérateur — Certification documentation/policies/Web-filtering-NA-compensating. Réévaluer si parc staff grandit.Implémenté
A.8.24Utilisation de la cryptographieA.8 — Contrôles technologiquesAppTLS en transit ; AES-256-GCM champs ; clé privée DocuSign chiffrée au repos.Implémenté
A.8.25Cycle de vie de développement sécuriséA.8 — Contrôles technologiquesMixtePolitique SDLC sécurisé dans Secure-development-pack (PDF privé signé 2026-08-13) (migrations, typecheck, smoke, CSP).Implémenté
A.8.26Exigences de sécurité des applicationsA.8 — Contrôles technologiquesMixteCheck-list exigences sécurité applicative dans Secure-development-pack (PDF privé signé 2026-08-13) (RLS, authz, secrets, SSRF, ENC2).Implémenté
A.8.27Principes d’architecture et d’ingénierie des systèmes sécurisésA.8 — Contrôles technologiquesAppNavigateur non fiable ; authz serveur ; RLS ; défense en profondeur (livre blanc).Implémenté
A.8.28Codage sécuriséA.8 — Contrôles technologiquesMixteCheck-list coding sécurisé (escapeHtml/DOMPurify/path gateway/audit:deps) dans Secure-development-pack (PDF privé signé 2026-08-13).Implémenté
A.8.29Tests de sécurité en développement et en recetteA.8 — Contrôles technologiquesMixteGates d’acceptation : security-smoke, security-idor, audit:deps via workflow GitHub security-tests + Secure-development-pack (PDF privé signé 2026-08-13). Pentest externe reste un engagement futur.Implémenté
A.8.30Développement externaliséA.8 — Contrôles technologiquesEntreprise (politique)Pas de développement externalisé actuellement ; règles contractors si engagement — Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13).Implémenté
A.8.31Séparation des environnements de développement, de test et de productionA.8 — Contrôles technologiquesMixtePreview Vercel vs production ; politique non-prod signée + garde runtime assertNonProdSupabaseUrl en Preview si PRODUCTION_SUPABASE_URL est défini.Implémenté
A.8.32Gestion des changementsA.8 — Contrôles technologiquesMixteGestion du changement = Git + déploiement Vercel pour opérateur unique (Secure-development-pack (PDF privé signé 2026-08-13)) ; CAB reporté jusqu’à croissance d’équipe.Implémenté
A.8.33Informations de testA.8 — Contrôles technologiquesMixteOutil dummy-data + politique non-prod signée août 2026 (pas de dumps prod ; redacter si copie exceptionnelle) — Certification documentation/ops/Non-prod-data-policy.Implémenté
A.8.34Protection des systèmes d’information lors des tests d’auditA.8 — Contrôles technologiquesEntreprise (politique)Règles pour tests d’audit client/vendor vs production dans Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13).Implémenté

Catalogue vivant de type DdA. Les lignes Partiel restantes sont A.5.20, A.5.31, A.5.35. Plateforme / sous-traitant = datacenters sous-traitants. SMSI éditeur (Foil Envie) = 0.

↑ Sommaire · ↑ Languages

4. ISO/IEC 27017 — Sécurité des services cloud

Attentes clés : guidance cloud (responsabilité partagée, isolation, admin, journalisation cloud).

Position FluxeHRa : modèle §11 ; isolation RLS + périmètre API ; proxy sans élévation JWT ; SSO IdP client ; couche SMSI éditeur (SMSI éditeur (Foil Envie)).

Forces : RLS, chemins Storage org, HMAC/export, régions UE documentées.

Résiduel : PRA/PCA datacenter = Plateforme / sous-traitant (Supabase/Vercel). DPA client = A.5.20 / A.5.31.

Le client doit encore : configurer SSO/rôles ; conserver preuves régionales et contrats sous-traitants.

↑ Sommaire · ↑ Languages

5. ISO/IEC 27018 — Protection des PII dans le cloud public

Attentes clés : protection des données à caractère personnel chez un processeur cloud (finalité, transparence, restitution/effacement, sécurité).

Position FluxeHRa : chiffrement sensible, visibilité, DMS privé, hébergement UE, jetons d’embauche hachés ; pas d’usage secondaire publicitaire des PII RH.

Résiduel : consentement catégories particulières via field_consents + My preferences. Pas de certificat ISO/SOC (campagne externe = A.5.35).

Le client doit encore : base légale, DPIA, calendrier de conservation, procédures droits des personnes.

↑ Sommaire · ↑ Languages

6. ISO/IEC 27701 — Management de la protection de la vie privée

Attentes clés : extension 27001 pour un PIMS (responsable vs sous-traitant).

Position FluxeHRa : typiquement sous-traitant ; le client est responsable de traitement. Mesures techniques PIMS livrées (visibilité, DSAR, rétention, consentements, registre Art.30, IR). DPIA / base légale / DPA client signé restent Customer (A.5.20 / A.5.31).

Résiduel : DPA client (premier client commercial) ; revue indépendante (A.5.35). Audit Core HR implémenté.

↑ Sommaire · ↑ Languages

7. ISO/IEC 25010 — Qualité du produit logiciel

Attentes clés : modèle de qualité (adéquation fonctionnelle, performance, utilisabilité, fiabilité, sécurité, maintenabilité…).

Position FluxeHRa : Core HR bitemporel, performance, learning, compensation, analytics, intégrations — recrutement encore placeholder (seul Partial thématique 25010) ; sécurité en couches ; SIEM Axiom + Analytics Vercel. APM Sentry optionnel, non bloquant Annexe A.

↑ Sommaire · ↑ Languages

8. Matrice de contrôles (vue thématique compacte)

Thèmes de synthèse (voir §3 pour le catalogue Annexe A complet). Les ID de preuve renvoient au §10.

ThèmeAttenteImplémentation FluxeHRaStatutPreuve
Contrôle d’accès (27001 A.8)Authentifier ; moindre privilège ; protéger les comptes privilégiésSupabase Auth (PKCE/JWT), RBAC (role_permissions), périmètre HR, MFA TOTP (défaut ON en production pour rôles privilégiés), idle timeout, API refus par défautImplémentéEV-AUTH-MFA, EV-RBAC-ROLES
Cryptographie (27001 A.8)Protéger la confidentialité des données sensibles en transit et au reposHTTPS/HSTS ; chiffrement AES-256-GCM (ENC2::) des champs sensitive ; clés d’intégration hachéesImplémentéEV-CRYPTO-FIELD
Journalisation (27001 A.8)Enregistrer les événements de sécurité avec identité accountableaudit_logs (réel vs proxy) ; UI Audit Trail ; hire/update/terminate Core HR auditésImplémentéEV-AUDIT-TRAIL, EV-PROXY
Développement sécurisé (27001 A.8)SDLC sécurisé, hygiène des dépendances, maîtrise du changementBuild TypeScript strict, migrations, CI security-tests (smoke/IDOR/audit:deps), Components Update + SLA, pack SDLC signé, SU Admin Security Watch + Dependabot (A.5.6)ImplémentéEV-SDLC-TESTS, EV-SECURITY-WATCH
Durcissement réseau / applicatifRéduire la surface d’attaqueCSP, HSTS, rate limits, garde SSRF, escape HTML, TurnstileImplémentéEV-HEADERS-CSP, EV-TURNSTILE
Fournisseurs / cloud (27001 A.5 ; 27017)Gérer la responsabilité partagée et les sous-traitantsSous-traitants documentés Supabase (eu-west-1) + Vercel (dub1) ; Security Watch (CERT-FR / CISA / OSV) ; DPA client hors produitPlateforme / sous-traitantEV-HOSTING-REGIONS, EV-SECURITY-WATCH, EV-SUPPLIER-VERCEL, EV-SUPPLIER-SUPABASE
Isolation locataire (27017)Séparer les données clients en multi-tenantSchéma partagé + organization_id + RLS PostgreSQL ; périmètre API ; chemins Storage préfixés orgImplémentéEV-RLS-TENANT
Administration client (27017)Sécuriser l’administration privilégiée et le proxyRôles Org/SU Admin ; entrée tenant SU après grant Org Admin 48 h (su_org_access_grants) ; proxy uniquement après entrée avec double attribution d’auditImplémentéEV-PROXY, EV-SU-ORG-ACCESS, EV-RBAC-ROLES
Protection des PII cloud (27018)Protéger les données à caractère personnel dans le cloud publicMatrice de visibilité ; chiffrement ENC2 ; bucket documents privé ; régions UE ; redact PII chemins de fuiteImplémentéEV-VISIBILITY, EV-CRYPTO-FIELD, EV-DOCUMENTS
Restitution / effacement PII (27018 / 27701)Permettre restitution ou effacement des PIICascade de suppression d’organisation ; export DSAR + anonymisation ; purge de rétention réelleImplémentéEV-ORG-DELETE, EV-RETENTION
Contrôles techniques privacy (27701)Soutenir les mesures techniques d’un PIMSVisibilité, purge rétention, DSAR, Trust Center, field_consents ESS + My preferences, registre Art.30. PIMS / AIPD du responsable = Client (pas un écart produit)ImplémentéEV-PROC-NEWHIRE, EV-VISIBILITY
Adéquation fonctionnelle (25010)Fournir les capacités SIRH adaptéesCore HR bitemporel, performance, learning, compensation, analytics, intégrations — recrutement placeholderPartielEV-PROC-NEWHIRE, EV-PROC-PERF, EV-PROC-LEARNING
Sécurité & fiabilité (25010)Résister aux accès non autorisés ; comportement stableAuthz en profondeur ; rate limits ; SIEM Axiom ; backup RPO≤24h / RTO≤4h documentés. APM Sentry optionnel, non requis pour ce contrôleImplémentéEV-HEADERS-CSP, EV-HOSTING-REGIONS

↑ Sommaire · ↑ Languages

9. Catalogue des processus de bout en bout

Processus SIRH clés, lien ISO, tests et preuves.

ProcessusActeursRoutes / APIsISOProcédure de testPreuve
Bootstrap locataireSuper Admin/su-admin, create-organization, deploy-*, activation modules27001, 27017Créer org démo ; vérifier schémas ; audit MODULE_ACTIVATIONEV-RBAC-ROLES, EV-AUDIT-TRAIL
Auth & sessionTous/login, /{orgSlug}, session-policy, Turnstile27001, 27017Connexion ; idle timeout ; en-têtes HSTS/CSPEV-TURNSTILE, EV-HEADERS-CSP
MFA inscription & step-upAdmin / Super Admin/security/mfa, step-up login, REQUIRE_MFA_FOR_PRIVILEGED_ROLES27001, 27017Enrôler TOTP ; obtenir aal2 ; sans MFA, API privilégiée → 403 MFA_REQUIREDEV-AUTH-MFA
SSO OIDC orgAdmin org + IdPIT Link ; /api/auth/org-oidc/*27001, 27017Configurer OIDC ; se connecter via IdPEV-SSO-OIDC
RBAC / rôles / périmètre HRAdmin orgManage Roles ; RequireOrgPermission27001, 27017, 27701Attribuer permissions ; vérifier refus moduleEV-RBAC-ROLES
Embauche + data requestHR + candidatNew hire ; /employee-data-request/{token}27018, 27701Déclencher data request ; lien public ; npm run test:employee-data-requestEV-PROC-NEWHIRE
MàJ employé / sortieHRHR Self Service employé / termination27001, 27701MàJ datée ; sortie ; vérifier segments historiquesEV-PROC-UPDATE, EV-PROC-TERMINATE
Self-service → validation HREmployé / Manager / HR/api/self-service/submit-change-request27001, 27701Soumettre changement workflow ; notification ; application HREV-PROC-SELFSERVICE
DMS documentsHR / Manager / Employé/api/documents/*, bucket privé27001, 27018, 27701Upload ; téléchargement non autorisé refusé ; stream via route fichierEV-DOCUMENTS
Visibilité & rétentionAdmin org / SUUI Data Visibility & Retention27018, 27701, 25010Régler visibilité et retentionMonths ; lancer analyse/purge rétentionEV-VISIBILITY, EV-RETENTION
Mass upload / rollbackHR / AdminAPIs mass upload ; audit27001, 25010Commit CSV ; rollback ; vérifier auditEV-PROC-MASSUPLOAD
Cycle campagne performanceHR / Manager / EmployéCampagnes, documents, signature, push Core HR25010, 27001npm run test:performance-smoke ou tests lib/performance/__tests__EV-PROC-PERF
Learning & attestationsAdmin / Apprenant / ManagerLearning admin, player, cron compliance25010, 27001Inscrire ; terminer SCORM/attestation ; dashboard conformitéEV-PROC-LEARNING
Export intégrationsAdmin org / M2M/api/integrations/export, SFTP, HMAC27001, 27017, 27018Régénérer clé ; export HMAC ; empreinte d’audit seulementEV-INTEGRATIONS
Proxy / impersonationSU avec grant org 48 h actif, ou Org Admin / HR dans le périmètre/api/proxy/*, /api/su-org-access27001, 27017Demander/approuver accès SU ; Enter org ; démarrer proxy ; JWT = utilisateur réel ; audit dualEV-PROXY, EV-SU-ORG-ACCESS
Suppression organisationSuper Admin/api/admin/delete-organization27701, 27018Sur org jetable uniquement : supprimer ; vérifier purgeEV-ORG-DELETE
Revue audit trailAdmin org / SUOnglet Audit Trail27001, 27701Filtrer ; exporter CSV ; vérifier lignes proxyEV-AUDIT-TRAIL

↑ Sommaire · ↑ Languages

10. Pack de preuves — comment démontrer

Pour chaque ID : quoi montrer, comment tester, références code, et emplacement figure (remplacer les SVG par des captures réelles — voir docs/iso-evidence-capture-checklist.md).

EV-AUTH-MFA — MFA TOTP & step-up privilégié

  • Montrer: Page /security/mfa; login MFA challenge; Vercel env REQUIRE_MFA_FOR_PRIVILEGED_ROLES
  • Tester: Enroll authenticator; complete step-up to JWT aal2; call privileged API without MFA → 403 MFA_REQUIRED
  • Code / config: lib/auth-mfa-policy.ts, lib/mfa-step-up.ts, app/security/mfa/page.tsx
MFA TOTP & step-up privilégié
EV-AUTH-MFA — MFA TOTP & step-up privilégié (screenshot)

EV-PASSWORD-POLICY — Règles & messages de mot de passe

  • Montrer: Login → Forgot password notice; /reset-password form; welcome/reset emails
  • Tester: Reject short/weak password on set/reset; existing passwords continue to work until changed
  • Code / config: lib/password-policy.ts, app/reset-password/page.tsx, components/sign-in-panel.tsx, lib/templated-auth-email.ts
Règles & messages de mot de passe
EV-PASSWORD-POLICY — Règles & messages de mot de passe (screenshot)

EV-RBAC-ROLES — Matrice rôles & permissions

  • Montrer: Org-setup → Manage Roles; SU Admin org/admins
  • Tester: Remove module write; confirm UI gate and API 403
  • Code / config: lib/org-permissions.ts, components/manage-roles-tab.tsx, lib/supabase-api-auth.ts
Matrice rôles & permissions
EV-RBAC-ROLES — Matrice rôles & permissions (screenshot)

EV-RLS-TENANT — Isolation multi-tenant RLS

  • Montrer: Attempt cross-org data access (second org user)
  • Tester: Query/API against foreign organization_id returns empty/denied; review RLS migrations
  • Code / config: supabase/migrations/20260606120000_*, 20260610120000_*, scripts/sql/rls-inventory.sql
Isolation multi-tenant RLS
EV-RLS-TENANT — Isolation multi-tenant RLS (screenshot)

EV-CRYPTO-FIELD — Chiffrement des champs sensibles

  • Montrer: Save SSN/IBAN; inspect DB value prefix ENC2::
  • Tester: Encrypt/decrypt via authorized role; non-privileged decrypt limited to own/team ciphertext
  • Code / config: lib/encryption-core.ts, app/api/crypto/*, lib/crypto-route-auth.ts
Chiffrement des champs sensibles
EV-CRYPTO-FIELD — Chiffrement des champs sensibles (screenshot)

EV-AUDIT-TRAIL — UI journal d’audit

  • Montrer: Org-setup / SU → Audit Trail
  • Tester: Perform audited action (mass upload, settings); confirm event row; CSV export
  • Code / config: lib/audit-server.ts, lib/audit-client.ts, components/audit-trail-tab.tsx
UI journal d’audit
EV-AUDIT-TRAIL — UI journal d’audit (screenshot)

EV-PROXY — Responsabilité du proxy

  • Montrer: Proxy session banner; audit with proxied identity
  • Tester: With active SU grant (or org privileged role): start/end proxy; confirm continuous eligibility re-check; dual identity in logs
  • Code / config: lib/proxy-server.ts, lib/proxy-api-guard.ts, lib/su-org-access.ts
Responsabilité du proxy
EV-PROXY — Responsabilité du proxy (screenshot)

EV-SU-ORG-ACCESS — Grants d’accès SU aux orgs (48 h)

  • Montrer: SU Enter Organisation → Request; Org Admin Dashboard → Accept/Deny; emerald authorized orgs
  • Tester: Approve grant; Enter org; confirm middleware/API deny without grant; expire after 48h kicks SU out
  • Code / config: su_org_access_grants, /api/su-org-access, has_active_su_org_grant
Grants d’accès SU aux orgs (48 h)
EV-SU-ORG-ACCESS — Grants d’accès SU aux orgs (48 h) (screenshot)

EV-BUG-ESCALATION — Escalade des bugs manuels

  • Montrer: Report a bug → HR / Org Admin / SU Dashboard widgets
  • Tester: Submit manual bug (ticket, no email); Forward HR→Admin→SU; Clear; auto client errors still email SMTP
  • Code / config: bug_report_tickets, /api/bug-report, /api/bug-reports
Escalade des bugs manuels
EV-BUG-ESCALATION — Escalade des bugs manuels (screenshot)

EV-VISIBILITY — Matrice de visibilité des données

  • Montrer: Core HR / Data Visibility; ESS field hidden vs HR visible
  • Tester: Set field to none for employee; confirm self-service omit/deny
  • Code / config: lib/field-visibility.ts, lib/self-service-submit-auth.ts
Matrice de visibilité des données
EV-VISIBILITY — Matrice de visibilité des données (screenshot)

EV-RETENTION — Configuration de rétention & purge

  • Montrer: Retention months per field; document type retention; analyze/purge actions
  • Tester: Configure retention; run Retention analysis; purge expired values; confirm RETENTION_* audit events
  • Code / config: lib/retention-purge.ts, /api/hr/retention, field-visibility retention tab
Configuration de rétention & purge
EV-RETENTION — Configuration de rétention & purge (screenshot)

EV-DOCUMENTS — Accès documents privés

  • Montrer: Upload under employee; download via app only
  • Tester: Direct storage URL without auth fails; authorized /api/documents/file/… succeeds
  • Code / config: lib/document-access.ts, lib/storage-ops.ts, migration documents bucket private
Accès documents privés
EV-DOCUMENTS — Accès documents privés (screenshot)

EV-TURNSTILE — Protection anti-bot (Turnstile)

  • Montrer: SU System Setup / Org IT Link Turnstile toggle; login challenge
  • Tester: Enable Turnstile; blocked without token on check-email / forgot-password
  • Code / config: lib/turnstile-server.ts, lib/turnstile-settings.ts
Protection anti-bot (Turnstile)
EV-TURNSTILE — Protection anti-bot (Turnstile) (screenshot)

EV-SSO-OIDC — SSO OIDC par organisation

  • Montrer: Org-setup → IT Link SSO settings
  • Tester: Authorize + callback with HMAC state; invalid redirect rejected
  • Code / config: app/api/auth/org-oidc/*, lib/org-oidc-state.ts, lib/app-origin.ts
SSO OIDC par organisation
EV-SSO-OIDC — SSO OIDC par organisation (screenshot)

EV-INTEGRATIONS — Sécurité des exports d’intégration

  • Montrer: Org-setup → API / SFTP; regenerate key once
  • Tester: Export with optional HMAC; rate limit; audit stores fingerprint not payload
  • Code / config: lib/integration-api-key.ts, lib/integration-export-*.ts
Sécurité des exports d’intégration
EV-INTEGRATIONS — Sécurité des exports d’intégration (screenshot)

EV-HEADERS-CSP — En-têtes de sécurité & CSP

  • Montrer: Browser DevTools → Response headers on any authenticated page
  • Tester: Confirm CSP nonce, HSTS, X-Frame-Options DENY, nosniff
  • Code / config: lib/csp.ts, proxy.ts, next.config.js
En-têtes de sécurité & CSP
EV-HEADERS-CSP — En-têtes de sécurité & CSP (screenshot)

EV-HOSTING-REGIONS — Alignement d’hébergement UE

  • Montrer: Supabase project region; vercel.json region dub1
  • Tester: Document eu-west-1 + dub1 in customer processing register
  • Code / config: vercel.json, .env.example, security whitepaper § hosting
Alignement d’hébergement UE
EV-HOSTING-REGIONS — Alignement d’hébergement UE (screenshot)

EV-PROC-NEWHIRE — Embauche & data request

  • Montrer: HR Self Service → New Hire; public token page
  • Tester: npm run test:employee-data-request; manual 90-day token expiry
  • Code / config: lib/employee-data-request-*.ts, public EDR APIs
Embauche & data request
EV-PROC-NEWHIRE — Embauche & data request (screenshot)

EV-PROC-UPDATE — Mise à jour bitemporelle employé

  • Montrer: HR employee record with effective dating
  • Tester: Split history on mid-period change; verify prior segment retained
  • Code / config: lib/temporal-data.ts
Mise à jour bitemporelle employé
EV-PROC-UPDATE — Mise à jour bitemporelle employé (screenshot)

EV-PROC-TERMINATE — Sortie / termination

  • Montrer: HR Self Service → Termination
  • Tester: Set end dates/status; confirm lifecycle event
  • Code / config: HR termination route under hr-self-service/termination
Sortie / termination
EV-PROC-TERMINATE — Sortie / termination (screenshot)

EV-PROC-SELFSERVICE — Demande de changement self-service

  • Montrer: My Data / My Team workflow fields; HR notification
  • Tester: Submit change; approve/apply as HR
  • Code / config: lib/self-service-submit-auth.ts
Demande de changement self-service
EV-PROC-SELFSERVICE — Demande de changement self-service (screenshot)

EV-PROC-MASSUPLOAD — Mass upload & rollback

  • Montrer: Mass Upload tab; batch list
  • Tester: Commit then delete/rollback batch; audit events present
  • Code / config: /api/admin/mass-upload/*
Mass upload & rollback
EV-PROC-MASSUPLOAD — Mass upload & rollback (screenshot)

EV-PROC-PERF — Campagne performance

  • Montrer: Performance Management campaign → document → sign
  • Tester: npm test (performance unit tests); optional npm run test:performance-smoke
  • Code / config: lib/performance/, app/api/performance/
Campagne performance
EV-PROC-PERF — Campagne performance (screenshot)

EV-PROC-LEARNING — Conformité Learning

  • Montrer: Learning admin + team compliance tab
  • Tester: Enroll; progress; attestation; compliance dashboard
  • Code / config: app/api/learning/, /api/cron/learning-compliance
Conformité Learning
EV-PROC-LEARNING — Conformité Learning (placeholder)

EV-ORG-DELETE — Cascade de suppression d’organisation

  • Montrer: SU Admin delete organization (disposable org only)
  • Tester: Confirm cascade removes org tables, storage prefixes, member auth users
  • Code / config: lib/delete-organization-cascade.ts
Cascade de suppression d’organisation
EV-ORG-DELETE — Cascade de suppression d’organisation (placeholder)

EV-SDLC-TESTS — Tests automatisés & preuves de changement

  • Montrer: CI/local test run output; migration history
  • Tester: npm test; npm run test:employee-data-request; npm run lint; GitHub security-tests workflow
  • Code / config: lib/__tests__/, lib/performance/__tests__/, supabase/migrations/, .github/workflows/security-tests.yml
Tests automatisés & preuves de changement
EV-SDLC-TESTS — Tests automatisés & preuves de changement (screenshot)

EV-SECURITY-WATCH — Veille sécurité (CERT-FR / CISA / OSV)

  • Montrer: Sanitized card: SU Admin Security Watch sources + daily GitHub Action + Dependabot — no operator emails
  • Tester: Run npm run security:watch; open SU Admin → Security Watch; confirm daily security-watch.yml + Dependabot
  • Code / config: lib/security-watch.ts, app/api/su-admin/security-watch/route.ts, .github/workflows/security-watch.yml; signed register (private) Certification documentation/policies/Security-community-subscriptions
Veille sécurité (CERT-FR / CISA / OSV)
EV-SECURITY-WATCH — Veille sécurité (CERT-FR / CISA / OSV) (screenshot)

EV-SIEM-AXIOM — Moniteurs SIEM Axiom (sécurité)

  • Montrer: Sanitized dashboard card: fluxehra_logs SECURITY_EVENT monitors — BOLA/tenant, per-IP brute-force, high-signal (cron/RLS/HMAC/SSRF); no query payloads with PII
  • Tester: Confirm three monitors + ingest smoke; private full screenshot retained by Foil Envie
  • Code / config: lib/security-logger.ts, docs/siem-security-operations.md (internal), docs/subprocessors.md (Axiom)
Moniteurs SIEM Axiom (sécurité)
EV-SIEM-AXIOM — Moniteurs SIEM Axiom (sécurité) (screenshot)

EV-SUPPLIER-VERCEL — Assurance fournisseur Vercel (synthèse)

  • Montrer: Sanitized evidence card: certificate/attestation on file (Jul 2026) — no account secrets
  • Tester: Annual re-review; align with Trust Center hosting regions
  • Code / config: Provider file (private); vercel.json region dub1
Assurance fournisseur Vercel (synthèse)
EV-SUPPLIER-VERCEL — Assurance fournisseur Vercel (synthèse) (screenshot)

EV-SUPPLIER-SUPABASE — Assurance fournisseur Supabase (synthèse)

  • Montrer: Sanitized evidence card: certificate/attestation on file (Jul 2026) — region eu-west-1
  • Tester: Annual re-review; document backup plan RPO/RTO in Provider ISMS
  • Code / config: Provider file (private); Trust Center hosting section
Assurance fournisseur Supabase (synthèse)
EV-SUPPLIER-SUPABASE — Assurance fournisseur Supabase (synthèse) (screenshot)

EV-SUPPLIER-CURSOR — Assurance fournisseur Cursor / Anysphere (synthèse)

  • Montrer: Sanitized card: SOC 2 Type II + security program / NDA on file for development tooling
  • Tester: Does not replace FluxeHRa pen-test; keep tool assurance separate from product SoA
  • Code / config: Provider file (private)
Assurance fournisseur Cursor / Anysphere (synthèse)
EV-SUPPLIER-CURSOR — Assurance fournisseur Cursor / Anysphere (synthèse) (screenshot)

EV-PROVIDER-TRAINING — Formation sensibilisation cybersécurité (Provider)

  • Montrer: Sanitized card: training completed Jul 2026 — no personal names in customer pack
  • Tester: Retain full attestation privately; extend to annual all-staff program
  • Code / config: Provider ISMS (private folder)
Formation sensibilisation cybersécurité (Provider)
EV-PROVIDER-TRAINING — Formation sensibilisation cybersécurité (Provider) (screenshot)

↑ Sommaire · ↑ Languages

11. Modèle de responsabilité partagée (ISO 27017)

Enregistrer régions et contrats des sous-traitants dans le registre de traitements.

↑ Sommaire · ↑ Languages

12. Recommandations — plus auditable & rassurant

  1. DPA client signé (A.5.20 / A.5.31) — finaliser public/legal/dpa*.md avec le premier client commercial (suivi déjà signé).
  2. Revue indépendante SMSI (A.5.35) — audit externe ou campagne ISO quand budgété.
  3. Exercice restore — sous 30 j après activation Supabase Pro (A.5.30 déjà Implemented avec engagement).
  4. Optionnel : APM Sentry ; E2E IDOR navigateur ; PRODUCTION_SUPABASE_URL sur Preview Vercel.

↑ Sommaire · ↑ Languages

13. Écarts connus (synthèse honnête)

Ce pack reflète l’état de l’application à la génération. Contact : contact@fluxehra.ai

↑ Sommaire · ↑ Languages