A.5.1 | Politiques de sécurité de l’information | A.5 — Contrôles organisationnels | Entreprise (politique) | Politique SMSI cadre (Certification documentation/policies/ISMS-governance (PDF privé signé 2026-08-13)) — opérateur unique Foil Envie août 2026. | Implémenté |
A.5.2 | Rôles et responsabilités en matière de sécurité | A.5 — Contrôles organisationnels | Entreprise (politique) | Responsables sécurité & privacy nommés (Irwin Rouch) dans ISMS-governance (PDF privé signé 2026-08-13) ; RBAC produit pour les rôles app. | Implémenté |
A.5.3 | Séparation des tâches | A.5 — Contrôles organisationnels | Mixte | Produit : SU / org admin / HR ; grant SU 48 h Org Admin. Break-glass solo signé août 2026 (Certification documentation/ops/Break-glass-solo) ; double contrôle prévu à l’embauche #2. | Implémenté |
A.5.4 | Responsabilités de la direction | A.5 — Contrôles organisationnels | Entreprise (politique) | Engagement direction & ressources documentés dans ISMS-governance (PDF privé signé 2026-08-13) (Axiom, MFA, backups Pro, IR, revue d’accès). | Implémenté |
A.5.5 | Contact avec les autorités | A.5 — Contrôles organisationnels | Entreprise (politique) | Processus contact CNIL / autorités dans ISMS-governance (PDF privé signé 2026-08-13) §4 ; le client reste responsable de traitement. | Implémenté |
A.5.6 | Contact avec des groupes d’intérêt spéciaux | A.5 — Contrôles organisationnels | Entreprise (politique) | Contact CERT-FR / CISA / OSV via SU Admin Security Watch (RSS + lockfile, filtré impact) + Action GitHub quotidienne + Dependabot. Registre d’abonnements signé 2026-08-14 (Certification documentation/policies/Security-community-subscriptions). Sauvegardes e-mail : avis CERT-FR, CISA KEV, statuts vendors. Pas d’ISAC payant (proportionné). | Implémenté |
A.5.7 | Veille sur les menaces | A.5 — Contrôles organisationnels | Entreprise (politique) | Veille : SU Admin Security Watch (OSV/KEV/CERT-FR, filtré impact) + Dependabot + Components Update + statuts vendors + Axiom VULN_WATCH (Asset-config-source-privileges PDF privé signé 2026-08-13). | Implémenté |
A.5.8 | Sécurité de l’information dans la gestion de projet | A.5 — Contrôles organisationnels | Entreprise (politique) | Jalons sécurité projet dans Secure-development-pack (PDF privé signé 2026-08-13) (migrations, typecheck, smoke, secrets, SSRF). | Implémenté |
A.5.9 | Inventaire des informations et autres actifs associés | A.5 — Contrôles organisationnels | Entreprise (politique) | Inventaire actifs Foil Envie (GitHub, Vercel, Supabase, Axiom, domaine, laptop) dans Asset-config-source-privileges (PDF privé signé 2026-08-13) ; le client inventorie ses données org. | Implémenté |
A.5.10 | Usage acceptable des informations et autres actifs associés | A.5 — Contrôles organisationnels | Entreprise (politique) | Charte d’usage staff (Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13)) ; CGU produit pour les utilisateurs. | Implémenté |
A.5.11 | Restitution des actifs | A.5 — Contrôles organisationnels | Entreprise (politique) | Check-list sortie & restitution dans People-lifecycle (PDF privé signé 2026-08-13) ; produit : suppression org / restitution selon DPA. | Implémenté |
A.5.12 | Classification de l’information | A.5 — Contrôles organisationnels | Mixte | Produit sensitive + visibilité ; schéma Public/Interne/Confidentiel/Restreint dans Classification-transfer-cloud (PDF privé signé 2026-08-13) aligné ENC2. | Implémenté |
A.5.13 | Étiquetage de l’information | A.5 — Contrôles organisationnels | Entreprise (politique) | Règles d’étiquetage docs/tickets Foil Envie dans Classification-transfer-cloud (PDF privé signé 2026-08-13) (même schéma que A.5.12). | Implémenté |
A.5.14 | Transfert d’information | A.5 — Contrôles organisationnels | Mixte | Produit TLS/exports/SSRF ; règles e-mail/USB/papier staff dans Classification-transfer-cloud (PDF privé signé 2026-08-13). | Implémenté |
A.5.15 | Contrôle d’accès | A.5 — Contrôles organisationnels | App | RBAC produit, RLS, MFA rôles privilégiés, API refus par défaut ; entrée org SU conditionnée à un grant client 48 h + RLS has_active_su_org_grant. | Implémenté |
A.5.16 | Gestion des identités | A.5 — Contrôles organisationnels | App | Identités Supabase Auth ; SSO OIDC org ; invitations / reset. | Implémenté |
A.5.17 | Informations d’authentification | A.5 — Contrôles organisationnels | Mixte | Produit mot de passe ≥20 + MFA TOTP ; coffre / MFA staff dans Staff-auth-secrets (PDF privé signé 2026-08-13). | Implémenté |
A.5.18 | Droits d’accès | A.5 — Contrôles organisationnels | Mixte | Produit : Manage Roles, modules ; grants SU temporaires avec accept/refus Org Admin. Checklist revue d’accès signée août 2026 (Certification documentation/ops/Access-review-checklist) ; rejeu trimestriel. | Implémenté |
A.5.19 | Sécurité de l’information dans les relations avec les fournisseurs | A.5 — Contrôles organisationnels | Entreprise (politique) | Registre TIC fournisseurs privé (Vercel, Supabase, Axiom, Cursor, DocuSign) + cadence annuelle — Certification documentation/suppliers/Supplier-register.pdf ; PDF certs en privé. | Implémenté |
A.5.20 | Prise en compte de la sécurité dans les accords fournisseurs | A.5 — Contrôles organisationnels | Entreprise (politique) | DPA / trust docs sous-traitants collectés. DPA client bloqué jusqu’au premier client commercial (templates + DPA-signature-track signé) ; autres docs ops Wave A/B signés août 2026. | Partiel |
A.5.21 | Gestion de la sécurité dans la chaîne d’approvisionnement TIC | A.5 — Contrôles organisationnels | Entreprise (politique) | Chaîne TIC couverte par Supplier-register (calendrier annuel + risques) ; suivi via status pages fournisseurs et Components Update. | Implémenté |
A.5.22 | Suivi, revue et gestion des changements des services fournisseurs | A.5 — Contrôles organisationnels | Entreprise (politique) | Colonne prochaine revue + abonnements status pages dans Supplier-register ; revue annuelle selon calendrier privé. | Implémenté |
A.5.23 | Sécurité de l’information pour l’utilisation des services cloud | A.5 — Contrôles organisationnels | Mixte | Cloud approuvés (Supabase eu-west-1, Vercel dub1, Axiom) + préférence UE dans Classification-transfer-cloud (PDF privé signé 2026-08-13). | Implémenté |
A.5.24 | Planification et préparation de la gestion des incidents de sécurité | A.5 — Contrôles organisationnels | Mixte | docs/incident-response.md + pack IR solo signé (août 2026) : RACI, tabletop 2026-08-11, accusé, capture moniteurs Axiom — privé Certification documentation/incident-response/. | Implémenté |
A.5.25 | Évaluation et décision concernant les événements de sécurité | A.5 — Contrôles organisationnels | Mixte | Matrice de sévérité dans docs/incident-response.md ; RACI opérateur unique (Irwin Rouch) signé en privé (août 2026). | Implémenté |
A.5.26 | Réponse aux incidents de sécurité de l’information | A.5 — Contrôles organisationnels | Mixte | Produit : bug report / ops / Axiom. Exécution IR attestée via tabletop solo + accusé signés (août 2026, preuves privées). | Implémenté |
A.5.27 | Apprentissage à partir des incidents de sécurité | A.5 — Contrôles organisationnels | Mixte | Post-mortem dans la trame IR ; écarts/suivis du tabletop signé au dossier ; rejeu annuel prévu ; test:security-idor pour régressions. | Implémenté |
A.5.28 | Collecte des preuves | A.5 — Contrôles organisationnels | Mixte | Journaux d’audit + export preuves ; playbook forensique dans Duty-to-report-and-evidence (PDF privé signé 2026-08-13). | Implémenté |
A.5.29 | Sécurité de l’information pendant une perturbation | A.5 — Contrôles organisationnels | Mixte | Continuité via forfaits Supabase/Vercel + accusé Backup / pack IR signés (A.5.30). Pas un écart produit. | Plateforme / sous-traitant |
A.5.30 | Préparation des TIC pour la continuité d’activité | A.5 — Contrôles organisationnels | Mixte | Engagement production documenté + accusé Backup signé (août 2026) : backups quotidiens Supabase Pro, rétention 7 j, RPO ≤ 24 h, RTO interne ≤ 4 h (docs/backup-restore.md) ; Pro avant premier client payant ; exercice restore sous 30 j après activation Pro. | Implémenté |
A.5.31 | Exigences légales, réglementaires et contractuelles | A.5 — Contrôles organisationnels | Mixte | Packs DPA/légaux livrés. Bloqué sur : DPA client signé + registre légal / revue conseil (Provider + Customer). | Partiel |
A.5.32 | Droits de propriété intellectuelle | A.5 — Contrôles organisationnels | Entreprise (politique) | Note PI / licences Foil Envie & OSS dans Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13). | Implémenté |
A.5.33 | Protection des enregistrements | A.5 — Contrôles organisationnels | Mixte | Rétention/purge produit + calendrier archivage corporate dans Records-retention-schedule (PDF privé signé 2026-08-13). | Implémenté |
A.5.34 | Vie privée et protection des PII | A.5 — Contrôles organisationnels | Mixte | Privacy produit : field_consents ESS, My preferences, DSAR, ENC2, redact PII fuites ; registre Art.30 docs/registre-activites-traitement-sous-traitant.md. PIMS / AIPD responsable = Customer + conseil Provider. | Implémenté |
A.5.35 | Revue indépendante de la sécurité de l’information | A.5 — Contrôles organisationnels | Entreprise (politique) | Assurance tierce collectée pour outils clés (ex. Cursor SOC 2). Bloqué sur : revue indépendante FluxeHRa / SMSI Foil Envie (audit externe ou campagne ISO). | Partiel |
A.5.36 | Conformité aux politiques, règles et normes de sécurité | A.5 — Contrôles organisationnels | Entreprise (politique) | Auto-revue trimestrielle définie dans ISMS-governance (PDF privé signé 2026-08-13) §5 (accès, vulnérabilités, fournisseurs, IR). | Implémenté |
A.5.37 | Procédures d’exploitation documentées | A.5 — Contrôles organisationnels | Entreprise (politique) | Procédures ops : docs/ (IR, backup-restore, SIEM, sous-traitants) + pack signé Certification documentation/ops (break-glass, revue d’accès, vulnérabilités, non-prod, suivi DPA) et accusés IR/backup. | Implémenté |
A.6.1 | Vérification des antécédents | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Preuve de screening au dossier + politique RH sécurité signée août 2026 (Certification documentation/hr-security/) ; étendre à chaque embauche. | Implémenté |
A.6.2 | Modalités et conditions d’emploi | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Confidentialité contrat + NDA + accusé SMSI (People-lifecycle (PDF privé signé 2026-08-13)) ; NDA signé au dossier. | Implémenté |
A.6.3 | Sensibilisation, éducation et formation à la sécurité | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Formation réalisée ; politique RH sécurité (signée août 2026) impose un rappel annuel pour le personnel à accès systèmes. | Implémenté |
A.6.4 | Processus disciplinaire | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Processus disciplinaire sécurité documenté dans People-lifecycle (PDF privé signé 2026-08-13). | Implémenté |
A.6.5 | Responsabilités après cessation ou changement d’emploi | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Check-list de sortie (révoquer GitHub/Vercel/Supabase/Axiom, restituer, rappeler NDA) dans People-lifecycle (PDF privé signé 2026-08-13). | Implémenté |
A.6.6 | Accords de confidentialité ou de non-divulgation | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | NDA partenaire/outil au dossier (ex. Anysphere/Cursor). NDA salarié signé pour l’opérateur unique Irwin Rouch (août 2026) — privé Certification documentation/hr-security/ ; modèle réutilisable pour futurs recrutements. | Implémenté |
A.6.7 | Travail à distance | A.6 — Contrôles portant sur les personnes | Entreprise (politique) | Règles télétravail (chiffrement disque, verrouillage, pas de Wi‑Fi ouvert pour admin prod) dans Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13). | Implémenté |
A.6.8 | Notification des événements de sécurité | A.6 — Contrôles portant sur les personnes | Mixte | Bug report in-app + devoir de signalement staff dans Duty-to-report-and-evidence (PDF privé signé 2026-08-13). | Implémenté |
A.7.1 | Périmètres de sécurité physique | A.7 — Contrôles physiques | Mixte | Datacenters = cloud Supabase/Vercel. Périmètre home-office Foil Envie couvert par A.7.3 (Home-office-physical-media signé). | Plateforme / sous-traitant |
A.7.2 | Contrôle d’accès physique | A.7 — Contrôles physiques | Mixte | Contrôles d’entrée datacenter cloud. Visiteurs home-office Foil Envie sous A.7.6 (signé). | Plateforme / sous-traitant |
A.7.3 | Sécurisation des bureaux, salles et installations | A.7 — Contrôles physiques | Entreprise (politique) | Contrôles physiques home-office (logement verrouillable, pas d’impressions Restreintes sans surveillance) dans Home-office-physical-media (PDF privé signé 2026-08-13). | Implémenté |
A.7.4 | Surveillance de la sécurité physique | A.7 — Contrôles physiques | Mixte | Surveillance DC via cloud. Home-office : pas de CCTV DC ; verrouillage logement sous A.7.3. | Plateforme / sous-traitant |
A.7.5 | Protection contre les menaces physiques et environnementales | A.7 — Contrôles physiques | Mixte | Résilience régions cloud. Environnement home-office couvert par Home-office-physical-media (signé). | Plateforme / sous-traitant |
A.7.6 | Travail dans des zones sécurisées | A.7 — Contrôles physiques | Entreprise (politique) | Règles visiteurs / zone de travail home-office dans Home-office-physical-media (PDF privé signé 2026-08-13) (pas de site multi-employés dédié). | Implémenté |
A.7.7 | Bureau et écran dégagés | A.7 — Contrôles physiques | Entreprise (politique) | Bureau / écran dégagés dans Acceptable-use-remote-clear-desk (PDF privé signé 2026-08-13). | Implémenté |
A.7.8 | Emplacement et protection des équipements | A.7 — Contrôles physiques | Entreprise (politique) | Placement équipement laptop opérateur ; hardware cloud = Platform — Home-office-physical-media (PDF privé signé 2026-08-13). | Implémenté |
A.7.9 | Sécurité des actifs hors site | A.7 — Contrôles physiques | Entreprise (politique) | Règles hors site laptop (chiffrement, minimiser PII locales) dans Home-office-physical-media (PDF privé signé 2026-08-13). | Implémenté |
A.7.10 | Supports de stockage | A.7 — Contrôles physiques | Entreprise (politique) | Supports amovibles (préférer cloud ; chiffrer si USB) dans Home-office-physical-media (PDF privé signé 2026-08-13). | Implémenté |
A.7.11 | Services généraux de support | A.7 — Contrôles physiques | Mixte | Énergie/froid datacenters cloud. Pas d’utilités de site dédié Foil Envie (home-office / cloud). | Plateforme / sous-traitant |
A.7.12 | Sécurité du câblage | A.7 — Contrôles physiques | Mixte | Câblage DC cloud. Pas de salle comms dédiée Foil Envie (home-office / cloud). | Plateforme / sous-traitant |
A.7.13 | Maintenance des équipements | A.7 — Contrôles physiques | Mixte | Maintenance matérielle cloud. Effacement laptop opérateur sous A.7.14 (signé). | Plateforme / sous-traitant |
A.7.14 | Mise au rebut ou réutilisation sécurisée des équipements | A.7 — Contrôles physiques | Entreprise (politique) | Effacement / destruction sécurisée des appareils Foil Envie ; cloud = Platform — Home-office-physical-media (PDF privé signé 2026-08-13). | Implémenté |
A.8.1 | Terminaux utilisateurs | A.8 — Contrôles technologiques | Entreprise (politique) | Chiffrement / durcissement endpoint opérateur attesté dans Endpoint-malware-attestation (PDF privé signé 2026-08-13) (appareils clients = Customer). | Implémenté |
A.8.2 | Droits d’accès privilégiés | A.8 — Contrôles technologiques | App | Isolation plateforme SU Admin ; données tenant seulement avec grant Org Admin 48 h ; MFA aal2 pour admin / super_admin / HR / Domain Admin ; proxy audité après entrée ; service_role serveur uniquement. | Implémenté |
A.8.3 | Restriction d’accès à l’information | A.8 — Contrôles technologiques | App | RLS, visibilité champs, accès documents, assert périmètre org. | Implémenté |
A.8.4 | Accès au code source | A.8 — Contrôles technologiques | Entreprise (politique) | Repo GitHub privé + moindre privilège documentés dans Asset-config-source-privileges (PDF privé signé 2026-08-13). | Implémenté |
A.8.5 | Authentification sécurisée | A.8 — Contrôles technologiques | App | PKCE, politique mot de passe ≥20 avec majuscule, minuscule, chiffre et caractère spécial, MFA TOTP pour admin / super_admin / HR / Domain Admin (défaut ON en production), Turnstile optionnel, OIDC org. | Implémenté |
A.8.6 | Gestion de la capacité | A.8 — Contrôles technologiques | Mixte | Capacité élastique Vercel/Supabase ; Components Update + moniteurs Axiom pour signaux de charge. | Plateforme / sous-traitant |
A.8.7 | Protection contre les logiciels malveillants | A.8 — Contrôles technologiques | Entreprise (politique) | Attestation AV/Defender OS + limites zip SCORM produit — Endpoint-malware-attestation (PDF privé signé 2026-08-13). | Implémenté |
A.8.8 | Gestion des vulnérabilités techniques | A.8 — Contrôles technologiques | App | Components Update + Security Watch (OSV/KEV) + PRs Dependabot + CI `npm run audit:deps` (élevé/critique) avec waivers AUDIT_ALLOWLIST ; SLA Critique ≤7 j / Élevé ≤30 j affiché dans SU Admin. | Implémenté |
A.8.9 | Gestion de configuration | A.8 — Contrôles technologiques | Mixte | Baselines config (migrations, vercel.json, inventaire env) dans Asset-config-source-privileges (PDF privé signé 2026-08-13). | Implémenté |
A.8.10 | Suppression d’information | A.8 — Contrôles technologiques | App | Cascade suppression org, anonymisation DSAR, APIs de purge rétention. | Implémenté |
A.8.11 | Masquage des données | A.8 — Contrôles technologiques | App | Chiffrement ENC2 au repos + déchiffrement selon rôle ; CSV/API/SFTP/DSAR autorisés restent en clair. Canaux de fuite (bug/erreur) : rédaction IBAN/SSN. | Implémenté |
A.8.12 | Prévention des fuites de données | A.8 — Contrôles technologiques | Mixte | Baseline DLP produit : auth export, rate limits, storage privé, redact PII bugs, événements BULK_EXPORT. DLP CASB/endpoint entreprise non déployé (Customer/Provider optionnel). | Implémenté |
A.8.13 | Sauvegarde de l’information | A.8 — Contrôles technologiques | Mixte | Backups quotidiens Supabase Pro (rétention 7 j) ; RPO ≤ 24 h et RTO interne ≤ 4 h documentés dans docs/backup-restore.md et accusé Backup signé (août 2026) ; PITR optionnel ; objets Storage hors backup BDD (documenté). | Implémenté |
A.8.14 | Redondance des installations de traitement | A.8 — Contrôles technologiques | Mixte | Résilience multi-AZ cloud. RPO/RTO Foil Envie documentés (A.5.30). Pas de multi-région active-active revendiqué. | Plateforme / sous-traitant |
A.8.15 | Journalisation | A.8 — Contrôles technologiques | App | audit_logs (piste métier) + SIEM SECURITY_EVENT via Axiom (fluxehra_logs) ; télémétrie authz/tenant/RLS/échecs d’auth/cron/HMAC/SSRF sans PII (août 2026 rév. 6). | Implémenté |
A.8.16 | Activités de surveillance | A.8 — Contrôles technologiques | Mixte | Moniteurs Axiom (3 slots) actifs : BOLA/tenant, force brute par IP, high-signal (cron/RLS/HMAC/SSRF) ; preuve privée EV-SIEM-AXIOM-monitors.png (août 2026) ; Vercel Analytics + ops ; RACI IR solo pour la réponse. Pas un SOC 24×7 externalisé. | Implémenté |
A.8.17 | Synchronisation des horloges | A.8 — Contrôles technologiques | Mixte | NTP cloud ; horodatage applicatif côté serveur. | Plateforme / sous-traitant |
A.8.18 | Utilisation de programmes utilitaires privilégiés | A.8 — Contrôles technologiques | Entreprise (politique) | Utilitaires prod DB/console réservés au Security Owner — Asset-config-source-privileges (PDF privé signé 2026-08-13) + Break-glass-solo. | Implémenté |
A.8.19 | Installation de logiciels sur les systèmes opérationnels | A.8 — Contrôles technologiques | Mixte | Déploiements prod uniquement via CI Vercel depuis le repo autorisé — Asset-config-source-privileges (PDF privé signé 2026-08-13). | Implémenté |
A.8.20 | Sécurité des réseaux | A.8 — Contrôles technologiques | Mixte | Sécurité réseau cloud. Hygiène réseau télétravail sous Acceptable-use-remote-clear-desk (signé). | Plateforme / sous-traitant |
A.8.21 | Sécurité des services réseau | A.8 — Contrôles technologiques | App | HTTPS/HSTS ; garde SSRF sur webhooks, SFTP, OIDC token/JWKS, hôtes SMTP et URLs IdP authorize/SAML SSO (https + hôtes publics). | Implémenté |
A.8.22 | Séparation des réseaux | A.8 — Contrôles technologiques | Mixte | Isolation VPC cloud. Séparation prod/preview : environnements Vercel + politique non-prod (signée) + assertNonProdSupabaseUrl. | Plateforme / sous-traitant |
A.8.23 | Filtrage web | A.8 — Contrôles technologiques | Entreprise (politique) | N/A proxy web entreprise (pas de parc) ; compensations SmartScreen/Defender + hygiène DNS laptop opérateur — Certification documentation/policies/Web-filtering-NA-compensating. Réévaluer si parc staff grandit. | Implémenté |
A.8.24 | Utilisation de la cryptographie | A.8 — Contrôles technologiques | App | TLS en transit ; AES-256-GCM champs ; clé privée DocuSign chiffrée au repos. | Implémenté |
A.8.25 | Cycle de vie de développement sécurisé | A.8 — Contrôles technologiques | Mixte | Politique SDLC sécurisé dans Secure-development-pack (PDF privé signé 2026-08-13) (migrations, typecheck, smoke, CSP). | Implémenté |
A.8.26 | Exigences de sécurité des applications | A.8 — Contrôles technologiques | Mixte | Check-list exigences sécurité applicative dans Secure-development-pack (PDF privé signé 2026-08-13) (RLS, authz, secrets, SSRF, ENC2). | Implémenté |
A.8.27 | Principes d’architecture et d’ingénierie des systèmes sécurisés | A.8 — Contrôles technologiques | App | Navigateur non fiable ; authz serveur ; RLS ; défense en profondeur (livre blanc). | Implémenté |
A.8.28 | Codage sécurisé | A.8 — Contrôles technologiques | Mixte | Check-list coding sécurisé (escapeHtml/DOMPurify/path gateway/audit:deps) dans Secure-development-pack (PDF privé signé 2026-08-13). | Implémenté |
A.8.29 | Tests de sécurité en développement et en recette | A.8 — Contrôles technologiques | Mixte | Gates d’acceptation : security-smoke, security-idor, audit:deps via workflow GitHub security-tests + Secure-development-pack (PDF privé signé 2026-08-13). Pentest externe reste un engagement futur. | Implémenté |
A.8.30 | Développement externalisé | A.8 — Contrôles technologiques | Entreprise (politique) | Pas de développement externalisé actuellement ; règles contractors si engagement — Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13). | Implémenté |
A.8.31 | Séparation des environnements de développement, de test et de production | A.8 — Contrôles technologiques | Mixte | Preview Vercel vs production ; politique non-prod signée + garde runtime assertNonProdSupabaseUrl en Preview si PRODUCTION_SUPABASE_URL est défini. | Implémenté |
A.8.32 | Gestion des changements | A.8 — Contrôles technologiques | Mixte | Gestion du changement = Git + déploiement Vercel pour opérateur unique (Secure-development-pack (PDF privé signé 2026-08-13)) ; CAB reporté jusqu’à croissance d’équipe. | Implémenté |
A.8.33 | Informations de test | A.8 — Contrôles technologiques | Mixte | Outil dummy-data + politique non-prod signée août 2026 (pas de dumps prod ; redacter si copie exceptionnelle) — Certification documentation/ops/Non-prod-data-policy. | Implémenté |
A.8.34 | Protection des systèmes d’information lors des tests d’audit | A.8 — Contrôles technologiques | Entreprise (politique) | Règles pour tests d’audit client/vendor vs production dans Audit-testing-IP-outsourcing (PDF privé signé 2026-08-13). | Implémenté |