blackproof-framework-mapping-v0.1.0-alpha

Relier les preuves aux exigences.

BLACKPROOF ne promet pas une conformité automatique. La cartographie des référentiels relie les questions, les catégories, des familles de travail inspirées de NIS 2 et du ReCyF, les fiches de preuve attendues et les lacunes documentaires déclarées.

Synthèse des référentiels

référentiels

3

Directive NIS 2, ReCyF en document de travail, questions personnalisées ou non reconnues.

exigences

19

Exigences de travail reliées aux catégories et aux preuves.

statut

alpha

Mapping de travail non officiel, conçu pour structurer un registre de préparation.

Cadres

Chaque cadre porte une origine et une limite explicites. Les correspondances sont produites par BLACKPROOF et doivent rester strictement bornées : pas de certification, pas d'avis juridique, pas de conformité garantie.

nis2-eu

NIS 2, familles de travail BLACKPROOF

Cartographie éditoriale BLACKPROOF inspirée des familles de gestion du risque, notification, chaîne d'approvisionnement et gouvernance de la directive NIS 2.

Juridiction : Union européenne

Statut : fondé sur une source primaire officielle

Limite : Ce mapping BLACKPROOF ne constitue pas un avis juridique, une certification ou une transposition nationale officielle.

recyf-fr

ReCyF, cartographie de travail BLACKPROOF

Couche française de travail pour relier les fiches de preuve BLACKPROOF aux familles cyber d'un dossier fournisseur.

Juridiction : France

Statut : cartographie BLACKPROOF alpha

Limite : Cartographie alpha BLACKPROOF à relire contre les textes et guides officiels applicables avant tout usage commercial ou contractuel.

blackproof-custom

Questions personnalisées / non reconnues

Espace de qualification pour les questions non reconnues automatiquement par le moteur.

Juridiction : Interne

Statut : interne

Limite : Une exigence personnalisée doit être qualifiée manuellement avant toute décision de transmission.

Exigences de travail

Une exigence BLACKPROOF n'est utile que si elle pointe vers des preuves attendues et une dette explicite quand ces preuves manquent.

nis2.risk-management.access-control

Éléments relatifs aux accès et à l’authentification

Preuves liées aux accès, comptes privilégiés, authentification et revues d'accès.

Famille : contrôle des accès

Intention : Montrer que les accès sensibles sont gouvernés, protégés et périodiquement revus.

Preuves typiques : access-mfa-policy, access-admin-review

Dette : Une déclaration MFA sans preuve de politique, configuration ou revue reste une dette critique.

Statut : cartographie de travail

recyf.access-control

Contrôle des accès

Famille de travail pour MFA, comptes administrateurs et gestion des privilèges.

Famille : contrôle des accès

Intention : Relier les réponses d'accès aux preuves MFA et revues de comptes.

Preuves typiques : access-mfa-policy, access-admin-review

Dette : Les comptes à privilèges doivent être documentés avec plus qu'une simple réponse déclarative.

Statut : alpha non officiel

nis2.risk-management.business-continuity

Éléments relatifs aux sauvegardes et à la restauration

Preuves de sauvegarde, conservation, restauration et reprise.

Famille : sauvegardes

Intention : Montrer que les données peuvent être restaurées et que la procédure est testée.

Preuves typiques : backup-policy, backup-restore-test

Dette : Une politique de backup sans test de restauration reste insuffisante.

Statut : cartographie de travail

recyf.backup

Sauvegardes

Famille de travail pour procédures de sauvegarde et tests de restauration.

Famille : sauvegardes

Intention : Associer les réponses backup à une procédure et à un test daté.

Preuves typiques : backup-policy, backup-restore-test

Dette : Le test de restauration est souvent la preuve forte.

Statut : alpha non officiel

nis2.incident-handling

Éléments relatifs au traitement des incidents

Preuves de procédure, escalade, registre, qualification et notification d'incident.

Famille : réponse à incident

Intention : Montrer que l'organisation sait détecter, qualifier, traiter et tracer un incident.

Preuves typiques : incident-response-plan, incident-register

Dette : Une procédure non testée ou sans registre reste faible.

Statut : cartographie de travail

recyf.incident-response

Réponse à incident

Famille de travail pour procédures de réponse à incident et registre.

Famille : réponse à incident

Intention : Associer la réponse incident à des documents et traces exploitables.

Preuves typiques : incident-response-plan, incident-register

Dette : Le registre ou un exercice documenté renforce fortement la réponse.

Statut : alpha non officiel

nis2.risk-management.continuity

Éléments relatifs à la continuité et à la gestion de crise

Preuves de PRA, PCA, continuité d'activité et reprise en situation dégradée.

Famille : continuité et reprise

Intention : Montrer que la continuité ou la reprise est préparée, documentée et testable.

Preuves typiques : bcp-plan

Dette : Un PRA/PCA périmé ou non testé doit être documenté comme dette résiduelle.

Statut : cartographie de travail

recyf.business-continuity

Continuité et reprise

Famille de travail pour PRA, PCA et résilience opérationnelle.

Famille : continuité et reprise

Intention : Relier les questions de continuité à un plan exploitable.

Preuves typiques : bcp-plan

Dette : La fraîcheur et le périmètre du plan doivent être visibles.

Statut : alpha non officiel

nis2.supply-chain-security

Éléments relatifs à la sécurité de la chaîne d’approvisionnement

Preuves relatives aux fournisseurs critiques, tiers, prestataires et sous-traitants.

Famille : sécurité fournisseurs

Intention : Montrer que les fournisseurs critiques sont identifiés, suivis et revus.

Preuves typiques : supplier-policy, supplier-register

Dette : Un registre fournisseur complet peut être sensible : préférer extrait contrôlé ou synthèse.

Statut : cartographie de travail

recyf.supplier-security

Sécurité fournisseurs

Famille de travail pour vendor risk, tiers et fournisseurs critiques.

Famille : sécurité fournisseurs

Intention : Associer les réponses supply chain à une politique et un registre.

Preuves typiques : supplier-policy, supplier-register

Dette : La preuve doit montrer le périmètre et la criticité sans exposer la liste complète si sensible.

Statut : alpha non officiel

nis2.governance

Éléments relatifs à la gouvernance et à la gestion des risques

Preuves de gouvernance, responsabilité, politiques, risques et pilotage sécurité.

Famille : gouvernance

Intention : Montrer que la cybersécurité est gouvernée et suivie.

Preuves typiques : security-policy, risk-register

Dette : Une politique générale ne prouve pas l'exécution effective des contrôles.

Statut : cartographie de travail

recyf.governance

Gouvernance

Famille de travail pour politique SSI, registre des risques et pilotage.

Famille : gouvernance

Intention : Associer les réponses de gouvernance à des éléments de pilotage vérifiables.

Preuves typiques : security-policy, risk-register

Dette : Le registre de risques est plus fort qu'une politique générique seule.

Statut : alpha non officiel

nis2.detection

Éléments relatifs à la détection, aux journaux et à la supervision

Preuves liées aux journaux, traces, supervision, SIEM, EDR ou surveillance sécurité.

Famille : journalisation et supervision

Intention : Montrer que les événements utiles sont collectés, conservés et supervisés.

Preuves typiques : logging-policy, monitoring-evidence

Dette : Les logs bruts sont sensibles : exporter une synthèse ou une preuve expurgée.

Statut : cartographie de travail

recyf.logging-monitoring

Journalisation et supervision

Famille de travail pour logs, SIEM, EDR, détection et conservation des traces.

Famille : journalisation et supervision

Intention : Relier les réponses de journalisation à une politique et une preuve de supervision.

Preuves typiques : logging-policy, monitoring-evidence

Dette : La preuve doit éviter d'exposer des traces sensibles.

Statut : alpha non officiel

nis2.risk-management.vulnerability

Éléments relatifs aux vulnérabilités et aux correctifs

Preuves de patch management, scans, CVE, durcissement et remédiation.

Famille : vulnérabilités et correctifs

Intention : Montrer que les vulnérabilités sont identifiées, priorisées et corrigées.

Preuves typiques : patch-policy, scan-report

Dette : Un scan complet peut être trop sensible : préférer synthèse, ticket ou backlog expurgé.

Statut : cartographie de travail

recyf.vulnerability-management

Vulnérabilités et correctifs

Famille de travail pour patching, scans, CVE et remédiation.

Famille : vulnérabilités et correctifs

Intention : Associer les réponses de vulnérabilité à une procédure et un suivi concret.

Preuves typiques : patch-policy, scan-report

Dette : Le suivi de remédiation rend la réponse plus défendable qu'une politique seule.

Statut : alpha non officiel

nis2.risk-management.encryption

Éléments relatifs au chiffrement et à la confidentialité

Fiches de preuve relatives au chiffrement et à la confidentialité des données.

Famille : chiffrement et confidentialité

Intention : Montrer que les données sensibles sont protégées sans exposer de secret.

Preuves typiques : data-encryption-policy

Dette : Ne jamais exporter clés, secrets, configurations complètes ou chemins sensibles.

Statut : cartographie de travail

recyf.data-protection

Chiffrement et confidentialité

Famille de travail cyber pour le chiffrement, les données sensibles et la confidentialité. Elle ne constitue pas une cartographie RGPD complète.

Famille : chiffrement et confidentialité

Intention : Associer les réponses data protection à une politique ou un extrait contrôlé.

Preuves typiques : data-encryption-policy

Dette : Les preuves de chiffrement doivent être expurgées et contextualisées.

Statut : alpha non officiel

custom.unmapped

Exigence à revoir

Question non reconnue par le moteur V1.

Famille : à revoir

Intention : Forcer une qualification manuelle avant export sérieux.

Preuves typiques : generic-evidence

Dette : Un élément non mappé doit être revu avant d'être présenté au client.

Statut : personnalisé

La cartographie BLACKPROOF v0.1 est une couche de travail orientée preuve. Elle aide à préparer un dossier et ne certifie ni conformité, ni couverture réglementaire complète, ni qualité des documents sources.