référentiels
3
Directive NIS 2, ReCyF en document de travail, questions personnalisées ou non reconnues.
blackproof-framework-mapping-v0.1.0-alpha
BLACKPROOF ne promet pas une conformité automatique. La cartographie des référentiels relie les questions, les catégories, des familles de travail inspirées de NIS 2 et du ReCyF, les fiches de preuve attendues et les lacunes documentaires déclarées.
référentiels
Directive NIS 2, ReCyF en document de travail, questions personnalisées ou non reconnues.
exigences
Exigences de travail reliées aux catégories et aux preuves.
statut
Mapping de travail non officiel, conçu pour structurer un registre de préparation.
Chaque cadre porte une origine et une limite explicites. Les correspondances sont produites par BLACKPROOF et doivent rester strictement bornées : pas de certification, pas d'avis juridique, pas de conformité garantie.
nis2-eu
Cartographie éditoriale BLACKPROOF inspirée des familles de gestion du risque, notification, chaîne d'approvisionnement et gouvernance de la directive NIS 2.
Juridiction : Union européenne
Statut : fondé sur une source primaire officielle
Limite : Ce mapping BLACKPROOF ne constitue pas un avis juridique, une certification ou une transposition nationale officielle.
recyf-fr
Couche française de travail pour relier les fiches de preuve BLACKPROOF aux familles cyber d'un dossier fournisseur.
Juridiction : France
Statut : cartographie BLACKPROOF alpha
Limite : Cartographie alpha BLACKPROOF à relire contre les textes et guides officiels applicables avant tout usage commercial ou contractuel.
blackproof-custom
Espace de qualification pour les questions non reconnues automatiquement par le moteur.
Juridiction : Interne
Statut : interne
Limite : Une exigence personnalisée doit être qualifiée manuellement avant toute décision de transmission.
Une exigence BLACKPROOF n'est utile que si elle pointe vers des preuves attendues et une dette explicite quand ces preuves manquent.
nis2.risk-management.access-control
Preuves liées aux accès, comptes privilégiés, authentification et revues d'accès.
Famille : contrôle des accès
Intention : Montrer que les accès sensibles sont gouvernés, protégés et périodiquement revus.
Preuves typiques : access-mfa-policy, access-admin-review
Dette : Une déclaration MFA sans preuve de politique, configuration ou revue reste une dette critique.
Statut : cartographie de travail
recyf.access-control
Famille de travail pour MFA, comptes administrateurs et gestion des privilèges.
Famille : contrôle des accès
Intention : Relier les réponses d'accès aux preuves MFA et revues de comptes.
Preuves typiques : access-mfa-policy, access-admin-review
Dette : Les comptes à privilèges doivent être documentés avec plus qu'une simple réponse déclarative.
Statut : alpha non officiel
nis2.risk-management.business-continuity
Preuves de sauvegarde, conservation, restauration et reprise.
Famille : sauvegardes
Intention : Montrer que les données peuvent être restaurées et que la procédure est testée.
Preuves typiques : backup-policy, backup-restore-test
Dette : Une politique de backup sans test de restauration reste insuffisante.
Statut : cartographie de travail
recyf.backup
Famille de travail pour procédures de sauvegarde et tests de restauration.
Famille : sauvegardes
Intention : Associer les réponses backup à une procédure et à un test daté.
Preuves typiques : backup-policy, backup-restore-test
Dette : Le test de restauration est souvent la preuve forte.
Statut : alpha non officiel
nis2.incident-handling
Preuves de procédure, escalade, registre, qualification et notification d'incident.
Famille : réponse à incident
Intention : Montrer que l'organisation sait détecter, qualifier, traiter et tracer un incident.
Preuves typiques : incident-response-plan, incident-register
Dette : Une procédure non testée ou sans registre reste faible.
Statut : cartographie de travail
recyf.incident-response
Famille de travail pour procédures de réponse à incident et registre.
Famille : réponse à incident
Intention : Associer la réponse incident à des documents et traces exploitables.
Preuves typiques : incident-response-plan, incident-register
Dette : Le registre ou un exercice documenté renforce fortement la réponse.
Statut : alpha non officiel
nis2.risk-management.continuity
Preuves de PRA, PCA, continuité d'activité et reprise en situation dégradée.
Famille : continuité et reprise
Intention : Montrer que la continuité ou la reprise est préparée, documentée et testable.
Preuves typiques : bcp-plan
Dette : Un PRA/PCA périmé ou non testé doit être documenté comme dette résiduelle.
Statut : cartographie de travail
recyf.business-continuity
Famille de travail pour PRA, PCA et résilience opérationnelle.
Famille : continuité et reprise
Intention : Relier les questions de continuité à un plan exploitable.
Preuves typiques : bcp-plan
Dette : La fraîcheur et le périmètre du plan doivent être visibles.
Statut : alpha non officiel
nis2.supply-chain-security
Preuves relatives aux fournisseurs critiques, tiers, prestataires et sous-traitants.
Famille : sécurité fournisseurs
Intention : Montrer que les fournisseurs critiques sont identifiés, suivis et revus.
Preuves typiques : supplier-policy, supplier-register
Dette : Un registre fournisseur complet peut être sensible : préférer extrait contrôlé ou synthèse.
Statut : cartographie de travail
recyf.supplier-security
Famille de travail pour vendor risk, tiers et fournisseurs critiques.
Famille : sécurité fournisseurs
Intention : Associer les réponses supply chain à une politique et un registre.
Preuves typiques : supplier-policy, supplier-register
Dette : La preuve doit montrer le périmètre et la criticité sans exposer la liste complète si sensible.
Statut : alpha non officiel
nis2.governance
Preuves de gouvernance, responsabilité, politiques, risques et pilotage sécurité.
Famille : gouvernance
Intention : Montrer que la cybersécurité est gouvernée et suivie.
Preuves typiques : security-policy, risk-register
Dette : Une politique générale ne prouve pas l'exécution effective des contrôles.
Statut : cartographie de travail
recyf.governance
Famille de travail pour politique SSI, registre des risques et pilotage.
Famille : gouvernance
Intention : Associer les réponses de gouvernance à des éléments de pilotage vérifiables.
Preuves typiques : security-policy, risk-register
Dette : Le registre de risques est plus fort qu'une politique générique seule.
Statut : alpha non officiel
nis2.detection
Preuves liées aux journaux, traces, supervision, SIEM, EDR ou surveillance sécurité.
Famille : journalisation et supervision
Intention : Montrer que les événements utiles sont collectés, conservés et supervisés.
Preuves typiques : logging-policy, monitoring-evidence
Dette : Les logs bruts sont sensibles : exporter une synthèse ou une preuve expurgée.
Statut : cartographie de travail
recyf.logging-monitoring
Famille de travail pour logs, SIEM, EDR, détection et conservation des traces.
Famille : journalisation et supervision
Intention : Relier les réponses de journalisation à une politique et une preuve de supervision.
Preuves typiques : logging-policy, monitoring-evidence
Dette : La preuve doit éviter d'exposer des traces sensibles.
Statut : alpha non officiel
nis2.risk-management.vulnerability
Preuves de patch management, scans, CVE, durcissement et remédiation.
Famille : vulnérabilités et correctifs
Intention : Montrer que les vulnérabilités sont identifiées, priorisées et corrigées.
Preuves typiques : patch-policy, scan-report
Dette : Un scan complet peut être trop sensible : préférer synthèse, ticket ou backlog expurgé.
Statut : cartographie de travail
recyf.vulnerability-management
Famille de travail pour patching, scans, CVE et remédiation.
Famille : vulnérabilités et correctifs
Intention : Associer les réponses de vulnérabilité à une procédure et un suivi concret.
Preuves typiques : patch-policy, scan-report
Dette : Le suivi de remédiation rend la réponse plus défendable qu'une politique seule.
Statut : alpha non officiel
nis2.risk-management.encryption
Fiches de preuve relatives au chiffrement et à la confidentialité des données.
Famille : chiffrement et confidentialité
Intention : Montrer que les données sensibles sont protégées sans exposer de secret.
Preuves typiques : data-encryption-policy
Dette : Ne jamais exporter clés, secrets, configurations complètes ou chemins sensibles.
Statut : cartographie de travail
recyf.data-protection
Famille de travail cyber pour le chiffrement, les données sensibles et la confidentialité. Elle ne constitue pas une cartographie RGPD complète.
Famille : chiffrement et confidentialité
Intention : Associer les réponses data protection à une politique ou un extrait contrôlé.
Preuves typiques : data-encryption-policy
Dette : Les preuves de chiffrement doivent être expurgées et contextualisées.
Statut : alpha non officiel
custom.unmapped
Question non reconnue par le moteur V1.
Famille : à revoir
Intention : Forcer une qualification manuelle avant export sérieux.
Preuves typiques : generic-evidence
Dette : Un élément non mappé doit être revu avant d'être présenté au client.
Statut : personnalisé