source
Source
Point d'entrée de la demande : questionnaire client, clause contractuelle, exigence NIS2/ReCyF, audit, politique interne ou demande de direction.
Sortie : Une demande traçable, datée et rattachée à un contexte.
Méthode versionnée
BLACKPROOF ne promet pas que vous êtes conforme. BLACKPROOF structure ce que vous déclarez pouvoir étayer, ce qui manque, ce qui est sensible et ce qu'il faut revoir avant une décision humaine de transmission.
blackproof-method-v0.1.0-alpha
Chaque réponse cyber doit être reliée à une chaîne explicite : source, exigence, preuve, test, dette, action.
source
Point d'entrée de la demande : questionnaire client, clause contractuelle, exigence NIS2/ReCyF, audit, politique interne ou demande de direction.
Sortie : Une demande traçable, datée et rattachée à un contexte.
requirement
Traduction de la source en exigence de sécurité compréhensible : contrôle attendu, objectif de sécurité, mesure, clause ou risque couvert.
Sortie : Une exigence catégorisée et mappable.
evidence
Fiche de préparation décrivant l'élément attendu ou déclaré : procédure, politique, capture expurgée, journal, rapport, ticket, attestation, registre ou test.
Sortie : Une preuve attendue, déclarée disponible, manquante, périmée, déclarative ou non exportable.
test
Indice permettant d'évaluer si la preuve tient réellement : fraîcheur, périmètre, force probante, cohérence, sensibilité et réutilisabilité.
Sortie : Un niveau de couverture heuristique et une limite explicite.
debt
Écart entre la réponse déclarée et le niveau de preuve attendu. La dette peut être critique, haute, moyenne ou faible.
Sortie : Une dette de preuve priorisée.
action
Correction concrète : ajouter une preuve, produire un extrait contrôlé, documenter une réserve, exclure un périmètre ou planifier une remédiation.
Sortie : Un backlog de remédiation utilisable.
BLACKPROOF distingue une preuve attendue, disponible, manquante, périmée, déclarative ou sensible non exportable. Ce détail est central : une réponse cyber sans preuve reste une dette.
expected
La preuve est attendue mais n'a pas encore été fournie.
Impact : Crée une dette de preuve.
available
L'utilisateur déclare que la preuve existe et peut être référencée ou exportée selon sa sensibilité. BLACKPROOF ne vérifie pas encore le fichier source.
Impact : Réduit ou supprime la dette associée.
missing
La preuve attendue n'existe pas ou n'a pas été retrouvée.
Impact : Maintient une dette de preuve.
expired
La preuve existe mais sa fraîcheur ou sa validité est insuffisante.
Impact : Crée une dette élevée.
declared
La réponse repose sur une déclaration sans preuve vérifiable suffisante.
Impact : Crée une dette moyenne.
not-exportable
La preuve existe mais ne peut pas être exportée telle quelle car elle est sensible.
Impact : Crée une dette résiduelle et appelle un extrait contrôlé ou une attestation.
Le score n'est pas une note de conformité. C'est un indicateur heuristique calculé sur les réponses, statuts et références saisis ; il ne valide pas les documents sources.
0 à 20
Selon les réponses et statuts saisis, le dossier comporte des lacunes majeures à traiter avant toute décision humaine de transmission.
21 à 50
Selon les informations saisies, le dossier reste un support de travail interne et appelle une revue approfondie.
51 à 70
Les statuts saisis font apparaître des éléments utiles et plusieurs points encore incomplets ou fragiles.
71 à 85
Les réponses et références déclarées sont largement préparées, avec des limites qui restent à relire et documenter.
86 à 100
Les informations saisies forment un registre cohérent et réutilisable. Ce niveau ne valide ni les preuves sources, ni la vérité des déclarations, ni leur acceptation par un tiers.