Aller au contenu principal

Frameworks de conformité & Indagis Agent

La conformité en cybersécurité ne consiste pas à cocher des cases. Elle impose de structurer des pratiques, de les documenter, de les exécuter régulièrement et de pouvoir en prouver l'effectivité. Indagis Agent facilite cet exercice en fournissant des workflows reproductibles, une traçabilité complète des actions et des skills dédiés aux audits, à la gestion des vulnérabilités et à la preuve de conformité. Cette page décrit comment aligner Indagis Agent avec les principaux référentiels applicables aux organisations européennes et internationales.

Cartographier les exigences et les sources de preuve

Chaque framework possède son propre vocabulaire, ses contrôles et ses attentes de preuve. La première étape consiste à identifier les exigences applicables à l'organisation et à définir, pour chacune, la source de preuve attendue. Indagis Agent permet de modéliser cette cartographie dans un fichier YAML partagé, accessible aux équipes techniques et de gouvernance.

controle:
id: ISO27001-A.8.8
intitule: "Gestion des vulnérabilités techniques"
exigence: "Évaluer et traiter les vulnérabilités techniques de manière opportune"
preuve:
- rapport_scan_mensuel
- fiches_remediation
- validation_post_correction
- indicateurs_mttr
skill: security-web-pentest
frequence: mensuelle

Les skills security-web-pentest, security-unbroker et devops-watchers génèrent une partie des preuves techniques. La mémoire conserve l'historique des actions, tandis que les profils segmentent les données par périmètre de conformité.

NIS2 : gouvernance, reporting et supervision

La directive NIS2 (2022/2555) renforce les obligations des entités importantes et des entités essentielles en matière de cybersécurité. Elle impose des mesures de gestion des risques, une gestion des incidents, une continuité d'activité, une sécurité de la chaîne logistique et un reporting aux autorités compétentes.

Indagis Agent contribue à la conformité NIS2 par :

  • la cartographie des actifs avec security-unbroker ;
  • la gestion des vulnérabilités avec security-web-pentest ;
  • le triage et le reporting d'incidents avec security-oss-forensics ;
  • la surveillance continue avec devops-watchers ;
  • la documentation traçable via la mémoire.

En cas d'incident significatif, l'agent peut préparer un premier rapport structuré incluant la chronologie, les mesures de confinement, l'impact estimé et les éléments de notification, dans les délais impartis par la directive.

RGPD : protection des données et registre des traitements

Le RGPD impose de protéger les données personnelles, de documenter les traitements, de garantir les droits des personnes et de notifier les violations dans les 72 heures. Indagis Agent aide à identifier les données sensibles exposées et à documenter les mesures de sécurité associées.

Lors des phases d'OSINT ou de pentest, les skills research-osint-investigation et security-sherlock peuvent révéler des données personnelles. Leur utilisation doit être encadrée : collecte minimale, documentation de la finalité, sécurisation via secrets et profils, et limitation de la conservation.

Les preuves RGPD typiques générées par Indagis Agent incluent :

  • la cartographie des traitements et des actifs exposés ;
  • les rapports de tests de sécurité ;
  • les registres des incidents et des notifications ;
  • les preuves de mesures techniques de protection.

ISO 27001/27002 : système de management de la sécurité

ISO 27001 structure un système de management de la sécurité de l'information (SMSI), tandis qu'ISO 27002 fournit les bonnes pratiques opérationnelles. Indagis Agent couvre de nombreux contrôles : gestion des actifs, accès, cryptographie, sécurité physique, sécurité des opérations, développement sécurisé, gestion des incidents et conformité.

Contrôle ISO 27002Contribution d'Indagis AgentSkill / Feature
A.5.7 — Threat intelligenceVeille structurée et rapportsthreat-intel
A.8.7 — Protection contre les malwaresAnalyse d'échantillons et IOCsmalware-analysis
A.8.8 — Gestion des vulnérabilitésScan, triage, remédiationvulnerability-remediation
A.8.15 — Tests de sécuritéPentests traçablessecurity-web-pentest
A.8.16 — Audit d'activitéLogs et traçabilitéMémoire, hooks
A.8.23 — Filtrage webSurveillance de l'expositionsecurity-unbroker

La délégation permet de confier des revues de contrôles à des sous-agents, tandis que les MCP connectent les résultats aux outils de GRC.

SOC 2 Type II et PCI DSS 4.0

SOC 2 Type II évalue les contrôles de sécurité, de disponibilité, de confidentialité, d'intégrité et de vie privée sur une période prolongée. PCI DSS 4.0 impose des exigences strictes pour la protection des données de cartes de paiement. Les deux frameworks demandent des preuves d'effectivité, pas seulement d'existence.

Indagis Agent produit ces preuves grâce à :

  • des scans récurrents de vulnérabilités ;
  • des tests d'intrusion documentés ;
  • une surveillance des changements de configuration ;
  • des rapports d'incidents traçables ;
  • une gestion sécurisée des secrets et des accès.

Les secrets sont particulièrement pertinents pour PCI DSS, où la gestion des credentials et des clés de chiffrement est critique. security-1password peut être utilisé pour sécuriser les accès aux environnements de test.

CIS Controls v8 et recommandations ANSSI

Les CIS Controls v8 proposent 18 familles de contrôles prioritaires, de l'inventaire des actifs à la lutte contre les malwares. Les recommandations de l'ANSSI enrichissent ce cadre avec une perspective française et européenne, notamment sur la supervision, la segmentation réseau et la réponse aux incidents.

Indagis Agent couvre directement plusieurs CIS Controls :

  • CIS Control 1 : Inventaire des actifs et logiciels — security-unbroker, devops-watchers ;
  • CIS Control 3 : Gestion des vulnérabilités — security-web-pentest, vulnerability-remediation ;
  • CIS Control 4 : Configuration sécurisée — security-godmode, devops-watchers ;
  • CIS Control 7 : Lutte contre les malwares — malware-analysis ;
  • CIS Control 13 : Réponse aux incidents — dfir-triage ;
  • CIS Control 17 : Formation et tests — red-team-playbook, osint-workflow.
indagis skill run security-unbroker \
--controls cisv8-01,cisv8-03 \
--output compliance/cis_controls_evidence.yml

Audit, reporting et amélioration continue

La conformité est un cycle. Indagis Agent assiste les audits en consolidant les preuves, en générant des rapports et en identifiant les lacunes. Les hooks programment des vérifications récurrentes. La mémoire conserve l'historique pour démontrer l'amélioration continue.

Un rapport de conformité Indagis Agent comprend :

  1. le périmètre audité ;
  2. les contrôles et exigences testés ;
  3. les preuves collectées ;
  4. les écarts identifiés ;
  5. le plan d'action correctif ;
  6. les indicateurs de suivi.

Les MCP peuvent pousser les résultats vers des plateformes de GRC ou des tableaux de bord de conformité.

Intégration opérationnelle et gouvernance

La traçabilité est le fil conducteur de tout programme de conformité. Chaque contrôle doit pouvoir être associé à une preuve, une date, un responsable et une fréquence. Indagis Agent structure ces éléments dans des fichiers normalisés, consultables par les auditeurs et les équipes opérationnelles. La mémoire conserve l'historique des exécutions, tandis que les hooks planifient les vérifications récurrentes.

La cartographie des risques est un autre apport majeur. En croisant les résultats des pentests, des scans de vulnérabilités, des analyses de malwares et des incidents, Indagis Agent permet d'identifier les zones de risque résiduel. Cette vision consolidée aide le RSSI à allouer les ressources et à justifier les investissements en sécurité. Les rapports produits peuvent être adaptés aux différents comités de gouvernance.

L'évolution réglementaire impose une veille constante. NIS2, la directive sur la résilience opérationnelle (DORA) pour le secteur financier, ou les évolutions du RGPD modifient régulièrement les attentes. Indagis Agent facilite cette adaptation en conservant les liens entre exigences, contrôles et preuves. Lorsqu'une exigence change, l'agent aide à identifier rapidement les contrôles impactés et les preuves à mettre à jour.

Approfondissement opérationnel

La continuité de l'amélioration est inscrite dans les cycles PDCA des SMSI ISO 27001. Indagis Agent participe à cette démarche en mesurant les progrès au fil des audits successifs. Les indicateurs de conformité — taux de contrôles effectifs, délai de mise en œuvre des plans d'action, nombre d'écarts récurrents — sont consolidés automatiquement dans des tableaux de bord lisibles. Les MCP peuvent alimenter directement les outils de reporting de la gouvernance, de sorte que les comités de direction disposent d'une vision à jour sans effort de compilation manuelle.

La preuve d'effectivité est ce qui distingue une conformité nominale d'une conformité opérationnelle. Un scan mensuel programmé ne suffit pas : il faut pouvoir démontrer que les vulnérabilités identifiées ont été corrigées, que les incidents ont été traités dans les délais, que les accès ont été révoqués, et que les utilisateurs ont été sensibilisés. Indagis Agent conserve toutes ces traces dans la mémoire, avec dates, responsables et résultats. Cette bibliothèque de preuves est un atout majeur lors des audits externes.

La transversalité des frameworks est un avantage supplémentaire. Les mêmes preuves techniques servent souvent plusieurs référentiels. Un rapport de vulnérabilité peut alimenter ISO 27001, SOC 2 Type II, PCI DSS 4.0 et NIS2. Indagis Agent évite la duplication des travaux en structurant les preuves de manière normalisée. Les tags et les profils permettent de filtrer les preuves selon le framework concerné, sans recréer des jeux de données spécifiques pour chaque audit.

:::tip Résumé opérationnel Les frameworks de conformité avec Indagis Agent s'appuient sur security-web-pentest, security-unbroker, devops-watchers, security-oss-forensics, malware-analysis, dfir-triage, red-team-playbook, osint-workflow, threat-intel et security-1password, orchestrés par mémoire, profils, secrets, hooks, délégation et MCP. Cette approche transforme la conformité en un processus vivant, traçable et directement actionnable. :::