CERTIMAND / Périmètre et limites
Périmètre et limites
Quatre contrôles représentatifs sont mis en œuvre dans la démonstration synthétique publique. Il s'agit d'un MVP de validation fonctionnel, et non du produit complet à seize contrôles décrit dans la feuille de route de développement.
| Contrôle | Ce qu'il démontre | Limite |
|---|---|---|
| C03 · Accès après un départ | Comparer la date effective de fin d’emploi aux accès observés dans les systèmes en aval, selon un délai de révocation approuvé. | Des données manquantes ou partielles ne prouvent pas une révocation. Le délai de 24 heures de la démo est une politique client fictive, pas une échéance légale. |
| C11 · Responsable d’une identité technique | Vérifier qu’une identité d’automatisation déclarée a un responsable nommé et toujours en activité. | Une seule charge de travail synthétique prise en charge. Le contrôle ne découvre pas tous les robots et ne calcule pas les autorisations effectives. |
| C08 · Authentification forte | Distinguer l’enregistrement d’une méthode MFA de la preuve que l’authentification multifacteur est imposée sur une ressource à privilèges déclarée. | Aucune analyse complète de l’accès conditionnel. Sans preuve que le MFA est imposé, ce point reste non évalué. |
| C16 · Périodicité des revues | Comparer une échéance de revue définie par le client à une attestation synthétique de réalisation. | Un seul système critique déclaré. Les décisions détaillées de la revue ne sont pas fournies. Une attestation ne prouve pas que les suppressions d’accès ont été effectuées. |
État des sources
Les données RH, Microsoft Entra et GitHub sont des modèles d’instantanés synthétiques. La collecte sur des systèmes réels, l’import de fichiers CSV clients et l’authentification aux systèmes sources ne sont pas activés. Aucun code de dépôt, mot de passe ou secret d’authentification n’est collecté.
Résultats transparents
PASS signifie que le contrôle synthétique défini est satisfait, preuves requises à l’appui. FAIL signifie qu’un écart a été observé dans le périmètre du contrôle. NOT_EVALUATED signifie que les preuves nécessaires sont manquantes, trop anciennes ou non résolues. La couverture est indiquée séparément. Un instantané partiel ne prouve pas qu’un constat antérieur a été résolu.
Preuves reproductibles
Le ZIP téléchargeable contient un instantané figé, une évaluation, un manifeste, les limites et un vérificateur Go autonome avec la version fixée du code des règles. Le vérificateur contrôle les empreintes des fichiers et reproduit l’évaluation avec cette version de l’implémentation. Le dossier ne comporte ni signature numérique de confiance ni horodatage qualifié.
Contexte réglementaire
Les références en matière d'identité et de contrôle d'accès se trouvent aux articles 20 et 21 du Règlement délégué (UE) 2024/1774 de la Commission, qui complète DORA. Il ne s'agit pas des articles 20 et 21 du règlement DORA de base. L'applicabilité et les correspondances juridiques nécessitent un examen spécialisé ; cette démonstration ne constitue aucune détermination de conformité.
Prochaines étapes
Des connecteurs en lecture seule vers les systèmes réels, la configuration de politiques approuvées, l’authentification client et la collecte récurrente de preuves pourront être retenus dans le périmètre convenu avec un partenaire de co-conception. D’autres secteurs, agents, sources et fonctions pour les partenaires restent des pistes de développement, à confirmer selon la demande et la viabilité économique.
Essayer la démo de preuves · Parlons d’un pilote au périmètre défini