Rym_Gouvernance/iso27001/SOUVERAINETE.md

2.7 KiB

🛡️ Principes de Souveraineté Technologique & PSSI Gorym

Classification : Document Officiel — Due Diligence / ISO 27001
Portée : Infrastructure, Applications & Gouvernance de la Donnée


1. Cadre d'Exclusion Géopolitique & Conformité (Zero US Cloud)

Le projet exclut rigoureusement l'usage de toute brique logicielle, SaaS ou infrastructurelle soumise à des juridictions extra-européennes restrictives :

  • États-Unis : Exclusion totale (Zero Cloud Act, FISA 702, surveillance de masse, Adobe/Figma Cloud, Google Workspace, Slack).
  • Chine : Absence de transparence et risque de dépendance stratégique.
  • Royaume-Uni : Post-Brexit (hors cadre strict RGPD / UE).
  • Russie / Moyen-Orient : Risques d'ingérence et de rupture de service.

2. Cartographie de la Stack Technique "100 % EU & Open-Source"

Toute solution intégrée est développée, maintenue et hébergée au sein de l'Union Européenne (France/Allemagne) :

  • Système d'Exploitation : Debian GNU/Linux (Communauté décentralisée, base européenne).
  • Infrastructure & Hébergement : VPS dédiés situés en France (OVHcloud, IP 213.32.20.132).
  • Design & Prototypage : Penpot (design.gorym.fr - Open-Source MPL 2.0).
  • Gestion des Secrets & MDP : Vaultwarden (vault.gorym.fr - Chiffrement Zero-Knowledge).
  • Espace Cloud & Documents : OwnCloud Infinite Scale / OCIS (drive.gorym.fr - Allemagne/EU).
  • Code, CI/CD & Versionnage : Gitea (git.gorym.fr - Open-Source UE).
  • Communication Chiffrée : Matrix Synapse + Element (chat.gorym.fr - Chiffrement E2EE).
  • Observabilité & Monitoring : Netdata (monitor.gorym.fr - Grèce/EU).

3. Politiques de Sécurité de l'Information (PSSI — Alignment ISO 27001)

A. Contrôle des Accès & Gestion des Clés (ISO 27001 — A.9)

  • Identité Numérique : Attribution stricte d'une identité nominative @gorym.fr.
  • Zero Plain-Text Secrets : Interdiction formelle de transmettre des mots de passe ou tokens par courriel/chat.
  • Coffre-fort centralisé : Stockage exclusif des accès, clés d'application (PENPOT_SECRET_KEY) et secrets de bases de données dans Vaultwarden.

B. Traçabilité & Approche GitOps (ISO 27001 — A.12 & A.14)

  • Zero Modification en Production : Interdiction d'intervenir manuellement en mode ad-hoc sur les bases ou conteneurs sans documentation.
  • Auditabilité : Toute modification d'infrastructure ou de code est effectuée via des commits traçables, signés et validés par Pull Request sur Gitea.
  • Persistance & Résilience : Configuration des services Podman pour redémarrer automatiquement en cas de reboot du serveur (podman-restart).