Rym_Gouvernance/iso27001/SOUVERAINETE.md

45 lines
2.7 KiB
Markdown

# 🛡️ Principes de Souveraineté Technologique & PSSI Gorym
> **Classification** : Document Officiel — Due Diligence / ISO 27001
> **Portée** : Infrastructure, Applications & Gouvernance de la Donnée
---
## 1. Cadre d'Exclusion Géopolitique & Conformité (Zero US Cloud)
Le projet exclut rigoureusement l'usage de toute brique logicielle, SaaS ou infrastructurelle soumise à des juridictions extra-européennes restrictives :
***États-Unis** : Exclusion totale (Zero Cloud Act, FISA 702, surveillance de masse, Adobe/Figma Cloud, Google Workspace, Slack).
***Chine** : Absence de transparence et risque de dépendance stratégique.
***Royaume-Uni** : Post-Brexit (hors cadre strict RGPD / UE).
***Russie / Moyen-Orient** : Risques d'ingérence et de rupture de service.
---
## 2. Cartographie de la Stack Technique "100 % EU & Open-Source"
Toute solution intégrée est développée, maintenue et hébergée au sein de l'Union Européenne (France/Allemagne) :
* **Système d'Exploitation** : Debian GNU/Linux (Communauté décentralisée, base européenne).
* **Infrastructure & Hébergement** : VPS dédiés situés en France (OVHcloud, IP `213.32.20.132`).
* **Design & Prototypage** : Penpot (`design.gorym.fr` - Open-Source MPL 2.0).
* **Gestion des Secrets & MDP** : Vaultwarden (`vault.gorym.fr` - Chiffrement Zero-Knowledge).
* **Espace Cloud & Documents** : OwnCloud Infinite Scale / OCIS (`drive.gorym.fr` - Allemagne/EU).
* **Code, CI/CD & Versionnage** : Gitea (`git.gorym.fr` - Open-Source UE).
* **Communication Chiffrée** : Matrix Synapse + Element (`chat.gorym.fr` - Chiffrement E2EE).
* **Observabilité & Monitoring** : Netdata (`monitor.gorym.fr` - Grèce/EU).
---
## 3. Politiques de Sécurité de l'Information (PSSI — Alignment ISO 27001)
### A. Contrôle des Accès & Gestion des Clés (ISO 27001 — A.9)
* **Identité Numérique** : Attribution stricte d'une identité nominative `@gorym.fr`.
* **Zero Plain-Text Secrets** : Interdiction formelle de transmettre des mots de passe ou tokens par courriel/chat.
* **Coffre-fort centralisé** : Stockage exclusif des accès, clés d'application (`PENPOT_SECRET_KEY`) et secrets de bases de données dans Vaultwarden.
### B. Traçabilité & Approche GitOps (ISO 27001 — A.12 & A.14)
* **Zero Modification en Production** : Interdiction d'intervenir manuellement en mode ad-hoc sur les bases ou conteneurs sans documentation.
* **Auditabilité** : Toute modification d'infrastructure ou de code est effectuée via des commits traçables, signés et validés par Pull Request sur Gitea.
* **Persistance & Résilience** : Configuration des services Podman pour redémarrer automatiquement en cas de reboot du serveur (`podman-restart`).