Rym_Gouvernance/iso27001/SOUVERAINETE.md

2.4 KiB

🛡️ Principes de Souveraineté Technologique & PSSI Gorym (ex-RYM)

Classification : Document Officiel — Due Diligence / ISO 27001
Portée : Infrastructure, Applications & Gouvernance de la Donnée


1. Cadre d'Exclusion Géopolitique & Conformité (Zero US Cloud)

Le projet exclut rigoureusement l'usage de toute brique logicielle, SaaS ou infrastructurelle soumise à des juridictions extra-européennes restrictives :

  • États-Unis : Exclusion totale (Zero Cloud Act, FISA 702, surveillance de masse).
  • Chine : Absence de transparence et risque de dépendance stratégique.
  • Royaume-Uni : Post-Brexit (hors cadre strict RGPD / UE).
  • Russie / Moyen-Orient : Risques d'ingérence et de rupture de service.

2. Cartographie de la Stack Technique "100 % EU & Open-Source"

Toute solution intégrée est développée, maintenue et hébergée au sein de l'Union Européenne :

  • Système d'Exploitation : Debian GNU/Linux (Communauté décentralisée, base européenne).
  • Infrastructure & Hébergement : VPS dédiés situés en France (OVHcloud).
  • Gestion des Secrets & PGP : Passbolt (secrets.gorym.net - Luxembourg/EU).
  • Espace Cloud & Documents : OwnCloud Infinite Scale (cloud.gorym.fr - Allemagne/EU).
  • Code, CI/CD & Versionnage : Gitea (git.gorym.net - Gouvernance compatible UE).
  • Gestion de Projet (HQ) : Kanboard (hq.gorym.fr - Open-Source UE).
  • Observabilité & Monitoring : Netdata (monitor.gorym.net - Grèce/EU).

3. Politiques de Sécurité de l'Information (PSSI — Alignment ISO 27001)

A. Control des Accès & Gestion des Clés (ISO 27001 — A.9)

  • Identité Numérique : Attribution stricte d'une identité nominative @gorym.net.
  • Zero Plain-Text Secrets : Interdiction formelle de transmettre des mots de passe ou tokens par courriel/chat.
  • Chiffrement Assymétrique : Utilisation exclusive du coffre-fort Passbolt avec chiffrement PGP/GPG (clés 4096 bits / ECDSA).

B. Traçabilité & Approche GitOps (ISO 27001 — A.12 & A.14)

  • Zero Modification en Production : Aucune intervention manuelle directe sur les serveurs.
  • Auditabilité : Toute modification d'infrastructure ou de code est effectuée via des commits traçables, signés et validés par Pull Request sur Gitea.
  • Injection Sécurisée en CI/CD : Les secrets sont extraits dynamiquement lors de l'exécution des runners via CLI Passbolt.