Conformité NIS2
La directive (UE) 2022/2555 (NIS2) fixe des mesures de gestion des risques de cybersécurité, et des délais de notification des incidents, pour les entités essentielles et importantes. Les articles cités ci-dessous (21 et 23) sont ceux de ce texte officiel ; vérifiez-les sur lui avant de les opposer à un tiers.
Notre position, exactement
- Statut : partiellement prêt. Une partie des contrôles est câblée ; le reste est identifié et non livré.
- Par sa taille, Chatbotaurus n'est pas parmi les entités essentielles ou importantes. Il applique l'article 21 parce que ses clients régulés doivent sécuriser leur chaîne d'approvisionnement (article 21, par. 2, point d). Leur exigence devient la sienne.
- Aucune certification ni audit de conformité NIS2 n'est délivré à ce jour. La page publique de sécurité place l'auto-évaluation et l'audit à l'horizon 2026-2027.
Mesures en place
Les mesures sont groupées par famille ; chaque ligne dit ce qui est câblé et ce qui manque.
Gestion des risques
- Un modèle de menaces STRIDE est tenu dans le dépôt, avec ses lacunes : voir le chapitre Modèle de menaces.
- Des gardes exécutables mesurent le câblage des contrôles de sécurité avant chaque livraison.
Chaîne d'approvisionnement (article 21, par. 2, point d)
- Analyse Trivy (gravité haute et critique) de l'image du backend et signature de l'image par un workflow dormant : aucun exécuteur n'y est rattaché, il ne tourne pas aujourd'hui.
- Inventaire logiciel (SBOM) au format CycloneDX pour les artefacts publiés, dans le dépôt.
- Avis de vulnérabilités au format CSAF, avec justifications VEX.
- Images épinglées, et image de l'agent de sauvegarde servie par un miroir européen. Les registres hors UE sont interdits par une garde.
- Une couche du serveur refuse les domaines de cloud hors UE.
Gestion des incidents (article 23, à vérifier sur le texte officiel)
- Procédure interne documentée : sévérité, confinement, éradication, notification. Voir le chapitre Réponse aux incidents.
- Calendrier suivi : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois.
- Limite : la notification aux autorités dans les délais est un processus encore à formaliser. Il n'y a ni supervision 24/7 ni SIEM temps réel.
Contrôle d'accès
- Authentification fédérée via Authentik, ou mot de passe avec second facteur.
- Second facteur : TOTP, WebAuthn et codes de secours. Par défaut,
FORCE_2FAimpose un second facteur à la connexion par mot de passe (TOTP, sinon code par courriel). L'obligation d'enrôler le TOTP par rôle est un réglage de déploiement (FORGE_MFA_REQUIRED_ROLES,FORGE_MFA_TOTP_REQUIRED). Un compte créé par le SSO s'appuie sur le second facteur d'Authentik. - Rôles et politiques Cedar ; journal d'audit chaîné.
- Gouvernance des canaux de messagerie : tout canal passant par un fournisseur soumis au Cloud Act (WhatsApp, Telegram, Messenger) est inactif par défaut. Son activation par client exige une décision d'architecture documentée et un audit du flux.
Cryptographie
- TLS en bordure : Traefik sur le plan de la plateforme, Caddy sur le plan du client, avec renouvellement automatique des certificats. Traefik impose TLS 1.3 au minimum par défaut ; une option distincte, hors défaut, autorise TLS 1.2 pour des clients anciens. Les clients HTTP du backend utilisent rustls, sans OpenSSL.
- Mots de passe en Argon2id, identifiants en AES-256-GCM, journal d'audit en XChaCha20-Poly1305.
- Secrets : sops + age, puis OpenBao pour le profil régulé. Voir le chapitre OpenBao et secrets.
- Post-quantique : ML-DSA-65 (FIPS 204) sur le jeton et ML-KEM-768 (FIPS 203) sur le canal de la passerelle MCP, sur activation. Une anticipation, pas une exigence de la directive.
Continuité et sauvegarde
- Sauvegarde par agent installé sur l'hôte qui porte les données : un agent par hôte, en tirage seul, chiffré, avec rétention de 30 jours.
- Restauration protégée : URL signée à durée courte et approbation humaine.
- Des procédures de restauration sont exercées par moteur de base, avec rapports datés dans le dépôt.
- Limite : l'exercice de restauration de production n'est pas fait. Il est bloqué sur une ressource du titulaire. Aucun objectif de temps de reprise n'est promis par ce chapitre.
Le règlement d'exécution
Le règlement d'exécution (UE) 2024/2690 fixe au niveau européen les exigences techniques de l'article 21, par. 2 pour certains fournisseurs de services numériques. Le guide technique de l'ENISA qui l'accompagne décline des familles de mesures avec des exemples de preuves. Selon l'analyse interne, les gardes couvrent déjà la majorité des familles ; les familles encore nues sont la continuité et les sauvegardes exercées, la formation et la remédiation automatisée.
Ce qui reste ouvert
- Formaliser la notification aux autorités.
- Exercice de restauration de production.
- Test d'intrusion indépendant.
- Formation à la cybersécurité.
Voir aussi
- Réponse aux incidents — phases, sévérités et calendrier de notification suivis par la procédure interne
- Architecture de confiance zéro — statut câblé, optionnel ou prévu de chaque contrôle de sécurité
- OpenBao et secrets — les deux paliers de gestion des secrets et l'audit du coffre
- Conformité RGPD — obligations de protection des données et mécanismes qui les appliquent
- Sauvegarde et restauration — chaînes de sauvegarde, rétention et répétition de restauration exercée