Plateforme · 2026 · Terminé

GRC-Compass — Gap assessment multi-référentiel

Application web de gap-assessment de conformité couvrant NIST CSF 2.0, ISO/IEC 27001:2022, NIST SP 800-82 Rev.3 (OT/ICS) et NIS2 : 234 contrôles notés en maturité 0-5, scoring de risque FAIR, couverture cross-référentiel et copilote IA anti-hallucination.

Résumé

GRC-Compass note chaque contrôle sur une échelle de maturité 0-5 inspirée du CMMI, avec un historique immuable de chaque modification, un scoring de risque quantifié (FAIR/ALE simplifié), une priorisation informée par la menace (mapping MITRE ATT&CK dérivé) et une matrice de couverture cross-référentiel : un contrôle répondu projette sa couverture sur les référentiels liés par un mapping officiel sourcé (NIST OLIR), jamais inventé. S'y ajoutent un copilote IA (remédiation, analyse de preuve, brouillon de politique, RAG local sur les politiques internes), un Trust Center public opt-in, une API à clés dédiées et un export de dossier d'audit complet.

  • FastAPI
  • Python 3.12
  • PostgreSQL
  • SQLAlchemy 2
  • Next.js 16
  • React 19
  • Tailwind CSS 4
  • Docker Compose
  • scikit-learn
  • NIST CSF 2.0
  • ISO 27001
  • NIS2

Résultats mesurés

234 contrôles · 4 frameworks

237 tests backend (99 % de couverture) et 105 tests frontend

Année
2026
Statut
Terminé
Périmètre
Plateforme

Fonctionnalités

  • 01📚 4 référentiels et 234 contrôles : NIST CSF 2.0, ISO/IEC 27001:2022, NIST SP 800-82 Rev.3, NIS2 (règlement d'exécution UE 2024/2690)
  • 02📈 Notation de maturité 0-5 par contrôle avec historique append-only de chaque modification
  • 03💰 Scoring de risque quantifié FAIR/ALE simplifié et heatmap de risque
  • 04🔗 Matrice de couverture cross-référentiel basée sur les mappings officiels NIST OLIR (confiance exact/partial)
  • 05🎯 Priorisation informée par la menace via un mapping MITRE ATT&CK dérivé, export ATT&CK Navigator
  • 06🤖 Copilote IA : recommandation de remédiation, analyse de preuve, brouillon de politique et RAG local TF-IDF sur les politiques internes uploadées
  • 07🌐 Trust Center public opt-in et API publique à clés dédiées (seul le hash SHA-256 est conservé)
  • 08📦 Export de dossier d'audit complet (zip : synthèse, historique, preuves)

Détails techniques

  • 40 endpoints REST répartis en 6 routeurs, tous sous `/api/v1`
  • Auth JWT maison (python-jose + bcrypt, HS256) plutôt qu'un service tiers, pour maîtriser le mécanisme de bout en bout
  • RAG local par TF-IDF (scikit-learn + pypdf) : aucune API d'embeddings tierce, seul le texte extrait est conservé
  • Preuves stockées sous chemin opaque généré côté serveur, jamais dérivé du nom de fichier utilisateur
  • Rapport imprimable via CSS `@media print` plutôt qu'un Chromium headless (ADR révisé pour la compatibilité serverless)
  • 237 tests backend (99,09 % de couverture, seuil CI 95 %), 105 tests Vitest, 8 scénarios Playwright, CI à 3 jobs
  • Orchestration Docker Compose à 3 services avec volume dédié aux preuves

Autres projets