meta données pour cette page
  •  

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
certif:revuedirection:2025-2026:audits [2026/10/01 18:24] – nicolascertif:revuedirection:2025-2026:audits [2026/10/01 19:03] (Version actuelle) – nicolas
Ligne 40: Ligne 40:
  
 ^ Référence ^ Constat ^ Action corrective proposée ^ État ^ ^ Référence ^ Constat ^ Action corrective proposée ^ État ^
-| AUD-I-08084\ NCm | Le statut « validé » d'une écriture ne s'affiche pas en consultation | Afficher le statut de l'écriture | Ouvert | +| AUD-I-08084\\ NCm | Le statut « validé » d'une écriture ne s'affiche pas en consultation | Afficher le statut de l'écriture | Ouvert | 
-| AUD-I-08075\ NCm (maintenu) | Possibilité d'ouvrir un exercice de plus de 24 mois | Bloquer ou justifier la durée d'exercice | Ouvert | +| AUD-I-08075\\ NCm (maintenu) | Possibilité d'ouvrir un exercice de plus de 24 mois | Bloquer ou justifier la durée d'exercice | Ouvert | 
-| AUD-I-08079\ PV (maintenu) | Balance d'ouverture laissée en brouillard | Aucune modification du logiciel. Dans LoGeAs, les saisies ne peuvent porter que sur un compte terminal. Si le compte de banque 512 utilisé en N-1 est repris tel quel dans la balance d'ouverture et que l'association ouvre ensuite un second compte bancaire, il faut créer deux sous-comptes (par exemple 512000001 pour l'ancien compte et 512000002 pour le nouveau). L'écriture de balance d'ouverture pointe alors sur un compte qui n'est plus terminal : sa structure doit être modifiée, mais pas ses montants. C'est pourquoi elle reste en brouillard. Le bilan d'ouverture reste identique au bilan de clôture de l'exercice précédent, ce qui respecte à notre sens le principe d'intangibilité. | **Justifié** : réponse à présenter à l'auditeur | +| AUD-I-08079\\ PV (maintenu) | Balance d'ouverture laissée en brouillard | Aucune modification du logiciel. Dans LoGeAs, les saisies ne peuvent porter que sur un compte terminal. Si le compte de banque 512 utilisé en N-1 est repris tel quel dans la balance d'ouverture et que l'association ouvre ensuite un second compte bancaire, il faut créer deux sous-comptes (par exemple 512000001 pour l'ancien compte et 512000002 pour le nouveau). L'écriture de balance d'ouverture pointe alors sur un compte qui n'est plus terminal : sa structure doit être modifiée, mais pas ses montants. C'est pourquoi elle reste en brouillard. Le bilan d'ouverture reste identique au bilan de clôture de l'exercice précédent, ce qui respecte à notre sens le principe d'intangibilité. | **Justifié** : réponse à présenter à l'auditeur | 
-| AUD-I-08085\ PV | Pas de fonction de lettrage | Aucune modification du logiciel. LoGeAs ne gère pas de facturation au sens propre, et nos clients (associations, paroisses, syndicats) n'émettent pas réellement de factures : le lettrage tel que l'envisage un comptable ne nous semble donc pas primordial. Chaque écriture multi-ligne qui représente une « facture » porte néanmoins une date de paiement, qui permet de repérer les « factures » non payées. | **Justifié** : réponse à présenter à l'auditeur | +| AUD-I-08085\\ PV | Pas de fonction de lettrage | Aucune modification du logiciel. LoGeAs ne gère pas de facturation au sens propre : il n'est ni certifié ni certifiable pour la facturation. Nos clients (associations, paroisses, syndicats) n'émettent pas réellement de factures : le lettrage tel que l'envisage un comptable ne nous semble donc pas primordial. Chaque écriture multi-ligne qui représente une « facture » porte néanmoins une date de paiement, qui permet de repérer les « factures » non payées. | **Justifié** : réponse à présenter à l'auditeur | 
-| AUD-I-08089\ PV | Suppression définitive possible d'un sous-compte à solde nul | Revoir la règle de suppression des sous-comptes | Ouvert | +| AUD-I-08089\\ PV | Suppression définitive possible d'un sous-compte à solde nul | Aucune modification du logiciel à ce stade. Nous ne trouvons dans le référentiel ni exigence ni motif justifiant ce point : nous préférons le laisser en l'état et en discuter lors du prochain audit. | **À discuter** avec l'auditeur | 
-| AUD-I-08082\ PV | Pas d'option TVA sur encaissements / débits pour les entreprises | Aucune modification du logiciel. LoGeAs est un logiciel de comptabilité, certifié NF 203 dans le seul domaine « Comptabilité » ; il n'est pas certifié pour la facturation et n'en assure pas. Le dictionnaire R12 (factures de ventes) ne nous semble donc pas applicable. | **Justifié** : réponse à présenter à l'auditeur | +| AUD-I-08082\\ PV | Pas d'option TVA sur encaissements / débits pour les entreprises | Aucune modification du logiciel. LoGeAs est un logiciel de comptabilité, certifié NF 203 dans le seul domaine « Comptabilité » ; il n'est pas certifié pour la facturation et n'en assure pas. Le dictionnaire R12 (factures de ventes) ne nous semble donc pas applicable. | **Justifié** : réponse à présenter à l'auditeur | 
-| AUD-I-08073\ PV (maintenu) | Code JET 240 non implémenté (tracé en 904/905) | Implémenter le code 240 | Ouvert |+| AUD-I-08073\\ PV (maintenu) | Code JET 240 non implémenté (tracé en 904/905) | Implémenter le code 240 | Ouvert |
  
 ==== Système qualité (NF 203 et NF 552) ==== ==== Système qualité (NF 203 et NF 552) ====
  
 ^ Référence ^ Constat ^ Action corrective proposée ^ État ^ ^ Référence ^ Constat ^ Action corrective proposée ^ État ^
-| NF 552 n°8\ NCm | Pas de rapport d'exécution des tests sur la version 11.0 | Produire un rapport d'exécution des tests à chaque version | **Traité** pour les versions à venir : [[certif:procedure:develop:chainequalificationlivraison|Proc#168]] interdit toute livraison sans rapport qualité validé portant sur le code exact (preuve à présenter : premier rapport validé) | +| NF 552 n°8\\ NCm | Pas de rapport d'exécution des tests sur la version 11.0 | Produire un rapport d'exécution des tests à chaque version | **Traité** pour les versions à venir : [[certif:procedure:develop:chainequalificationlivraison|Proc#168]] interdit toute livraison sans rapport qualité validé portant sur le code exact (preuve à présenter : premier rapport validé) | 
-| AUD-I-08078\ PV (maintenu) | Pas de PV de recette | Établir un PV de recette par version | **Traité** : recette de la beta enregistrée « Conforme » dans le rapport qualité ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]]) | +| AUD-I-08078\\ PV (maintenu) | Pas de PV de recette | Établir un PV de recette par version | **Traité** : recette de la beta enregistrée « Conforme » dans le rapport qualité ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]]) | 
-| AUD-I-08090\ PV | Étapes de test et démarche de résolution d'erreurs non documentées | Rédiger la procédure de test | **En grande partie traité** : étapes de test et cas d'échec dans [[certif:procedure:develop:chainequalificationlivraison|Proc#168]] et [[certif:procedure:develop:proceduremiseenligne:logeas-web|Proc#169]], traitement des bogues dans [[certif:procedure:develop:gestionprojeqtor|Proc#8]] | +| AUD-I-08090\\ PV | Étapes de test et démarche de résolution d'erreurs non documentées | Rédiger la procédure de test | **En grande partie traité** : étapes de test et cas d'échec dans [[certif:procedure:develop:chainequalificationlivraison|Proc#168]] et [[certif:procedure:develop:proceduremiseenligne:logeas-web|Proc#169]], traitement des bogues dans [[certif:procedure:develop:gestionprojeqtor|Proc#8]] | 
-| NF 552 n°9\ PV | Pas de tests de performance ni de sécurité, pas de périodicité | Définir et planifier ces tests | Ouvert | +| NF 552 n°9\\ PV | Pas de tests de performance ni de sécurité, pas de périodicité | Définir et planifier ces tests | Ouvert | 
-| NF 552 n°10\ PV | Outil de bogues sans version détectée, reproductibilité, analyse des causes | Ajouter ces champs aux tickets de développement | **Partiel** : [[certif:procedure:develop:gestionprojeqtor|Proc#8]] exige les étapes de reproduction ; champs version détectée et analyse des causes à ajouter dans l'outil | +| NF 552 n°10\\ PV | Outil de bogues sans version détectée, reproductibilité, analyse des causes | Ajouter ces champs aux tickets de développement | **Partiel** : [[certif:procedure:develop:gestionprojeqtor|Proc#8]] exige les étapes de reproduction ; champs version détectée et analyse des causes à ajouter dans l'outil | 
-| AUD-I-08091\ PV | Tickets sans priorité ni catégorie | Ajouter priorité et catégorie aux tickets | **Partiel** : types et niveaux de gravité définis dans [[certif:procedure:develop:gestionprojeqtor|Proc#8]] (refonte juin 2026) ; champs à vérifier dans l'outil | +| AUD-I-08091\\ PV | Tickets sans priorité ni catégorie | Ajouter priorité et catégorie aux tickets | **Partiel** : types et niveaux de gravité définis dans [[certif:procedure:develop:gestionprojeqtor|Proc#8]] (refonte juin 2026) ; champs à vérifier dans l'outil | 
-| NF 552 n°11\ PV | Exploitation de la satisfaction client non formalisée | Formaliser l'analyse de l'enquête et les actions qui en découlent | Ouvert | +| NF 552 n°11\\ PV | Exploitation de la satisfaction client non formalisée | Formaliser l'analyse de l'enquête et les actions qui en découlent | Ouvert | 
-| AUD-I-08087 / NF 552 n°7\ PV | Plan produit sans lien avec les versions ; roadmap interne non formalisée | Relier le plan produit aux versions et formaliser la roadmap | Ouvert | +| AUD-I-08087 / NF 552 n°7\\ PV | Plan produit sans lien avec les versions ; roadmap interne non formalisée | Relier le plan produit aux versions et formaliser la roadmap | Ouvert | 
-| AUD-I-08086\ PV | Documentation de gestion des versions non mise à jour depuis 2018 | Mettre à jour la documentation | **Partiel** : documentation refondue ([[certif:procedure:develop:gestionversion|Proc#145]], janvier et août 2026) ; identification des clients par version à vérifier | +| AUD-I-08086\\ PV | Documentation de gestion des versions non mise à jour depuis 2018 | Mettre à jour la documentation | **Partiel** : documentation refondue ([[certif:procedure:develop:gestionversion|Proc#145]], janvier et août 2026) ; identification des clients par version à vérifier | 
-| AUD-I-08088\ PV | Liens vers la documentation wiki non mis à jour | Corriger les liens (nouvelle adresse du wiki) | Ouvert | +| AUD-I-08088\\ PV | Liens vers la documentation wiki non mis à jour | Vérifier et mettre à jour les liens vers le wiki : dans la cartographie fonctionnelle (liens vers les wikis utilisateurs et vers les procédures de certification), puis sur logeas-web.fr. | **Partiel** : liens de la cartographie fonctionnelle vérifiés et mis à jour ; reste à faire : liens de logeas-web.fr | 
-| NF 552 n°4, 5, 6\ PV | Procédures obsolètes : SVN au lieu de GitLab, ProjeQtor au lieu de l'outil interne ; déploiement non formalisé | Réviser les procédures selon [[certif:procedure:maitrisedocumentaire|Proc#163]] | **Traité** : SVN remplacé par Git (fusion de la procédure #30 dans [[certif:procedure:develop:gestionversion|Proc#145]], [[certif:procedure:develop:proceduremiseenligne|Proc#167]]) ; ProjeQtor remplacé par l'outil interne ([[certif:procedure:develop:gestionprojeqtor|Proc#8]]) ; déploiement formalisé ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]], [[certif:procedure:develop:proceduremiseenligne:logeas-web|Proc#169]], [[certif:procedure:miseenplaceserveur|Proc#144]]) | +| NF 552 n°4, 5, 6\\ PV | Procédures obsolètes : SVN au lieu de GitLab, ProjeQtor au lieu de l'outil interne ; déploiement non formalisé | Réviser les procédures selon [[certif:procedure:maitrisedocumentaire|Proc#163]] | **Traité** : SVN remplacé par Git (fusion de la procédure #30 dans [[certif:procedure:develop:gestionversion|Proc#145]], [[certif:procedure:develop:proceduremiseenligne|Proc#167]]) ; ProjeQtor remplacé par l'outil interne ([[certif:procedure:develop:gestionprojeqtor|Proc#8]]) ; déploiement formalisé ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]], [[certif:procedure:develop:proceduremiseenligne:logeas-web|Proc#169]], [[certif:procedure:miseenplaceserveur|Proc#144]]) | 
-| NF 552 n°13\ PV | Architecture technique non à jour | Mettre à jour le schéma d'architecture | Ouvert |+| NF 552 n°13\\ PV | Architecture technique non à jour | Mettre à jour le schéma d'architecture | Ouvert |
  
 ==== Protection des données (NF 552) ==== ==== Protection des données (NF 552) ====
  
 ^ Référence ^ Constat ^ Action corrective proposée ^ État ^ ^ Référence ^ Constat ^ Action corrective proposée ^ État ^
-| NF 552 n°2\ NCm (maintenu) | Sauvegardes de données personnelles non chiffrées (effacement après 8 jours) | Chiffrer les sauvegardes et exports | Ouvert | +| NF 552 n°2\\ NCm (maintenu) | Sauvegardes de données personnelles non chiffrées (effacement après 8 jours) | Chiffrer les sauvegardes et exports | Ouvert | 
-| NF 552 n°18\ NCm | Cartographies non restituées dans un format exploitable (JSON, XML, CSV) | Ajouter un export de la cartographie | Ouvert | +| NF 552 n°18\\ NCm | Cartographies non restituées dans un format exploitable (JSON, XML, CSV) | Ajouter un export de la cartographie | Ouvert | 
-| NF 552 n°19\ NCm | Pas de preuve du consentement de la personne concernée | Enregistrer le consentement | Ouvert | +| NF 552 n°19\\ NCm | Pas de preuve du consentement de la personne concernée | Enregistrer le consentement | Ouvert | 
-| NF 552 n°17, 20, 21\ PV | Pas de fonction de rectification (utilisateur standard), d'opposition, de retrait du consentement | Ajouter ces fonctions | Ouvert | +| NF 552 n°17, 20, 21\\ PV | Pas de fonction de rectification (utilisateur standard), d'opposition, de retrait du consentement | Ajouter ces fonctions | Ouvert | 
-| NF 552 n°1\ PV (maintenu) | Pas de contrôle des champs texte libre | Suivre la proposition de contrôle des mots | Ouvert | +| NF 552 n°1\\ PV (maintenu) | Pas de contrôle des champs texte libre | Suivre la proposition de contrôle des mots | Ouvert | 
-| NF 552 n°3\ PV (maintenu) | Pas de documentation d'administration sur les obligations de traitement des données | Rédiger la documentation | Ouvert | +| NF 552 n°3\\ PV (maintenu) | Pas de documentation d'administration sur les obligations de traitement des données | Rédiger la documentation | Ouvert | 
-| NF 552 n°14, 15\ PV | Pas de document déclarant toutes les données comme sensibles (art. 9 RGPD) ; cartographie des flux et MCD à présenter | Compléter la documentation RGPD | Ouvert | +| NF 552 n°14, 15\\ PV | Pas de document déclarant toutes les données comme sensibles (art. 9 RGPD) ; cartographie des flux et MCD à présenter | Compléter la documentation RGPD | Ouvert | 
-| NF 552 n°16\ PV | Pas d'archivage des versions de la cartographie | Archiver la cartographie à chaque version | Ouvert | +| NF 552 n°16\\ PV | Pas d'archivage des versions de la cartographie | Aucune modification à ce stade. La cartographie fonctionnelle est une base de données alimentée chaque jour par les évolutions et les changements : nous n'avons pas aujourd'hui de moyen de la figer, si ce n'est les sauvegardes quotidiennes de cette base, qui peuvent être restaurées en cas de contrôle. Les solutions envisageables seront discutées lors du prochain audit. | **À discuter** avec l'auditeur | 
-| NF 552 n°12\ PV | Champ « nominatif » mal affiché dans la cartographie | Corriger l'affichage | Ouvert | +| NF 552 n°12\\ PV | Champ « nominatif » mal affiché dans la cartographie | Corriger l'affichage | Ouvert | 
-| NF 552 n°22\ PV | Pas de procédure de notification des failles de sécurité aux clients | Rédiger la procédure | Ouvert | +| NF 552 n°22\\ PV | Pas de procédure de notification des failles de sécurité aux clients | Créer la procédure [[certif:procedure:violationdonnees|Proc#181 - Faille de sécurité et violation de données : information des clients]] : signalement, confinement, qualification, information des clients au plus tard 48 heures après la prise de connaissance pour leur permettre de notifier la CNIL dans les 72 heures, registre des violations. | **Traité** : [[certif:procedure:violationdonnees|Proc#181]] créée et validée | 
-| NF 552 n°23\ PV | Bogue à l'export de la piste d'audit | Corriger l'export | Ouvert | +| NF 552 n°23\\ PV | Bogue à l'export de la piste d'audit | Corriger l'export | Ouvert | 
-| NF 552 n°24\ PV | Minimisation des données (privacy by design) non documentée | Documenter la démarche | Ouvert | +| NF 552 n°24\\ PV | Minimisation des données (privacy by design) non documentée | Documenter la démarche | Ouvert | 
-| NF 552 n°25\ PV | Vulnérabilités (audits STOIK) non classées selon un référentiel reconnu (OWASP) | Demander une classification OWASP | Ouvert |+| NF 552 n°25\\ PV | Vulnérabilités (audits STOIK) non classées selon un référentiel reconnu (OWASP) | Aucune modification. Interrogé, Stoïk indique que l'OWASP Top 10 ne couvre que les vulnérabilités des applications web, alors que ses scans portent sur l'ensemble de l'infrastructure exposée, y compris les identifiants compromis : ce référentiel ne peut donc pas s'appliquer à ses résultats. En revanche, chaque vulnérabilité relevée est rattachée à sa référence **CVE** quand elle en a une, le référentiel international des vulnérabilités connues. Méthodologie : [[https://docs.stoik.io/help/help-center-fr/outils-de-prevention/what-is-the-external-scan/is-the-stoik-external-scan-a-penetration-test|scan externe Stoïk]]. | **Justifié** : réponse à présenter à l'auditeur |
  
 ===== Bilan au 1er octobre 2026 ===== ===== Bilan au 1er octobre 2026 =====
  
-La remise à plat des procédures de l'été 2026 traite les écarts portant sur les procédures obsolètes et sur les tests : les PV de recette et rapports d'exécution sont désormais produits par la chaîne de qualification et de livraison ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]]), dont la première application devra être présentée aux auditeurs.Restent ouverts : les écarts produit (comptabilité et protection des données), le plan produit et la roadmap, la notification des failles de sécurité, la documentation RGPD et l'architecture technique.+La remise à plat des procédures de l'été 2026 traite les écarts portant sur les procédures obsolètes et sur les tests : les PV de recette et rapports d'exécution sont désormais produits par la chaîne de qualification et de livraison ([[certif:procedure:develop:chainequalificationlivraison|Proc#168]]), dont la première application devra être présentée aux auditeurs.La notification des failles de sécurité aux clients fait l'objet d'une nouvelle procédure, [[certif:procedure:violationdonnees|Proc#181]].\\ 
 +Quatre écarts sont justifiés sans modification du logiciel (AUD-I-08079, AUD-I-08085, AUD-I-08082, NF 552 n°25) et deux sont à discuter avec l'auditeur (AUD-I-08089, NF 552 n°16) : ces réponses seront présentées lors du prochain audit.\\ 
 +Restent ouverts : les autres écarts produit (comptabilité et protection des données), le plan produit et la roadmap, la documentation RGPD et l'architecture technique.
  
 ===== Prochains audits ===== ===== Prochains audits =====