Compliance
Ce que c'est
Gestion continue de la posture réglementaire. Évaluez un projet au regard de référentiels (DORA, CRA, PLD, NIST CSF, ISO 27001, SOC 2, GDPR, HIPAA, NIS2, EU AI Act, et bien d'autres), suivez les écarts, gérez les incidents ainsi que le SBOM / les vulnérabilités, et générez des dossiers de preuves. Un Compliance agent permanent balaie cette posture de façon autonome.
Surface opérateur
- Évaluation et reporting —
compliance_status,compliance_assess(réévalue les référentiels et persiste les scores + écarts),compliance_assessment_history,compliance_requirements,compliance_gaps/compliance_gap_create,compliance_frameworks,compliance_mappings,compliance_market_readiness. - Personnalisation du catalogue —
compliance_catalogue_list, ainsi que les outils de création, override, désactivation et effacement d'override pour les contrôles / exigences. - Incidents —
incident_create,incident_classify,incident_timeline_submit,incident_close,incident_overdue. - Chaîne d'approvisionnement —
sbom_latest,sbom_import,vulnerability_list/vulnerability_record,compliance_documents/compliance_document_upload.
Le REST réside dans ComplianceController, ComplianceCatalogueController, IncidentController, RegulatoryDossierController et DossierController.
Comment ça marche
Le catalogue d'exigences / contrôles et les correspondances de contrôles inter-référentiels résident dans le control-plane (ComplianceRequirements, ComplianceControls, ComplianceControlMappings) et sont résolus par tenant avec des overrides. Les évaluations sont persistées sous forme de lignes ComplianceAssessmentRunRecord → ComplianceAssessmentItemRecord avec ComplianceGapRecord et ComplianceEvidenceRecord. L'évaluation peut invoquer des vérifications de règles pilotées par LLM sous le site preset Compliance:Assessment.
Les changements de catalogue proposés par le Compliance agent (compliance_catalogue_propose_delta) n'écrivent jamais le catalogue directement : chaque delta atterrit dans la file des Decisions sous forme de demande de ratification qu'un humain différent doit approuver — le proposeur ne peut jamais être l'approbateur. À l'approbation, le delta est appliqué au catalogue de référence et chaque dossier qui en dépend est marqué stale (périmé) ; re-générer un dossier périmé reste une action humaine explicite.
Les incidents, les instantanés / composants SBOM, les fournisseurs tiers, les entrées de dossier et les instantanés de rapport sont tous cantonnés au tenant et alimentent des rapports et dossiers de compliance exportables, optionnellement bilingues (EN / FR). Le même catalogue de contrôles sous-tend l'overlay de compliance des Workflows (materialize / waivers / plancher de publication).