Skip to content
DraftAudienceAudit banqueComplianceSécuritéOwner@compliance-teamDernière revue2026-05-21

ISO 27001:2022 — Statement of Applicability (SoA)

Statut : draft / gap analysis. Mapping des 93 contrôles de l'Annex A d'ISO 27001:2022 vers les contrôles Nex existants ou prévus. Document attendu par les partenaires bancaires dans une due diligence formelle.

1. Périmètre du SMSI (Information Security Management System)

ÉlémentDescription
Périmètre fonctionnelPlateforme Nex : 11 microservices NestJS, 3 apps mobiles, 2 dashboards web, infrastructure cloud AWS EKS / Cloudflare / Doppler / Firebase
Périmètre géographiqueZone CEMAC (priorité), extension UEMOA
Périmètre organisationnelTous les salariés et prestataires Nex
ExclusionsAucune au scope initial. Les services tiers sont couverts via gestion vendor risk.
Date d'effet[À CONFIRMER]
Prochaine revue[Date d'effet + 12 mois]

2. Légende statut

StatutSens
✅ ImplémentéContrôle effectif et démontrable avec évidence
⚠️ PartielContrôle partiellement en place, à compléter ou documenter
❌ Non implémentéContrôle absent — plan de remédiation requis
N/ANon applicable au périmètre Nex actuel (justification obligatoire)
📅 PlanifiéImplémentation programmée — date cible indiquée

3. A.5 — Organizational controls (37 contrôles)

#ContrôleStatutÉvidence / référence
A.5.1Politiques de sécurité de l'information⚠️/security/information-security-policy (draft)
A.5.2Rôles et responsabilités⚠️ISP §3 — RSSI à confirmer
A.5.3Séparation des tâches⚠️Maker-checker à enforce sur paiements bulk (cf. known-gaps B6)
A.5.4Responsabilités de la direction⚠️ISP §1, à formaliser signature
A.5.5Contact avec les autorités⚠️BEAC / COBAC / GABAC à formaliser
A.5.6Contact avec les groupes d'intérêt spécialisésÀ mettre en place (ANSSI, FATF, communautés sécurité CEMAC)
A.5.7Threat intelligence⚠️Veille CVE manuelle ; à automatiser (Renovate, GHSA)
A.5.8Sécurité dans la gestion de projet⚠️Threat modeling pour features sensibles — non systématique
A.5.9Inventaire des actifs⚠️À formaliser dans un outil unique (ISP §7)
A.5.10Usage acceptable des actifsCharte à rédiger
A.5.11Retour des actifs⚠️Procédure offboarding existante [À CONFIRMER]
A.5.12Classification de l'information⚠️ISP §4 (4 niveaux) à appliquer concrètement aux données
A.5.13Étiquetage de l'informationConvention à définir (front-matter doc, tags DB ?)
A.5.14Transferts d'information⚠️TLS partout ✅ ; procédures de transfert manuel à formaliser
A.5.15Contrôle d'accès⚠️/security/access-control-matrix (draft)
A.5.16Gestion de l'identité⚠️Comptes individuels Doppler ; SSO entreprise à évaluer
A.5.17Information d'authentification⚠️bcrypt + PBKDF2 ; politique mots de passe à formaliser
A.5.18Droits d'accès⚠️RBAC en place ; revue trimestrielle à instaurer
A.5.19Sécurité des fournisseurs⚠️/compliance/third-party-vendors (à compléter)
A.5.20Sécurité dans les accords fournisseurs⚠️Clauses contractuelles à formaliser
A.5.21Gestion sécurité chaîne d'approvisionnement TICSBOM, vendor risk à industrialiser
A.5.22Surveillance et revue des services fournisseurs⚠️Ad hoc actuellement
A.5.23Sécurité des services cloud⚠️AWS / Cloudflare / Firebase = SOC 2 / ISO 27001 ; cartographie à documenter
A.5.24Planification réponse incidents⚠️/operations/incident-response (draft)
A.5.25Évaluation et décision sur incidents⚠️IRP §5 sévérité ; processus de décision formalisé
A.5.26Réponse aux incidents⚠️IRP §6, runbooks à compléter
A.5.27Retour d'expérience sur incidents⚠️RCA prévu IRP §4, à industrialiser
A.5.28Collecte d'évidenceProcédures forensics à définir
A.5.29Sécurité durant une perturbation⚠️BCP/DRP en draft (/operations/business-continuity)
A.5.30TIC en continuité d'activité⚠️DRP à compléter
A.5.31Exigences légales, statutaires, réglementaires⚠️BEAC/COBAC/GABAC/RGPD à mapper (/compliance/beac-cobac-mapping)
A.5.32Droits de propriété intellectuelle⚠️Licences open-source à inventorier (SBOM)
A.5.33Protection des enregistrements⚠️Politique de rétention à formaliser
A.5.34Confidentialité et protection des données⚠️/compliance/data-protection (draft)
A.5.35Revue indépendante de la sécuritéPremier pentest annuel cible Q3-Q4 2026
A.5.36Conformité aux politiques, règles et normes⚠️Audits internes à formaliser
A.5.37Procédures opérationnelles documentées⚠️Runbooks IRP à compléter

4. A.6 — People controls (8 contrôles)

#ContrôleStatutÉvidence
A.6.1Screening (vérifications avant embauche)Politique à formaliser [À CONFIRMER ce qui est fait actuellement]
A.6.2Termes et conditions d'emploi⚠️Contrat de travail standard ; clause sécurité à valider
A.6.3Sensibilisation et formation⚠️Formation onboarding à formaliser (ISP §12)
A.6.4Processus disciplinaire⚠️Règlement intérieur ; sanctions sécu à expliciter (ISP §14)
A.6.5Responsabilités après cessation ou changement de contrat⚠️Offboarding à formaliser (ACM §8)
A.6.6Accords de confidentialité ou de non-divulgation⚠️NDA standard [À CONFIRMER]
A.6.7Travail à distance⚠️Politique télétravail à formaliser (postes chiffrés, MDM)
A.6.8Signalement d'événements de sécurité⚠️Email security@paywithnex.com à provisionner

5. A.7 — Physical controls (14 contrôles)

Nex est principalement cloud-native : la majorité des contrôles physiques sont délégués aux fournisseurs cloud (AWS, Cloudflare, Firebase, Doppler) et couverts par leurs certifications SOC 2 / ISO 27001 propres. Les contrôles s'appliquent aux locaux Nex (bureaux) et aux postes de travail.

#ContrôleStatutÉvidence
A.7.1Périmètres de sécurité physique⚠️Bureau Nex [À CONFIRMER]
A.7.2Entrées physiques⚠️Contrôle accès bureau [À CONFIRMER]
A.7.3Sécurité bureaux, salles, installations⚠️[À CONFIRMER]
A.7.4Surveillance physique⚠️[À CONFIRMER]
A.7.5Protection contre menaces externes et environnementalesN/A → fournisseursDatacenters AWS / CF / Firebase
A.7.6Travail dans les zones sécurisées⚠️[À CONFIRMER si applicable]
A.7.7Bureau propre et écran propre⚠️À formaliser
A.7.8Emplacement et protection des équipements⚠️Postes utilisateurs
A.7.9Sécurité des actifs hors site⚠️Laptops salariés (disque chiffré ✅, MDM [À CONFIRMER])
A.7.10Supports de stockage⚠️Pas de stockage Restricted sur supports amovibles (ISP §8)
A.7.11Utilités supportN/A → fournisseurs cloud
A.7.12Sécurité du câblageN/A → bureaux Nex[À CONFIRMER]
A.7.13Maintenance des équipements⚠️Procédure laptops
A.7.14Élimination ou réutilisation sécurisée des équipements⚠️Procédure wipe disque avant réemploi / mise au rebut

6. A.8 — Technological controls (34 contrôles)

#ContrôleStatutÉvidence
A.8.1Dispositifs endpoints utilisateurs⚠️Disque chiffré, MDM [À CONFIRMER]
A.8.2Droits d'accès privilégiés⚠️Doppler RBAC ; MFA admin à généraliser (known-gaps I2)
A.8.3Restriction d'accès à l'informationConvention DB user par service + scope JWT inter-services
A.8.4Accès au code sourceGitLab self-hosted + permissions projet
A.8.5Authentification sécurisée⚠️Firebase tokens ✅ ; MFA admin à confirmer
A.8.6Gestion de capacité⚠️Monitoring Grafana ✅ ; alertes capacité à compléter
A.8.7Protection contre malware⚠️Trivy CI ✅ ; antivirus endpoint à confirmer
A.8.8Gestion des vulnérabilités techniques⚠️/security/vulnerability-management (draft)
A.8.9Gestion de la configuration⚠️IaC / Helm / Doppler en place ; drift detection à mettre en place
A.8.10Suppression d'informationPolitique de rétention + droit à l'oubli à formaliser
A.8.11Masquage de donnéesMasquage PII dans les logs à implémenter
A.8.12Prévention fuite de données (DLP)Pas de DLP technique
A.8.13Sauvegarde de l'information⚠️Backup strategy infra (infrastructure/docs/database-backup-strategy.md) ; tests restoration à formaliser
A.8.14Redondance des installations TIC⚠️Multi-AZ EKS ✅ ; multi-region à évaluer
A.8.15Journalisation⚠️Logs JSON Loki ✅ ; audit log applicatif (logs-reporting) à implémenter
A.8.16Surveillance⚠️Grafana ✅ ; SIEM dédié à évaluer
A.8.17Synchronisation horlogesNTP par défaut sur EKS et clients cloud
A.8.18Utilisation programmes utilitaires privilégiés⚠️Accès kubectl restreint ; à formaliser
A.8.19Installation de logiciels sur systèmes opérationnels⚠️Images Docker tagguées ; à compléter
A.8.20Sécurité des réseauxNetworkPolicy K8s + WAF Cloudflare (/architecture/network-topology)
A.8.21Sécurité des services réseauTLS 1.2+ ; ingress + cert-manager
A.8.22Ségrégation des réseauxNamespaces K8s isolés (staging / production)
A.8.23Filtrage WebN/APas de browsing externe depuis les services backend
A.8.24Utilisation de la cryptographie⚠️/security/encryption-standards (draft)
A.8.25Cycle de vie sécurisé de développement⚠️/security/secure-sdlc (draft)
A.8.26Exigences de sécurité des applications⚠️DTO + ValidationPipe ✅ ; CORS / Helmet / CSP à durcir (known-gaps B1, B2)
A.8.27Architecture système sécurisée et principes d'ingénierie⚠️Clean Arch ADR-0001 ; trust boundaries documentées
A.8.28Codage sécurisé⚠️ESLint + conventions ; ASVS L2 mapping à faire
A.8.29Tests de sécurité dans le développement et acceptation⚠️Tests unit/integration ; SAST / DAST à intégrer
A.8.30Développement externaliséN/APas de développement externalisé V1
A.8.31Séparation environnements de développement, test, productiondev / staging / production ; review env par MR
A.8.32Gestion des changements⚠️CI/CD avec review obligatoire ; change management formel à documenter (/operations/change-management à créer)
A.8.33Données de test⚠️Jeux factices (/qa/test-data-sets) ; politique anti-PII en test à formaliser
A.8.34Protection des SI durant les audits⚠️Procédure à formaliser pour les pentests

7. Synthèse

GroupeTotal⚠️N/A
A.5 Organizational3703250
A.6 People80710
A.7 Physical140905
A.8 Technological3482241 (A.8.23, A.8.30 partiel)
TOTAL93870105

Lecture rapide :

  • ~9 % des contrôles implémentés et démontrables ;
  • ~75 % partiels — souvent en place techniquement mais documentation ou processus à formaliser ;
  • ~11 % non implémentés (priorisés via tickets) ;
  • ~5 % non applicables (justification cloud-native).

8. Plan de remédiation

Priorisation des gaps :

  1. A.6.1 Screening pré-embauche : politique à formaliser avec RH.
  2. A.5.10 Charte d'usage acceptable : à rédiger et signer par les salariés.
  3. A.8.10 Suppression d'information : politique de rétention + droit à l'oubli RGPD.
  4. A.8.11 Masquage PII dans logs : implémentation technique + convention de logging.
  5. A.8.12 DLP : évaluation outillage (compte tenu du périmètre cloud-native).
  6. A.5.13 Étiquetage information : convention pratique à définir.
  7. A.5.21 Sécurité chaîne d'approvisionnement TIC : SBOM + Renovate.
  8. A.5.28 Collecte d'évidence : procédures forensics.
  9. A.5.35 Revue indépendante : premier pentest annuel.
  10. A.5.6 Contact groupes intérêt sécurité : adhésions / abonnements.

9. Roadmap de certification

ÉtapeCibleStatut
Gap analysis initiale (ce document)T2 2026
Implémentation contrôles T3-T4 2026en cours
Documentation et processus pour contrôles ⚠️T3-T4 2026en cours
Audit interne completT1 2027planifié
Audit externe de certification stage 1T2 2027cible
Audit externe de certification stage 2T3 2027cible
Certification ISO 27001T3-T4 2027objectif

10. Approbation

RôleNomDateSignature
CEO[À COMPLÉTER]
CTO[À COMPLÉTER]
RSSI[À COMPLÉTER]

Nex — Plateforme fintech CEMAC