Comment résoudre les checks sans intégration
Last updated: May 22, 2025
Pour obtenir votre certification, certains contrôles sont sans intégration.
Voici quelques guidelines pour les résoudre :
Risk Assessment exercise completed annually : revoir la revue des risques qu'on a fait pour vous et les approuver https://app.bastion.tech/compliance/risk-register
Requesting and approving access : uploader un screenshot de votre process où vous demandez / validez les accès, ça peut être un canal slack ou un système de ticketing
SSL/TLS enforced on company website : se rendre sur ce site https://www.ssllabs.com/ssltest/analyze.html et uploader un screenshot du résultat
Disaster Recovery Testing : là-dessus on fournit un template d'exercice à réaliser qui prend 30min/1h, c'est un exercice de mise en situation
Security Event Logging : un screenshot de votre outil de logging spécifiquement sur la partie sécurité
Source control : upload un screenshot de votre outil de code versioning (github, gitlab, bitbucket)
Security Event Review : un screenshot de votre système de revue des événements de sécurité (peut-être une page Notion avec un post-mortem ou autre)
Cyber Insurance : screenshot de votre assurance cyber. Si vous n'en avez pas et ne voulez pas en avoir, vous pouvez expliquer votre choix (tarif trop élevé pour vous par ex.)
Security Incident - Tracking : screenshot d'un outil de tracking des incidents
SDLC - Separation of environments : screenshot de votre organisation où vous montrez avoir un env de prod, un de dev etc.
Agile process : screenshot d'invitation d'événement récurrent dans vos agendas pour montrer que vous faites de l'agile
Role-based access control : screenshot prouvant que vous faites du RBAC (i.e. gérer les accès au niveau des rôles et pas des users)
Production deployment access is restricted : screenshot prouvant qu'il faut demander pour accéder à la prod
Penetration Testing : résultat de pentest
Employees performance review : screenshot d'une revue de perf (template ou réelle anonymisée)
Change Management Approvals : screenshot de votre outil de code versioning
Architecture diagram : screenshot d'un diagram de votre architecture
Board oversight : screenshot de compte rendu de vos réunions de board si vous en avez. Sinon compte rendu de meetings entre founders
Job descriptions are published : screenshot ou URL de là où sont publiées vos offres d'emplois
Infrastructure as code : screenshot d'un fichier terraform ou de votre CI avec des checks
Least-privilege access : screenshot prouvant que vous faites du RBAC (i.e. gérer les accès au niveau des rôles et pas des users)
Master Services Agreement : idéalement la partie d'un contrat avec un client comprenant ces informations
Change Management Tooling : screenshot de votre outil de code versioning
System Description : description de votre système. Bastion vous fournit un template provenant d'un auditeur.
Password management tool : screenshot prouvant l'utilisation d'un outil de gestion des mdp
Public privacy policy : url de votre page de policy
Terms of Use : url de vos terms of use (CGU/CGV en France)