Axe 4 : Techniques

OSCAL - Open Security Controls Assessment Language

OSCAL transforme la documentation de conformité de Word/Excel en formats JSON/YAML lisibles par machine avec quatre couches :

  1. Catalogs - Définitions de contrôles (NIST 800-53, ISO 27001, BSI IT-Grundschutz)
  2. Profiles - Lignes de base spécifiques à l'organisation
  3. Couche d'implémentation - Plans de sécurité système, Définitions de composants
  4. Couche d'évaluation - Résultats d'évaluation, POA&M

Le BSI documente officiellement : « OSCAL est compatible avec les normes internationales ». Le GCBoK définit les taxinomies de conformité allemandes (GoBD, BSI, RGPD) comme catalogues OSCAL — cela n'existe pas encore sur le marché.

OPA / Rego - Policy as Code

Open Policy Agent avec le langage Rego. Les règles de conformité sont implémentées sous forme de code, automatiquement vérifié contre l'état Git.

VPRM - Verifiable Process Reward Model

Dans le contexte du GCBoK, OPA/Rego fonctionne comme VPRM : les garde-fous pour les agents IA sont créés par un ensemble de règles déterministe, et non par le prompt engineering. Ainsi, les agents IA ne sont pas sécurisés par des contraintes de prompt, mais par la validation de code.

Signature GPG

Chaque commit Git pertinent pour la conformité est signé GPG. La signature lie :

À partir des métadonnées .v7g.md, les empreintes GPG sont liées aux V7GUID — les identités restent infalsifiables, même si un agent IA manipule la structure sémantique.

Architecture