{"organization":{"name":"Reglyze","slug":"reglyze","country":"FR","sector":"digital_providers","headcount":5,"memberSince":"2026-04-07T17:06:49.115Z"},"compliance":{"framework":"recyf","frameworks":[{"key":"nis2","label":"NIS2","native":false},{"key":"recyf","label":"ReCyF","native":true},{"key":"misure-acn","label":"Misure ACN","native":true},{"key":"it-grundschutz","label":"IT-Grundschutz","native":true},{"key":"zsis","label":"ZSIS","native":true}],"status":"ready","score":57,"implementationScore":54,"documentationScore":61,"assessmentDate":"2026-05-19T21:36:45.767Z","controls":[{"controlId":"1.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de gestion des actifs (REGLYZE-POL-ASM-001) définit l'inventaire des activités, services et SI ; le stack de production est identifiable (Hetzner, Cloudflare, GitHub, Postgres, Redis, MinIO). Aucun registre d'actifs formellement complété n'est encore produit comme artefact opérationnel. [NIS2 21.2.i.1]"},{"controlId":"1.2-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"SaaS mono-produit : l'ensemble des SI est dans le périmètre. Aucune analyse de risques formalisée justifiant l'exclusion de SI n'est documentée (non nécessaire en pratique, mais l'exigence de justification écrite n'est pas satisfaite). [NIS2 21.2.i]"},{"controlId":"1.3-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique d'actifs prévoit une revue annuelle ; aucun cycle de réexamen complété (documents en v1.0, prochain examen 2026). [NIS2 21.2.i.1]"},{"controlId":"2.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cyril Poder, dirigeant unique, approuve les politiques ; le board briefing deck matérialise la supervision de gouvernance. Structure mono-dirigeant : cadence de revue formelle naissante et non testée. [NIS2 20.1.a]"},{"controlId":"2.A.3-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Les rôles sont décrits dans l'ISP et le board deck ; avec 5 personnes et un dirigeant unique, la matrice de délégation formalisée reste embryonnaire. [NIS2 20.1.a]"},{"controlId":"2.B.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"PSSI complète (REGLYZE-ISP-001) en v1.0, approuvée par le dirigeant ; pas de cycle de revue annuel complété. [NIS2 21.2.a.2]"},{"controlId":"2.B.2-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de chiffrement (REG-SEC-POL-CRYPTO-001) v1.0 ; chiffrement opérationnellement fort (repos + transit). [NIS2 21.2.h.1]"},{"controlId":"2.B.3-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de contrôle d'accès logique (REG-SEC-POL-001) ; volet physique largement hérité de Hetzner (ISO 27001, Francfort). [NIS2 21.2.i.2]"},{"controlId":"2.B.4-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Politique de test d'efficacité (REG-POL-ETP-001) définit la revue d'application des mesures ; aucun cycle de revue/audit complété. [NIS2 21.2.f]"},{"controlId":"2.B.5-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Toutes les politiques prévoient une revue annuelle ; aucune revue effectuée (v1.0). [NIS2 21.2.a.5]"},{"controlId":"2.C.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"L'auto-évaluation NIS2 de mai 2026 EST une analyse de conformité (dogfooding du produit) ; l'analyse ReCyF est en cours. [NIS2 21.2.f]"},{"controlId":"2.C.2-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Les écarts sont identifiés par l'auto-évaluation ; un plan d'action formel de remédiation est partiellement suivi. [NIS2 21.2.f.4]"},{"controlId":"2.C.3-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas de suivi longitudinal documenté d'un plan d'action de remédiation dans la durée. [NIS2 21.2.f.5]"},{"controlId":"3.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"7 fournisseurs identifiés et évalués (Hetzner, Cloudflare, Anthropic, Stripe, GitHub, Resend, Google) dans l'évaluation de la chaîne d'approvisionnement. [NIS2 21.2.d.1]"},{"controlId":"3.A.2-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Criticité des fournisseurs classée (critical/high/medium) avec scores de risque résiduel par fournisseur. [NIS2 21.2.d.1]"},{"controlId":"3.B.1-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique chaîne d'approvisionnement (REGLYZE-POL-SC-001) exige des clauses contractuelles ; aucun contrat fournisseur exécuté avec clauses de sécurité/DPA n'est attesté. [NIS2 21.2.d.2]"},{"controlId":"3.B.2-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Pas de cadence de revue périodique des tiers attestée ; Dependabot/Renovate couvrent les dépendances logicielles. [NIS2 21.2.d.3]"},{"controlId":"4.1-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH (hr_security) couvre l'usage acceptable ; aucune charte signée archivée pour les 5 collaborateurs. [NIS2 21.2.i]"},{"controlId":"4.2-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le plan de formation couvre la sensibilisation de l'ensemble des 5 collaborateurs ; aucun enregistrement de complétion. [NIS2 21.2.g.1]"},{"controlId":"4.4-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre l'arrivée ; aucune checklist d'onboarding / journal NDA complété. [NIS2 21.2.i.4]"},{"controlId":"4.5-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre le départ/la mobilité ; aucun journal de révocation d'accès. [NIS2 21.2.i.5]"},{"controlId":"5.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique d'actifs + stack identifiable ; SBOM de fait via Dependabot/Renovate ; pas de registre formel complété. [NIS2 21.2.i.1]"},{"controlId":"5.B.2-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE opérationnelle : Dependabot + Renovate ouvrent des PR de correctifs automatiques ; 3 PR de sécurité réelles appliquées (SLA de patch 100%). [NIS2 21.2.e.3, 21.2.d.4]"},{"controlId":"5.B.3-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"Veille continue via Dependabot/Renovate + GitHub advisories. [NIS2 21.2.e.3]"},{"controlId":"5.B.4-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de gestion des vulnérabilités (REG-SEC-POL-003) définit la priorisation ; labels de sévérité Dependabot. [NIS2 21.2.e]"},{"controlId":"5.B.6-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas de suivi documenté des fins de support au-delà des montées de version majeures Renovate. [NIS2 21.2.e]"},{"controlId":"5.B.7-EI/EE","implementationScore":2,"documentationScore":1,"severity":"medium","notes":"Images conteneurisées minimales ; durcissement implicite mais non documenté. [NIS2 21.2.e.5]"},{"controlId":"5.B.8-EI/EE","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Infra cloud entièrement distante, aucun support amovible en production ; l'exigence n'est pas formalisée (faible pertinence opérationnelle). [NIS2 21.2.i]"},{"controlId":"5.B.9-EI/EE","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Idem 5.B.8 : procédure d'autorisation des supports amovibles non formalisée, faible pertinence (pas de média on-prem). [NIS2 21.2.i]"},{"controlId":"6.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Aucun local serveur détenu par Reglyze ; sécurité physique héritée du datacenter Hetzner (ISO 27001, Francfort), équipe entièrement distante sans bureau central. Contrôle hérité, documenté dans l'évaluation chaîne d'approvisionnement. [NIS2 21.2 env. physique]"},{"controlId":"6.4-EI/EE","implementationScore":2,"documentationScore":1,"severity":"low","notes":"Sans locaux techniques propres, l'accès des visiteurs aux salles serveurs est géré par Hetzner. Contrôle hérité. [NIS2 21.2 env. physique]"},{"controlId":"7.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Architecture documentée (fichiers compose, ADRs) ; docs actifs/PCA décrivent la topologie ; instance Hetzner unique. [NIS2 21.2.e]"},{"controlId":"7.A.7-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Services conteneurisés mais hôte unique, pas de segmentation réseau multi-niveaux ; le RLS assure l'isolation tenant en base. [NIS2 21.2.e]"},{"controlId":"7.B.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cloudflare WAF + reverse-proxy Traefik filtrent l'entrant ; blocage egress ajouté (correctif SSRF S2). [NIS2 21.2.e]"},{"controlId":"7.B.3-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : TLS imposé partout via Cloudflare. [NIS2 21.2.h.3]"},{"controlId":"7.B.4-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"TLS Cloudflare (suites modernes) ; la politique de chiffrement référence des standards ; conformité aux recommandations ANSSI non formellement validée. [NIS2 21.2.h]"},{"controlId":"7.B.5-EI/EE","implementationScore":2,"documentationScore":1,"severity":"low","notes":"HTTPS-only, HSTS (S5) ; protocoles hérités désactivés côté Cloudflare ; non formellement documenté. [NIS2 21.2.h]"},{"controlId":"8.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cloudflare Tunnel + SSH pour l'administration vers Hetzner (chiffré) ; conformité aux recommandations ANSSI non formellement vérifiée. [NIS2 21.2.e, 21.2.h]"},{"controlId":"8.2-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA imposée partout, y compris accès distant (SSH, GitHub, Hetzner, Cloudflare). [NIS2 21.2.j.1]"},{"controlId":"9.1-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas d'AV/EDR sur serveurs (infra conteneurisée immuable) ; Cloudflare WAF filtre les menaces web ; aucun programme anti-malware documenté. [NIS2 21.2.e]"},{"controlId":"9.3-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Infra cloud, pas de surface d'attache de matériel non autorisé ; non formalisé. [NIS2 21.2.e]"},{"controlId":"9.5-EI/EE","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Non applicable de fait (pas d'AV à signatures) ; les règles Cloudflare WAF sont mises à jour par Cloudflare. [NIS2 21.2.e]"},{"controlId":"9.6-EI/EE","implementationScore":2,"documentationScore":1,"severity":"low","notes":"CSP (S5) + filtrage Cloudflare des contenus actifs ; documenté partiellement. [NIS2 21.2.e]"},{"controlId":"9.7-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le PRI couvre détection -> réaction ; alertes Cloudflare/Dependabot ; non testé. [NIS2 21.2.b]"},{"controlId":"10.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de contrôle d'accès + comptes plateforme-natifs (GitHub/Hetzner/Cloudflare) ; Better Auth pour les utilisateurs applicatifs. [NIS2 21.2.i.2]"},{"controlId":"10.A.2-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes nominatifs sur l'ensemble des plateformes. [NIS2 21.2.i.2]"},{"controlId":"10.A.3-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Politique d'offboarding ; aucun journal de révocation attesté. [NIS2 21.2.i.5]"},{"controlId":"10.A.4-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes de service (CI, rôles DB dont le nouveau split RLS reglyze_app/reglyze_admin) distincts des comptes humains. [NIS2 21.2.i.2]"},{"controlId":"10.A.5-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes de service cadrés (rôles RLS, jetons de déploiement) ; secrets en variables d'environnement. [NIS2 21.2.i.2]"},{"controlId":"10.A.6-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de contrôle d'accès documente les règles de gestion des identités. [NIS2 21.2.i.2]"},{"controlId":"10.B.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Moindre privilège dans la politique ; RBAC applicatif ; rôles DB RLS. [NIS2 21.2.i.2]"},{"controlId":"10.B.2-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Dirigeant unique : validation triviale mais non formalisée comme processus distinct. [NIS2 21.2.i]"},{"controlId":"10.B.3-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique impose une revue ; aucun cycle de revue des accès complété. [NIS2 21.2.i]"},{"controlId":"10.B.4-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"L'offboarding couvre la révocation ; aucun journal. [NIS2 21.2.i.5]"},{"controlId":"10.B.5-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre le changement de rôle ; petite équipe, gestion informelle. [NIS2 21.2.i]"},{"controlId":"10.B.6-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de contrôle d'accès documente les règles d'attribution. [NIS2 21.2.i.2]"},{"controlId":"10.C.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Règles de mot de passe Better Auth + politique MFA. [NIS2 21.2.j]"},{"controlId":"10.C.2-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA imposée partout. [NIS2 21.2.j.1]"},{"controlId":"10.C.3-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Identifiants hachés (Better Auth), secrets en environnement, TLS. (Rotation des secrets à effectuer — action opérationnelle interne, hors surface publique.) [NIS2 21.2.h]"},{"controlId":"10.C.4-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Expiration/verrouillage de session dans Better Auth. [NIS2 21.2.i]"},{"controlId":"11.A.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes d'administration séparés (admin org GitHub, Hetzner, superuser DB vs reglyze_app) ; split de rôles RLS. [NIS2 21.2.i]"},{"controlId":"11.A.2-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Administration distincte des comptes utilisateurs ; reglyze_admin (bypass) vs reglyze_app (scoped) en base. [NIS2 21.2.i]"},{"controlId":"11.A.3-EI/EE","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA sur toutes les consoles d'administration. [NIS2 21.2.j.1]"},{"controlId":"11.A.5-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Aucun cycle de revue des comptes d'administration complété. [NIS2 21.2.i]"},{"controlId":"11.B.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Journaux d'audit GitHub, logs de déploiement, logs DB ; centralisation partielle (log-shipper). [NIS2 21.2.e.5]"},{"controlId":"12.3-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le PRI comporte un cadre de classification/qualification des événements ; alertes Cloudflare/Dependabot en entrée ; non testé contre un événement réel. [NIS2 21.2.b.3]"},{"controlId":"13.1-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Sauvegardes quotidiennes rclone -> Google Drive opérationnelles ; politique BDR (REGLYZE-POL-BDR-001). [NIS2 21.2.c.2]"},{"controlId":"13.2-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique impose un test ; la restauration n'a pas été testée sur les 12 derniers mois. [NIS2 21.2.c.2]"},{"controlId":"13.3-EI/EE","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Sauvegardes hors-site Google Drive chiffrées au repos ; pas de véritable stockage hors-ligne/immuable. [NIS2 21.2.c]"},{"controlId":"13.5-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PCA définit RTO/RPO à haut niveau ; besoins de disponibilité par service non entièrement cartographiés. [NIS2 21.2.c.1]"},{"controlId":"14.1-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PCA aborde la crise à haut niveau ; pas de dispositif de gestion de crise autonome exercé. [NIS2 21.2.c.4]"},{"controlId":"14.2-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Équipe de 5 personnes, astreinte unique (Cyril) ; compétences concentrées. [NIS2 21.2.c.4]"},{"controlId":"14.3-EI/EE","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Aucune fiche de contacts d'urgence hors-ligne (papier) attestée. [NIS2 21.2.c]"},{"controlId":"14.4-EI/EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PRI référence la notification ANSSI ; liste des contacts externes partielle. [NIS2 21.2.b.4]"},{"controlId":"14.5-EE","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Applicabilité réelle EI+EE (erreur de suffixe PDF v2.5). Le PRI comporte un REX post-incident ; jamais exercé. [NIS2 21.2.b.5]"},{"controlId":"15.1-EI/EE","implementationScore":0,"documentationScore":2,"severity":"high","notes":"La politique de test d'efficacité impose des exercices ; AUCUN exercice sur table n'a été conduit à ce jour, et aucun test d'intrusion n'a été réalisé (NIS2 21.2.f.2 = 0). Écart le plus important. [NIS2 21.2.b, 21.2.f.2]"}],"tree":[{"id":"1","title":"Recensement des systèmes d'information","score":50,"leaves":[{"controlId":"1.1-EI/EE","title":"Liste des activités, services et SI","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de gestion des actifs (REGLYZE-POL-ASM-001) définit l'inventaire des activités, services et SI ; le stack de production est identifiable (Hetzner, Cloudflare, GitHub, Postgres, Redis, MinIO). Aucun registre d'actifs formellement complété n'est encore produit comme artefact opérationnel. [NIS2 21.2.i.1]"},{"controlId":"1.2-EI/EE","title":"Justification des SI exclus du périmètre d'application","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"SaaS mono-produit : l'ensemble des SI est dans le périmètre. Aucune analyse de risques formalisée justifiant l'exclusion de SI n'est documentée (non nécessaire en pratique, mais l'exigence de justification écrite n'est pas satisfaite). [NIS2 21.2.i]"},{"controlId":"1.3-EI/EE","title":"Validation et réexamen annuel de la liste","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique d'actifs prévoit une revue annuelle ; aucun cycle de réexamen complété (documents en v1.0, prochain examen 2026). [NIS2 21.2.i.1]"}]},{"id":"2","title":"Mise en œuvre d'un cadre de gouvernance de la sécurité numérique","score":57,"leaves":[{"controlId":"2.A.1-EI/EE","title":"Dirigeant exécutif responsable de la sécurité numérique","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cyril Poder, dirigeant unique, approuve les politiques ; le board briefing deck matérialise la supervision de gouvernance. Structure mono-dirigeant : cadence de revue formelle naissante et non testée. [NIS2 20.1.a]"},{"controlId":"2.A.3-EI/EE","title":"Délégation et responsabilités formalisées","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Les rôles sont décrits dans l'ISP et le board deck ; avec 5 personnes et un dirigeant unique, la matrice de délégation formalisée reste embryonnaire. [NIS2 20.1.a]"},{"controlId":"2.B.1-EI/EE","title":"PSSI formalisée","implementationScore":2,"documentationScore":2,"severity":"low","notes":"PSSI complète (REGLYZE-ISP-001) en v1.0, approuvée par le dirigeant ; pas de cycle de revue annuel complété. [NIS2 21.2.a.2]"},{"controlId":"2.B.2-EI/EE","title":"Politique de chiffrement","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de chiffrement (REG-SEC-POL-CRYPTO-001) v1.0 ; chiffrement opérationnellement fort (repos + transit). [NIS2 21.2.h.1]"},{"controlId":"2.B.3-EI/EE","title":"Politique de contrôle d'accès physique et logique","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de contrôle d'accès logique (REG-SEC-POL-001) ; volet physique largement hérité de Hetzner (ISO 27001, Francfort). [NIS2 21.2.i.2]"},{"controlId":"2.B.4-EI/EE","title":"Politique de revue de l'application des mesures de sécurité","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Politique de test d'efficacité (REG-POL-ETP-001) définit la revue d'application des mesures ; aucun cycle de revue/audit complété. [NIS2 21.2.f]"},{"controlId":"2.B.5-EI/EE","title":"Revue annuelle des politiques","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Toutes les politiques prévoient une revue annuelle ; aucune revue effectuée (v1.0). [NIS2 21.2.a.5]"},{"controlId":"2.C.1-EI/EE","title":"Analyse de conformité aux objectifs","implementationScore":2,"documentationScore":2,"severity":"low","notes":"L'auto-évaluation NIS2 de mai 2026 EST une analyse de conformité (dogfooding du produit) ; l'analyse ReCyF est en cours. [NIS2 21.2.f]"},{"controlId":"2.C.2-EI/EE","title":"Plan d'action pour corriger les écarts","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Les écarts sont identifiés par l'auto-évaluation ; un plan d'action formel de remédiation est partiellement suivi. [NIS2 21.2.f.4]"},{"controlId":"2.C.3-EI/EE","title":"Suivi du plan d'action dans la durée","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas de suivi longitudinal documenté d'un plan d'action de remédiation dans la durée. [NIS2 21.2.f.5]"}]},{"id":"3","title":"Maîtrise de l'écosystème","score":58,"leaves":[{"controlId":"3.A.1-EI/EE","title":"Cartographie des prestataires et fournisseurs","implementationScore":2,"documentationScore":2,"severity":"low","notes":"7 fournisseurs identifiés et évalués (Hetzner, Cloudflare, Anthropic, Stripe, GitHub, Resend, Google) dans l'évaluation de la chaîne d'approvisionnement. [NIS2 21.2.d.1]"},{"controlId":"3.A.2-EI/EE","title":"Identification des dépendances critiques","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Criticité des fournisseurs classée (critical/high/medium) avec scores de risque résiduel par fournisseur. [NIS2 21.2.d.1]"},{"controlId":"3.B.1-EI/EE","title":"Exigences de cybersécurité dans les contrats","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique chaîne d'approvisionnement (REGLYZE-POL-SC-001) exige des clauses contractuelles ; aucun contrat fournisseur exécuté avec clauses de sécurité/DPA n'est attesté. [NIS2 21.2.d.2]"},{"controlId":"3.B.2-EI/EE","title":"Suivi périodique des engagements de sécurité des tiers","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Pas de cadence de revue périodique des tiers attestée ; Dependabot/Renovate couvrent les dépendances logicielles. [NIS2 21.2.d.3]"}]},{"id":"4","title":"Intégration de la sécurité numérique dans la gestion des ressources humaines","score":54,"leaves":[{"controlId":"4.1-EI/EE","title":"Charte d'utilisation des systèmes d'information","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH (hr_security) couvre l'usage acceptable ; aucune charte signée archivée pour les 5 collaborateurs. [NIS2 21.2.i]"},{"controlId":"4.2-EI/EE","title":"Sensibilisation à la cybersécurité","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le plan de formation couvre la sensibilisation de l'ensemble des 5 collaborateurs ; aucun enregistrement de complétion. [NIS2 21.2.g.1]"},{"controlId":"4.4-EI/EE","title":"Gestion des accès à l'arrivée du personnel","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre l'arrivée ; aucune checklist d'onboarding / journal NDA complété. [NIS2 21.2.i.4]"},{"controlId":"4.5-EI/EE","title":"Révocation des accès au départ ou en cas de mobilité","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre le départ/la mobilité ; aucun journal de révocation d'accès. [NIS2 21.2.i.5]"}]},{"id":"5","title":"Maîtrise des systèmes d'information","score":56,"leaves":[{"controlId":"5.A.1-EI/EE","title":"Inventaire des composants matériels et logiciels","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique d'actifs + stack identifiable ; SBOM de fait via Dependabot/Renovate ; pas de registre formel complété. [NIS2 21.2.i.1]"},{"controlId":"5.B.2-EI/EE","title":"Application des correctifs de sécurité dans des délais maîtrisés","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE opérationnelle : Dependabot + Renovate ouvrent des PR de correctifs automatiques ; 3 PR de sécurité réelles appliquées (SLA de patch 100%). [NIS2 21.2.e.3, 21.2.d.4]"},{"controlId":"5.B.3-EI/EE","title":"Veille sur les vulnérabilités publiées","implementationScore":3,"documentationScore":2,"severity":"low","notes":"Veille continue via Dependabot/Renovate + GitHub advisories. [NIS2 21.2.e.3]"},{"controlId":"5.B.4-EI/EE","title":"Mécanisme d'évaluation et de priorisation des correctifs","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de gestion des vulnérabilités (REG-SEC-POL-003) définit la priorisation ; labels de sévérité Dependabot. [NIS2 21.2.e]"},{"controlId":"5.B.6-EI/EE","title":"Plan de gestion des fins de support","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas de suivi documenté des fins de support au-delà des montées de version majeures Renovate. [NIS2 21.2.e]"},{"controlId":"5.B.7-EI/EE","title":"Désactivation des fonctionnalités non utilisées","implementationScore":2,"documentationScore":1,"severity":"medium","notes":"Images conteneurisées minimales ; durcissement implicite mais non documenté. [NIS2 21.2.e.5]"},{"controlId":"5.B.8-EI/EE","title":"Maîtrise des supports amovibles","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Infra cloud entièrement distante, aucun support amovible en production ; l'exigence n'est pas formalisée (faible pertinence opérationnelle). [NIS2 21.2.i]"},{"controlId":"5.B.9-EI/EE","title":"Procédure d'autorisation des supports amovibles","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Idem 5.B.8 : procédure d'autorisation des supports amovibles non formalisée, faible pertinence (pas de média on-prem). [NIS2 21.2.i]"}]},{"id":"6","title":"Maîtrise des accès physiques aux locaux","score":58,"leaves":[{"controlId":"6.1-EI/EE","title":"Contrôle d'accès aux locaux","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Aucun local serveur détenu par Reglyze ; sécurité physique héritée du datacenter Hetzner (ISO 27001, Francfort), équipe entièrement distante sans bureau central. Contrôle hérité, documenté dans l'évaluation chaîne d'approvisionnement. [NIS2 21.2 env. physique]"},{"controlId":"6.4-EI/EE","title":"Accompagnement ou habilitation des visiteurs des locaux techniques et salles serveurs","implementationScore":2,"documentationScore":1,"severity":"low","notes":"Sans locaux techniques propres, l'accès des visiteurs aux salles serveurs est géré par Hetzner. Contrôle hérité. [NIS2 21.2 env. physique]"}]},{"id":"7","title":"Sécurisation de l'architecture des systèmes d'information","score":61,"leaves":[{"controlId":"7.A.1-EI/EE","title":"Cartographie de l'architecture des SI","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Architecture documentée (fichiers compose, ADRs) ; docs actifs/PCA décrivent la topologie ; instance Hetzner unique. [NIS2 21.2.e]"},{"controlId":"7.A.7-EI/EE","title":"Cloisonnement des SI","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Services conteneurisés mais hôte unique, pas de segmentation réseau multi-niveaux ; le RLS assure l'isolation tenant en base. [NIS2 21.2.e]"},{"controlId":"7.B.1-EI/EE","title":"Filtrage des flux entrants et sortants","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cloudflare WAF + reverse-proxy Traefik filtrent l'entrant ; blocage egress ajouté (correctif SSRF S2). [NIS2 21.2.e]"},{"controlId":"7.B.3-EI/EE","title":"Chiffrement des communications vers et depuis l'Internet","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : TLS imposé partout via Cloudflare. [NIS2 21.2.h.3]"},{"controlId":"7.B.4-EI/EE","title":"Recours à des dispositifs cryptographiques recommandés","implementationScore":2,"documentationScore":2,"severity":"low","notes":"TLS Cloudflare (suites modernes) ; la politique de chiffrement référence des standards ; conformité aux recommandations ANSSI non formellement validée. [NIS2 21.2.h]"},{"controlId":"7.B.5-EI/EE","title":"Désactivation des protocoles non sécurisés","implementationScore":2,"documentationScore":1,"severity":"low","notes":"HTTPS-only, HSTS (S5) ; protocoles hérités désactivés côté Cloudflare ; non formellement documenté. [NIS2 21.2.h]"}]},{"id":"8","title":"Sécurisation des accès distants aux systèmes d'information","score":75,"leaves":[{"controlId":"8.1-EI/EE","title":"Tunnels chiffrés conformes aux recommandations ANSSI pour les accès distants","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Cloudflare Tunnel + SSH pour l'administration vers Hetzner (chiffré) ; conformité aux recommandations ANSSI non formellement vérifiée. [NIS2 21.2.e, 21.2.h]"},{"controlId":"8.2-EI/EE","title":"Authentification des utilisateurs en accès distant","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA imposée partout, y compris accès distant (SSH, GitHub, Hetzner, Cloudflare). [NIS2 21.2.j.1]"}]},{"id":"9","title":"Protection des systèmes d'information contre les codes malveillants","score":43,"leaves":[{"controlId":"9.1-EI/EE","title":"Dispositif de protection contre les codes malveillants","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Pas d'AV/EDR sur serveurs (infra conteneurisée immuable) ; Cloudflare WAF filtre les menaces web ; aucun programme anti-malware documenté. [NIS2 21.2.e]"},{"controlId":"9.3-EI/EE","title":"Empêchement de la connexion des ressources matérielles non autorisées","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Infra cloud, pas de surface d'attache de matériel non autorisé ; non formalisé. [NIS2 21.2.e]"},{"controlId":"9.5-EI/EE","title":"Mise à jour régulière des signatures antimalware","implementationScore":1,"documentationScore":1,"severity":"low","notes":"Non applicable de fait (pas d'AV à signatures) ; les règles Cloudflare WAF sont mises à jour par Cloudflare. [NIS2 21.2.e]"},{"controlId":"9.6-EI/EE","title":"Filtrage des contenus actifs (web) à l'exception des mises à jour fournisseurs","implementationScore":2,"documentationScore":1,"severity":"low","notes":"CSP (S5) + filtrage Cloudflare des contenus actifs ; documenté partiellement. [NIS2 21.2.e]"},{"controlId":"9.7-EI/EE","title":"Réaction et investigation en cas de détection","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le PRI couvre détection -> réaction ; alertes Cloudflare/Dependabot ; non testé. [NIS2 21.2.b]"}]},{"id":"10","title":"Gestion des identités et des accès des utilisateurs aux systèmes d'information","score":63,"leaves":[{"controlId":"10.A.1-EI/EE","title":"Processus de création et de modification des identités","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Politique de contrôle d'accès + comptes plateforme-natifs (GitHub/Hetzner/Cloudflare) ; Better Auth pour les utilisateurs applicatifs. [NIS2 21.2.i.2]"},{"controlId":"10.A.2-EI/EE","title":"Identités nominatives ou identifiables","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes nominatifs sur l'ensemble des plateformes. [NIS2 21.2.i.2]"},{"controlId":"10.A.3-EI/EE","title":"Suppression ou désactivation des comptes inutilisés","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Politique d'offboarding ; aucun journal de révocation attesté. [NIS2 21.2.i.5]"},{"controlId":"10.A.4-EI/EE","title":"Distinction comptes nominatifs / comptes de service","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes de service (CI, rôles DB dont le nouveau split RLS reglyze_app/reglyze_admin) distincts des comptes humains. [NIS2 21.2.i.2]"},{"controlId":"10.A.5-EI/EE","title":"Maîtrise des comptes de service","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes de service cadrés (rôles RLS, jetons de déploiement) ; secrets en variables d'environnement. [NIS2 21.2.i.2]"},{"controlId":"10.A.6-EI/EE","title":"Documentation des règles de gestion des identités","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de contrôle d'accès documente les règles de gestion des identités. [NIS2 21.2.i.2]"},{"controlId":"10.B.1-EI/EE","title":"Attribution des droits d'accès selon le moindre privilège","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Moindre privilège dans la politique ; RBAC applicatif ; rôles DB RLS. [NIS2 21.2.i.2]"},{"controlId":"10.B.2-EI/EE","title":"Validation des droits d'accès par le responsable métier","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Dirigeant unique : validation triviale mais non formalisée comme processus distinct. [NIS2 21.2.i]"},{"controlId":"10.B.3-EI/EE","title":"Revue périodique des droits d'accès","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique impose une revue ; aucun cycle de revue des accès complété. [NIS2 21.2.i]"},{"controlId":"10.B.4-EI/EE","title":"Révocation des droits inutilisés","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"L'offboarding couvre la révocation ; aucun journal. [NIS2 21.2.i.5]"},{"controlId":"10.B.5-EI/EE","title":"Gestion des situations de mobilité interne","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique RH couvre le changement de rôle ; petite équipe, gestion informelle. [NIS2 21.2.i]"},{"controlId":"10.B.6-EI/EE","title":"Documentation des règles d'attribution","implementationScore":2,"documentationScore":2,"severity":"low","notes":"La politique de contrôle d'accès documente les règles d'attribution. [NIS2 21.2.i.2]"},{"controlId":"10.C.1-EI/EE","title":"Politique de mot de passe robuste","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Règles de mot de passe Better Auth + politique MFA. [NIS2 21.2.j]"},{"controlId":"10.C.2-EI/EE","title":"Authentification multifacteur (MFA) lorsque techniquement possible","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA imposée partout. [NIS2 21.2.j.1]"},{"controlId":"10.C.3-EI/EE","title":"Stockage et transmission sécurisés des secrets d'authentification","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Identifiants hachés (Better Auth), secrets en environnement, TLS. (Rotation des secrets à effectuer — action opérationnelle interne, hors surface publique.) [NIS2 21.2.h]"},{"controlId":"10.C.4-EI/EE","title":"Verrouillage des sessions inactives","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Expiration/verrouillage de session dans Better Auth. [NIS2 21.2.i]"}]},{"id":"11","title":"Maîtrise de l'administration des systèmes d'information","score":67,"leaves":[{"controlId":"11.A.1-EI/EE","title":"Comptes d'administration dédiés","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Comptes d'administration séparés (admin org GitHub, Hetzner, superuser DB vs reglyze_app) ; split de rôles RLS. [NIS2 21.2.i]"},{"controlId":"11.A.2-EI/EE","title":"Comptes d'administration distincts des comptes utilisateurs","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Administration distincte des comptes utilisateurs ; reglyze_admin (bypass) vs reglyze_app (scoped) en base. [NIS2 21.2.i]"},{"controlId":"11.A.3-EI/EE","title":"Authentification renforcée des administrateurs","implementationScore":3,"documentationScore":2,"severity":"low","notes":"FORCE : MFA sur toutes les consoles d'administration. [NIS2 21.2.j.1]"},{"controlId":"11.A.5-EI/EE","title":"Revue périodique des comptes d'administration","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Aucun cycle de revue des comptes d'administration complété. [NIS2 21.2.i]"},{"controlId":"11.B.1-EI/EE","title":"Traçabilité des actions d'administration","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Journaux d'audit GitHub, logs de déploiement, logs DB ; centralisation partielle (log-shipper). [NIS2 21.2.e.5]"}]},{"id":"12","title":"Identification et réaction aux incidents de sécurité","score":67,"leaves":[{"controlId":"12.3-EI/EE","title":"Mécanismes d'analyse et de qualification des événements de sécurité","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Le PRI comporte un cadre de classification/qualification des événements ; alertes Cloudflare/Dependabot en entrée ; non testé contre un événement réel. [NIS2 21.2.b.3]"}]},{"id":"13","title":"Continuité et reprise d'activité","score":58,"leaves":[{"controlId":"13.1-EI/EE","title":"Mécanismes de sauvegarde et de restauration des SI et données","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Sauvegardes quotidiennes rclone -> Google Drive opérationnelles ; politique BDR (REGLYZE-POL-BDR-001). [NIS2 21.2.c.2]"},{"controlId":"13.2-EI/EE","title":"Tests des sauvegardes au minimum une fois par an","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"La politique impose un test ; la restauration n'a pas été testée sur les 12 derniers mois. [NIS2 21.2.c.2]"},{"controlId":"13.3-EI/EE","title":"Stockage des sauvegardes adapté (par exemple : hors-ligne pour les incidents de type ransomware)","implementationScore":2,"documentationScore":2,"severity":"low","notes":"Sauvegardes hors-site Google Drive chiffrées au repos ; pas de véritable stockage hors-ligne/immuable. [NIS2 21.2.c]"},{"controlId":"13.5-EI/EE","title":"Identification des besoins de disponibilité par service","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PCA définit RTO/RPO à haut niveau ; besoins de disponibilité par service non entièrement cartographiés. [NIS2 21.2.c.1]"}]},{"id":"14","title":"Réaction aux crises d'origine cyber","score":47,"leaves":[{"controlId":"14.1-EI/EE","title":"Dispositif de gestion de crise cyber","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PCA aborde la crise à haut niveau ; pas de dispositif de gestion de crise autonome exercé. [NIS2 21.2.c.4]"},{"controlId":"14.2-EI/EE","title":"Équipes mobilisables et compétences identifiées","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Équipe de 5 personnes, astreinte unique (Cyril) ; compétences concentrées. [NIS2 21.2.c.4]"},{"controlId":"14.3-EI/EE","title":"Liste des contacts accessibles hors SI (papier)","implementationScore":1,"documentationScore":1,"severity":"medium","notes":"Aucune fiche de contacts d'urgence hors-ligne (papier) attestée. [NIS2 21.2.c]"},{"controlId":"14.4-EI/EE","title":"Identification des contacts externes pertinents (ANSSI, autorités sectorielles, prestataires)","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Le PRI référence la notification ANSSI ; liste des contacts externes partielle. [NIS2 21.2.b.4]"},{"controlId":"14.5-EE","title":"Retour d'expérience après crise et plan d'amélioration","implementationScore":1,"documentationScore":2,"severity":"medium","notes":"Applicabilité réelle EI+EE (erreur de suffixe PDF v2.5). Le PRI comporte un REX post-incident ; jamais exercé. [NIS2 21.2.b.5]"}]},{"id":"15","title":"Exercices, tests et entraînements","score":33,"leaves":[{"controlId":"15.1-EI/EE","title":"Exercice sur table à fréquence définie par l'entité","implementationScore":0,"documentationScore":2,"severity":"high","notes":"La politique de test d'efficacité impose des exercices ; AUCUN exercice sur table n'a été conduit à ce jour, et aucun test d'intrusion n'a été réalisé (NIS2 21.2.f.2 = 0). Écart le plus important. [NIS2 21.2.b, 21.2.f.2]"}]}]},"suppliers":[{"id":"ee71a19b-77f9-46d7-99b0-5b76aec3474e","name":"Hetzner Online GmbH","serviceType":"Cloud infrastructure / hosting","criticality":"critical","dataShared":"All application data, customer accounts, encrypted backups"},{"id":"48885ec6-f16d-4bf4-8fb1-ba84c20449fd","name":"Cloudflare","serviceType":"CDN, DNS, WAF, TLS termination","criticality":"critical","dataShared":"All HTTP/S traffic metadata, no plaintext payloads"},{"id":"5e0492e9-7618-4227-b09e-d866a535ffaa","name":"Anthropic","serviceType":"AI/LLM (Claude API for document generation)","criticality":"high","dataShared":"Customer organization context for document generation prompts"},{"id":"f45443e8-dc58-4d82-b1e2-6685ed3ca71f","name":"GitHub","serviceType":"Source code hosting and CI/CD","criticality":"high","dataShared":"Source code, deployment secrets via Actions"},{"id":"08a4f723-5623-4ba1-b67b-065ba04309d0","name":"Resend","serviceType":"Transactional email delivery","criticality":"medium","dataShared":"Recipient email addresses (customer admins, vendor questionnaire contacts), email bodies (compliance notifications, vendor questionnaire requests, billing notices)."},{"id":"8b30a6e2-3b9f-4618-b146-8dd8f1ae557b","name":"Google (Workspace + Drive via rclone)","serviceType":"Off-site backup destination","criticality":"high","dataShared":"Encrypted daily Postgres dumps + MinIO blob backups mirrored via rclone. Encryption at rest by Google; Reglyze does not currently apply client-side encryption on top."},{"id":"980f5386-f276-4109-9249-2696bc7a06db","name":"Stripe","serviceType":"Payment processing and billing","criticality":"high","dataShared":"Customer billing details, subscription metadata"},{"id":"fb2614b1-b3d1-4800-91a6-9132e29d2e95","name":"U3-LiveTest","serviceType":"test","criticality":"critical","dataShared":"plein"}],"documents":[{"type":"training_certificate","title":"NIS2 Article 20(2) Training Certificate — Cyril Poder","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"information_security_policy","title":"Reglyze Information Security Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"incident_response_plan","title":"Reglyze Incident Response Plan","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"business_continuity_plan","title":"Reglyze Business Continuity Plan","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"backup_disaster_recovery","title":"Reglyze Backup and Disaster Recovery Plan","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"supply_chain_security","title":"Reglyze Supply Chain Security Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"vulnerability_management","title":"Reglyze Vulnerability Management Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"effectiveness_testing_policy","title":"Reglyze Effectiveness Testing Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"training_plan","title":"Reglyze Cybersecurity Training Plan","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"cryptography_encryption","title":"Reglyze Cryptography Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"hr_security","title":"Reglyze HR Security Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"access_control","title":"Reglyze Access Control Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"asset_management","title":"Reglyze Asset Management Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"mfa_secured_comms","title":"MFA & Secured Communications Policy","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"},{"type":"board_briefing_deck","title":"Board/Management Cybersecurity Briefing Deck","status":"approved","updatedAt":"2026-05-17T17:44:21.787Z"}]}