La conformité en code, mappée par cadre réglementaire.

Des politiques OPA/Rego agrégées depuis de multiples sources sous licence permissive, dédupliquées, validées sur le vrai moteur OPA, puis mappées par cadre (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). Vous ne partez pas de 2 590 règles en vrac : vous chargez le bundle du référentiel que vous devez prouver.

2 590+
politiques validées OPA
16
frameworks mappés
18
plateformes IaC
Ed25519
signé, testé moteur

31 bundles, un référentiel à la fois.

EU compliance

~555 politiques pertinentes pour les obligations UE. La couverture NIS2 et DORA est dérivée de vos contrôles ISO 27001 / NIST / CIS via un crosswalk réglementaire (table ENISA, CC BY 4.0, livrée dans le pack), evidence d’audit tracée, pas une certification. Direct et dérivé restent distingués.

Financial services

Résilience opérationnelle et paiement en un seul flux : DORA, PCI-DSS et SOC 2. Pour les banques, assureurs, fintechs et leurs prestataires.

PCI-DSS

Les politiques mappées PCI-DSS pour prouver la conformité de vos environnements de paiement, chiffrement, segmentation, journalisation, accès.

CIS Benchmarks

La plus large couverture du pack : les contrôles CIS pour AWS, Azure, GCP, Kubernetes et Docker. Le socle de durcissement le plus demandé.

Terraform

Toutes les politiques ciblant l’IaC Terraform, à passer en CI/CD avant le apply, pour bloquer une mauvaise config avant qu’elle n’atteigne le cloud.

Kubernetes

Les politiques d’admission et de configuration Kubernetes, à brancher en Gatekeeper/Conftest pour refuser un manifeste non conforme à l’admission.

Politiques agrégées depuis plusieurs dépôts open-source sous licence permissive (Apache-2.0), dédupliquées par contenu, validées sur le vrai moteur OPA (opa check, par dialecte Rego) puis indexées par framework et par plateforme dans mapping.json. Provenance (commits sources) conservée pour la traçabilité de licence.

Voir le détail de la couverture

La curation + le mapping, pas la matière brute.

01
Multi-source, dédupliqué

Plusieurs dépôts open-source permissifs (Apache-2.0) agrégés, dédupliqués par contenu, une bibliothèque cohérente, pas des listes qui se recouvrent.

02
Validé sur le vrai OPA

Chaque livraison passe `opa check` sur le moteur, les politiques qui ne compilent pas sont retirées.

03
Mappé par cadre réglementaire

Chaque politique indexée par framework (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) dans mapping.json. Le mapping qui n’existe nulle part gratuitement, le vrai moat.

04
Bundles par framework & plateforme

31 bundles prêts à charger : par référentiel à prouver et par plateforme IaC (Terraform, Kubernetes, CloudFormation, Ansible).

05
Signé Ed25519

Le flux est signé ; vous vérifiez son intégrité avant chaque exécution.

06
Licences Apache-2.0 tracées

Uniquement des sources permissives (Apache-2.0), provenance et attribution conservées. La compilation et le mapping restent la valeur propriétaire ThreatClaw.

Comment on l’utilise ?

Le pack contient un dossier `policies/` (l’ensemble curé), un dossier `bundles/` (par framework et par plateforme) et un `mapping.json`. Chargez-les avec OPA ou Conftest, en CI/CD avant le `terraform apply`, en admission Kubernetes (Gatekeeper), ou dans vos pipelines. Chaque bundle est la liste des politiques d’un référentiel.

Comment couvrez-vous NIS2 et DORA ?

NIS2 et DORA ne définissent pas de contrôles techniques bas-niveau : ils renvoient à ISO 27001 et NIST. Le pack applique un crosswalk réglementaire, fondé sur la table de correspondance ENISA (CC BY 4.0, livrée dans le pack) et les références NIST OLIR, qui dérive la pertinence NIS2/DORA d’une policy à partir des contrôles ISO 27001 / NIST / CIS qu’elle implémente déjà. Résultat : ~555 politiques pertinentes pour les obligations UE, au lieu d’une poignée mappées explicitement. Ces mappings dérivés sont clairement étiquetés, distincts des mappings directs, avec la provenance de chaque dérivation : c’est de l’evidence d’audit, pas une certification.

Pourquoi payer, alors qu’OPA et les policies sont gratuits ?

Vous ne payez pas les politiques, vous payez de ne pas avoir à agréger, dédupliquer, tester et surtout mapper 2 590 règles à 16 référentiels. Le mapping conformité (mapping.json), re-testé à chaque livraison, n’existe nulle part gratuitement : il transforme un tas de Rego en preuve par référentiel, prête pour un audit.

Quelles licences, et puis-je revendre / MSSP ?

Uniquement des sources sous licence permissive (Apache-2.0). Les politiques restent sous Apache-2.0 : redistribuables avec attribution (la provenance et les licences sont conservées dans le pack). En revanche, la compilation, le mapping conformité (mapping.json) et les bundles sont la valeur propriétaire ThreatClaw. Pour un usage MSSP ou une revente du mapping, parlons-en.

Prêt à prouver votre conformité ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.