La conformité en code, mappée par cadre réglementaire.
Des politiques OPA/Rego agrégées depuis de multiples sources sous licence permissive, dédupliquées, validées sur le vrai moteur OPA, puis mappées par cadre (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act). Vous ne partez pas de 2 590 règles en vrac : vous chargez le bundle du référentiel que vous devez prouver.
31 bundles, un référentiel à la fois.
~555 politiques pertinentes pour les obligations UE. La couverture NIS2 et DORA est dérivée de vos contrôles ISO 27001 / NIST / CIS via un crosswalk réglementaire (table ENISA, CC BY 4.0, livrée dans le pack), evidence d’audit tracée, pas une certification. Direct et dérivé restent distingués.
Résilience opérationnelle et paiement en un seul flux : DORA, PCI-DSS et SOC 2. Pour les banques, assureurs, fintechs et leurs prestataires.
Les politiques mappées PCI-DSS pour prouver la conformité de vos environnements de paiement, chiffrement, segmentation, journalisation, accès.
La plus large couverture du pack : les contrôles CIS pour AWS, Azure, GCP, Kubernetes et Docker. Le socle de durcissement le plus demandé.
Toutes les politiques ciblant l’IaC Terraform, à passer en CI/CD avant le apply, pour bloquer une mauvaise config avant qu’elle n’atteigne le cloud.
Les politiques d’admission et de configuration Kubernetes, à brancher en Gatekeeper/Conftest pour refuser un manifeste non conforme à l’admission.
Politiques agrégées depuis plusieurs dépôts open-source sous licence permissive (Apache-2.0), dédupliquées par contenu, validées sur le vrai moteur OPA (opa check, par dialecte Rego) puis indexées par framework et par plateforme dans mapping.json. Provenance (commits sources) conservée pour la traçabilité de licence.
La curation + le mapping, pas la matière brute.
Plusieurs dépôts open-source permissifs (Apache-2.0) agrégés, dédupliqués par contenu, une bibliothèque cohérente, pas des listes qui se recouvrent.
Chaque livraison passe `opa check` sur le moteur, les politiques qui ne compilent pas sont retirées.
Chaque politique indexée par framework (CIS, NIST, ISO 27001, SOC 2, PCI-DSS, NIS2, DORA, EU AI Act) dans mapping.json. Le mapping qui n’existe nulle part gratuitement, le vrai moat.
31 bundles prêts à charger : par référentiel à prouver et par plateforme IaC (Terraform, Kubernetes, CloudFormation, Ansible).
Le flux est signé ; vous vérifiez son intégrité avant chaque exécution.
Uniquement des sources permissives (Apache-2.0), provenance et attribution conservées. La compilation et le mapping restent la valeur propriétaire ThreatClaw.
Comment on l’utilise ?
Le pack contient un dossier `policies/` (l’ensemble curé), un dossier `bundles/` (par framework et par plateforme) et un `mapping.json`. Chargez-les avec OPA ou Conftest, en CI/CD avant le `terraform apply`, en admission Kubernetes (Gatekeeper), ou dans vos pipelines. Chaque bundle est la liste des politiques d’un référentiel.
Comment couvrez-vous NIS2 et DORA ?
NIS2 et DORA ne définissent pas de contrôles techniques bas-niveau : ils renvoient à ISO 27001 et NIST. Le pack applique un crosswalk réglementaire, fondé sur la table de correspondance ENISA (CC BY 4.0, livrée dans le pack) et les références NIST OLIR, qui dérive la pertinence NIS2/DORA d’une policy à partir des contrôles ISO 27001 / NIST / CIS qu’elle implémente déjà. Résultat : ~555 politiques pertinentes pour les obligations UE, au lieu d’une poignée mappées explicitement. Ces mappings dérivés sont clairement étiquetés, distincts des mappings directs, avec la provenance de chaque dérivation : c’est de l’evidence d’audit, pas une certification.
Pourquoi payer, alors qu’OPA et les policies sont gratuits ?
Vous ne payez pas les politiques, vous payez de ne pas avoir à agréger, dédupliquer, tester et surtout mapper 2 590 règles à 16 référentiels. Le mapping conformité (mapping.json), re-testé à chaque livraison, n’existe nulle part gratuitement : il transforme un tas de Rego en preuve par référentiel, prête pour un audit.
Quelles licences, et puis-je revendre / MSSP ?
Uniquement des sources sous licence permissive (Apache-2.0). Les politiques restent sous Apache-2.0 : redistribuables avec attribution (la provenance et les licences sont conservées dans le pack). En revanche, la compilation, le mapping conformité (mapping.json) et les bundles sont la valeur propriétaire ThreatClaw. Pour un usage MSSP ou une revente du mapping, parlons-en.
Prêt à prouver votre conformité ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.