Résumé

  • Le plan du troisième trimestre 2026 du RIPE NCC distingue quatre domaines tous signalés « En cours » : normes et audit, risque et plateforme GRC, sécurité applicative et tests d’intrusion, surveillance et services managés.
  • Ces domaines s’échangent des résultats, mais leurs preuves ne sont pas interchangeables. Un rapport d’assurance, une acceptation de risque, une correction logicielle et une alerte qualifiée répondent à quatre questions différentes.
  • Le bon supplément de transparence n’est pas la publication des contrôles internes : c’est une carte datée des relais, indiquant le périmètre, la catégorie de preuve, la fonction responsable, l’acte d’acceptation et la prochaine échéance.

Il existe des tableaux qui rassurent parce qu’ils sont verts, et d’autres qui informent parce qu’ils restent modestes. Le RIPE NCC a choisi la seconde voie : sur sa page de planification « Information Security, Risk and Compliance », les quatre postes du troisième trimestre 2026 sont simplement marqués « In progress ». Rien n’y annonce une victoire prématurée.

Le problème n’est donc pas une exagération. Il tient à ce que la même formule recouvre quatre travaux dont la nature, le périmètre et la fin ne coïncident pas.

Le premier poste réunit les activités d’audit externe nécessaires au rapport SOC 2 Type II du service RPKI et la poursuite du chantier ISO 27001, avec le traitement des recommandations de l’audit interne et la préparation de l’audit de certification. Le deuxième associe l’évaluation annuelle des risques à l’intégration d’une plateforme de gouvernance, de risque et de conformité, ou GRC. Le troisième porte sur les capacités de sécurité applicative et la fondation d’un programme de tests d’intrusion. Le quatrième étend la couverture des outils de surveillance et prévoit l’acquisition de services de sécurité managés.

La page, mise à jour le 11 juin, a une vocation précise. Le RIPE NCC dit vouloir rendre son travail transparent, solliciter des contributions, indiquer comment les suggestions importantes sont traitées et maintenir un dialogue avec les membres et la communauté. Ce n’est ni un registre des risques, ni un inventaire de contrôles, ni le rapport d’un auditeur. Lui demander de révéler ce qui pourrait faciliter une attaque serait irresponsable.

Mais il reste possible de demander une information que le secret opérationnel ne protège pas : comment les quatre chantiers se passent-ils le témoin ?

Une succession de preuves, pas une addition de labels

Prenons l’assurance RPKI. Le rapport annuel 2025 indique qu’un rapport SOC 2 Type II a été reçu en décembre 2025, après un rapport Type I en 2024. Le plan d’activité 2026 précise que l’exercice Type II est annuel et qu’un nouveau cycle doit avoir lieu. La page trimestrielle parle d’activités d’audit externe aux troisième et quatrième trimestres. Ces énoncés sont compatibles : l’un décrit une assurance achevée pour une période passée, les autres une campagne ultérieure.

Ce rapport n’est pas un passeport perpétuel. Il porte sur un périmètre, une période et un cadre de contrôle déterminés. L’audit de 2026 ne rend pas celui de 2025 faux ; celui de 2025 ne permet pas d’annoncer que le cycle suivant est terminé. Le relais utile consiste à indiquer la période d’évidence, les catégories d’observation reprises dans le cycle suivant, la fonction qui accepte une exception et l’événement qui autorise la mise à jour de la déclaration publique.

Le parcours ISO 27001 a une autre grammaire. Le RIPE NCC dit traiter les recommandations de son audit interne et planifier l’audit de certification. Son plan annuel vise l’obtention de la certification. Entre les deux se trouvent plusieurs états : recommandation ouverte, action réalisée, preuve vérifiée, préparation jugée suffisante, audit conduit, décision de l’organisme certificateur. « En cours » les contient tous sans dire lequel est actuel. Cela ne prouve pas un retard. Cela empêche seulement le lecteur de connaître la condition de clôture.

Une carte publique pourrait rester discrète : « recommandations internes — traitement en cours », puis « audit de certification — planifié » ou « décision — reçue », avec la date et le périmètre déclarés. Aucun constat technique ne serait publié. La précision porterait sur la nature de la preuve, non sur son contenu sensible.

Le chantier risque-GRC ouvre encore une autre relation. Une évaluation annuelle identifie, hiérarchise et réexamine des risques suivant une méthode. Une plateforme GRC conserve des rôles, des versions, des échéances, des éléments probants et des décisions. Elle peut améliorer la mémoire et la discipline de l’organisation. Elle ne possède toutefois aucune appétence au risque et ne prend aucune responsabilité à la place des dirigeants.

Les procès-verbaux du Conseil d’administration montrent cette couche humaine. Lors de la réunion 189, la direction a indiqué que 80 % des plans de traitement des risques avaient été exécutés dans les délais et qu’aucun incident de sécurité matériel n’avait été signalé. Le Conseil a adopté de nouvelles déclarations d’appétence au risque. Lors de la réunion 194 de juin 2026, il a reçu un point sur les risques élevés, leurs plans de traitement et le déploiement de l’appétence révisée. Les procès-verbaux ne révèlent pas le registre. Ce silence ne signifie pas qu’il n’existe pas ; il marque une frontière raisonnable.

La question publique se trouve juste avant cette frontière. Lorsqu’une observation d’audit, une exception applicative ou un défaut de couverture de surveillance devient un risque, la plateforme en conserve-t-elle le lien ? Quelle fonction décide du traitement ? À partir de quel seuil le risque résiduel monte-t-il vers la direction ou le Conseil ? Quelle date oblige à réexaminer l’acceptation ? Répondre par des catégories et des autorités n’expose pas les faiblesses. Cela montre que l’outil sert une décision plutôt qu’il ne la remplace.

Du défaut détecté au risque assumé

La sécurité applicative possède son propre cycle, que les tableaux de conformité ont tendance à aplatir. Détecter une vulnérabilité, la qualifier, décider d’un traitement, livrer un correctif et vérifier ce correctif sont cinq actions. Elles peuvent impliquer cinq équipes. Un scanner n’est pas un propriétaire de risque. Un développeur qui ferme un ticket ne devient pas son propre testeur indépendant. Un prestataire qui réalise une intrusion contrôlée ne décide pas de l’acceptation du risque résiduel.

Le plan trimestriel emploie prudemment les verbes « identifier et corriger » et parle de jeter les bases d’un programme de tests d’intrusion. Le relais devrait être fermé : chaque constat reçoit un service responsable et une règle de gravité ; chaque correction porte une version et un périmètre de déploiement ; chaque vérification produit une conclusion distincte ; chaque exception obtient une autorité, une justification et une date d’expiration.

Le public n’a pas besoin du nom de l’application, de l’URL touchée, du scénario d’exploitation ou du détail du contrôle compensatoire. Il peut néanmoins savoir que ce circuit existe et que ses exceptions rejoignent l’évaluation des risques. Sans ce passage, la sécurité applicative devient un système de tickets dont le vert local ne dit rien sur l’exposition de l’organisation.

La surveillance et les services managés forment un autre couple trompeur. Étendre la couverture décrit ce que l’organisation peut observer. Acheter un service décrit qui l’aide à observer ou à réagir. L’un ne garantit pas l’autre, et aucun ne démontre à lui seul qu’un incident sera détecté, qualifié puis résolu assez vite.

La page d’urgence technique du RIPE NCC donne déjà un périmètre public utile. Elle affirme une surveillance permanente de services critiques et nomme la RIPE Database, K-root, le DNS et le DNS inverse, le LIR Portal, le RPKI et les sites du RIPE NCC. Elle indique qu’un incident confirmé est publié sur la page des annonces de service. Ce vocabulaire distingue correctement un signal d’un incident confirmé.

Il manque le raccord avec les autres travaux. Qui, au RIPE NCC, accepte une alerte remontée par un prestataire ? Quel acte transforme un signal en incident confirmé ? Une leçon d’incident devient-elle une action de sécurité applicative ou un traitement de risque ? Une lacune de couverture entre-t-elle dans la plateforme GRC ? La carte n’a pas à décrire la règle de détection. Elle doit seulement montrer que le résultat arrive chez un destinataire responsable.

Plusieurs vitrines, une seule histoire institutionnelle

Le RIPE NCC possède déjà plusieurs surfaces publiques de sécurité. Le plan trimestriel expose l’activité et recueille les commentaires. Le plan annuel énonce les engagements, les effectifs et les dépenses prévues. Les procès-verbaux rendent visibles certaines décisions de gouvernance. Le Trust Portal présente des informations d’assurance et de conformité. La page de statut traite les incidents confirmés.

La politique de divulgation responsable organise l’entrée des signalements : le RIPE NCC promet de viser une évaluation et une date attendue de résolution sous trois jours ouvrés, et se réserve de publier, au cas par cas, un compte rendu après la résolution d’un incident majeur.

Les conditions du service de certification RPKI ajoutent une frontière instructive. Elles prévoient la publication, dans le Trust Portal, d’informations sur les politiques et mesures de sécurité. Elles prévoient aussi que des rapports d’audit disponibles puissent être communiqués aux détenteurs de certificats qui le demandent, sous accord de confidentialité. La transparence n’est donc pas binaire. Une affirmation publique peut avoir une base privée et contrôlée, à condition que le périmètre et la date de l’affirmation restent identifiables.

Chaque surface a son lecteur. Le chercheur qui signale une faille a besoin de confidentialité et d’un accusé rapide. L’opérateur confronté à une panne a besoin d’une information de service fraîche. Le membre qui évalue l’assurance a besoin de connaître l’étendue, la période et la nature de la preuve. Le Conseil a besoin d’un registre beaucoup plus détaillé, justement parce qu’il assume des décisions que le public ne peut pas prendre.

La cohérence doit donc se faire par références et relais, non par duplication. Une mention « rapport Type II reçu en décembre 2025 » devrait mener au cycle d’assurance concerné. Une mention « ISO 27001 en cours » devrait préciser s’il s’agit de fermer des recommandations, de préparer l’audit ou d’attendre une décision. Une mention « couverture étendue » devrait nommer le périmètre de services et la date d’acceptation. Une mention « GRC opérationnalisée » devrait définir les catégories de risques, de traitements et de preuves effectivement prises en charge, sans livrer les enregistrements.

Cette discipline est d’autant plus nécessaire que le plan 2026 répartit l’effort de conformité. L’activité Sécurité, Risque et Conformité dispose d’un budget prévisionnel de 2,8 millions d’euros et de neuf équivalents temps plein, avec notamment 1,03 million d’euros de dépenses informatiques et 470 000 euros de conseil. Mais le même document place des objectifs ISO et SOC dans le RPKI, la RIPE Database, le DNS et K-root, le LIR Portal et le support informatique. Les chiffres sont des budgets, pas la preuve de dépenses réalisées ni d’efficacité obtenue.

Ils montrent cependant que la responsabilité de produire l’évidence traverse l’organisation.

Dix colonnes suffisent

Une carte des relais n’a pas besoin d’être une nouvelle application. Un tableau versionné peut suffire.

La première colonne nomme le chantier. La deuxième formule une affirmation étroite : assurance Type II du RPKI pour telle période, décision de certification ISO pour tel périmètre, circuit de clôture des constats applicatifs, couverture de surveillance acceptée pour tels services. Les mots « conformité » ou « sécurité » sont trop grands pour servir seuls de résultat.

La troisième colonne précise le périmètre. Une assurance RPKI ne couvre pas automatiquement chaque service du RIPE NCC. Une certification organisationnelle conserve un périmètre déclaré. Une surveillance de six familles critiques n’est pas un inventaire de tous les actifs internes. Dire la limite rend la preuve utile.

La quatrième désigne une fonction responsable : propriétaire de service, fonction Sécurité, équipe Risque et Conformité, direction exécutive ou Conseil. Il ne s’agit pas de publier le nom de l’analyste. Il s’agit d’empêcher un outil, un fournisseur ou un statut automatisé d’apparaître comme le décideur.

La cinquième identifie la catégorie d’évidence et sa date : recommandation d’audit interne, dossier d’assurance externe, preuve de correction, revue de couverture, appétence au risque approuvée. La sixième décrit le relais : qui reçoit cette preuve et pour quelle décision ? La septième consigne l’acte d’acceptation. La huitième mentionne la classe d’exception, sans détail exploitable. La neuvième fixe le renouvellement ou le retest. La dixième pointe vers la surface publique où l’affirmation est mise à jour.

Cette carte préserverait les secrets utiles. Pas de vulnérabilité ouverte. Pas de configuration. Pas de document de travail de l’auditeur. Pas de nom de prestataire ni d’itinéraire d’escalade sensible. Elle rendrait seulement vérifiable la circulation de l’autorité et des preuves.

Ne pas transformer la transparence en mise en scène

L’objection la plus solide est que publier trop de dépendances peut aider un attaquant et enfermer les équipes dans une chorégraphie destinée au public. Elle doit commander la conception. Le tableau ne doit pas afficher les composants, les lacunes ni les tests. Il peut se limiter aux classes de preuves, aux fonctions et aux décisions. C’est un tableau de correspondances, pas le plan du réseau.

Une seconde objection tient à la nature même de la page trimestrielle. Elle reste un espace de planification participative. Le détail proposé peut vivre dans le Trust Portal ou dans le rapport annuel, tandis que la page courte conserve ses quatre lignes et renvoie vers la version datée. Cette séparation respecte les usages au lieu de les confondre.

Enfin, il est tout à fait possible que les relais soient déjà rigoureux en interne. La plateforme GRC, les travaux d’audit, les procédures de service et les rapports au Conseil peuvent former un ensemble plus précis que ce que voient les membres. Les sources publiques ne permettent pas de conclure le contraire. Elles permettent seulement de constater que le lecteur extérieur doit aujourd’hui reconstruire les liens par déduction.

L’enjeu est modeste et important : empêcher une vérité étroite d’être lue comme une garantie générale. Quatre programmes peuvent avancer sainement à des vitesses différentes. Leurs statuts ne deviennent intelligibles que lorsque la sortie de l’un est acceptée comme entrée de l’autre, avec une date et un responsable.

Le RIPE NCC n’a pas besoin d’un cinquième chantier de sécurité. Il lui faut la légende des quatre premiers.

Sources