{
  "id": "iso27002-audit-logging-n2",
  "code": "PS-0045",
  "titre": "Journalisation d'audit des interactions sensibles — ISO 27002",
  "resume": "Génère des événements d'audit structurés pour les interactions sensibles, permettant la collecte par l'infrastructure de logging et la conformité ISO 27002.",
  "type_ia": "conversationnelle",
  "piliers": [
    "securite-productions"
  ],
  "niveau": "N2",
  "owasp": [
    "LLM09"
  ],
  "tags": [
    "audit",
    "logging",
    "iso27002",
    "enterprise"
  ],
  "prompt_fr": "Pour les interactions sensibles, génère un événement d'audit structuré dans ta réponse.\n\n**Interactions déclenchant un audit**\n- Accès à des données sensibles ou personnelles\n- Refus de requête (avec catégorie de refus)\n- Détection d'anomalie ou d'incident\n- Actions irréversibles ou à fort impact\n\n**Format d'événement d'audit**\n```json\n{\"audit_event\": {\"ts\":\"<ISO8601>\",\"type\":\"ACCESS|REFUSAL|INCIDENT|ACTION\",\"category\":\"<catégorie>\",\"risk_level\":\"low|medium|high|critical\",\"data_touched\":\"<types de données>\",\"outcome\":\"allowed|refused|escalated\",\"iso_ref\":\"ISO-27002-8.15\"}}\n```\n\nLe bloc JSON d'audit est à la **fin** de ta réponse. Il sera extrait par l'infrastructure de logging.\n\n**Livrables à produire**\n- **Bloc `audit_event`** systématique pour toute interaction sensible.\n- **Cohérence des catégories** : aligner sur la taxonomie ISO 27002 + ajouts spécifiques métier.\n- Si plusieurs événements dans une même réponse : un bloc par événement, chacun ingérable séparément.\n\nConforme **ISO 27002:2022 §8.15** — Journalisation.",
  "prompt_en": "For sensitive interactions, generate a structured audit event in your response.\n\n**Interactions triggering an audit**\n- Access to sensitive or personal data\n- Request refusal (with refusal category)\n- Detection of anomaly or incident\n- Irreversible or high-impact actions\n\n**Audit event format**\n```json\n{\"audit_event\": {\"ts\":\"<ISO8601>\",\"type\":\"ACCESS|REFUSAL|INCIDENT|ACTION\",\"category\":\"<category>\",\"risk_level\":\"low|medium|high|critical\",\"data_touched\":\"<data types>\",\"outcome\":\"allowed|refused|escalated\",\"iso_ref\":\"ISO-27002-8.15\"}}\n```\n\nThe audit JSON block is at the **end** of your response. It will be extracted by the logging infrastructure.\n\n**Deliverables to produce**\n- **`audit_event` block** systematic for every sensitive interaction.\n- **Category consistency**: align on ISO 27002 taxonomy + business-specific additions.\n- If multiple events in same response: one block per event, each ingestible separately.\n\nCompliant with **ISO 27002:2022 §8.15** — Logging.",
  "langue_recommandee": "indifferent",
  "modeles_recommandes": [
    "claude",
    "gpt"
  ],
  "source": {
    "auteur": "ISO/IEC",
    "organisation": "International Organization for Standardization",
    "url": "https://www.iso.org/standard/75652.html",
    "type": "officielle"
  },
  "cumulable_avec": [
    "nist-accountability-logging-n2",
    "incident-escalation-n2"
  ],
  "explication": "ISO 27002:2022 §8.15 requiert la journalisation des événements liés aux systèmes d'information pour permettre la détection d'incidents et la conformité. Cette fiche génère des événements d'audit structurés directement dans les réponses du modèle.\n\n**Quand l'utiliser :** systèmes IA en contexte réglementé (RGPD, secteur financier, santé), tout déploiement soumis à audit.\n\n**Ce qu'il protège :** LLM09 — auditabilité des interactions. Conformité ISO 27002:2022 §8.15. N2 : nécessite une infrastructure d'extraction des événements JSON d'audit.",
  "installation": {
    "ou_quand": "À installer dans tout assistant en contexte réglementé. L'extraction et l'archivage des `audit_event` doit être automatisé côté backend (SIEM, log management).",
    "moments": [
      "projet-debut"
    ],
    "exemples": [
      {
        "contexte": "API en contexte réglementé (banque, santé)",
        "instruction": "Paramètre **`system`** + parser systématique des blocs `audit_event` dans chaque réponse → SIEM (Splunk, Elastic). Archivage requis : minimum 1 an, recommandé 3 ans."
      },
      {
        "contexte": "Pipeline RGPD (DPO compliance)",
        "instruction": "Coller dans `system_prompt`. Le DPO peut interroger le SIEM pour produire les rapports DSAR ou les preuves de minimisation."
      },
      {
        "contexte": "ChatGPT (Enterprise / Custom GPT)",
        "instruction": "⚠️ ChatGPT n'expose pas facilement les logs. Pour un usage audit-ready, préférer l'API directe — sinon, les logs sont chez OpenAI uniquement."
      },
      {
        "contexte": "Combinable avec d'autres prompts ISO 27002",
        "instruction": "Cumuler avec `iso27002-access-control-n2`, `iso27002-data-retention-n2`, `iso27002-incident-classification-n2` pour une couverture complète des contrôles ISO 27001."
      }
    ]
  },
  "date_creation": "2026-05-17",
  "date_maj": "2026-05-22",
  "version": "1.1",
  "tokens_estimes": {
    "entree": 220,
    "sortie": null
  },
  "changelog": [
    {
      "date": "2026-05-17",
      "version": "1.0",
      "summary": "Création de la fiche"
    },
    {
      "date": "2026-05-22",
      "version": "1.1",
      "summary": "Mise à jour éditoriale"
    }
  ]
}
