BF
BuildFlow
Document de référence

Le registre de référence des codes et des normes
Sur quelles bases PZone ERP a-t-il été conçu ?

Un registre complet de chaque norme, code, loi, organisme professionnel/gouvernemental ou cadre de cybersécurité sur lequel s'appuie la conception de PZone ERP, avec l'indication de ce que le système matérialise réellement pour chaque élément.

PZone ERP — Standards, Codes & Regulatory Reference Register

01 Le résumé exécutif

PZone ERP a été conçu sur une base normative réelle en comptabilité et fiscalité égyptiennes, en droit du travail, sécurité sociale et protection des données égyptiens, sur les contrats FIDIC 2017, la gestion documentaire et la qualité (ISO 19650 / 9001), la valeur acquise (PMI) et le métré dimensionnel (NRM2/CESMM), avec un isolement des données multi-locataires imposé dans la base de données.

✓
Le plus solide fondement du système (imposé dans la base de données) : l'écriture en partie double équilibrée et la non-modifiabilité de l'écriture comptabilisée · le verrouillage des périodes · un journal d'audit financier immuable · le verrou des approbations techniques A/B avant l'achat · le blocage de l'argent par la non-conformité NCR/RFI · l'application de la chaîne d'approbation de la gouvernance par le compte du seul mandataire · le RLS automatique sur chaque table · des fonctions sécurisées à chemin de recherche figé · des verrous de publication à confirmation écrite.

02 L'ingénierie et la construction

Ce sur quoi s'appuie le système en matière de classification, de mesure, d'estimation, de qualité, de gestion documentaire et de maîtrise des coûts.

La norme / le codeL'organismeCe que le système matérialise réellement
CSI MasterFormatclassification des sections d'ouvrageCSI — Construction Specifications InstituteHiérarchie section → poste pour classer les postes de la bibliothèque et les activités et agréger les rapports de coût ; 6000+ postes partagés mondialement, non copiés pour chaque organisation
FIDIC 2017 — Conditions du contrat de constructiondeuxième édition (maître d'ouvrage/entrepreneur principal)FIDIC — Fédération internationale des ingénieurs-conseilsGénérateur de contrat complet : convention, données du contrat (partie A), lettres d'offre et d'acceptation, garanties (bonne exécution/avance/retenue/société mère/soumission/paiement), avec le numéro de sous-clause littéral pour chaque champ (1.1.27 période de notification des défauts, 4.2, 5.1, 8.8 pénalités de retard, 14.2/14.3 avance et retenue, 19 assurances, 21 comité de prévention des litiges DAAB)
ICC URDG 758Règles uniformes pour les garanties sur demande 2010Chambre de commerce internationale ICCLes textes des garanties y renvoient et exigent l'authentification de la demande de paiement par une banque ou un notaire
ISO 19650gestion de l'information et environnement de données commun CDEISOL'état CDE contraint par une règle (WIP/Shared/Published/Archived) ; le type de document et l'état de révision obligatoires ; une chaîne de révisions par substitution ; des transmissions à finalité/moyen obligatoires ; les codes d'aptitude S0–S4/A1/B1
Codes de révision des approbations A/B/C/DA approuvé · B approuvé avec remarques · C à reprendre · D rejetéUsage standard du bureau d'étudesContrainte de base de données sur {A,B,C,D} ; verrou strict : pas d'attribution de demande de prix (et donc pas de bon de commande) pour un matériau sans approbation A ou B
ISO 9001 — non-conformité NCRle traitement, la cause racine et l'action corrective/préventive (§10.2)ISOLa gravité (minor/major/critical), la source et le traitement (reprise/réparation/utilisation en l'état/rejet/dérogation) obligatoires ; la clause de spécification enfreinte ; la triade CAPA
ISO 9001 — blocage de l'argent par la qualitéNCR/RFI bloquent le paiementISO + usage contractuelLa valeur des travaux sous une NCR ouverte ou une RFI bloquante est exclue de la valeur approuvée du décompte client ; et l'approbation/le paiement du décompte du sous-traitant est refusé jusqu'à la clôture
ISO 9001 — retour de matériaux après NCRISOLe retour exige un bon de commande, un poste de catalogue et une quantité sur la NCR, et est plafonné à la quantité retournable
ISO 9001 §8.4 — maîtrise des fournisseurs externesliste des fournisseurs approuvés AVL et qualificationISOL'état AVL contraint par une règle (en attente/approuvé/conditionnel/suspendu/rejeté) ; cinq critères de qualification (juridique, financier, technique, antécédents, qualité/sécurité) ; évaluation périodique des performances ; expiration des certificats ISO 9001/45001
ISO 9001:2000 / ISO 9000dans le questionnaire de qualification de l'entitéISODeux questions textuelles sur l'existence d'un système qualité et sa certification
ISO 45001santé et sécurité au travailISORegistre des accidents/presqu'accidents/blessures/maladies, gravité, jours perdus (≥0 obligatoire), action corrective, lien au projet ; indicateurs de comptage
ISO 30414rapports sur le capital humainISOSélection des familles d'indicateurs (effectifs, rotation, formation heures/coût, absentéisme, sécurité)
PMI — gestion de la valeur acquise EVM« la formule standard PMI »PMI — Project Management InstituteBAC, EV (d'après l'avancement réel du chantier, quantité exécutée ÷ planifiée), AC (sans doublon entre manuel/stock/facture), CPI=EV/AC, EAC=BAC/CPI, VAC ; courbe en S et tableau d'alertes CPI<1
NRM2 / CESMMcarnet de métré dimensionnel (Dim sheet)RICS / ICEN×X (m), N×X×Y (m²), N×X×Y×Z (m³), lignes de déduction « Ddt. » négatives, coefficient de répétition/densité/perte, verrouillage de la quantité par versions (v1, v2…), registre d'avancement en ajout seul (correction par une nouvelle ligne et non par modification, et suppression d'une ligne mesurée refusée)
Pratique CIOB / RICSla chaîne de construction du prix et les frais généraux de chantierCIOB / RICSdirect + quote-part des frais généraux de chantier = coût préliminaire → ×(1+généraux) ×(1+risques) ×(1+bénéfice) = prix de vente ; prix unitaire à deux décimales ; 8 catégories de frais généraux de chantier ; ressources (matériaux/main-d'œuvre/matériel/sous-traitance) ; hypothèses 12 % / 3 % / 10 %
IAS 2 — capitalisation du coût de revient à destinationLanded costIASBDroits de douane/transport/dédouanement/autres, répartis proportionnellement à la valeur sur les lignes du bon de commande et intégrés au coût unitaire
Rapprochement à trois voiesbon de commande / réception / facture, écart de prix ±5 %Usage des achatsRapproché = commandé = reçu = facturé ; un écart de prix de 5 % est signalé ; une réception rejetée à l'inspection est exclue du stock
Ordres de modification VOle pont technique → commercialUsage contractuelDemande de modification technique → ordre de modification chiffré à numérotation automatique ; seul l'approuvé modifie la valeur du contrat et le produit
PMI — Respect du planningSPI / écarts de début et de fin / comparaison à la référencePMI — Project Management Institute · FIDIC 8.4Référence de planning figée au lancement (redéfinie seulement par une prolongation approuvée) ; prévu % linéaire sur la durée ; SPI = Σ(réel % × durée) ÷ Σ(prévu % × durée) ; fin prévisionnelle au rythme réel ; Δ en jours calendaires ; achèvement contractuel = délai/date + prolongations approuvées
SCL — Protocole retards et perturbationsévénements de retard / responsabilité contractuelle / attributionSociety of Construction Law · FIDIC 8.4–8.5Un événement de retard par tâche avec un code de cause fixe portant sa responsabilité (maître d'ouvrage : excusable et indemnisable · neutre : excusable, non indemnisable · entrepreneur : exposition aux pénalités) ; attribué à une partie du registre et à un responsable ; preuve, action de rattrapage et statut ; lié à l'ordre de modification lorsqu'une prolongation est demandée
FIDIC 2017 — 8.8 Pénalités de retardexposition, allègement et répercussion aux sous-traitantsFIDIC · contrats de sous-traitancePénalité journalière = % de la valeur du contrat ou montant fixe, plafonnée ; dépassement = prévision − achèvement révisé par les prolongations approuvées ; allègement par les jours excusables non encore convertis en prolongation ; le sous-traitant supporte ses jours attribués × les termes de son contrat (ld_rate_pct_per_day, ld_cap_pct) sans dépasser le dépassement du projet ; exigé du responsable = % restant ÷ jours restants
PMI — Chemin critique (CPM) et compression du planningcrashing / fast-trackingPMI — Project Management InstituteDépendances FS/SS/FF/SF avec décalage ; passes avant/arrière sur les durées restantes, marge, chemin critique ; accélération itérative de la tâche critique la moins chère (coût par jour gagné = coût journalier × surcoût du type de ressource, réduction plafonnée, ou devis propre à la tâche) ; chevauchement FS→SS à mi-durée ; bénéfice net = pénalités évitées − surcoût ; trésorerie résultante
Demandes d'inspection IR/WIR et déclarations de méthodeUsage d'exécutionLe type/résultat/état de l'inspection obligatoires ; lien de l'inspection à une NCR ; déclaration de méthode avec niveau de risque et code de révision A–D
Demandes d'information RFIUsage d'exécutionPriorité obligatoire, impact coût/délai, lien à un document, et la bloquante retient une valeur jusqu'à la réponse
Dossier de réception / As-builtUsage de clôture du projetListe de contrôle (plans as-built, manuels d'exploitation, garanties, certificats d'essai, pièces de rechange, formation, liste de réserves, certificat de conformité) avec taux d'achèvement
ISO 4217codes des devisesISOListe complète ; devise fonctionnelle EGP ; taux de change par projet
Glossaire des abréviations (~500)ACI · ASTM · ASCE · AASHTO · ASHRAE · NFPA · NEC · IEEE · IEC · OSHA · EPA · CSI · EJCDC · AIA · ANSI · DIN · EN · BS · BIM/COBie/IFC/LOD · USGBC …Organismes multiplesRéférence linguistique traduite en cinq langues qui explique les abréviations

03 La comptabilité, la finance et la fiscalité

L'axe le plus mûr sur le plan normatif dans le système : une comptabilité en partie double imposée dans la base de données, des normes IFRS/égyptiennes nommées explicitement et appliquées comme moteurs, et une intégration réelle avec l'administration fiscale égyptienne.

La norme / la loiL'organismeCe que le système matérialise réellement
L'écriture en partie double, la balance générale et les états financiersprincipes comptables—La ligne est au débit ou au crédit, pas les deux (CHECK) ; la comptabilisation exige ≥2 lignes et un total débit = crédit ≠ 0, sinon elle est refusée ; l'écriture comptabilisée ne se modifie ni ne se supprime (correction par contre-passation seulement) ; le type de compte se verrouille après la comptabilisation ; numérotation JE- séquentielle unique ; balance générale en affichage ; compte de résultat/bilan/variations des capitaux propres
Verrouillage des périodes et clôture annuellerésultats non distribués—La comptabilisation dans un mois clôturé est refusée par la règle ; une clôture annuelle solde les produits/charges vers 3200 et clôture 12 mois ; une nouvelle clôture est refusée
IFRS 15 / norme comptable égyptienne 48le produit à l'avancement (cost-to-cost)IASB / Conseil des normes égyptiennesTaux d'avancement = min(coût à ce jour ÷ coût estimé EAC, 1) ; produit reconnu = valeur du contrat (base + modifications approuvées) × le taux ; sur/sous-facturation ; marge CVR ; instantané mensuel figé ; le pied du rapport cite explicitement la norme
IAS 19 / norme égyptienne 38provision pour congés accumulésIASB / EASProvision = solde non utilisé × salaire journalier (le salaire de base ÷ 30) ; écriture delta Dr 5510 / Cr 2540 ; non répétée
IAS 19 — indemnités de fin de servicemoteur du Golfe + politique égyptienneIASB + législations du travail du GolfeTranches SA (un demi-mois/an ≤5 puis un mois), AE (21/30 jours, plafond 24 mois), QA (21), OM (15 puis un mois) ; coefficient de démission saoudien ; Égypte un mois/an comme politique ; Dr 5800 / Cr 2700 et règlement vers la banque
IFRS 9pertes de crédit attendues ECLIASBÂges (courant/30/60/90/+90) à des taux de 0,5/1/5/20/50 % ; Dr 5700 / Cr 1290 delta
IAS 16 / norme égyptienne 10immobilisations — amortissement linéaireIASB / EAS(coût − valeur résiduelle) ÷ mois de durée de vie, mois entier ; acquisition Dr 1500, amortissement Dr 5600 / Cr 1600, sortie avec gain/perte 4200
IAS 12impôt différéIASBDifférences temporaires entre l'amortissement comptable et fiscal ; taux d'impôt 22,5 % (Égypte) ; amortissement fiscal dégressif 25 % modifiable par actif ; Dr 5900 / Cr 2800
IAS 21effets des variations des cours de changeIASBDevise fonctionnelle EGP ; devises EGP/USD/EUR/GBP/SAR/AED/KWD ; écart de change réalisé au règlement vers 4300 ; réévaluation des soldes ouverts (2900/1295)
IAS 7 / norme égyptienne 4tableau des flux de trésorerie — méthode indirecteIASB / EASClassement par le préfixe du code de compte : 11xx trésorerie, 15xx/16xx investissement, 24xx emprunts et 31xx capital financement, le reste exploitation
IAS 2 / norme égyptienne 2inventaire permanentIASB / EASRéception Dr 1400 / Cr 2110 (GR-IR) ; sortie vers le projet Dr 5410 / Cr 1400 ; retour au fournisseur ; capitalisation du coût de revient à destination
Plan comptable « modèle égyptien simplifié »—60+ comptes (1000–5900) à clés système (trésorerie, banque, débiteurs, retenue de garantie, retenue à la source, TVA déductible/collectée/de régularisation, avances au personnel, dépôts de garantie de location, stock, immobilisations/amortissement cumulé, créditeurs, GR-IR, avances clients, sous-traitance, salaires, contributions sociales et taxes à payer, provisions pour congés/fin de service, impôt différé, capital, résultats non distribués, produit des contrats, écarts de change, charges…) créés au premier usage et modifiés librement, avec auto-réparation des clés manquantes
Moteur de comptabilisation automatiqueévénement opérationnel → écritureConception du système~40 types d'événements (approbation/règlement de facture fournisseur, réception, sortie, retour, avance fournisseur, coût/règlement de sous-traitance, produit/encaissement de décompte, libération de retenue de garantie, constatation/règlement de paies, avances au personnel, provisions pour congés/fin de service/créances, formation, médical, communications, logistique, régies, loyer mensuel, régularisation de dépôt de garantie de location, actifs, déclaration de TVA, impôt différé, réévaluation, produits/charges différés, récurrentes, soldes d'ouverture, clôture) — une écriture par événement (source_type + source_id) non répétée, la correction par contre-passation puis re-comptabilisation ; les provisions selon la logique du « niveau requis » (delta)
Le budget, le coût du projet EAC et les centres de coûtPratique de maîtrise des coûtsETC = max(budget − réalisé, engagements ouverts) ; EAC = réalisé + ETC ; l'écart ; deux dimensions analytiques (projet/centre de coût) ; engagements des bons de commande ; rapprochement bancaire ; prévision de trésorerie mensuelle sur 6 mois ou hebdomadaire sur 13 semaines, pour l'entreprise ou par projet, avec graphique (hypothèses 60/30/28 jours) ; relances de créances
TVA égyptienne 14 %collectée, déductible et déclaration mensuelleAdministration fiscale égyptienneTVA collectée sur la valeur des travaux courants du décompte (2210) ; TVA déductible sur les factures fournisseurs (1230) ; déclaration mensuelle avec régularisation Dr 2210 / Cr 1230 / Cr 2211 non répétée ; registre fiscal pour l'export
Retenue à la source d'impôt 1 %marchés de travauxAdministration fiscale égyptiennePrélevée sur la créance du client et constatée comme un actif payé d'avance (1220) ; exportée à l'administration fiscale avec le code T4/W010
Le droit de timbre et les cautionnements de marchés—Deux champs dans les paramètres à la valeur 0
Le système de facture électroniquedocument version 1.0 · OAuth2 · signature CAdESAdministration fiscale égyptienne (ETA)Environnements preprod/production avec les points d'accès officiels de l'administration ; OAuth2 client_credentials ; document de type I version 1.0 avec émetteur/destinataire de type B ; codes de taxe T1/V009 (TVA) et T4/W010 (retenue) ; arrondi à 5 décimales ; algorithme de sérialisation pour la signature CAdES ; contrôle de conformité préalable (numéro d'enregistrement, code d'activité, adresse, codes EGS) ; enregistrement UUID/état ; l'envoi depuis le serveur uniquement (le secret ne le quitte pas) et pour les décomptes approuvés/payés uniquement
L'identité juridique de l'entreprisele numéro fiscal et le registre du commerceAdministration fiscale / registre du commerce (en tant que champs)Seul le Propriétaire les paramètre (RAISE) ; une correspondance du numéro fiscal avec des tiers enregistrés génère une demande d'authentification approuvée par l'administrateur de la plateforme ; le numéro fiscal est la clé d'identité des tiers et la source du RIN du destinataire dans la facture électronique
Le journal d'audit financier immuableAudit trailPratique d'audit (type SOX)Un déclencheur SECURITY DEFINER enregistre chaque insertion/modification/suppression sur les écritures, les comptes et les factures fournisseurs (qui, quoi avant/après, quand, l'e-mail de l'acteur depuis le JWT) ; lecture pour le Propriétaire/l'Admin ; aucune politique d'écriture donc non modifiable depuis l'application
Les approbations et la séparation des tâchesSegregation of dutiesType COSOSeuils de montant pour les écritures manuelles et une autorisation de décaissement distincte pour les fournisseurs ; enregistrement du soumetteur/approbateur ; contrôle strict dans les régies de décaissement : l'approbateur ≠ le soumetteur

04 La paie, le travail et la sécurité sociale

La loi / le régimeL'organismeCe que le système matérialise réellement
Loi du travail égyptienne 14/2025Ministère du Travail (Égypte)Modèle de contrat écrit (type permanent/à durée déterminée/saisonnier, période d'essai, heures, congés, délai de préavis) ; alerte de haut niveau « employé sans contrat actif — la loi impose un contrat écrit » ; alertes d'expiration du contrat/de l'essai/des documents/du permis de travail ; congé annuel de 21 jours ; volet santé et sécurité
Loi sur la sécurité sociale 148/2019Organisme national d'assurance socialeNuméro d'assuré et date d'affiliation ; alerte « sans assurance » ; salaire assurable avec minimum/maximum (2000–12600) ; part de l'employé 11 % et de l'employeur 18,75 % ; écritures de constatation 2510
Impôt sur les revenus salariaux — barème progressifAdministration fiscale égyptienneAbattement personnel 20 000 ; tranches annuelles marginales 0/10/15/20/22,5/25/27,5 % sur (le brut − les contributions de l'employé)×12 puis ÷12 ; éditeur de tranches par organisation
Législations du travail du Golfe — indemnités de fin de service et congésArabie saoudite art. 84–85 et 109 · Émirats · Qatar · OmanMinistères du Travail du GolfeUn registre piloté par les données pour chaque juridiction ; tranches de fin de service ; coefficient de démission saoudien (0 / ⅓ / ⅔ / complet) ; congé légal qui progresse avec l'ancienneté (SA 21→30, QA 21→28, AE/OM 30)
GOSI · GPSSA · GRSIA · PASIsécurité sociale Arabie saoudite/Émirats/Qatar/OmanOrganismes de sécurité sociale du GolfeTaux national/expatrié et plafonds de salaire par pays (par exemple SA national 9,75 %/11,75 %, expatrié 0/2 %, plafond 1500–45000) ; zéro impôt sur le revenu ; classification de la nationalité
Le catalogue des congés égyptienLoi du travailAnnuel 21 (entre dans la provision) · maladie · occasionnel 7 · sans solde · maternité
Loi sur la protection des données personnelles 151/2020Centre de protection des données personnelles (Égypte)Cité comme justification des politiques RLS : le dossier de l'employé et ses documents sensibles (copie de la carte d'identité nationale, le contrat) ne sont lus que par l'Admin ou le titulaire des données ; le volet médical par un délégué nommé ; la paie pour le Propriétaire/l'Admin pour toutes les opérations
SHRM BASKSociety for Human Resource Management (SHRM)Référence de conception pour le modèle des dossiers et de la performance
ISO 30414 · ISO 45001ISOIndicateurs du capital humain et registre de sécurité

05 Le juridique, le contractuel et la gouvernance

L'élémentLa référence / l'organismeCe que le système matérialise réellement
FIDIC 2017 — les clauses juridiques1.4 loi applicable et langue · 1.15 plafond de responsabilité · 17.2(d) forces de la nature · 19 assurances · 21 DAABFIDICChamps de la loi applicable, de la langue applicable et de la langue de correspondance, le plafond de responsabilité de l'entrepreneur, les risques de forces de la nature, les limites d'assurance (responsabilité professionnelle, aptitude à l'usage), le comité de prévention des litiges avec l'autorité de nomination « Président de la FIDIC »
Les contrats de sous-traitanceUsage contractuelTaux de retenue de garantie ; le net dû est une colonne calculée (le réclamé − la retenue) ; les états de la convention et du décompte obligatoires ; le verrou NCR/RFI empêche l'approbation/le paiement
Décomptes du client : retenue de garantie, avance et déductions« l'agencement égyptien habituel » (commentaire)Le courant = le cumulé − le précédent − le retenu ; retenue de garantie 5 % ; TVA sur le courant ; la retenue à la source, l'avance et d'autres sont prélevées ; la libération de la retenue de garantie côté client/sous-traitant obligatoire ; l'âge de la retenue de garantie 90/180/365
Les avances aux fournisseurs et leur imputationPratiqueÀ l'approbation de la facture du fournisseur, ses avances sont imputées automatiquement : son bon d'abord puis les plus anciennes ; réversible
Le registre des appels d'offresPratiqueÉtats obligatoires (Bidding/Submitted/Won/Lost/Cancelled) ; conversion d'une victoire en projet ; phase du projet obligatoire (tender/execution/closed) ; gel de la ligne de base avant le démarrage
Questionnaire de qualification de l'entrepreneurcertificat d'enregistrement/classification « auprès de la fédération locale » · le signataire autorisé · le capital · l'autorisation de divulgation bancaire · les groupementsFédération égyptienne des entrepreneurs du bâtiment et de la construction (implicitement)Formulaire d'auto-qualification complet : travaux réalisés par an, dirigeants, équipe proposée, matériel, sous-traitants, projets similaires, système qualité et questions ISO, manuel HSE, divulgation bancaire avec validité, « toutes les données en arabe »
Module de gouvernance — 26 types de formulairesdécisions du conseil · procès-verbaux · constitution/plans de comités · rapports périodiques · suivi des décisions · délégations (art. 17) · évaluation de la performance (art. 32) · conflits d'intérêts (chapitre 9) · engagement de confidentialité NDA · parties liées · adhésion · enregistrement des opportunités (art. 11) · initiatives · RACI · échéanciers de paiement · accords de sous-alliance · incitations (art. 48/51–53/55) · apports et droits des fondateurs · évaluation d'individus/entités · organigrammeCharte de gouvernance d'entreprise et règlements internes de la société (internes)Formulaires institutionnels numérotés à l'état brouillon/final, avec les textes des engagements de confidentialité et de conflits d'intérêts (l'adhésion à la « charte de gouvernance et aux règles de conduite professionnelle »), les conditions d'éligibilité aux incitations, et des étapes d'adhésion réglementaires ; conseils, comités et hiérarchie de pouvoirs définis
Matrice des autorisations P/R/T/A/E/M et application de la chaîne d'approbation« annexe (1) du manuel de gouvernance exécutive »Manuel de gouvernance de l'entrepriseHiérarchie (assemblée générale → conseil → conseil exécutif → comités) ; 4 groupes d'autorisations par défaut modifiables ; chaîne d'approbation dérivée ; RLS : pas d'approbation sauf par le compte du mandataire de ce pouvoir, une seule approbation par étape, et aucune signature attribuée à un autre compte
La signature électronique et la vérification par code QR—QR = lien de vérification public /verify/g/<uuid> à identifiant non devinable ; la fonction publique révèle des métadonnées uniquement (la référence, le titre, l'état, la chaîne d'approbation, les signatures) et non le texte de la décision ; les contrats générés avec un jeton de capacité indépendant de l'identifiant interne ; les signatures sont des images PNG attribuées au compte de leur titulaire par une règle RLS. Sceau de contenu SHA‑256 (niveau A) : chaque signature est scellée par une empreinte SHA‑256 du contenu du document au moment de la signature (calculée dans la base de données via pgcrypto et figée par le déclencheur d'insertion), et la page de vérification la recalcule et la compare, révélant toute modification ultérieure du contenu (preuve d'altération tamper‑evidence : scellé/sceau rompu). Cela ne reste pas une signature avec un certificat PKI reconnu ni un horodatage reconnu (RFC 3161), et ne scelle pas l'image binaire du fichier PDF
L'identité juridique et l'authentificationLe numéro fiscal / le registre du commerceSeul le Propriétaire les paramètre ; seul l'administrateur de la plateforme approuve l'authentification ; les données authentifiées se remplissent automatiquement dans les contrats
Les invitations et les rôlesGouvernance de l'accèsChaque invitation avec le rôle « Observateur » par une contrainte CHECK ; le changement de rôle par une liste autorisée uniquement ; le Propriétaire est protégé contre la promotion/rétrogradation/résiliation
Les pièces jointes juridiques des locationscopie du contrat · preuve de propriété/procuration · licence de protection civile · police d'assurance · rapport d'état des lieuxLa protection civile (type de licence)Les types de pièces jointes obligatoires ; les critiques (protection civile, assurance) avec alerte rouge à l'expiration ; les états de l'assurance, du décaissement et du contrat obligatoires ; « annulé par décision » exige un motif et l'auteur de la décision ; propriétaire avec carte d'identité nationale et mandataire (procuration) ; un état des lieux signé se verrouille par un déclencheur
L'origine et la propriété intellectuelle—Des modules repris d'un système antérieur et redéfinis dans leur périmètre

06 La cybersécurité et la protection des données

Le code ne cite explicitement aucun cadre de sécurité ; c'est pourquoi chaque contrôle effectif a été aligné sur les cadres reconnus (OWASP Top 10/ASVS, ISO/IEC 27001, NIST SP 800-53, COSO, loi 151/2020, principes du RGPD, et pratiques Supabase). L'alignement est de conception — il ne signifie pas une certification.

Le contrôleLe cadre qu'il aligneLe mécanisme effectif
Isolement multi-locataires par RLS + déclencheur d'activation automatiqueOWASP A01 · ISO 27001 A.9.4.1 · NIST AC-3/AC-4Chaque nouvelle table dans public voit son RLS activé automatiquement par un déclencheur DDL ; belongs_to_my_org compare à l'organisation active avec une vérification d'appartenance (régler active_org_id frauduleusement ne sert à rien)
Autorisations par rôles au sein du locataireNIST AC-6 · ISO 27001 A.9.2.3Lecture = tout membre ; écriture = Admin/Gestionnaire/Propriétaire ; suppression = Admin/Propriétaire ; l'administrateur de la plateforme passe outre ; deux correctifs documentés (le rôle de l'organisation active, et des politiques de tâches laxistes qui permettaient à l'Observateur d'écrire)
Prévention de l'élévation de rôle par soi-mêmeCWE-269 · OWASP A01L'utilisateur ne change ni son rôle ni son état ; la fonction de changement de rôle avec une liste autorisée et protège le Propriétaire (deux failles de production documentées et corrigées) ; CHECK sur les rôles
Scellement de la clé du locataire depuis le serveurCWE-639org_id est rempli à partir de l'organisation active avant l'insertion et vérifié par la politique d'insertion
Fonctions SECURITY DEFINER à chemin de recherche figéCWE-426 · contrôles SupabaseSET search_path sur chaque fonction définisseur ; correctif rétroactif de trois fonctions « injection de chemin de recherche »
Révocation d'EXECUTE à PUBLIC et anon (4 passes documentées)NIST AC-6 · contrôle SupabaseLeçon documentée : révoquer à anon seul ne suffit pas — il faut le faire à PUBLIC ; les fonctions des déclencheurs révoquées à tous
Vues security_invokerCWE-1220Les vues ne contournent pas le RLS
Autorisation à l'intérieur des fonctions (~225 barrières RAISE)OWASP A01 · ASVS V4« non connecté » + contrôle de rôle pour chaque fonction sensible (authentification, annulation d'invitation, suppression de tiers, création d'entreprise…)
Pas de SQL brut (injection)OWASP A03 · CWE-89Le client via PostgREST exclusivement ; les migrations utilisent format(%I) sur des listes littérales
L'authentification et la sessionOWASP A07 · ASVS V2/V3 · NIST IA-2E-mail/mot de passe + Google OAuth + récupération ; JWT d'une heure avec rotation du jeton de rafraîchissement ; limites de fréquence de connexion depuis la plateforme ; atténuation de l'énumération des comptes
Verrou de l'état du compteISO 27001 A.9.2.1 · NIST AC-2Approuvé/en attente/rejeté avec des écrans distincts
Journal d'audit immuableISO 27001 A.12.4 · NIST AU-9 · type SOXUn déclencheur définisseur qu'on ne contourne pas ; aucune politique d'écriture
Registres en ajout seul (avancement du chantier)ISO 27001 A.12.4 · ISO 19650Correction par une nouvelle ligne ; suppression d'une ligne mesurée refusée (RESTRICT)
Approbations et signatures attribuées (non-répudiation)NIST AU-10 · ISO 27001 A.6.1.2L'approbation par le compte du mandataire uniquement ; la signature par le compte de son titulaire ; un coffre de signatures personnelles sans politique de modification
La séparation des tâches financièresCOSO · NIST AC-5 · SOX 404Soumetteur/approbateur enregistrés avec des seuils de montant ; contrôle strict dans les régies
La gestion des secretsOWASP A02 · NIST IA-5 · ISO 27001 A.9.4.3Aucune donnée d'authentification codée en dur ; le démarrage échoue sans les variables d'environnement (pas de repli silencieux) ; la clé anon pour le navigateur seulement ; les secrets de l'administration fiscale/de l'IA/de la messagerie dans les fonctions edge ; .env et les vidages SQL ignorés ; aucune clé dans le dépôt (vérifié)
Autorisation des fonctions edgeOWASP A01/A07 · NIST SC-5Identité JWT + appartenance à l'organisation + état du document ; un secret pour les rapports planifiés ; rejet de tout ce qui n'est pas POST ; limites de taille/nombre pour l'IA
CI/CD : déploiement restreint et opérations destructrices confirméesISO 27001 A.12.1.2/A.12.1.4 · NIST CM-3/CM-5Les migrations ne sont déployées que lorsque leur chemin change et avec un appariement branche↔environnement (pas de croisement de secrets) ; la synchronisation/reconstruction de staging exige de saisir un code (SYNC-STAGING / REBUILD-STAGING) avec une sauvegarde automatique de la branche ; les secrets dans GitHub uniquement
Verrous de testISO 27001 A.14.2.8 · NIST SA-11Contrôle E2E requis sur chaque PR vers main + nocturne ; tests unitaires sur les services
Le stockage : compartiments privés et liens signés courtsISO 27001 A.10.1 · NIST SC-8Dessins et pièces jointes de location avec des liens de 60 secondes, métré 300 secondes ; politiques de compartiments avec un chemin <org>/ ou <user>/ ; correctif d'une fuite du listage des fichiers publics
Vérification des fichiers téléversésASVS V12 · CWE-434Listes de types autorisés et limites de 2–20 Mo côté client ; plafond de 50 Mo côté serveur
XSSOWASP A03 · CWE-79L'échappement par défaut de React ; escapeHtml sur chaque cellule à l'export ; ~14 emplacements HTML direct tous échappés ; pas d'eval
L'intégrité des donnéesNIST SI-10Listes autorisées, non-négativité, conditions croisées, unicité par locataire, sémantiques de suppression réfléchies (CASCADE/SET NULL/RESTRICT), plafond de 1000 lignes par requête
La protection des données personnelles dans le RLSloi 151/2020 · RGPD art. 5(1)(f)/32 · ISO 27001 A.9.4.1L'Admin ou le titulaire des données ; le volet médical par un délégué nommé ; la paie pour le Propriétaire/l'Admin ; le secret de l'administration fiscale n'atteint pas les autres membres
Le droit à l'effacement (entreprise + individu)RGPD art. 17 · loi 151/2020Suppression de l'entreprise : le Propriétaire uniquement + saisie du nom de l'entreprise pour confirmer ; démantèlement ordonné avec un journal de fin de service. Suppression du compte individuel : confirmation écrite, retrait propre de toutes les entreprises, protection des propriétaires d'entreprises, et suppression du compte d'authentification avec le rôle de service
Le transport et le clientNIST SC-8 · OWASP A05HTTPS exclusivement (pas de http:// dans le code) ; le service worker exclut Supabase de la mise en cache
La surface publique non authentifiéeRGPD art. 5(1)(c) · OWASP A01Trois chemins (un fichier filtré, une vérification de gouvernance, une vérification de contrat) ; la vérification de gouvernance à divulgation minimale ; les contrats avec un jeton de capacité
L'administrateur de la plateformeISO 27001 A.9.2.3 · CWE-798Un drapeau sur le profil contourne le RLS et gère les modules additionnels et l'authentification
La chaîne d'approvisionnement logicielleOWASP A06 · NIST SA-12 · ISO 27001 A.12.6.1Un fichier de verrouillage validé + npm ci ; des dépendances récentes
La documentation opérationnelle et la restaurationISO 27001 A.12.1.1 · A.17 · NIST CP-9Un guide de réapprovisionnement complet (migrations, fonctions, secrets, configuration Auth, faille des politiques de stockage, migration des données)

07 Registre des organismes gouvernementaux et professionnels

Chaque organisme dont l'empreinte apparaît dans le système, son rôle effectif et le degré de dépendance à son égard. « implicite » signifie que l'organisme n'est pas nommé dans le code mais que son produit (loi/numéro/licence) est utilisé.

🏛 Organismes gouvernementaux et réglementaires

  • Administration fiscale égyptienne (ETA) — TVA 14 %, retenue à la source 1 %, impôt sur les revenus salariaux, impôt sur le revenu 22,5 % (différé), système de facture électronique (intégration réelle), registre fiscal pour les déclarations
  • Organisme national d'assurance sociale — loi 148/2019, numéro d'assuré, taux et plafonds de salaire (son nom en abréviation seulement ; pas d'intégration)
  • Ministère du Travail égyptien — loi du travail 14/2025 (contrat écrit, essai, congés, sécurité)
  • Centre de protection des données personnelles — loi 151/2020 comme justification des politiques d'accès
  • Protection civile — licence comme type de pièce jointe critique pour les unités louées (en tant que type) / l'organisme implicite
  • Registre du commerce / carte fiscale — champs d'identité juridique authentifiés par l'administrateur de la plateforme
  • Fédération égyptienne des entrepreneurs du bâtiment et de la construction — « certificat d'enregistrement/classification auprès de la fédération locale » dans le questionnaire de qualification, implicite
  • Ministère des Ressources humaines saoudien — code du travail art. 84–85, 109 ; GOSI/SANED
  • GPSSA (Émirats) · GRSIA (Qatar) · PASI (Oman) — taux de cotisations et indemnités de fin de service

📐 Organismes professionnels et normes

  • IASB (IFRS/IAS) + Conseil des normes comptables égyptiennes (EAS) — 15/48, 19/38, 16/10, 12, 21, 2, 7/4, IFRS 9
  • FIDIC — Conditions du contrat de construction 2017 comme générateur de contrats
  • ICC — URDG 758 dans les textes des garanties
  • ISO — 19650, 9001, 45001, 30414, 4217
  • CSI — MasterFormat
  • PMI — la valeur acquise (côté coût)
  • RICS / ICE — NRM2 / CESMM (carnet de métré)
  • CIOB — pratique de construction du prix
  • SHRM — BASK comme référence de conception
  • ~500 organismes dans le glossaire des abréviations (ACI, ASTM, ASCE, AASHTO, ASHRAE, NFPA, NEC, IEEE, IEC, OSHA, EPA, EJCDC, AIA, ANSI, DIN, EN, BS, USGBC…) référence linguistique uniquement
  • Cadres de sécurité (OWASP, ISO 27001, NIST 800-53, COSO, pratiques Supabase) — alignement de conception, pas de certification
  • Deloitte / KPMG — citées comme une aspiration à la « présentabilité aux auditeurs » dans l'en-tête d'une migration

08 Déclaration de confiance — ce que l'on peut affirmer en toute confiance

La confiance de l'utilisateur repose sur ce qui peut être prouvé par le code. Voici ce que l'on peut affirmer en toute confiance sur PZone ERP :

✓ Ce que l'on peut affirmer (étayé par le code)

  • « La comptabilité a été conçue selon les IFRS et les normes égyptiennes (48/IFRS 15, 38/IAS 19, 10/IAS 16, IAS 12, IAS 21, IAS 2, 4/IAS 7, IFRS 9) avec une partie double imposée dans la base de données, des périodes verrouillées, un journal d'audit immuable et une séparation des tâches. »
  • « Il répond aux exigences de l'administration fiscale égyptienne : TVA 14 %, la retenue à la source, et une intégration réelle avec le système de facture électronique (document version 1.0) sans conserver votre clé de signature. »
  • « Il s'appuie sur la loi du travail 14/2025, la sécurité sociale 148/2019 et la protection des données 151/2020 dans le modèle des ressources humaines et les politiques d'accès. »
  • « Il génère des contrats FIDIC 2017 avec la référence de la clause, gère les documents selon l'ISO 19650, et gère la qualité selon l'ISO 9001 (NCR/CAPA/liste des fournisseurs approuvés) avec des verrous qui bloquent l'argent réellement. »
  • « Il calcule la valeur acquise selon le PMI (côté coût) et adopte un métré dimensionnel selon le modèle NRM2/CESMM. »
  • « L'isolement des données de chaque entreprise est imposé dans la base de données sur chaque table automatiquement, des fonctions sécurisées, des secrets hors du code, et un déploiement à verrous de confirmation. »

Les mesures de sécurité et de confidentialité mises en œuvre