Trust Center
Rendre les frontières, les contrôles et les responsabilités explicites.
Comment examiner la confiance dans le système : d'abord les frontières, puis les contrôles, puis les responsabilités, puis les preuves.
La sécurité n'est pas une promesse générale : c'est un ensemble de mécanismes dont le périmètre et le statut peuvent être examinés séparément, page par page.
Client
Question posée, données transmises, décision finale.
Environnement Imagine All The People
Traitement, simulation, contrôles applicatifs et journalisation.
Infrastructure et services nécessaires
Socle d'exécution requis par la configuration retenue.
Cinq questions. Cinq pages.
01 — Confidentialité
Quelles données entrent réellement dans le système ?
Données · Frontières · Isolation
02 — Hébergement
Où l'environnement s'exécute-t-il ?
Architecture · Localisation · Déploiement
03 — Opérations
Quels contrôles sont réellement opérés ?
Accès · Chiffrement · Journalisation
04 — Gouvernance
Quels usages sont acceptés, revus ou refusés ?
Usages · Revue · Responsabilité
05 — Traçabilité
Quelle réglementation peut s'appliquer et comment l'examiner ?
Textes · Rôles · Preuves
Le trajet d'une donnée.
- Entrée
- Traitement
- Simulation
- Résultat
- Conservation / suppression
Six familles de contrôles.
- Identité
- Qui accède, avec quelle authentification.
- Accès
- Quels droits, sur quel périmètre.
- Chiffrement
- En transit et au repos.
- Journalisation
- Ce qui est enregistré et conservé.
- Incidents
- Détection, qualification, notification.
- Restauration
- Sauvegarde et reprise de l'environnement.
La sécurité n'appartient jamais à un seul acteur.
Données
Client
Choisit les données transmises.
Imagine All The People
Traite les données dans l'environnement défini.
Infrastructure / tiers
Héberge les données selon le socle retenu.
Configuration
Client
Valide le périmètre retenu.
Imagine All The People
Configure l'environnement et ses contrôles.
Infrastructure / tiers
Fournit les options techniques disponibles.
Exploitation
Client
Gère ses propres accès.
Imagine All The People
Opère l'environnement applicatif.
Infrastructure / tiers
Opère le socle et ses garanties propres.
Décision finale
Client
Décide et assume l'usage.
Imagine All The People
Fournit un résultat, jamais une décision.
Infrastructure / tiers
Non concerné.
Ce qu'un client doit pouvoir demander à examiner.
Description d'architecture
Description des contrôles
Description des flux de données
Cadre de gouvernance des usages
Mapping réglementaire par cas d'usage
Le détail des éléments disponibles, de leur statut et de leurs conditions de communication figure sur les pages concernées.
Réduire le risque n'est pas supprimer le risque.
Dédié ≠ invulnérable
Un environnement dédié réduit l'exposition, il ne la supprime pas.
Chiffré ≠ inaccessible
Le chiffrement protège des accès non autorisés, pas des accès autorisés.
Auditable ≠ audité
Un mécanisme examinable n'a pas nécessairement été examiné par un tiers.
Documenté ≠ conforme par définition
La conformité dépend du contexte d'utilisation, des données réelles et du contrat applicable.
Votre prochaine décision
Quelle décision voulez-vous explorer ?
Décrivez votre besoin. Nous pouvons vous orienter vers le mode d’accompagnement adapté.