Security & Trust · Opérations

La sécurité se joue dans les contrôles quotidiens.

Identités, accès, chiffrement, secrets, journaux, vulnérabilités, sauvegardes et incidents : le registre ci-dessous présente les contrôles opérationnels structurants et leur statut réel, périmètre par périmètre.

Identité & accès

Qui se connecte, avec quels droits.

Données & chiffrement

Flux et stockage.

Secrets & privilèges

Clés, credentials, accès techniques.

Journalisation & détection

Ce qui est enregistré et supervisé.

Vulnérabilités & incidents

Correction et traitement.

Sauvegarde & restauration

Rétablissement.

Six domaines de contrôle opérationnel, de l'identité jusqu'à la restauration.

Surface de contrôle. Vue synthétique des domaines examinés : elle ne représente pas un score de sécurité.
01Identité & accès

Qui accède, avec quels droits.

  • Comptes nominatifs et MFA (équipes techniques)

    L'accès aux environnements de production par nos équipes est soumis à une authentification multi-facteurs et à des comptes nominatifs, journalisés.

    Périmètre — Environnements que nous opérons.

    Statut : EN PLACE

  • Authentification côté client

    Le moyen d'authentification des utilisateurs client dépend de la configuration retenue au cadrage ; non imposé par défaut à tous les profils.

    Statut : CONFIGURABLE

  • Permissions

    Droits rattachés à la fonction et au périmètre de la mission concernée.

    Statut : CONFIGURABLE

  • Accès privilégiés

    Réservés aux collaborateurs dont la fonction technique les requiert, pour l'exploitation, le diagnostic ou un incident.

    Statut : EN PLACE

  • Cycle de vie des comptes

    Accès révoqués au départ d'un collaborateur ou en fin de mission ; environnements de développement, préproduction et production séparés.

    Statut : EN PLACE

02Données, chiffrement, secrets

Ce qui protège les données en transit, au repos et hors du code.

  • Chiffrement en transit

    TLS 1.3 pour les flux utilisateurs et entre composants internes.

    Périmètre — Environnements que nous opérons.

    Statut : EN PLACE

  • Chiffrement au repos

    AES-256 pour les données de production et pour les sauvegardes.

    Périmètre — Environnements que nous opérons.

    Statut : EN PLACE

  • Secrets

    Clés d'API et credentials stockés dans un magasin de secrets dédié, séparément du code, avec accès restreint et révocation possible sans redéploiement.

    Statut : EN PLACE

03Journaux & détection

Ce qui est enregistré, et ce qui est supervisé.

Accès
Connexions aux environnements que nous opérons.
Administration
Opérations privilégiées et changements de configuration.
Technique
Erreurs d'exécution et événements d'exploitation.
Mission
Exécutions rattachées à une mission, à des fins de diagnostic et non d'analyse des contenus.
  • Supervision

    Les journaux d'exploitation sont supervisés à des fins de diagnostic.

    Statut : EN PLACE

  • Alertes

    Des alertes techniques déclenchent l'examen d'un événement ; aucune astreinte permanente n'est en place par défaut.

    Statut : EN PLACE

04Vulnérabilités

Du signalement à la vérification.

  1. Détection
  2. Qualification
  3. Priorisation
  4. Correction
  5. Vérification
Aucun délai contractuel de correction n'est défini pour le service standard. Les dispositifs d'évaluation externe sont indiqués selon leur statut réel : aucun test d'intrusion ni audit externe indépendant n'a été réalisé sur le service à ce jour.
05Incidents

Ce qui se passe lorsqu'un contrôle échoue.

Aucun délai de prise en charge, de notification ou de résolution n'est affiché ici : les délais applicables sont ceux du contrat de mission, lorsqu'ils y figurent.

  1. 01Détection

    Alerte technique, signalement client ou constat interne.

  2. 02Qualification

    Incident technique, incident de sécurité ou violation de données.

  3. 03Confinement

    Isolation des composants concernés.

  4. 04Investigation

    Reconstruction à partir des journaux disponibles.

  5. 05Restauration

    Rétablissement du service, restauration de données si nécessaire.

  6. 06Information

    Information du client concerné selon le contrat.

  7. 07Retour d'expérience

    Analyse des causes et suites données.

Séquence de traitement d'un incident. La durée de chaque étape dépend de sa nature.

Un incident de sécurité n'est pas nécessairement une violation de données déclenchant une obligation de notification. Voir la conformité →

06Sauvegarde & restauration

Ce qui est sauvegardé, et comment cela se restaure.

Ce qui est sauvegardé
Les données de production des environnements que nous opérons.
Chiffrement
Les sauvegardes sont chiffrées.
Restauration
Procédure décrite, revue possible au cadrage.
Fréquence / rétention
Définies avec le client, selon la configuration retenue.
07Preuves

Ce qu'une équipe sécurité peut demander à examiner.

  • Architecture d'accès

  • Dispositif de sauvegarde et de restauration

  • Gestion des incidents

  • Clauses sécurité applicables

Auditable ≠ audité. Certifiable ≠ certifié. Les statuts de certification sont traités sur la page Conformité →

Parler à notre équipe →

08Limites

La sécurité opérationnelle réduit le risque. Elle ne le supprime pas.

  • Authentification forte ≠ absence de compromission

    Un second facteur réduit certaines attaques sur les identifiants ; il ne couvre ni les erreurs de configuration, ni les abus d'un accès légitime.

  • Chiffrement ≠ absence d'accès

    Le chiffrement protège le stockage et le transport, pas l'usage : il ne remplace ni les permissions ni la journalisation.

  • Journalisation ≠ détection parfaite

    Un journal permet de retracer un événement après coup ; il ne garantit pas sa détection au moment où il survient.

  • Sauvegarde ≠ continuité automatique

    Une sauvegarde chiffrée n'est utile que si sa restauration est vérifiée pour le périmètre concerné.

Votre prochaine décision

Quelle décision voulez-vous explorer ?

Décrivez votre besoin. Nous pouvons vous orienter vers le mode d’accompagnement adapté.

Et si vous testiez
votre prochaine décision ?

Posez votre décision. Voyez le futur qu’elle produit.

Explorer le produit