Contrôles

Contrôles et pratiques de sécurité

Sécurité physique

1 sujet

SujetCe que cela couvreStatut
  • Datacenters européens

    Elium s’appuie sur des hébergeurs cloud établis en Europe. Leurs centres de données détiennent les certifications de sécurité (ISO 27001, ISO 27017, ISO 27018, HDS…) et appliquent les mesures de protection physique et environnementale du standard Tier III+ : sas de sécurité, vidéosurveillance, gardiennage et alimentation redondante. L’accès est strictement réservé au personnel autorisé.

    Mis en œuvre

Sécurité réseau

4 sujets

SujetCe que cela couvreStatut
  • Connexions internet

    Les fournisseurs cloud assurent plusieurs connexions internet redondantes, avec une protection anti-DDoS intégrée.

    Mis en œuvre
  • Accès externe

    Les fournisseurs cloud mettent à disposition plusieurs adresses IP dédiées et un CDN public. Toute connexion non sécurisée est redirigée vers une connexion sécurisée (HTTPS). Un pare-feu applicatif (WAF) bloque les requêtes malformées.

    Mis en œuvre
  • Isolation réseau

    L’accès externe est réparti par plateforme selon le nom de domaine. Des VLAN internes isolent les services par couche (frontend, backend, stockage, base de données).

    Mis en œuvre
  • Communication entre datacenters

    Une connexion site à site redondante (IKEv2/IPsec) sécurise tout le trafic entre datacenters, y compris la réplication et les échanges entre services.

    Mis en œuvre

Sécurité des données

13 sujets

SujetCe que cela couvreStatut
  • Protection contre les virus & logiciels malveillants

    Les fichiers sont analysés automatiquement par un antivirus et un anti-malware avant d’être stockés.

    Mis en œuvre
  • Authentification des utilisateurs finaux

    Les mots de passe des utilisateurs sont hachés avec scrypt. La plateforme propose trois niveaux de complexité configurables (faible, moyen, élevé). Les tentatives de connexion sont protégées contre les attaques par force brute : cinq tentatives au maximum, puis blocage de 10 minutes.

    Mis en œuvre
  • Connexion à l’annuaire d’entreprise (SSO)

    Des connecteurs SAML 2 et OpenID permettent une intégration transparente avec le SSO de l’entreprise, y compris ADFS/Microsoft.

    Mis en œuvre
  • Comptes invités

    Les utilisateurs externes peuvent recevoir un accès limité, attribué explicitement via un compte invité.

    Mis en œuvre
  • Authentification des équipes de support

    Pour accéder à une plateforme cliente, les équipes de support doivent s’authentifier via le SSO professionnel, avec MFA et un mot de passe aléatoire à durée limitée. Une notification de piste d’audit est envoyée à l’employé concerné et aux administrateurs système.

    Mis en œuvre
  • Gestion des droits d’accès

    Les administrateurs de la plateforme gardent la main sur toute l’administration : création des utilisateurs, gestion des espaces, attribution des rôles, gouvernance des tags et statistiques d’usage.

    Mis en œuvre
  • Gestion des sessions

    Les sessions sont authentifiées par jeton. Leur délai d’expiration est configurable et elles sont invalidées automatiquement à la déconnexion ou au changement de privilèges.

    Mis en œuvre
  • Chiffrement en transit

    Tout transfert de données passe par une connexion sécurisée (HTTPS en TLS 1.3 ou TLS 1.2, avec des suites cryptographiques robustes comme AES-256-GCM et ChaCha20-Poly1305).

    Mis en œuvre
  • Certificats de sécurité

    Les certificats TLS sont émis via ACME/Let’s Encrypt par défaut, et les certificats personnalisés sont pris en charge. Ils sont surveillés et renouvelés automatiquement avant expiration.

    Mis en œuvre
  • Stockage & chiffrement au repos

    Toutes les données sont chiffrées au repos sur le stockage cloud, par chiffrement AES au niveau du disque.

    Mis en œuvre
  • Classification des données

    Les contenus clients sont classifiés par sensibilité pour définir les contrôles d’accès, les règles de rétention et les restrictions d’export. Le schéma de classification est documenté et revu chaque année.

    Mis en œuvre
  • Services tiers & confidentialité des données

    Les sous-traitants ultérieurs qui accèdent à des données personnelles sont contractuellement soumis aux exigences du RGPD et opèrent exclusivement depuis des datacenters européens.

    Mis en œuvre
  • Gestion des traces, supervision & alertes

    Les logs applicatifs et d’infrastructure sont centralisés en temps réel par des agents installés sur tous les systèmes. En cas d’anomalie, les administrateurs systèmes sont alertés automatiquement.

    Mis en œuvre

Règlement général sur la protection des données

5 sujets

SujetCe que cela couvreStatut
  • Avertissement légal

    Un avertissement légal personnalisable s’affiche à la première connexion de l’utilisateur.

    Mis en œuvre
  • Politique de confidentialité

    Des politiques de confidentialité conformes au RGPD sont publiées sur le site web et accessibles depuis la plateforme.

    Mis en œuvre
  • Accord de traitement des données

    Un accord de traitement des données (DPA) est disponible sur le site web. Il couvre toutes les obligations liées au traitement des données clients au titre du RGPD.

    Mis en œuvre
  • Sous-traitants ultérieurs

    Les sous-traitants ultérieurs qui accèdent à des données personnelles opèrent exclusivement depuis des datacenters européens, et leur liste est publiée sur le site web.

    Mis en œuvre
  • Droits des personnes concernées

    La plateforme intègre les outils nécessaires pour répondre à toutes les demandes d’exercice des droits RGPD : information, accès, rectification, effacement, limitation, portabilité, opposition et décision individuelle automatisée.

    Mis en œuvre

Qualité & service

7 sujets

SujetCe que cela couvreStatut
  • Gouvernance

    Chaque déploiement client dispose d’une équipe dédiée (chef de projet, coordinateurs opérationnel, technique et pédagogique), avec des responsabilités clairement définies.

    Mis en œuvre
  • Gestion des incidents

    Les procédures de gestion des incidents couvrent la planification, la classification par sévérité, la réponse coordonnée et la notification des clients. Les SLA dépendent de la priorité, avec des délais de prise en compte et de résolution définis.

    Mis en œuvre
  • Analyse post-incident

    Tout incident de sécurité fait l’objet d’une analyse des causes et d’un retour d’expérience. Les preuves sont conservées dans un journal d’audit infalsifiable, pour les enquêtes et les obligations réglementaires.

    Mis en œuvre
  • Disponibilité

    Le taux de disponibilité mensuel est garanti et mesuré par un service externe. Les métriques de disponibilité sont publiées et font l’objet d’un engagement contractuel.

    Mis en œuvre
  • Maintenance

    Les correctifs sont déployés de façon transparente, avec une interruption minimale. Les fenêtres de maintenance planifiée sont annoncées à l’avance ; les correctifs d’urgence sont appliqués en dehors des heures ouvrées.

    Mis en œuvre
  • Évolution

    La solution évolue en continu, avec des releases régulières. Les clients sont informés des mises à jour majeures via la communauté Sphere et les notes de version publiées.

    Mis en œuvre
  • Documentation

    La documentation est publiée sur help.elium.com, mise à jour à chaque release majeure et communiquée aux clients.

    Mis en œuvre

Réversibilité

4 sujets

SujetCe que cela couvreStatut
  • Restitution des données

    Un export complet des contenus est disponible à tout moment, pendant le contrat comme à son terme, pour archivage ou migration.

    Mis en œuvre
  • Format d’export

    L’export comprend des fichiers JSON de métadonnées et l’arborescence complète des documents, compatible avec les outils d’archivage standard.

    Mis en œuvre
  • Chiffrement des données

    Les archives d’export sont chiffrées en AES et protégées par mot de passe. Seuls les administrateurs de la plateforme ont accès à ce mot de passe.

    Mis en œuvre
  • Suppression des données

    À la fin du contrat, toutes les données clients sont détruites de façon sécurisée sur tous les emplacements, après un délai de conservation défini à compter de la date d’effet.

    Mis en œuvre

Sauvegarde & reprise

5 sujets

SujetCe que cela couvreStatut
  • Objectif de temps de reprise

    Une procédure documentée garantit la restauration de tous les services dans des délais définis, après tout incident de sécurité ou sinistre.

    Mis en œuvre
  • Infrastructure as Code

    L’état complet de l’infrastructure est décrit en code (Terraform/Ansible) : un environnement peut être restauré rapidement, de façon reproductible et auditable.

    Mis en œuvre
  • Sauvegardes

    Les sauvegardes sont effectuées chaque jour et répliquées dans un datacenter distant distinct. Leur intégrité est vérifiée automatiquement après chaque exécution.

    Mis en œuvre
  • Reprise

    Les procédures de restauration sont documentées et ne sont déclenchées que lorsque les mécanismes de réplication ne suffisent plus.

    Mis en œuvre
  • Plan de continuité d’activité

    L’architecture multi-site et multi-fournisseur garantit la continuité de service en cas de défaillance d’un outil critique.

    Mis en œuvre

Sécurité de l’organisation

10 sujets

SujetCe que cela couvreStatut
  • Certification

    Whatever S.A. est certifiée ISO/IEC 27001:2022. Le périmètre couvre la conception, le développement, l’exploitation et le support de la solution Elium.

    Mis en œuvre
  • Gouvernance de la sécurité

    Un RSSI est désigné au sein de l’organisation. La gouvernance de la sécurité couvre la direction, les ressources humaines, l’ingénierie et les opérations.

    Mis en œuvre
  • Sécurité du système d’information

    Des politiques internes de sécurité du SI protègent les actifs de Whatever S.A. et forment le socle de la sécurité du service Elium.

    Mis en œuvre
  • Gestion des risques

    Les risques de sécurité de l’information, notamment les menaces sur la continuité de service, font l’objet d’une analyse continue. Ils sont évalués, traités et revus à intervalles réguliers.

    Mis en œuvre
  • Sécurité des fournisseurs

    Les exigences de sécurité figurent formellement dans tous les contrats fournisseurs. L’accès des tiers aux systèmes suit le principe du moindre privilège. La conformité des fournisseurs est revue chaque année.

    Mis en œuvre
  • Gestion des ressources humaines

    L’onboarding de chaque nouvel employé suit un processus formalisé : vérification des antécédents, accès attribués selon le rôle, formation sécurité annuelle et procédure de départ structurée pour tout le personnel.

    Mis en œuvre
  • Mobilité & télétravail

    Le travail à distance est encadré par une politique d’accès stricte : VPN, appareils gérés par MDM et restrictions BYOD, pour travailler en sécurité depuis n’importe où.

    Mis en œuvre
  • Gestion des actifs

    Tous les actifs liés au service et aux employés sont inventoriés dans un outil de gestion des actifs. Les supports de stockage sont chiffrés au repos.

    Mis en œuvre
  • Surveillance de la sécurité

    Le RSSI assure la veille sur les menaces auprès de l’Autorité de protection des données belge, de la CNIL, de l’ANSSI et du CERT-EU. Les événements de sécurité sont suivis et escaladés selon des procédures documentées.

    Mis en œuvre
  • Contrôle d’accès

    Chaque employé dispose d’identifiants uniques et d’un mot de passe fort ; l’authentification à deux facteurs est obligatoire. Les droits sont attribués par rôle, revus périodiquement et révoqués dès le départ.

    Mis en œuvre

Sécurité du développement

5 sujets

SujetCe que cela couvreStatut
  • Protection contre l’OWASP Top 10

    Des contrôles systématiques couvrent toutes les catégories de l’OWASP Top 10 : prévention des injections SQL, durcissement de l’authentification, protection CSRF, gestion sécurisée des dépendances, etc.

    Mis en œuvre
  • Cycle de développement sécurisé

    La sécurité est intégrée à chaque phase du cycle de développement : modélisation des menaces dès la conception, revue de code obligatoire pour les changements sensibles, analyse statique automatisée en CI et tests de sécurité en recette avant la mise en production.

    Mis en œuvre
  • Protection du code source

    L’accès au code source est réservé aux développeurs et aux administrateurs, avec identifiants uniques et authentification à deux facteurs obligatoire. Tous les accès au dépôt sont journalisés et auditables.

    Mis en œuvre
  • Déploiement de la couche applicative web

    Les releases frontend sont verrouillées par des tags de version protégés dans le dépôt. Le pipeline de déploiement impose une revue et une approbation avant la mise en production.

    Mis en œuvre
  • Déploiement de la couche applicative logique

    Les releases backend sont identifiées par un SHA d’image unique et déployées par mise à jour du manifeste Kubernetes. Tous les changements sont suivis dans le gestionnaire de versions.

    Mis en œuvre

Sécurité opérationnelle

8 sujets

SujetCe que cela couvreStatut
  • Infrastructure as Code

    Tous les composants d’infrastructure sont définis en code (Terraform, Ansible) et versionnés. Les changements sont validés et appliqués par des pipelines de provisionnement automatisés.

    Mis en œuvre
  • Documentation technique

    La documentation technique est maintenue avec les projets d’infrastructure, versionnée et mise à jour à chaque changement d’infrastructure.

    Mis en œuvre
  • Conteneurs de service

    Les services applicatifs tournent dans des conteneurs orchestrés par Kubernetes, ce qui permet des mises à jour sans interruption, une mise à l’échelle automatique et des environnements de déploiement homogènes.

    Mis en œuvre
  • Durcissement

    Le durcissement des systèmes est appliqué automatiquement par les outils de provisionnement à l’installation, puis vérifié par rapport aux CIS Benchmarks en CI.

    Mis en œuvre
  • Accès distant

    L’accès direct aux systèmes exige une connexion VPN et des identifiants dédiés. L’Infrastructure as Code réduit au minimum le besoin d’accéder directement aux serveurs.

    Mis en œuvre
  • Gestion des changements

    Tout changement sur l’infrastructure et les couches applicatives suit un processus de contrôle documenté : analyse d’impact, approbation, plan de retour arrière et vérification après déploiement. Les changements d’urgence font l’objet d’une revue a posteriori.

    Mis en œuvre
  • Mise à jour & application des correctifs

    Les correctifs de l’OS et des services sont appliqués de façon transparente, avec une interruption minimale. Les correctifs critiques sont traités en priorité et déployés dans les SLA définis, par des pipelines automatisés.

    Mis en œuvre
  • Audits de sécurité

    Des tiers indépendants réalisent régulièrement des tests d’intrusion, complétés par des scans de vulnérabilités automatisés. Les constats sont évalués et corrigés dans les SLA définis.

    Mis en œuvre

Une question sécurité ou conformité ?

Voyons ce que cela donne sur vos connaissances.

Notre équipe sécurité traite chaque semaine des revues fournisseurs, des appels d’offres, des audits et des questions d’architecture. Écrivez-nous : nous répondons vite.