Sécurité physique
1 sujets
Datacenters européens
Utilisation d'hébergeurs cloud situés en Europe. Les centres de données possèdent les certifications de sécurité (ISO27001, ISO27017, ISO27018, HDS,...) et les mesures de protection physique et environnementales standards TIER III+ avec sas de sécurité, CCTV, gardiens et alimentation redondante. Les accès sont strictement limités au personnel autorisé.
Implémenté
Sécurité réseau
4 sujets
Connexions internet
Plusieurs connexions internet redondantes et avec protection anti-DDoS intégrée sont gérées par les fournisseurs cloud.
ImplémentéAccès externe
Plusieurs adresses IP dédiées et un CDN public sont fournies par les fournisseurs cloud. Les connexions non sécurisées sont redirigées vers des connexions sécurisés (HTTPS). Un pare-feu applicatif (WAF) bloque les requêtes malformées.
ImplémentéIsolation réseau
Accès externe distribué par plateforme sur base du nom de domaine. Des VLANs internes isolent par couches les différents services (frontend, backend, stockage, base de données).
ImplémentéCommunication entre datacenters
Une connexion site-à-site redondant (IKEv2/IPsec) sécurise tout le trafic inter-datacenter, y compris la réplication et la communication entre services.
Implémenté
Sécurité des données
13 sujets
Protection contre les virus & malwares
Les fichiers sont automatiquement analysés par un logiciel antivirus et antimalware avant d'être stockés.
ImplémentéAuthentification des utilisateurs finaux
Les mots de passe des utilisateurs sont hachés avec scrypt. La plateforme propose trois niveaux de complexité de mot de passe configurables (faible/moyen/élevé). Les tentatives de connexion sont protégés contre les attaques brute-force : 5 tentatives max puis blocage de 10 minutes.
ImplémentéConnexion à l'annuaire d'entreprise (SSO)
Des connecteurs SAML2 et OpenID sont disponible pour un intégration avec le SSO entreprise transparent, incluant ADFS/Microsoft.
ImplémentéComptes invités
Des accès limités pour les utilisateurs externes peuvent être explicitement assignés via un compte invité.
ImplémentéAuthentification des équipes de support
Les accès des équipes de support aux plateformes clients nécessitent une connexion via le SSO professionnel, un MFA et un mot de passe aléatoire à durée limitée. Une notification de piste d'audit est envoyée à l'employé et aux administrateurs.
ImplémentéGestion des droits d'accès
L'administration est entièrement contrôlée par les administrateurs des plateformes pour la création des utilisateurs, la gestion des espaces, l'attribution des rôles, la gouvernance des tags et les statistiques d'usage.
ImplémentéGestion des sessions
Les sessions sont authentifiées avec un accès par jeton, le délai d'expiration est configurable et invalidé automatique à la déconnexion ou au changement de privilèges.
ImplémentéChiffrement en transit
Tous les transferts imposent une connexion sécurisée (HTTPS avec TLS 1.3 ou TLS 1.2, via des suites cryptographiques robustes incluant AES-256-GCM et ChaCha20-Poly1305).
ImplémentéCertificats de sécurité
Les certificats TLS sont émis via ACME/Let's Encrypt par défaut, avec support de certificats personnalisés. Ces certificats sont surveillés et renouvelés automatiquement avant expiration.
ImplémentéStockage & chiffrement au repos
Toutes les données sont chiffrées au repos sur les solutions de stockage cloud via le chiffrement AES au niveau disque.
ImplémentéClassification des données
Les contenus clients sont classifiés par sensibilité afin de définir les contrôles d'accès, les règles de rétention et les restrictions d'export. Le schéma de classification est documenté et revu annuellement.
ImplémentéServices tiers & confidentialité des données
Les sous-traitants accédant aux données personnelles sont contractuellement liés au RGPD et opèrent exclusivement dans des datacenters européens.
ImplémentéGestion des traces, supervision & alertes
Les logs applicatifs et de l'infrastructure sont centralisés en temps réel via des agents sur tous les systèmes. Des alertes automatiques sont envoyées aux administrateurs systèmes lorsque des anomalies sont détectées.
Implémenté
Règlement général sur la protection des données
5 sujets
Avertissement légal
Un avertissement légal personnalisable est présenté lors de la première authentification de l'utilisateur.
ImplémentéPolitique de confidentialité
Des politiques de confidentialité conformes au RGPD sont publiées sur le site et accessibles depuis la plateforme.
ImplémentéAccord de traitement des données
Un accord de traitement des données est disponible sur le site, couvrant toutes les obligations de traitement des données clients au titre du RGPD.
ImplémentéSous-traitants
Les sous-traitants accédant aux données personnelles opèrent exclusivement dans des datacenters européens et sont listés publiquement.
ImplémentéDroits des personnes concernées
La plateforme inclut des outils pour exercer tous les droits RGPD : information, accès, rectification, effacement, limitation, portabilité, opposition et décision automatisée.
Implémenté
Qualité & Service
7 sujets
Gouvernance
Une équipe est composé de chef de projet, coordinateurs opérationnel, technique et pédagogique dédiés par déploiement client, avec des responsabilités clairement définies.
ImplémentéGestion des incidents
Les procédures de gestion des incidents couvrent la planification, la classification par sévérité, la réponse coordonnée et la notification des clients. SLAs basés sur la priorité avec délais d'accusé de réception et de résolution définis.
ImplémentéAnalyse post-incident
Tout incident de sécurité fait l'objet d'une analyse des causes et d'un retour d'expérience. Les preuves sont conservées dans un journal d'audit infalsifiable pour les enquêtes et les obligations réglementaires.
ImplémentéDisponibilité
Le taux de disponibilité mensuel est garanti, mesuré par un service externe. Les métriques de disponibilité sont publiées et contractuellement engagées.
ImplémentéMaintenance
Les correctifs sont déployés de façon transparente avec un impact minimal. Les fenêtres de maintenance planifiée sont communiquées à l'avance ; les correctifs d'urgence sont appliqués hors heures ouvrées.
ImplémentéÉvolution
Le développement de la solution est continu avec des releases régulières. Les clients sont notifiés des mises à jour majeures via l'écosystème Sphere et les notes de version publiées.
ImplémentéDocumentation
Une documentation est publiée sur help.elium.com, mise à jour à chaque release majeure et communiquée aux clients.
Implémenté
Réversibilité
4 sujets
Restitution des données
Un export complet des contenus est disponible à tout moment pendant ou à la fin du contrat, à des fins d'archivage ou de migration.
ImplémentéFormat d'export
L'export comprend des fichiers JSON de métadonnées et une arborescence complète des documents, compatible avec les outils d'archivage standard.
ImplémentéChiffrement des données
Les archives d'export sont chiffrées AES et protégées par mot de passe. Le mot de passe n'est accessible qu'aux administrateurs de la plateforme.
ImplémentéSuppression des données
Toutes les données clients sont détruites de façon sécurisée dans tous les emplacements à l'issue du contrat, avec une durée de conservation définie après la date d'effet.
Implémenté
Sauvegarde & reprise
5 sujets
Objectif de temps de reprise
Une procédures documentées garantit la restauration de tous les services dans des délais définis suite à tout incident de sécurité ou sinistre.
ImplémentéInfrastructure as Code
L'état complet de l'infrastructure est géré en code (Terraform/Ansible), permettant une restauration d'environnement rapide, reproductible et auditable.
ImplémentéSauvegardes
Des sauvegardes sont effectuées quotidiennement et répliquées dans un datacenter distant séparé. Intégrité des sauvegardes vérifiée automatiquement après chaque exécution.
ImplémentéReprise
Procédures de restauration documentées, déclenchées uniquement quand les mécanismes de réplication ont été épuisés.
ImplémentéPlan de continuité d'activité
L'architecture multi-site et multi-fournisseur garantisse la continuité de service en cas de perturbation des outils critiques.
Implémenté
Sécurité de l'organisation
10 sujets
Certification
Whatever S.A. est certifiée ISO/IEC 27001:2022, couvrant la conception, le développement, la gestion et le support de la solution Elium.
ImplémentéGouvernance de la sécurité
Le rôle de RSSI est défini au sein de l'organisation. La gouvernance de la sécurité couvre le management, les ressources humaines, l'ingénierie et les opérations.
ImplémentéSécurité du système d'information
Des politiques de sécurité SI internes protègent les actifs de Whatever SA et constituent le socle de la posture de sécurité globale du service Elium.
ImplémentéGestion des risques
Une analyse continue des risques de sécurité de l'information portant sur les menaces à la continuité de service. Risques évalués, traités et révisés régulièrement.
ImplémentéSécurité des fournisseurs
Les exigences de sécurité sont formellement incluses dans tous les contrats fournisseurs. L'accès par des tiers aux systèmes est gouverné par le principe du moindre privilège. Conformité des fournisseurs révisée annuellement.
ImplémentéGestion des ressources humaines
L'onboarding des nouveaux employés est formalisé avec vérification des antécédents, provisionnement des accès par rôle, formation sécurité annuelle et départ structuré pour tout le personnel.
ImplémentéMobilité & télétravail
Le travail à distance est encadré à l'aide de politiques d'accès distant strictes incluant VPN, appareils gérés par MDM et restrictions BYOD pour garantir un travail sécurisé depuis n'importe quel lieu.
ImplémentéGestion des actifs
Tous les actifs liés au service et des employés sont inventoriés dans un outil de gestion d'actifs. Les actifs de stockage sont chiffrés au repos.
ImplémentéSurveillance de la sécurité
Le RSSI surveille la veille sur les menaces via la DPA belge, la CNIL, l'ANSSI et le CERT-EU. Les événements de sécurité sont suivis et escaladés selon les procédures documentées.
ImplémentéContrôle d'accès
Les employés utilisent des identifiants uniques avec mots de passe forts et la double authentification est obligatoire. Les droits sont gérés par rôle, revus périodiquement et révoqués immédiatement au départ.
Implémenté
Sécurité du développement
5 sujets
Protection contre l'OWASP Top 10
Des contrôles systématiques sont appliqués sur toutes les catégories OWASP Top 10 : prévention des injections SQL, durcissement de l'authentification, protection CSRF, gestion sécurisée des dépendances, etc.
ImplémentéCycle de développement sécurisé
La sécurité est intégrée à chaque phase du cycle de développement : modélisation des menaces à la conception, revue de code obligatoire pour les changements sensibles, analyse statique automatisée en CI et tests de sécurité en recette avant mise en production.
ImplémentéProtection du code source
L'accès au code source est limité aux développeurs et administrateurs via des identifiants uniques et 2FA obligatoire. Tous les accès au dépôt sont journalisés et auditables.
ImplémentéDéploiement de la couche applicative web
Les releases frontend sont protégées par des tags de version dans le dépôt. Le pipeline de déploiement impose une revue et une approbation avant la mise en production.
ImplémentéDéploiement de la couche applicative logique
Les releases backend sont identifiées par un SHA d'image unique et déployées via la mise à jour du manifeste Kubernetes. Tous les changements sont suivis en contrôle de version.
Implémenté
Sécurité opérationnelle
8 sujets
Infrastructure as Code
Tous les composants d'infrastructure sont définis en code (Terraform, Ansible) et gérés via des outils de contrôle de version. Changements validés et appliqués via des pipelines de provisionnement automatisés.
ImplémentéDocumentation technique
Documentation technique maintenue aux côtés des projets d'infrastructure, versionnée et mise à jour à chaque changement d'infrastructure.
ImplémentéConteneurs de service
Les services applicatifs en conteneurs sont orchestrés par Kubernetes, permettant des mises à jour sans interruption, l'auto-scaling et des environnements de déploiement cohérents.
ImplémentéDurcissement
Le durcissement des systèmes est appliqué automatiquement via les outils de provisionnement à l'installation et validé contre CIS Benchmark en CI.
ImplémentéAccès distant
L'accès direct aux systèmes nécessite une connexion VPN et des identifiants dédiés. L'Infrastructure as Code minimise le besoin d'accès direct aux serveurs.
ImplémentéGestion des changements
Tout changement sur l'infrastructure et les couches applicatives suit un processus de contrôle documenté : analyse d'impact, approbation, plan de retour arrière et vérification post-déploiement. Les changements d'urgence font l'objet d'une revue rétrospective.
ImplémentéMise à jour & application des correctifs
Les correctifs OS et des services sont appliqués de façon transparente avec un impact minimal. Les correctifs critiques sont priorisés et déployés dans des SLAs définis via des pipelines automatisés.
ImplémentéAudits de sécurité
Des tests d'intrusion sont effectués de manière régulière par des tiers indépendants et des scans de vulnérabilités sont automatisés. Les résultats de ces test sont évalués et corrigés selon des SLAs définis.
Implémenté
Une question sécurité ou conformité ?
Voyons ce que ça donne sur vos connaissances.
Notre équipe sécurité gère chaque semaine des revues fournisseurs, des appels d'offres, des audits et des questions d'architecture. Écrivez-nous : nous répondons vite.