Sécurité physique
1 sujet
Datacenters européens
Elium s’appuie sur des hébergeurs cloud établis en Europe. Leurs centres de données détiennent les certifications de sécurité (ISO 27001, ISO 27017, ISO 27018, HDS…) et appliquent les mesures de protection physique et environnementale du standard Tier III+ : sas de sécurité, vidéosurveillance, gardiennage et alimentation redondante. L’accès est strictement réservé au personnel autorisé.
Mis en œuvre
Sécurité réseau
4 sujets
Connexions internet
Les fournisseurs cloud assurent plusieurs connexions internet redondantes, avec une protection anti-DDoS intégrée.
Mis en œuvreAccès externe
Les fournisseurs cloud mettent à disposition plusieurs adresses IP dédiées et un CDN public. Toute connexion non sécurisée est redirigée vers une connexion sécurisée (HTTPS). Un pare-feu applicatif (WAF) bloque les requêtes malformées.
Mis en œuvreIsolation réseau
L’accès externe est réparti par plateforme selon le nom de domaine. Des VLAN internes isolent les services par couche (frontend, backend, stockage, base de données).
Mis en œuvreCommunication entre datacenters
Une connexion site à site redondante (IKEv2/IPsec) sécurise tout le trafic entre datacenters, y compris la réplication et les échanges entre services.
Mis en œuvre
Sécurité des données
13 sujets
Protection contre les virus & logiciels malveillants
Les fichiers sont analysés automatiquement par un antivirus et un anti-malware avant d’être stockés.
Mis en œuvreAuthentification des utilisateurs finaux
Les mots de passe des utilisateurs sont hachés avec scrypt. La plateforme propose trois niveaux de complexité configurables (faible, moyen, élevé). Les tentatives de connexion sont protégées contre les attaques par force brute : cinq tentatives au maximum, puis blocage de 10 minutes.
Mis en œuvreConnexion à l’annuaire d’entreprise (SSO)
Des connecteurs SAML 2 et OpenID permettent une intégration transparente avec le SSO de l’entreprise, y compris ADFS/Microsoft.
Mis en œuvreComptes invités
Les utilisateurs externes peuvent recevoir un accès limité, attribué explicitement via un compte invité.
Mis en œuvreAuthentification des équipes de support
Pour accéder à une plateforme cliente, les équipes de support doivent s’authentifier via le SSO professionnel, avec MFA et un mot de passe aléatoire à durée limitée. Une notification de piste d’audit est envoyée à l’employé concerné et aux administrateurs système.
Mis en œuvreGestion des droits d’accès
Les administrateurs de la plateforme gardent la main sur toute l’administration : création des utilisateurs, gestion des espaces, attribution des rôles, gouvernance des tags et statistiques d’usage.
Mis en œuvreGestion des sessions
Les sessions sont authentifiées par jeton. Leur délai d’expiration est configurable et elles sont invalidées automatiquement à la déconnexion ou au changement de privilèges.
Mis en œuvreChiffrement en transit
Tout transfert de données passe par une connexion sécurisée (HTTPS en TLS 1.3 ou TLS 1.2, avec des suites cryptographiques robustes comme AES-256-GCM et ChaCha20-Poly1305).
Mis en œuvreCertificats de sécurité
Les certificats TLS sont émis via ACME/Let’s Encrypt par défaut, et les certificats personnalisés sont pris en charge. Ils sont surveillés et renouvelés automatiquement avant expiration.
Mis en œuvreStockage & chiffrement au repos
Toutes les données sont chiffrées au repos sur le stockage cloud, par chiffrement AES au niveau du disque.
Mis en œuvreClassification des données
Les contenus clients sont classifiés par sensibilité pour définir les contrôles d’accès, les règles de rétention et les restrictions d’export. Le schéma de classification est documenté et revu chaque année.
Mis en œuvreServices tiers & confidentialité des données
Les sous-traitants ultérieurs qui accèdent à des données personnelles sont contractuellement soumis aux exigences du RGPD et opèrent exclusivement depuis des datacenters européens.
Mis en œuvreGestion des traces, supervision & alertes
Les logs applicatifs et d’infrastructure sont centralisés en temps réel par des agents installés sur tous les systèmes. En cas d’anomalie, les administrateurs systèmes sont alertés automatiquement.
Mis en œuvre
Règlement général sur la protection des données
5 sujets
Avertissement légal
Un avertissement légal personnalisable s’affiche à la première connexion de l’utilisateur.
Mis en œuvrePolitique de confidentialité
Des politiques de confidentialité conformes au RGPD sont publiées sur le site web et accessibles depuis la plateforme.
Mis en œuvreAccord de traitement des données
Un accord de traitement des données (DPA) est disponible sur le site web. Il couvre toutes les obligations liées au traitement des données clients au titre du RGPD.
Mis en œuvreSous-traitants ultérieurs
Les sous-traitants ultérieurs qui accèdent à des données personnelles opèrent exclusivement depuis des datacenters européens, et leur liste est publiée sur le site web.
Mis en œuvreDroits des personnes concernées
La plateforme intègre les outils nécessaires pour répondre à toutes les demandes d’exercice des droits RGPD : information, accès, rectification, effacement, limitation, portabilité, opposition et décision individuelle automatisée.
Mis en œuvre
Qualité & service
7 sujets
Gouvernance
Chaque déploiement client dispose d’une équipe dédiée (chef de projet, coordinateurs opérationnel, technique et pédagogique), avec des responsabilités clairement définies.
Mis en œuvreGestion des incidents
Les procédures de gestion des incidents couvrent la planification, la classification par sévérité, la réponse coordonnée et la notification des clients. Les SLA dépendent de la priorité, avec des délais de prise en compte et de résolution définis.
Mis en œuvreAnalyse post-incident
Tout incident de sécurité fait l’objet d’une analyse des causes et d’un retour d’expérience. Les preuves sont conservées dans un journal d’audit infalsifiable, pour les enquêtes et les obligations réglementaires.
Mis en œuvreDisponibilité
Le taux de disponibilité mensuel est garanti et mesuré par un service externe. Les métriques de disponibilité sont publiées et font l’objet d’un engagement contractuel.
Mis en œuvreMaintenance
Les correctifs sont déployés de façon transparente, avec une interruption minimale. Les fenêtres de maintenance planifiée sont annoncées à l’avance ; les correctifs d’urgence sont appliqués en dehors des heures ouvrées.
Mis en œuvreÉvolution
La solution évolue en continu, avec des releases régulières. Les clients sont informés des mises à jour majeures via la communauté Sphere et les notes de version publiées.
Mis en œuvreDocumentation
La documentation est publiée sur help.elium.com, mise à jour à chaque release majeure et communiquée aux clients.
Mis en œuvre
Réversibilité
4 sujets
Restitution des données
Un export complet des contenus est disponible à tout moment, pendant le contrat comme à son terme, pour archivage ou migration.
Mis en œuvreFormat d’export
L’export comprend des fichiers JSON de métadonnées et l’arborescence complète des documents, compatible avec les outils d’archivage standard.
Mis en œuvreChiffrement des données
Les archives d’export sont chiffrées en AES et protégées par mot de passe. Seuls les administrateurs de la plateforme ont accès à ce mot de passe.
Mis en œuvreSuppression des données
À la fin du contrat, toutes les données clients sont détruites de façon sécurisée sur tous les emplacements, après un délai de conservation défini à compter de la date d’effet.
Mis en œuvre
Sauvegarde & reprise
5 sujets
Objectif de temps de reprise
Une procédure documentée garantit la restauration de tous les services dans des délais définis, après tout incident de sécurité ou sinistre.
Mis en œuvreInfrastructure as Code
L’état complet de l’infrastructure est décrit en code (Terraform/Ansible) : un environnement peut être restauré rapidement, de façon reproductible et auditable.
Mis en œuvreSauvegardes
Les sauvegardes sont effectuées chaque jour et répliquées dans un datacenter distant distinct. Leur intégrité est vérifiée automatiquement après chaque exécution.
Mis en œuvreReprise
Les procédures de restauration sont documentées et ne sont déclenchées que lorsque les mécanismes de réplication ne suffisent plus.
Mis en œuvrePlan de continuité d’activité
L’architecture multi-site et multi-fournisseur garantit la continuité de service en cas de défaillance d’un outil critique.
Mis en œuvre
Sécurité de l’organisation
10 sujets
Certification
Whatever S.A. est certifiée ISO/IEC 27001:2022. Le périmètre couvre la conception, le développement, l’exploitation et le support de la solution Elium.
Mis en œuvreGouvernance de la sécurité
Un RSSI est désigné au sein de l’organisation. La gouvernance de la sécurité couvre la direction, les ressources humaines, l’ingénierie et les opérations.
Mis en œuvreSécurité du système d’information
Des politiques internes de sécurité du SI protègent les actifs de Whatever S.A. et forment le socle de la sécurité du service Elium.
Mis en œuvreGestion des risques
Les risques de sécurité de l’information, notamment les menaces sur la continuité de service, font l’objet d’une analyse continue. Ils sont évalués, traités et revus à intervalles réguliers.
Mis en œuvreSécurité des fournisseurs
Les exigences de sécurité figurent formellement dans tous les contrats fournisseurs. L’accès des tiers aux systèmes suit le principe du moindre privilège. La conformité des fournisseurs est revue chaque année.
Mis en œuvreGestion des ressources humaines
L’onboarding de chaque nouvel employé suit un processus formalisé : vérification des antécédents, accès attribués selon le rôle, formation sécurité annuelle et procédure de départ structurée pour tout le personnel.
Mis en œuvreMobilité & télétravail
Le travail à distance est encadré par une politique d’accès stricte : VPN, appareils gérés par MDM et restrictions BYOD, pour travailler en sécurité depuis n’importe où.
Mis en œuvreGestion des actifs
Tous les actifs liés au service et aux employés sont inventoriés dans un outil de gestion des actifs. Les supports de stockage sont chiffrés au repos.
Mis en œuvreSurveillance de la sécurité
Le RSSI assure la veille sur les menaces auprès de l’Autorité de protection des données belge, de la CNIL, de l’ANSSI et du CERT-EU. Les événements de sécurité sont suivis et escaladés selon des procédures documentées.
Mis en œuvreContrôle d’accès
Chaque employé dispose d’identifiants uniques et d’un mot de passe fort ; l’authentification à deux facteurs est obligatoire. Les droits sont attribués par rôle, revus périodiquement et révoqués dès le départ.
Mis en œuvre
Sécurité du développement
5 sujets
Protection contre l’OWASP Top 10
Des contrôles systématiques couvrent toutes les catégories de l’OWASP Top 10 : prévention des injections SQL, durcissement de l’authentification, protection CSRF, gestion sécurisée des dépendances, etc.
Mis en œuvreCycle de développement sécurisé
La sécurité est intégrée à chaque phase du cycle de développement : modélisation des menaces dès la conception, revue de code obligatoire pour les changements sensibles, analyse statique automatisée en CI et tests de sécurité en recette avant la mise en production.
Mis en œuvreProtection du code source
L’accès au code source est réservé aux développeurs et aux administrateurs, avec identifiants uniques et authentification à deux facteurs obligatoire. Tous les accès au dépôt sont journalisés et auditables.
Mis en œuvreDéploiement de la couche applicative web
Les releases frontend sont verrouillées par des tags de version protégés dans le dépôt. Le pipeline de déploiement impose une revue et une approbation avant la mise en production.
Mis en œuvreDéploiement de la couche applicative logique
Les releases backend sont identifiées par un SHA d’image unique et déployées par mise à jour du manifeste Kubernetes. Tous les changements sont suivis dans le gestionnaire de versions.
Mis en œuvre
Sécurité opérationnelle
8 sujets
Infrastructure as Code
Tous les composants d’infrastructure sont définis en code (Terraform, Ansible) et versionnés. Les changements sont validés et appliqués par des pipelines de provisionnement automatisés.
Mis en œuvreDocumentation technique
La documentation technique est maintenue avec les projets d’infrastructure, versionnée et mise à jour à chaque changement d’infrastructure.
Mis en œuvreConteneurs de service
Les services applicatifs tournent dans des conteneurs orchestrés par Kubernetes, ce qui permet des mises à jour sans interruption, une mise à l’échelle automatique et des environnements de déploiement homogènes.
Mis en œuvreDurcissement
Le durcissement des systèmes est appliqué automatiquement par les outils de provisionnement à l’installation, puis vérifié par rapport aux CIS Benchmarks en CI.
Mis en œuvreAccès distant
L’accès direct aux systèmes exige une connexion VPN et des identifiants dédiés. L’Infrastructure as Code réduit au minimum le besoin d’accéder directement aux serveurs.
Mis en œuvreGestion des changements
Tout changement sur l’infrastructure et les couches applicatives suit un processus de contrôle documenté : analyse d’impact, approbation, plan de retour arrière et vérification après déploiement. Les changements d’urgence font l’objet d’une revue a posteriori.
Mis en œuvreMise à jour & application des correctifs
Les correctifs de l’OS et des services sont appliqués de façon transparente, avec une interruption minimale. Les correctifs critiques sont traités en priorité et déployés dans les SLA définis, par des pipelines automatisés.
Mis en œuvreAudits de sécurité
Des tiers indépendants réalisent régulièrement des tests d’intrusion, complétés par des scans de vulnérabilités automatisés. Les constats sont évalués et corrigés dans les SLA définis.
Mis en œuvre
Une question sécurité ou conformité ?
Voyons ce que cela donne sur vos connaissances.
Notre équipe sécurité traite chaque semaine des revues fournisseurs, des appels d’offres, des audits et des questions d’architecture. Écrivez-nous : nous répondons vite.