Contrôles

Contrôles et pratiques de sécurité

Sécurité physique

1 sujets

SujetCe que ça couvreStatut
  • Datacenters européens

    Utilisation d'hébergeurs cloud situés en Europe. Les centres de données possèdent les certifications de sécurité (ISO27001, ISO27017, ISO27018, HDS,...) et les mesures de protection physique et environnementales standards TIER III+ avec sas de sécurité, CCTV, gardiens et alimentation redondante. Les accès sont strictement limités au personnel autorisé.

    Implémenté

Sécurité réseau

4 sujets

SujetCe que ça couvreStatut
  • Connexions internet

    Plusieurs connexions internet redondantes et avec protection anti-DDoS intégrée sont gérées par les fournisseurs cloud.

    Implémenté
  • Accès externe

    Plusieurs adresses IP dédiées et un CDN public sont fournies par les fournisseurs cloud. Les connexions non sécurisées sont redirigées vers des connexions sécurisés (HTTPS). Un pare-feu applicatif (WAF) bloque les requêtes malformées.

    Implémenté
  • Isolation réseau

    Accès externe distribué par plateforme sur base du nom de domaine. Des VLANs internes isolent par couches les différents services (frontend, backend, stockage, base de données).

    Implémenté
  • Communication entre datacenters

    Une connexion site-à-site redondant (IKEv2/IPsec) sécurise tout le trafic inter-datacenter, y compris la réplication et la communication entre services.

    Implémenté

Sécurité des données

13 sujets

SujetCe que ça couvreStatut
  • Protection contre les virus & malwares

    Les fichiers sont automatiquement analysés par un logiciel antivirus et antimalware avant d'être stockés.

    Implémenté
  • Authentification des utilisateurs finaux

    Les mots de passe des utilisateurs sont hachés avec scrypt. La plateforme propose trois niveaux de complexité de mot de passe configurables (faible/moyen/élevé). Les tentatives de connexion sont protégés contre les attaques brute-force : 5 tentatives max puis blocage de 10 minutes.

    Implémenté
  • Connexion à l'annuaire d'entreprise (SSO)

    Des connecteurs SAML2 et OpenID sont disponible pour un intégration avec le SSO entreprise transparent, incluant ADFS/Microsoft.

    Implémenté
  • Comptes invités

    Des accès limités pour les utilisateurs externes peuvent être explicitement assignés via un compte invité.

    Implémenté
  • Authentification des équipes de support

    Les accès des équipes de support aux plateformes clients nécessitent une connexion via le SSO professionnel, un MFA et un mot de passe aléatoire à durée limitée. Une notification de piste d'audit est envoyée à l'employé et aux administrateurs.

    Implémenté
  • Gestion des droits d'accès

    L'administration est entièrement contrôlée par les administrateurs des plateformes pour la création des utilisateurs, la gestion des espaces, l'attribution des rôles, la gouvernance des tags et les statistiques d'usage.

    Implémenté
  • Gestion des sessions

    Les sessions sont authentifiées avec un accès par jeton, le délai d'expiration est configurable et invalidé automatique à la déconnexion ou au changement de privilèges.

    Implémenté
  • Chiffrement en transit

    Tous les transferts imposent une connexion sécurisée (HTTPS avec TLS 1.3 ou TLS 1.2, via des suites cryptographiques robustes incluant AES-256-GCM et ChaCha20-Poly1305).

    Implémenté
  • Certificats de sécurité

    Les certificats TLS sont émis via ACME/Let's Encrypt par défaut, avec support de certificats personnalisés. Ces certificats sont surveillés et renouvelés automatiquement avant expiration.

    Implémenté
  • Stockage & chiffrement au repos

    Toutes les données sont chiffrées au repos sur les solutions de stockage cloud via le chiffrement AES au niveau disque.

    Implémenté
  • Classification des données

    Les contenus clients sont classifiés par sensibilité afin de définir les contrôles d'accès, les règles de rétention et les restrictions d'export. Le schéma de classification est documenté et revu annuellement.

    Implémenté
  • Services tiers & confidentialité des données

    Les sous-traitants accédant aux données personnelles sont contractuellement liés au RGPD et opèrent exclusivement dans des datacenters européens.

    Implémenté
  • Gestion des traces, supervision & alertes

    Les logs applicatifs et de l'infrastructure sont centralisés en temps réel via des agents sur tous les systèmes. Des alertes automatiques sont envoyées aux administrateurs systèmes lorsque des anomalies sont détectées.

    Implémenté

Règlement général sur la protection des données

5 sujets

SujetCe que ça couvreStatut
  • Avertissement légal

    Un avertissement légal personnalisable est présenté lors de la première authentification de l'utilisateur.

    Implémenté
  • Politique de confidentialité

    Des politiques de confidentialité conformes au RGPD sont publiées sur le site et accessibles depuis la plateforme.

    Implémenté
  • Accord de traitement des données

    Un accord de traitement des données est disponible sur le site, couvrant toutes les obligations de traitement des données clients au titre du RGPD.

    Implémenté
  • Sous-traitants

    Les sous-traitants accédant aux données personnelles opèrent exclusivement dans des datacenters européens et sont listés publiquement.

    Implémenté
  • Droits des personnes concernées

    La plateforme inclut des outils pour exercer tous les droits RGPD : information, accès, rectification, effacement, limitation, portabilité, opposition et décision automatisée.

    Implémenté

Qualité & Service

7 sujets

SujetCe que ça couvreStatut
  • Gouvernance

    Une équipe est composé de chef de projet, coordinateurs opérationnel, technique et pédagogique dédiés par déploiement client, avec des responsabilités clairement définies.

    Implémenté
  • Gestion des incidents

    Les procédures de gestion des incidents couvrent la planification, la classification par sévérité, la réponse coordonnée et la notification des clients. SLAs basés sur la priorité avec délais d'accusé de réception et de résolution définis.

    Implémenté
  • Analyse post-incident

    Tout incident de sécurité fait l'objet d'une analyse des causes et d'un retour d'expérience. Les preuves sont conservées dans un journal d'audit infalsifiable pour les enquêtes et les obligations réglementaires.

    Implémenté
  • Disponibilité

    Le taux de disponibilité mensuel est garanti, mesuré par un service externe. Les métriques de disponibilité sont publiées et contractuellement engagées.

    Implémenté
  • Maintenance

    Les correctifs sont déployés de façon transparente avec un impact minimal. Les fenêtres de maintenance planifiée sont communiquées à l'avance ; les correctifs d'urgence sont appliqués hors heures ouvrées.

    Implémenté
  • Évolution

    Le développement de la solution est continu avec des releases régulières. Les clients sont notifiés des mises à jour majeures via l'écosystème Sphere et les notes de version publiées.

    Implémenté
  • Documentation

    Une documentation est publiée sur help.elium.com, mise à jour à chaque release majeure et communiquée aux clients.

    Implémenté

Réversibilité

4 sujets

SujetCe que ça couvreStatut
  • Restitution des données

    Un export complet des contenus est disponible à tout moment pendant ou à la fin du contrat, à des fins d'archivage ou de migration.

    Implémenté
  • Format d'export

    L'export comprend des fichiers JSON de métadonnées et une arborescence complète des documents, compatible avec les outils d'archivage standard.

    Implémenté
  • Chiffrement des données

    Les archives d'export sont chiffrées AES et protégées par mot de passe. Le mot de passe n'est accessible qu'aux administrateurs de la plateforme.

    Implémenté
  • Suppression des données

    Toutes les données clients sont détruites de façon sécurisée dans tous les emplacements à l'issue du contrat, avec une durée de conservation définie après la date d'effet.

    Implémenté

Sauvegarde & reprise

5 sujets

SujetCe que ça couvreStatut
  • Objectif de temps de reprise

    Une procédures documentées garantit la restauration de tous les services dans des délais définis suite à tout incident de sécurité ou sinistre.

    Implémenté
  • Infrastructure as Code

    L'état complet de l'infrastructure est géré en code (Terraform/Ansible), permettant une restauration d'environnement rapide, reproductible et auditable.

    Implémenté
  • Sauvegardes

    Des sauvegardes sont effectuées quotidiennement et répliquées dans un datacenter distant séparé. Intégrité des sauvegardes vérifiée automatiquement après chaque exécution.

    Implémenté
  • Reprise

    Procédures de restauration documentées, déclenchées uniquement quand les mécanismes de réplication ont été épuisés.

    Implémenté
  • Plan de continuité d'activité

    L'architecture multi-site et multi-fournisseur garantisse la continuité de service en cas de perturbation des outils critiques.

    Implémenté

Sécurité de l'organisation

10 sujets

SujetCe que ça couvreStatut
  • Certification

    Whatever S.A. est certifiée ISO/IEC 27001:2022, couvrant la conception, le développement, la gestion et le support de la solution Elium.

    Implémenté
  • Gouvernance de la sécurité

    Le rôle de RSSI est défini au sein de l'organisation. La gouvernance de la sécurité couvre le management, les ressources humaines, l'ingénierie et les opérations.

    Implémenté
  • Sécurité du système d'information

    Des politiques de sécurité SI internes protègent les actifs de Whatever SA et constituent le socle de la posture de sécurité globale du service Elium.

    Implémenté
  • Gestion des risques

    Une analyse continue des risques de sécurité de l'information portant sur les menaces à la continuité de service. Risques évalués, traités et révisés régulièrement.

    Implémenté
  • Sécurité des fournisseurs

    Les exigences de sécurité sont formellement incluses dans tous les contrats fournisseurs. L'accès par des tiers aux systèmes est gouverné par le principe du moindre privilège. Conformité des fournisseurs révisée annuellement.

    Implémenté
  • Gestion des ressources humaines

    L'onboarding des nouveaux employés est formalisé avec vérification des antécédents, provisionnement des accès par rôle, formation sécurité annuelle et départ structuré pour tout le personnel.

    Implémenté
  • Mobilité & télétravail

    Le travail à distance est encadré à l'aide de politiques d'accès distant strictes incluant VPN, appareils gérés par MDM et restrictions BYOD pour garantir un travail sécurisé depuis n'importe quel lieu.

    Implémenté
  • Gestion des actifs

    Tous les actifs liés au service et des employés sont inventoriés dans un outil de gestion d'actifs. Les actifs de stockage sont chiffrés au repos.

    Implémenté
  • Surveillance de la sécurité

    Le RSSI surveille la veille sur les menaces via la DPA belge, la CNIL, l'ANSSI et le CERT-EU. Les événements de sécurité sont suivis et escaladés selon les procédures documentées.

    Implémenté
  • Contrôle d'accès

    Les employés utilisent des identifiants uniques avec mots de passe forts et la double authentification est obligatoire. Les droits sont gérés par rôle, revus périodiquement et révoqués immédiatement au départ.

    Implémenté

Sécurité du développement

5 sujets

SujetCe que ça couvreStatut
  • Protection contre l'OWASP Top 10

    Des contrôles systématiques sont appliqués sur toutes les catégories OWASP Top 10 : prévention des injections SQL, durcissement de l'authentification, protection CSRF, gestion sécurisée des dépendances, etc.

    Implémenté
  • Cycle de développement sécurisé

    La sécurité est intégrée à chaque phase du cycle de développement : modélisation des menaces à la conception, revue de code obligatoire pour les changements sensibles, analyse statique automatisée en CI et tests de sécurité en recette avant mise en production.

    Implémenté
  • Protection du code source

    L'accès au code source est limité aux développeurs et administrateurs via des identifiants uniques et 2FA obligatoire. Tous les accès au dépôt sont journalisés et auditables.

    Implémenté
  • Déploiement de la couche applicative web

    Les releases frontend sont protégées par des tags de version dans le dépôt. Le pipeline de déploiement impose une revue et une approbation avant la mise en production.

    Implémenté
  • Déploiement de la couche applicative logique

    Les releases backend sont identifiées par un SHA d'image unique et déployées via la mise à jour du manifeste Kubernetes. Tous les changements sont suivis en contrôle de version.

    Implémenté

Sécurité opérationnelle

8 sujets

SujetCe que ça couvreStatut
  • Infrastructure as Code

    Tous les composants d'infrastructure sont définis en code (Terraform, Ansible) et gérés via des outils de contrôle de version. Changements validés et appliqués via des pipelines de provisionnement automatisés.

    Implémenté
  • Documentation technique

    Documentation technique maintenue aux côtés des projets d'infrastructure, versionnée et mise à jour à chaque changement d'infrastructure.

    Implémenté
  • Conteneurs de service

    Les services applicatifs en conteneurs sont orchestrés par Kubernetes, permettant des mises à jour sans interruption, l'auto-scaling et des environnements de déploiement cohérents.

    Implémenté
  • Durcissement

    Le durcissement des systèmes est appliqué automatiquement via les outils de provisionnement à l'installation et validé contre CIS Benchmark en CI.

    Implémenté
  • Accès distant

    L'accès direct aux systèmes nécessite une connexion VPN et des identifiants dédiés. L'Infrastructure as Code minimise le besoin d'accès direct aux serveurs.

    Implémenté
  • Gestion des changements

    Tout changement sur l'infrastructure et les couches applicatives suit un processus de contrôle documenté : analyse d'impact, approbation, plan de retour arrière et vérification post-déploiement. Les changements d'urgence font l'objet d'une revue rétrospective.

    Implémenté
  • Mise à jour & application des correctifs

    Les correctifs OS et des services sont appliqués de façon transparente avec un impact minimal. Les correctifs critiques sont priorisés et déployés dans des SLAs définis via des pipelines automatisés.

    Implémenté
  • Audits de sécurité

    Des tests d'intrusion sont effectués de manière régulière par des tiers indépendants et des scans de vulnérabilités sont automatisés. Les résultats de ces test sont évalués et corrigés selon des SLAs définis.

    Implémenté

Une question sécurité ou conformité ?

Voyons ce que ça donne sur vos connaissances.

Notre équipe sécurité gère chaque semaine des revues fournisseurs, des appels d'offres, des audits et des questions d'architecture. Écrivez-nous : nous répondons vite.