Comment nous traitons vos systèmes et vos données
À l’intention du directeur des systèmes d’information ou du responsable de la sécurité des systèmes d’information (RSSI) qui doit autoriser un cabinet à intervenir sur un environnement de production. Ce sur quoi nous nous engageons du point de vue de l’architecture, ce que l’on nous demande au premier échange, et ce que nous ne revendiquons pas.
Ce sur quoi nous nous engageons
Ce sont des engagements d’architecture et de pratique : ils décrivent la manière dont le travail est organisé, et ceux qui portent sur vos données figurent dans le contrat de mission. Chacun peut être vérifié à l’aune de ce que nous faisons une fois dans votre environnement.
Votre cloud, par défaut
L’hébergement géré s’exécute par défaut dans votre propre environnement cloud, et non dans le nôtre. L’environnement, les données, les journaux et la piste d’audit restent sous votre compte et sous vos contrats, et nous exploitons le système à l’intérieur.
Le minimum de données nécessaires
Les évaluations et la conception s’appuient sur la documentation des systèmes et sur les métadonnées, pas sur les données des affaires. Lorsqu’une réalisation a réellement besoin de dossiers de production, nous travaillons dans votre environnement, sous vos contrôles d’accès, plutôt que d’en prendre une copie.
Votre système d’identité, vos règles d’accès
Les accès du personnel passent par votre authentification unique et par vos rôles. Nous détenons des comptes nominatifs, attribuables à une personne, révoqués sur votre instruction et à la clôture de la mission.
Les données sont restituées puis supprimées, selon un calendrier publié
À la fin d’une mission, les données vous sont restituées dans un format convenu et nos copies sont supprimées, avec confirmation écrite. Il n’y a aucuns frais de sortie.
L’IA est employée de notre côté du travail, sous une règle écrite
Nous utilisons l’intelligence artificielle (IA) dans notre propre production, et nous disons où. Les données de votre organisme n’entrent dans aucun modèle tiers sans un accord écrit qui le prévoit, et une personne relit ce que l’IA produit avant que cela ne vous parvienne.
L’accessibilité est testée avant la remise
La norme WCAG 2.2 AA est un critère de recette sur chaque interface que nous construisons. Elle est testée avec des technologies d’assistance avant la remise, et non auditée après coup.
Attestations et audits
Cette page ne fait état d’aucun rapport SOC 2, d’aucune autorisation StateRAMP ou FedRAMP, et d’aucun rapport de conformité en accessibilité. Lorsqu’une attestation ne figure pas ici, soit nous ne la détenons pas, soit nous ne pouvons pas encore en confirmer l’état, et nous vous dirons par écrit lequel des deux cas s’applique si vous le demandez. Un audit en cours est publié ici comme en cours, jamais comme achevé.
La norme WCAG 2.2 AA fait exception, parce qu’elle se vérifie par des tests plutôt que par une attestation : c’est un critère de recette sur chaque interface que nous construisons, contrôlé avec des technologies d’assistance avant la remise, et votre équipe peut refaire le test.
Les questions qui nous sont posées au premier échange
Signerez-vous notre avenant de sécurité ?
Envoyez-le. Lorsqu’une mission touche à des informations de justice pénale, l’avenant de sécurité applicable et les exigences d’habilitation du personnel s’appliquent à nos équipes comme aux vôtres, et nous les remplissons avant l’ouverture des accès, pas après.
Où résident nos données ?
Par défaut, dans votre propre environnement cloud, dans la région que vous choisissez. Si une mission exige réellement autre chose, nous vous soumettons cette décision par écrit avant le début des travaux.
Que deviennent nos données lorsque nous cessons de travailler avec vous ?
Elles vous sont restituées dans un format convenu, nos copies sont supprimées, et vous recevez une confirmation écrite. Cette obligation figure au contrat.
Qui, dans votre équipe, peut voir nos systèmes ?
Des personnes nommément désignées, sous vos contrôles d’accès, dont la liste vous est communiquée et tenue à jour. Les accès prennent fin avec la mission.
Quel est votre engagement en cas d’incident ?
Les délais de notification et les contacts d’escalade figurent dans le contrat de mission plutôt que dans une promesse générale publiée ici, parce que le bon délai dépend de ce que nous exploitons pour vous.
Qui exploite le système après la remise
Trois options, chiffrées à l’avance, sans frais de sortie et sans pénalité pour passer de l’une à l’autre. Si votre analyse de sécurité conclut que votre propre équipe doit exploiter le système, c’est une issue normale et elle ne vous coûte rien de plus.
Voir les missions et les tarifsHébergement par vos soins, avec assistance au transfert
Une mission unique. Nous vous remettons le système, le code d’infrastructure et le manuel d’exploitation, puis nous travaillons avec votre équipe jusqu’à son déploiement dans votre environnement.
Hébergement par vos soins, avec un contrat de suivi
Votre équipe exploite le système. Nous restons disponibles pour les correctifs, les montées de version des dépendances et le traitement des incidents, dans le cadre d’un contrat de suivi.
Hébergement géré, dans votre environnement cloud
Nous exploitons le système pour vous, par défaut à l’intérieur de l’environnement cloud de votre organisme, de sorte que celui-ci, les données et les journaux d’audit restent sous votre contrôle.
Soumettez-nous votre analyse de sécurité
Envoyez-nous l’avenant, le questionnaire ou les exigences d’hébergement que vous devez satisfaire. Nous répondons par écrit, et nous disons clairement là où la réponse est non.