Aller au contenu
Domaine 04

Cybersécurité & Conformité

Le sujet le plus présent dans nos projets : authentification, chiffrement, preuve de sauvegarde, journaux d'audit — et les cadres réglementaires qui vont avec.

La sécurité ne se rajoute pas à la fin. Elle se décide au moment où l'on dessine le modèle de données et les droits, c'est-à-dire au tout début. Un projet où la sécurité arrive en phase de recette est un projet où elle sera bâclée.

Dans la pratique, cela veut dire : authentification à deux facteurs, gestion fine des droits, chiffrement des données au repos et en transit, journaux d'audit qu'on ne peut pas réécrire, et sauvegardes dont on a vérifié qu'elles se restaurent. Cette dernière est celle qu'on néglige le plus : une sauvegarde jamais testée n'est pas une sauvegarde, c'est une croyance.

S'ajoutent les cadres réglementaires. Nous travaillons régulièrement en environnement RGPD, hébergement de données de santé et accréditation ISO 15189 — des contextes où il ne suffit pas d'être sécurisé, il faut pouvoir le prouver en audit.

Ce que cela couvre

  • Authentification 2FA
  • SSO & fédération d'identité
  • Gestion des droits (RBAC)
  • Chiffrement des données
  • Journaux d'audit inviolables
  • Sauvegardes vérifiées
  • Sensibilisation au phishing
  • RGPD
  • Hébergement HDS
  • ISO 15189
Questions fréquentes

Faites-vous des audits de sécurité ?

Nous auditons les systèmes que nous sommes susceptibles de reprendre ou de faire évoluer : configuration, gestion des accès, état des mises à jour, chiffrement, sauvegardes et leur restaurabilité réelle. Nous ne réalisons pas de test d'intrusion offensif — ce n'est pas notre métier, et nous vous orientons vers un spécialiste quand c'est ce qu'il vous faut.

Qu’est-ce qu’une « preuve de sauvegarde » ?

C'est un document opposable qui atteste qu'une sauvegarde a été réalisée, chiffrée, et surtout restaurée avec succès à une date donnée. La plupart des organisations savent qu'elles sauvegardent ; très peu peuvent prouver que la restauration fonctionne. En audit d'accréditation, la différence entre les deux est exactement ce qui est demandé.

Pouvez-vous nous accompagner sur la mise en conformité RGPD ?

Sur le volet technique, oui : minimisation des données collectées, durées de conservation appliquées automatiquement, droit d'accès et d'effacement outillés, chiffrement, traçabilité des accès. Sur le volet juridique — registre des traitements, désignation d'un DPO, analyses d'impact — nous travaillons avec votre conseil ou vous orientons vers un spécialiste.