Gestion et prestation de services informatiques
Sécurité dès la conception
Des processus que vous pouvez prouver.
Les étapes sensibles sont effectuées conformément aux rôles configurés. Le système enregistre les personnes ayant soumis, modifié et approuvé un dossier. Il ne peut éliminer tous les risques, mais il permet d'appliquer les règles définies et de conserver une trace d'audit.
Nos certifications
Systèmes de gestion DERS
Deux certifications. Un contrôle étendu du cloud.
L’organisme de certification est CQS / IQNET. Les certificats de système de management sont valables jusqu’au 19 mai 2029 et couvrent le développement logiciel, le conseil et les prestations de services associées.
Systèmes de gestion certifiés
Gestion de la sécurité de l'information
Contrôles inclus dans le périmètre du SMSI
Contrôles de sécurité du cloud dans le cadre du SMSI
Contrôles de confidentialité du cloud dans le cadre du SMSI
Les certificats sont délivrés à DERS pour les domaines de gestion spécifiés. Leur portée exacte est définie dans chaque certificat ; cela ne certifie pas automatiquement chaque produit ou déploiement client individuellement.
De la connexion à l'audit
Chaque couche protège une partie différente du processus.
01Identité
Nous nous connectons via OpenID Connect, SAML 2.0 ou LDAP. Selon l'environnement, cela peut impliquer Keycloak, Microsoft Entra ID, Shibboleth/CAS et les identités du secteur public tchèque NIA ou CAAIS, avec SSO, MFA ou mots de passe.
02Autorisations
Principe du moindre privilège, séparation des rôles et délégation limitée dans le temps.
03Décisions
Contrôles obligatoires, limites et approbation par quatre yeux pour les opérations protégées.
04Audit
Traçabilité de l'identité, du temps, des modifications, des décisions et du transfert d'intégration.
05Secrets
Dans les architectures prises en charge, HashiCorp Vault gère les jetons, les certificats et les informations d'identification en dehors des fichiers de configuration.
06Documents
Signatures, sceaux, stockage sécurisé et intégration certifiée de la gestion des documents.

Quatre yeux en pratique
La règle ne se limite pas à une simple politique. Le système met fin à l'affaire.
L'approbateur des opérations et le contrôleur budgétaire ont des rôles distincts. La délégation est encadrée par rôle et par période. Les décisions et les justificatifs sont consignés dans la piste d'audit.
Comment fonctionne le contrôle interne →La solution prend en charge le contrôle d'accès, les flux d'approbation, la séparation des tâches, les pistes d'audit et les justificatifs pour les contrôles sélectionnés. Son déploiement seul ne garantit pas la conformité à la norme NIS2 ni la certification client ; celles-ci dépendent du périmètre réglementaire, de la configuration et des processus de l'organisation.
Je souhaite aborder la question de la sécurité des solutions.