Sécurité dès la conception

Des processus que vous pouvez prouver.

Les étapes sensibles sont effectuées conformément aux rôles configurés. Le système enregistre les personnes ayant soumis, modifié et approuvé un dossier. Il ne peut éliminer tous les risques, mais il permet d'appliquer les règles définies et de conserver une trace d'audit.

Nos certifications
Illustration au crayon de l'identité, de la double approbation, du stockage sécurisé et de la piste d'audit

Systèmes de gestion DERS

Deux certifications. Un contrôle étendu du cloud.

L’organisme de certification est CQS / IQNET. Les certificats de système de management sont valables jusqu’au 19 mai 2029 et couvrent le développement logiciel, le conseil et les prestations de services associées.

Systèmes de gestion certifiés

ISO/IEC 20000-1

Gestion et prestation de services informatiques

ISO/IEC 27001

Gestion de la sécurité de l'information

Contrôles inclus dans le périmètre du SMSI

ISO/IEC 27017

Contrôles de sécurité du cloud dans le cadre du SMSI

ISO/IEC 27018

Contrôles de confidentialité du cloud dans le cadre du SMSI

Les certificats sont délivrés à DERS pour les domaines de gestion spécifiés. Leur portée exacte est définie dans chaque certificat ; cela ne certifie pas automatiquement chaque produit ou déploiement client individuellement.

De la connexion à l'audit

Chaque couche protège une partie différente du processus.

  1. Un utilisateur se connecte en toute sécurité avec une identité vérifiée01

    Identité

    Nous nous connectons via OpenID Connect, SAML 2.0 ou LDAP. Selon l'environnement, cela peut impliquer Keycloak, Microsoft Entra ID, Shibboleth/CAS et les identités du secteur public tchèque NIA ou CAAIS, avec SSO, MFA ou mots de passe.

  2. Chaque rôle reçoit des tâches distinctes et une délégation limitée dans le temps.02

    Autorisations

    Principe du moindre privilège, séparation des rôles et délégation limitée dans le temps.

  3. Deux personnes autorisées approuvent indépendamment une étape protégée03

    Décisions

    Contrôles obligatoires, limites et approbation par quatre yeux pour les opérations protégées.

  4. Dans le registre d'audit, la décision, le temps et le changement restent liés.04

    Audit

    Traçabilité de l'identité, du temps, des modifications, des décisions et du transfert d'intégration.

  5. Une clé, un jeton et un certificat sont conservés dans un coffre-fort sécurisé.05

    Secrets

    Dans les architectures prises en charge, HashiCorp Vault gère les jetons, les certificats et les informations d'identification en dehors des fichiers de configuration.

  6. Un document signé est transféré vers un système de stockage et de gestion des archives.06

    Documents

    Signatures, sceaux, stockage sécurisé et intégration certifiée de la gestion des documents.

Deux personnes autorisées approuvent une étape sensible

Quatre yeux en pratique

La règle ne se limite pas à une simple politique. Le système met fin à l'affaire.

L'approbateur des opérations et le contrôleur budgétaire ont des rôles distincts. La délégation est encadrée par rôle et par période. Les décisions et les justificatifs sont consignés dans la piste d'audit.

Comment fonctionne le contrôle interne
NIS2 · ISO/IEC 27001

La solution prend en charge le contrôle d'accès, les flux d'approbation, la séparation des tâches, les pistes d'audit et les justificatifs pour les contrôles sélectionnés. Son déploiement seul ne garantit pas la conformité à la norme NIS2 ni la certification client ; celles-ci dépendent du périmètre réglementaire, de la configuration et des processus de l'organisation.

Je souhaite aborder la question de la sécurité des solutions.