Aller au contenu principal
Sécurité & conformité

Un cadre de sécurité documenté pour vos RSSI et DPO

La sécurité d'un logiciel VGP hébergé en cloud privé se juge sur des dispositifs vérifiables : gestion des identités et des accès (IAM), rôles RBAC par entité, authentification multifacteur, chiffrement en transit et au repos, journalisation et traçabilité des actions, politique de sauvegarde et cadre RGPD. Tous sont formalisés et communicables à vos équipes sécurité.

  • IAM, RBAC par entité et moindre privilège
  • MFA et journalisation des actions sensibles
  • Chiffrement en transit et au repos
  • RGPD, DPA, registre et durées de conservation
Cadre technique

Six dispositifs de sécurité opérationnels

Ces dispositifs s'appliquent sur l'ensemble du cycle de vie de votre instance, du provisioning à la réversibilité.

Gouvernance des accès

Modèle de rôles et principe de moindre privilège : chaque utilisateur n'accède qu'aux entités, sites et fonctions nécessaires à sa mission.

Journalisation et audit

Les actions sensibles (connexion, modification de rôle, export de données, suppression) sont journalisées et consultables dans une piste d'audit.

Chiffrement

Les échanges sont chiffrés en transit ; le chiffrement au repos des données et documents est appliqué selon l'architecture retenue.

Gestion des secrets

Clés d'API, jetons d'intégration et identifiants techniques sont gérés dans un coffre dédié, avec rotation et révocation possibles.

Cycle de vie des comptes

Création, modification de droits et désactivation des comptes suivent un processus tracé, aligné sur les mouvements de vos équipes (arrivée, mobilité, départ).

Tests et revues de sécurité

Des revues périodiques de configuration et des tests ciblés sont menés sur l'application ; leurs conclusions peuvent être partagées à votre RSSI.

RGPD

Rôles, DPA et registre de traitement

Le cadre RGPD applicable à votre instance est explicité contractuellement, pour vous permettre de tenir votre propre registre de traitement à jour.

ÉlémentTraitement
RôlesVotre organisation est responsable de traitement ; Cloud VGP intervient en tant que sous-traitant.
DPAUn accord de traitement des données est signé, précisant finalités, instructions et sous-traitance ultérieure.
RegistreLes catégories de données traitées sur votre instance sont documentées pour alimenter votre propre registre.
Durées de conservationDéfinies selon vos obligations réglementaires métier et rappelées dans l'annexe contractuelle.
Localisation des donnéesDécidée contractuellement selon l'architecture retenue avec votre DSI.
Sous-traitantsListe communiquée et tenue à jour, avec information préalable en cas de changement.

Réponse à incident et réversibilité

En cas d'incident affectant votre instance, une procédure de qualification, de confinement et de notification est déclenchée selon les délais prévus au contrat. À l'issue du contrat, vos données et documents vous sont restitués dans des formats ouverts, avant suppression documentée.

Gestion des sous-traitants

Les prestataires techniques impliqués dans l'exploitation de votre instance sont identifiés, contractualisés et communiqués sur demande à votre DPO.

Questions fréquentes sur la sécurité de votre instance

Cloud VGP dispose-t-il de certifications de sécurité ?

Cloud VGP n'affiche aucune certification propre. Les certifications éventuelles concernées par votre instance sont celles du prestataire d'infrastructure retenu, choisi selon l'architecture contractuelle définie avec vous.

Comment sont gérées l'authentification et les habilitations ?

La gestion des identités et des accès (IAM) repose sur un modèle de rôles (RBAC) appliqué par entité et par site. L'authentification multifacteur (MFA) est prise en charge, et peut être déléguée à votre fournisseur d'identité lorsque le SSO SAML ou OIDC est activé.

Les données sont-elles chiffrées ?

Les échanges entre les postes, les terminaux mobiles et l'instance sont chiffrés en transit (TLS). Le chiffrement au repos des données et des documents est appliqué selon l'architecture d'hébergement retenue au contrat.

Qui est responsable du traitement au sens du RGPD ?

Votre organisation demeure responsable de traitement pour les données que vous confiez à la plateforme ; Cloud VGP agit en tant que sous-traitant au sens de l'article 28 du RGPD, dans le cadre d'un accord de traitement des données (DPA).

Comment sont gérés les incidents de sécurité ?

Une procédure de réponse à incident est formalisée : qualification, confinement, correction, puis notification à votre organisation dans les délais prévus au contrat, en cohérence avec vos propres obligations de notification.

Que se passe-t-il en fin de contrat pour nos données ?

Un export complet de vos données et documents est réalisé dans des formats ouverts, suivi d'une suppression documentée sur l'instance, selon les modalités de réversibilité prévues au contrat.

Votre instance dédiée, cadrée avec votre DSI.

Échangeons sur votre périmètre : nombre d'entités, volume d'équipements, exigences d'hébergement, SSO et intégrations. Nous vous remettons une architecture cible et un chiffrage.