Mesures principales
Le service utilise des sessions serveur, cookies HttpOnly, mots de passe hashes, verification email, isolation par organisation, journaux d'audit, chiffrement des sauvegardes et en-tetes de securite.
Les secrets, cookies, OTP, mots de passe, sauvegardes et donnees de production ne doivent jamais etre exposes dans les logs, tickets, captures ou conversations agent.
La decision finale CSRF, le risque cloud ANSSI et la notification de violation de donnees doivent etre valides avant ouverture publique.
- Authentification : sessions serveur et cookies HttpOnly
- Controle d acces : isolation par organisation et roles applicatifs
- Journalisation : evenements de securite sans secrets ni valeurs sensibles
- Sauvegardes : chiffrement et restauration testee avec donnees locales ou sanitisees
- Cache : pas de cache offline pour pages authentifiees, API, documents ou donnees metier
- Incident : qualification du risque et notification CNIL sous 72 heures lorsque requis
- Cloud : analyse de risque et attentes SecNumCloud a evaluer pour clients sensibles
Disponibilite et restauration
Les procedures de sauvegarde et restauration doivent etre testees avec des donnees locales ou sanitisees uniquement.
Les engagements de disponibilite et support doivent etre fixes dans le contrat client.
- SLA : business decision and lawyer review required
- Fenetre de maintenance : to be completed before launch
- Objectif de restauration : to be completed before launch