Sécurité et qualité

Des pratiques appliquées de façon cohérente, pas déclarées une seule fois.

Nous fondons notre communication sur la sécurité sur des pratiques concrètes, appliquées à nos projets et à nos propres produits : contrôle des accès, validation côté serveur, séparation des données, sauvegardes, supervision et tests avant le lancement.

Le niveau des contrôles, de la supervision, de la disponibilité et de la récupération est défini en fonction des risques, de l’architecture et des exigences contractuelles de chaque projet. Ci-dessous, nous indiquons ce que nous appliquons comme standard de base et ce qui dépend de l’infrastructure et du contrat — ainsi que ce qui reste, dans tous les cas, de la responsabilité du client : conserver les identifiants d’accès en sécurité, approuver à temps les modifications ayant un impact sur la sécurité, et communiquer rapidement toute exigence particulière concernant des données sensibles.

Standard de base

Authentification et contrôle des accès

Authentification par rôles, avec un accès strictement limité aux données nécessaires à chaque type d’utilisateur — appliqué de façon cohérente dans les applications que nous construisons et dans nos propres produits.

Standard de base

Validation côté serveur

Nous ne nous appuyons pas uniquement sur la validation côté interface — les données sont revérifiées côté serveur, là où cela compte réellement pour la sécurité.

Standard de base

Séparation des données

Dans les applications qui servent plusieurs clients ou utilisateurs (multi-tenant), les données de chacun sont explicitement isolées.

Standard de base

Tests avant le lancement

Nous vérifions fonctionnellement et avec de vrais utilisateurs avant le lancement — cela fait partie de notre processus en 12 étapes.

Standard de base

Human-in-the-loop pour l’IA

Pour les décisions à impact réel, l’IA propose et une personne confirme — nous n’automatisons pas entièrement les décisions pouvant affecter les clients ou l’entreprise sans vérification.

Selon le contrat

Mises à jour de sécurité

Les dépendances et l’infrastructure sont mises à jour périodiquement — la fréquence et le périmètre exacts dépendent de l’infrastructure sur laquelle tourne le projet et du contrat de maintenance convenu (voir aussi maintenance et infrastructure).

Selon le contrat

Sauvegarde et récupération

Nous recommandons un plan de sauvegarde testé, pas seulement configuré. Le temps de récupération acceptable (RTO/RPO) et qui l’exploite — nous ou l’infrastructure du client — sont définis explicitement par projet.

Selon le contrat

Supervision continue

Nous recommandons un suivi actif de la disponibilité, des erreurs et des performances, avec alertes. Le niveau de supervision mis en place dépend de l’infrastructure et du budget d’exploitation convenu.

Détails sur la sécurité d’un projet spécifique.

Contactez-nous