Aller au contenu

Sécurité

Un outil de sécurité doit être exemplaire

Les garanties ci-dessous sont appliquées au niveau de la base de données, pas seulement dans l'interface.

Isolation multi-tenant

Chaque ligne porte son organisation. Les politiques d'accès vérifient l'appartenance à l'organisation pour toute lecture et écriture.

Rôles vérifiés côté serveur

Les rôles sont stockés dans une table dédiée et évalués par une fonction de sécurité, jamais depuis le navigateur.

Anti-élévation de privilège

Personne ne peut s'attribuer un rôle supérieur au sien, ni retirer le dernier propriétaire d'une organisation.

Preuves privées

Aucun fichier n'est public. Les téléchargements passent par des liens signés de courte durée et sont journalisés.

Invitations à jeton haché

Seule l'empreinte du jeton est stockée. Le jeton en clair n'existe que dans le lien transmis au destinataire.

Journal d'audit

Les événements sensibles sont enregistrés en ajout seul : ni modification, ni suppression possible.

RBAC

Six rôles, un principe de moindre privilège

  • Propriétaire

    Contrôle total, facturation et transfert de propriété.

  • Administrateur

    Gestion de l'équipe, des paramètres et suppression des données.

  • Responsable sécurité

    Pilotage des référentiels, contrôles et évaluations.

  • Analyste

    Création et mise à jour des données cyber au quotidien.

  • Auditeur

    Lecture complète et accès au journal d'audit, sans modification.

  • Lecteur

    Lecture seule des tableaux de bord et registres.

Questions fréquentes

Ce que nous pouvons affirmer, et ce que nous ne prétendons pas

Où sont hébergées les données ?
Sur l'infrastructure managée de notre hébergeur cloud, avec base de données, stockage de preuves et secrets propres à CyberPilot. Aucun partage d'espace avec un autre produit.
Une organisation peut-elle voir les données d'une autre ?
Non. Chaque ligne porte son organisation et les politiques de la base filtrent lecture comme écriture sur l'appartenance de l'utilisateur. Le filtrage n'est pas fait dans l'interface.
Les fichiers de preuves sont-ils publics ?
Non. Le stockage est privé et cloisonné par organisation. Chaque téléchargement passe par un lien signé de courte durée généré côté serveur.
Réalisez-vous des scans de nos systèmes ?
Non. CyberPilot ne se connecte pas à votre système d'information et ne réalise aucun scan. Les données sont saisies ou importées par vos équipes ; les scores sont calculés à partir de ces données.
CyberPilot me rend-il conforme à NIS2, ISO 27001 ou au RGPD ?
Non. CyberPilot est un outil de pilotage, de préparation et de gestion de preuves. Il ne délivre aucune certification, ne constate aucune conformité et ne remplace ni un audit indépendant, ni un conseil juridique.
Utilisez-vous des traceurs publicitaires ?
Non. La mesure d'usage est interne (événements produits agrégés côté serveur), sans traceur tiers, sans revente de données et sans identifiant publicitaire.

Signalement

Vulnérabilité détectée ?

Écrivez-nous via le formulaire de contact en indiquant « sécurité » dans votre message. Nous accusons réception sous 72 heures ouvrées.