Sécurité
Un outil de sécurité doit être exemplaire
Les garanties ci-dessous sont appliquées au niveau de la base de données, pas seulement dans l'interface.
Isolation multi-tenant
Chaque ligne porte son organisation. Les politiques d'accès vérifient l'appartenance à l'organisation pour toute lecture et écriture.
Rôles vérifiés côté serveur
Les rôles sont stockés dans une table dédiée et évalués par une fonction de sécurité, jamais depuis le navigateur.
Anti-élévation de privilège
Personne ne peut s'attribuer un rôle supérieur au sien, ni retirer le dernier propriétaire d'une organisation.
Preuves privées
Aucun fichier n'est public. Les téléchargements passent par des liens signés de courte durée et sont journalisés.
Invitations à jeton haché
Seule l'empreinte du jeton est stockée. Le jeton en clair n'existe que dans le lien transmis au destinataire.
Journal d'audit
Les événements sensibles sont enregistrés en ajout seul : ni modification, ni suppression possible.
RBAC
Six rôles, un principe de moindre privilège
Propriétaire
Contrôle total, facturation et transfert de propriété.
Administrateur
Gestion de l'équipe, des paramètres et suppression des données.
Responsable sécurité
Pilotage des référentiels, contrôles et évaluations.
Analyste
Création et mise à jour des données cyber au quotidien.
Auditeur
Lecture complète et accès au journal d'audit, sans modification.
Lecteur
Lecture seule des tableaux de bord et registres.
Questions fréquentes
Ce que nous pouvons affirmer, et ce que nous ne prétendons pas
- Où sont hébergées les données ?
- Sur l'infrastructure managée de notre hébergeur cloud, avec base de données, stockage de preuves et secrets propres à CyberPilot. Aucun partage d'espace avec un autre produit.
- Une organisation peut-elle voir les données d'une autre ?
- Non. Chaque ligne porte son organisation et les politiques de la base filtrent lecture comme écriture sur l'appartenance de l'utilisateur. Le filtrage n'est pas fait dans l'interface.
- Les fichiers de preuves sont-ils publics ?
- Non. Le stockage est privé et cloisonné par organisation. Chaque téléchargement passe par un lien signé de courte durée généré côté serveur.
- Réalisez-vous des scans de nos systèmes ?
- Non. CyberPilot ne se connecte pas à votre système d'information et ne réalise aucun scan. Les données sont saisies ou importées par vos équipes ; les scores sont calculés à partir de ces données.
- CyberPilot me rend-il conforme à NIS2, ISO 27001 ou au RGPD ?
- Non. CyberPilot est un outil de pilotage, de préparation et de gestion de preuves. Il ne délivre aucune certification, ne constate aucune conformité et ne remplace ni un audit indépendant, ni un conseil juridique.
- Utilisez-vous des traceurs publicitaires ?
- Non. La mesure d'usage est interne (événements produits agrégés côté serveur), sans traceur tiers, sans revente de données et sans identifiant publicitaire.
Signalement
Vulnérabilité détectée ?
Écrivez-nous via le formulaire de contact en indiquant « sécurité » dans votre message. Nous accusons réception sous 72 heures ouvrées.