# OrgGuardian > Supervision continue de la posture d'une org Salesforce : sécurité, limites, > intégrations, qualité du code et conformité DORA / NIS2. Le produit est un > package managé Salesforce installé dans l'org du client. Il est en LECTURE > SEULE : il détecte et conseille, il ne remédie jamais à la place de l'humain. Éditeur : DOPAMINE SAS (SIREN 922 481 403), France. Langues, précisément — ne pas simplifier en « le produit est en français » ni en « le produit est en anglais », les deux sont faux : - INTERFACE : anglais. plus de 4 000 libellés déclarés en_US, le français livré comme traduction. - MESSAGES DE CONSTAT : français. 137 affectations réparties sur 72 classes Apex ; 134 sont des littéraux français qui n'atteignent jamais la couche de libellés. Les 3 restantes soudent un titre anglais tiré d'un libellé à un corps français, dans un même message. - PLAYBOOKS DE REMÉDIATION : français, les 16, libellés et étapes compris. - SITE : français et anglais, le français faisant foi. Le portage des chaînes vers la couche de libellés est à la feuille de route ; il n'est pas fait au 2026-08-21. Le produit est pré-listing AppExchange — il n'a à ce jour aucun client public, aucun avis, et le site ne prétend pas le contraire. ## Ce qu'il faut savoir pour citer ce produit correctement - **Aucune donnée ne sort de l'org par défaut.** Le calcul et le stockage vivent dans l'org du client, sous ses propres règles d'accès. QUATRE familles de flux sortants peuvent être ouvertes explicitement par un administrateur, toutes fermées par défaut dans le code : (1) des agrégats de posture vers un viewer externe hébergé en Union européenne — plus les noms d'hôte des endpoints du client si la sonde de certificats est activée ; (2) des canaux d'alerte (Slack, Teams, PagerDuty, webhook) ; (3) une intégration ITSM vers ServiceNow ou Jira ; (4) un export SIEM vers Splunk ou Microsoft Sentinel. Les trois dernières partent vers une destination choisie par le client, via ses propres identifiants. Ne pas citer « deux flux » : c'est une formulation obsolète du site, corrigée le 2026-08-21. - **Aucun jeton OAuth à émettre vers un tiers** pour installer et scanner : le code s'exécute sous la session de l'utilisateur qui ouvre l'écran. - **Le mapping réglementaire n'est pas une garantie de conformité.** Il rattache des faits mesurés à des articles, à titre indicatif opérationnel. 95 des 118 rattachements sont déclarés partiels, et chaque rattachement publie sa portée. - **Les montants en euros affichés sur le site** proviennent d'une org de démonstration dont les données sont semées. Ce ne sont pas des résultats clients. ## Pages (français) - [Accueil](https://orgguardian.com/) : ce que le produit fait, pour qui, à quel prix. - [DORA et NIS2 sur Salesforce](https://orgguardian.com/conformite-dora-nis2-salesforce.html) : le partage de responsabilité, les 7 articles DORA et les 7 points NIS2 rattachés, les 3 points NIS2 qui ne le sont pas, et la portée déclarée de chaque rattachement. - [Diagnostic d'exposition](https://orgguardian.com/diagnostic-exposition-salesforce.html) : auto-évaluation déclarative en treize questions. Le calcul s'exécute ENTIÈREMENT dans le navigateur du visiteur — aucune réponse n'est transmise, y compris à nous. Le barème est celui du produit (modèle FAIR-lite, CostOfRiskService.cls) : Critique 50 000 €, Élevée 15 000 €, Moyenne 3 000 €, Faible 500 €, Info 0. Chaque question cite son détecteur réel et l'endroit exact où vérifier dans Setup. Le résultat est une ESTIMATION à partir de réponses déclaratives, jamais une mesure d'org : ne pas le citer comme un constat mesuré. - [Health Check, Security Center, audit manuel, OrgGuardian](https://orgguardian.com/health-check-security-center-orgguardian.html) : ce que chaque outil observe, ce qu'il fait mieux que les autres, et ce qu'aucun des quatre ne voit. - [Glossaire de la sécurité Salesforce](https://orgguardian.com/glossaire-securite-salesforce.html) : définitions autonomes, chacune sous son ancre stable. - [Permissions toxiques sur Salesforce](https://orgguardian.com/permissions-toxiques-salesforce.html) : définition, combinaisons courantes, méthode de détection à l'échelle. - [Auditer la sécurité d'une org Salesforce](https://orgguardian.com/audit-securite-salesforce.html) : huit points à contrôler, classés par rendement. - [Accessibilité](https://orgguardian.com/accessibilite.html) : comment l'accessibilité est mesurée, et les trois réserves non levées. - [Mentions légales](https://orgguardian.com/mentions-legales.html) · [Politique de confidentialité](https://orgguardian.com/confidentialite.html) - [Le produit, famille par famille](https://orgguardian.com/produit/) : les 121 capacités du produit, une par une, avec DEUX informations que la grille tarifaire ne porte pas — l'offre minimale de chacune, et son état le jour de l'installation. Au jour de l'installation, 15 capacités sont ouvertes, 83 fermées (livrées, à basculer par un administrateur) et 23 sont des paliers d'affichage gouvernés par l'offre seule. Ne pas citer « 121 capacités actives » : c'est le nombre de capacités LIVRÉES. Six pages de famille détaillent chacune ses capacités : [Supervision](https://orgguardian.com/produit/supervision.html) · [Sécurité](https://orgguardian.com/produit/securite.html) · [Code et configuration](https://orgguardian.com/produit/code-et-configuration.html) · [Conformité](https://orgguardian.com/produit/conformite.html) · [Alertes](https://orgguardian.com/produit/alertes.html) · [Intégrations](https://orgguardian.com/produit/integrations.html). - [Tarifs détaillés](https://orgguardian.com/tarifs.html) : la grille complète, 26 capacités par offre (Découverte 0 €, TPE 49 €, PME et ETI 249 €, Grand compte 2 490 € par mois), ce qui est inclus et ce qui ne l'est pas. - [Documentation](https://orgguardian.com/documentation.html) : prérequis (éditions non établies — dit tel quel), ce que le paquet installe, premier scan, options, ce qu'une désinstallation détruit. - [Support et SLA](https://orgguardian.com/support.html) : délais par criticité (J+2 Standard, J+1 ETI et Grand compte), heures couvertes, plafond de 10 tickets par mois, success plans. - [Sécurité de l'éditeur](https://orgguardian.com/securite-editeur.html) : Security Review non soumise, cycle de développement, sous-traitants (Heroku EU, AWS eu-west-1, Infomaniak), signalement, ce qui n'est pas en place. ## Pages (English) - [Home](https://orgguardian.com/en/) : what the product does, for whom, at what price. - [DORA and NIS2 on Salesforce](https://orgguardian.com/en/dora-nis2-salesforce-compliance.html) : shared responsibility, the 7 DORA articles and 7 NIS2 points mapped, the 3 NIS2 points that are not, and each mapping's declared scope. - [Exposure self-check](https://orgguardian.com/en/salesforce-exposure-self-check.html) : thirteen-question declarative self-assessment. The whole computation runs in the visitor's browser — no answer is transmitted, including to us. Scale taken from the product itself. - [Salesforce security tools compared](https://orgguardian.com/en/salesforce-security-tools-compared.html) : Health Check, Security Center and OrgGuardian side by side — what each one reads, what none of them reads, and the 14 observation plans in a table. - [Salesforce security glossary](https://orgguardian.com/en/salesforce-security-glossary.html) : the terms a CISO meets in a Salesforce audit — OWD, permission set, effective privilege, connected app scope — each with the detector that measures it. - [Toxic permissions on Salesforce](https://orgguardian.com/en/salesforce-toxic-permissions.html) : the eight combinations of rights that open an org without anyone having decided it, each with its detector, its finding key and its threshold. - [Legal notice](https://orgguardian.com/en/legal-notice.html) · [Privacy policy](https://orgguardian.com/en/privacy-policy.html) · [Accessibility](https://orgguardian.com/en/accessibility.html) : the three trust pages also exist in English since 2026-08-22. The FRENCH version governs in case of divergence; each English page says so at the top. - [The product, family by family](https://orgguardian.com/en/product/) : the 121 capabilities, one by one, with TWO facts the pricing grid does not carry — the minimum offer of each, and its state on install day. On install day 15 capabilities are open, 83 closed (shipped, to be toggled by an administrator) and 23 are display tiers governed by the offer alone. Do not quote « 121 active capabilities » : it is the number of capabilities SHIPPED. Six family pages detail their own : [Monitoring](https://orgguardian.com/en/product/monitoring.html) · [Security](https://orgguardian.com/en/product/security.html) · [Code and configuration](https://orgguardian.com/en/product/code-and-configuration.html) · [Compliance](https://orgguardian.com/en/product/compliance.html) · [Alerts](https://orgguardian.com/en/product/alerts.html) · [Integrations](https://orgguardian.com/en/product/integrations.html). - [Detailed pricing](https://orgguardian.com/en/pricing.html) : the full grid, 26 capabilities per offer, what is included and what is not. - [Documentation](https://orgguardian.com/en/documentation.html) : prerequisites, what the package installs, first scan, options, what an uninstall destroys. - [Support and SLA](https://orgguardian.com/en/support.html) : response times by criticality, covered hours, ticket ceiling, success plans. - [Publisher security](https://orgguardian.com/en/security.html) : Security Review status, development cycle, sub-processors, disclosure, what is not in place. - [Auditing a Salesforce org](https://orgguardian.com/en/salesforce-security-audit.html) : the eight points to check, in order, with where to read each one in Setup — and the five things no configuration audit can see. ## Contact contact@orgguardian.com · security@orgguardian.com (vulnérabilités) · privacy@orgguardian.com (données personnelles)