Sécurité de l'éditeur

Le site cartographie ISO 27001 et SOC 2 pour votre org. Cette page répond à la question symétrique, celle que pose votre questionnaire fournisseur : et vous ? Chaque section est datée. Ce qui n'est pas fait est écrit, en dernière section, avant que vous ne le découvriez.

100 %
dans votre org
0
donnée sortante par défaut
71/255
contrôles auto-évalués
10 min
d'installation

1. Security Review AppExchange —

Non soumise. Le dossier est constitué (matrice exigences-preuves, rapport Code Analyzer, registre des faux positifs, revue d'accessibilité), et nous ne déclarerons la revue ni passée ni garantie avant qu'elle le soit. Environ la moitié des premières soumissions échouent ; le dossier existe pour que la première compte.

2. Cycle de développement sécurisé

3. Flux sortants : zéro actif à la livraison

Quatre familles de flux peuvent être ouvertes, une par une, par votre administrateur : les agrégats de santé vers le viewer hébergé (sans donnée personnelle, signés HMAC), les canaux d'alerte, l'intégration ITSM, l'export SIEM. Les trois dernières partent vers une destination que vous choisissez, avec vos identifiants. Le consentement au premier flux ne s'accorde que dans l'org, par un humain : le réglage est protégé et n'est pas atteignable depuis l'extérieur du paquet — nous l'avons vérifié en essayant.

4. Sous-traitants et hébergement —

Sous-traitants ultérieurs, rôle, localisation des données, garanties
Sous-traitantRôleLocalisationGaranties
Salesforce, Inc. (plateforme Heroku)Hébergement du service d'ingestion et du viewer — option, n'intervient que si vous l'activezRégion Heroku EUClauses contractuelles types de Salesforce, DPA Heroku
Amazon Web Services, Inc. (add-on Heroku Postgres)Base de données du viewer multi-locataireAWS eu-west-1 (Irlande)Via Heroku ; connexions TLS, chiffrement au repos
Infomaniak Network SAHébergement de ce site et des boîtes de messagerieSuisse (adéquation UE)DPA Infomaniak, hébergeur certifié ISO 27001

Aucun autre sous-traitant n'accède à une donnée client. Tout changement de cette liste est notifié aux abonnés du viewer trente jours avant : c'est un engagement que l'éditeur prend ici, et non une clause que le DPA porterait déjà — le corpus contractuel est en cours de revue, et nous ne citons pas un contrat pour un délai qu'il ne contient pas encore. Par défaut, aucune donnée ne quitte votre org : cette liste ne concerne que l'option hébergée.

5. Signaler une vulnérabilité

security@orgguardian.com, ou le fichier /.well-known/security.txt. Accusé de réception sous deux jours ouvrés, qualification sous dix, correctif dans la version suivante pour un défaut confirmé. Nous ne poursuivons pas la recherche de bonne foi. Il n'y a pas de programme de récompense.

6. Ce qui n'est pas en place —