Aller au contenu principal

Politique de sécurité de l'information

France Nuage développe sa plateforme et l'héberge dans ses propres datacenters, en France. Cette page décrit notre système de management de la sécurité de l'information (SMSI) : ce qu'il couvre, qui en répond, et les mesures que nous appliquons.

Statut vis-à-vis de la norme ISO/IEC 27001

Notre SMSI est aligné sur la norme ISO/IEC 27001. Nos contrôles sont auto-évalués : ils ne sont pas certifiés par un tiers à ce jour. La certification ISO 27001 est un objectif visé.

Périmètre

Le SMSI couvre l'ensemble de l'activité de France Nuage :

  • le développement de la plateforme (console, API, CLI nuage) et des services managés que nous opérons ;
  • l'hébergement dans nos trois datacenters situés en France — Essarts-en-Bocage (Vendée), Saint-Gilles-Croix-de-Vie (Vendée) et Nantes (Loire-Atlantique) — sans dépendance à un hyperscaler ;
  • les données confiées par nos clients, les identifiants d'accès, les journaux d'exploitation et les informations internes de l'entreprise.

Nos datacenters nous appartiennent et sont opérés par notre équipe : la sécurité physique fait partie intégrante du périmètre, elle n'est pas déléguée à un fournisseur tiers. Les fondations techniques de cet hébergement sont décrites dans la documentation de notre infrastructure.

Gouvernance et responsabilités

RôleTitulaireContact
Responsable de la sécurité des systèmes d'information (RSSI)François-Guillaume Ribreausecurity@france-nuage.fr
Délégué à la protection des données (DPO)Robin Straubrobin@france-nuage.fr

Toute personne ayant accès à des informations sensibles — salariés, prestataires, fournisseurs — est responsable de leur protection dans le cadre de cette politique. Cela implique de restreindre l'accès aux seules personnes autorisées, de protéger ses identifiants, et de signaler sans délai tout incident ou soupçon d'incident au contact sécurité.

Principes directeurs

  • La responsabilité de la sécurité de l'information est portée nommément par le RSSI.
  • Les politiques et procédures sont tenues à jour et rendues accessibles aux parties prenantes concernées.
  • L'équipe est formée en continu à la sécurité des données.
  • Des mesures techniques et organisationnelles protègent les actifs informationnels.
  • Des procédures permettent de corriger et de prévenir les écarts et les incidents.
  • Nous respectons les lois et règlements applicables, à commencer par le RGPD, sous droit français.
  • Nous publions notre posture de sécurité plutôt que de la réserver à ceux qui la réclament : nos composants sont open source et notre infrastructure est ré-internalisable par le client.
  • Nous révisons nos objectifs de sécurité pour progresser vers la conformité ISO 27001.

Mesures techniques

DomaineMesure
ChiffrementTLS 1.2 minimum pour les flux en transit ; chiffrement des sauvegardes
RéseauSegmentation stricte, VPN WireGuard (Headscale) pour les accès d'exploitation
Protection périmétriqueWAF CrowdSec, protection contre le déni de service, détection d'intrusion
Contrôle d'accèsAuthentification centralisée et forte via Keycloak, journalisation des accès
SauvegardesRépliques dans un datacenter géographiquement distinct, chiffrées
ObservabilitéJournaux, métriques et traces centralisés (Grafana, Loki, Tempo, Mimir)
Maintien en condition de sécuritéVeille sur les vulnérabilités publiées et application des correctifs sur les composants que nous managons

Le fonctionnement de l'authentification de la plateforme est détaillé dans la page Authentification. Les mécanismes de sauvegarde et de restauration mis à disposition des clients sont décrits dans le guide des sauvegardes.

Mesures organisationnelles

  • Support 100 % interne : aucun sous-traitant n'intervient sur le support client.
  • Équipe technique basée en France, sous droit français.
  • Procédure de gestion des incidents formalisée.
  • Assurance responsabilité civile professionnelle et cyber-risques.
  • Composants critiques open source et auto-hébergés dans nos datacenters, ce qui rend l'infrastructure auditable et ré-internalisable.

Conformité réglementaire

France Nuage est conforme au Règlement général sur la protection des données. Les engagements contractuels correspondants — accord de traitement des données, liste des sous-traitants, mentions d'information — sont publiés sur le site :

Le registre des activités de traitement au titre de l'article 30 du RGPD est communiqué sur demande auprès du DPO.

Certifications visées

  • ISO/IEC 27001 — norme internationale de management de la sécurité de l'information. Jalon prioritaire, visé à moyen terme. Nos contrôles sont aujourd'hui auto-évalués, sans audit de certification : leur statut, contrôle par contrôle, est publié dans notre déclaration d'applicabilité.
  • SecNumCloud — qualification ANSSI des prestataires de services cloud. Objectif de long terme, conditionné à l'évolution de nos moyens et de notre marché.

Nous ne revendiquons aucune certification que nous ne détenons pas. Toute évolution de ce statut sera publiée sur cette page.

Signaler une vulnérabilité

Si vous découvrez une faille de sécurité sur nos services, écrivez à security@france-nuage.fr. Nous accusons réception sous 48 heures. Les règles du jeu — périmètre, engagements réciproques, protection juridique du chercheur — figurent dans notre politique de divulgation responsable.

Non-conformité et revue

Le non-respect de cette politique peut donner lieu à des mesures disciplinaires, pouvant aller jusqu'à la rupture du contrat de travail ou de prestation.

Cette politique est revue au moins une fois par an, et à chaque évolution significative de notre technologie, de nos pratiques ou du cadre réglementaire.

Dernière revue : 26 août 2026.

Voir aussi