Politique de sécurité de l'information
France Nuage développe sa plateforme et l'héberge dans ses propres datacenters, en France. Cette page décrit notre système de management de la sécurité de l'information (SMSI) : ce qu'il couvre, qui en répond, et les mesures que nous appliquons.
Notre SMSI est aligné sur la norme ISO/IEC 27001. Nos contrôles sont auto-évalués : ils ne sont pas certifiés par un tiers à ce jour. La certification ISO 27001 est un objectif visé.
Périmètre
Le SMSI couvre l'ensemble de l'activité de France Nuage :
- le développement de la plateforme (console, API, CLI
nuage) et des services managés que nous opérons ; - l'hébergement dans nos trois datacenters situés en France — Essarts-en-Bocage (Vendée), Saint-Gilles-Croix-de-Vie (Vendée) et Nantes (Loire-Atlantique) — sans dépendance à un hyperscaler ;
- les données confiées par nos clients, les identifiants d'accès, les journaux d'exploitation et les informations internes de l'entreprise.
Nos datacenters nous appartiennent et sont opérés par notre équipe : la sécurité physique fait partie intégrante du périmètre, elle n'est pas déléguée à un fournisseur tiers. Les fondations techniques de cet hébergement sont décrites dans la documentation de notre infrastructure.
Gouvernance et responsabilités
| Rôle | Titulaire | Contact |
|---|---|---|
| Responsable de la sécurité des systèmes d'information (RSSI) | François-Guillaume Ribreau | security@france-nuage.fr |
| Délégué à la protection des données (DPO) | Robin Straub | robin@france-nuage.fr |
Toute personne ayant accès à des informations sensibles — salariés, prestataires, fournisseurs — est responsable de leur protection dans le cadre de cette politique. Cela implique de restreindre l'accès aux seules personnes autorisées, de protéger ses identifiants, et de signaler sans délai tout incident ou soupçon d'incident au contact sécurité.
Principes directeurs
- La responsabilité de la sécurité de l'information est portée nommément par le RSSI.
- Les politiques et procédures sont tenues à jour et rendues accessibles aux parties prenantes concernées.
- L'équipe est formée en continu à la sécurité des données.
- Des mesures techniques et organisationnelles protègent les actifs informationnels.
- Des procédures permettent de corriger et de prévenir les écarts et les incidents.
- Nous respectons les lois et règlements applicables, à commencer par le RGPD, sous droit français.
- Nous publions notre posture de sécurité plutôt que de la réserver à ceux qui la réclament : nos composants sont open source et notre infrastructure est ré-internalisable par le client.
- Nous révisons nos objectifs de sécurité pour progresser vers la conformité ISO 27001.
Mesures techniques
| Domaine | Mesure |
|---|---|
| Chiffrement | TLS 1.2 minimum pour les flux en transit ; chiffrement des sauvegardes |
| Réseau | Segmentation stricte, VPN WireGuard (Headscale) pour les accès d'exploitation |
| Protection périmétrique | WAF CrowdSec, protection contre le déni de service, détection d'intrusion |
| Contrôle d'accès | Authentification centralisée et forte via Keycloak, journalisation des accès |
| Sauvegardes | Répliques dans un datacenter géographiquement distinct, chiffrées |
| Observabilité | Journaux, métriques et traces centralisés (Grafana, Loki, Tempo, Mimir) |
| Maintien en condition de sécurité | Veille sur les vulnérabilités publiées et application des correctifs sur les composants que nous managons |
Le fonctionnement de l'authentification de la plateforme est détaillé dans la page Authentification. Les mécanismes de sauvegarde et de restauration mis à disposition des clients sont décrits dans le guide des sauvegardes.
Mesures organisationnelles
- Support 100 % interne : aucun sous-traitant n'intervient sur le support client.
- Équipe technique basée en France, sous droit français.
- Procédure de gestion des incidents formalisée.
- Assurance responsabilité civile professionnelle et cyber-risques.
- Composants critiques open source et auto-hébergés dans nos datacenters, ce qui rend l'infrastructure auditable et ré-internalisable.
Conformité réglementaire
France Nuage est conforme au Règlement général sur la protection des données. Les engagements contractuels correspondants — accord de traitement des données, liste des sous-traitants, mentions d'information — sont publiés sur le site :
- Politique de confidentialité
- Accord de traitement des données (DPA)
- Liste des sous-traitants
- Sécurité et conformité — engagements juridiques
Le registre des activités de traitement au titre de l'article 30 du RGPD est communiqué sur demande auprès du DPO.
Certifications visées
- ISO/IEC 27001 — norme internationale de management de la sécurité de l'information. Jalon prioritaire, visé à moyen terme. Nos contrôles sont aujourd'hui auto-évalués, sans audit de certification : leur statut, contrôle par contrôle, est publié dans notre déclaration d'applicabilité.
- SecNumCloud — qualification ANSSI des prestataires de services cloud. Objectif de long terme, conditionné à l'évolution de nos moyens et de notre marché.
Nous ne revendiquons aucune certification que nous ne détenons pas. Toute évolution de ce statut sera publiée sur cette page.
Signaler une vulnérabilité
Si vous découvrez une faille de sécurité sur nos services, écrivez à security@france-nuage.fr. Nous accusons réception sous 48 heures. Les règles du jeu — périmètre, engagements réciproques, protection juridique du chercheur — figurent dans notre politique de divulgation responsable.
Non-conformité et revue
Le non-respect de cette politique peut donner lieu à des mesures disciplinaires, pouvant aller jusqu'à la rupture du contrat de travail ou de prestation.
Cette politique est revue au moins une fois par an, et à chaque évolution significative de notre technologie, de nos pratiques ou du cadre réglementaire.
Dernière revue : 26 août 2026.
Voir aussi
- Déclaration d'applicabilité (SoA) — le statut de chacun des 93 contrôles ISO/IEC 27001:2022
- Modèle de sécurité — architecture, défense en profondeur et principe de résilience
- Politique de divulgation responsable — comment nous signaler une vulnérabilité et ce que nous garantissons en retour
- Infrastructure — datacenters, stockage et réseau qui portent nos services
- Authentification — gestion des identités et des accès sur la plateforme
- Guide des sauvegardes — protection et restauration des données clients