Aller au contenu principal

Déclaration d'applicabilité (SoA)

La déclaration d'applicabilité (Statement of Applicability, SoA) est le document central d'un système de management de la sécurité de l'information : elle liste les mesures de sécurité de la norme ISO/IEC 27001:2022 (Annexe A, 93 contrôles) et, pour chacune, indique si elle s'applique à France Nuage et où nous en sommes.

Nous la publions pour la même raison que le reste de notre politique de sécurité : rendre notre posture vérifiable sans avoir à la réclamer. Un acheteur public, un RSSI ou un DPO peut la parcourir avant même le premier échange.

Statut vis-à-vis de la norme ISO/IEC 27001

Notre SMSI est aligné sur la norme ISO/IEC 27001. Nos contrôles sont auto-évalués : ils ne sont pas certifiés par un tiers à ce jour. La certification ISO 27001 est un objectif visé. Cette déclaration reflète notre auto-évaluation, pas un audit de certification.

Comment lire cette déclaration

Chaque contrôle porte un statut, attribué à partir de preuves concrètes (configuration d'infrastructure, code, procédures, contrats), et non d'une intention. Nous préférons déclarer un contrôle partiel plutôt que de le sur-déclarer.

StatutSignification
En placeLa mesure est mise en œuvre et opérationnelle en production.
PartielLa mesure est en place sur l'essentiel, mais un volet (formalisation, couverture, périmètre) reste à compléter.
PlanifiéLa mesure est identifiée et inscrite à notre feuille de route, pas encore déployée.
Non applicableLe contrôle ne concerne pas notre activité (justifié le cas échéant).

Le périmètre de cette déclaration est celui du SMSI : le développement de la plateforme et son hébergement dans nos trois datacenters situés en France, sans dépendance à un hyperscaler (voir Périmètre).

Un modèle pensé pour la résilience

France Nuage est conçu pour être hautement résilient au niveau système : la perte d'un datacenter entier est un événement prévu et non critique par conception (réplication et bascule multi-datacenters), et non le modèle classique du site unique qui doit fonctionner coûte que coûte. Plusieurs contrôles physiques d'un site donné sont donc évalués comme mesures compensées par cette architecture — l'objectif de disponibilité est atteint par le multi-datacenters, pas par l'infaillibilité d'un site isolé. Le modèle de sécurité détaille ce principe.

A.5 — Contrôles organisationnels

ContrôleStatutNotre déclaration
A.5.1 Politiques de sécurité de l'informationEn placePolitique de SMSI formalisée, approuvée par la direction, dont un aperçu est publié.
A.5.2 Rôles et responsabilitésEn placeRSSI et DPO nommément désignés (voir Gouvernance).
A.5.3 Séparation des tâchesEn placeSéparation des tâches formalisée entre développement, exploitation et validation des changements.
A.5.4 Responsabilités de la directionPartielGouvernance d'ingénierie documentée (revue de MR, décisions d'architecture) ; directive formelle de responsabilité SMSI à finaliser.
A.5.5 Relations avec les autoritésPlanifiéContact avec la CNIL via le DPO ; point de contact ANSSI / CERT-FR à formaliser.
A.5.6 Relations avec des groupes spécialisésPartielEngagement actif dans les communautés open source amont ; adhésion à un groupe spécialisé sécurité à formaliser.
A.5.7 Renseignement sur les menacesEn placeVeille CVE et avis de sécurité sur l'ensemble de la stack, appuyée par un agent de supervision qui suit les vulnérabilités en continu.
A.5.8 Sécurité dans la gestion de projetEn placeSécurité intégrée à la chaîne d'intégration continue : analyse de secrets bloquante, plus analyse d'IaC et de dépendances.
A.5.9 Inventaire des actifsEn placeInventaire d'infrastructure découvert automatiquement et versionné (GitOps / Infrastructure as Code).
A.5.10 Utilisation correcte des actifsPartielConditions générales d'utilisation publiques et garde-fous d'outillage en place ; charte interne d'usage à documenter.
A.5.11 Restitution des actifsPlanifiéRattaché à la procédure d'offboarding en cours de formalisation.
A.5.12 Classification de l'informationPartielCloisonnement par locataire modélisé ; schéma de classification par niveau de confidentialité et son application automatisée en cours.
A.5.13 Marquage de l'informationPartielMarquage des actifs par locataire et par environnement ; marquage par sensibilité à généraliser.
A.5.14 Transfert de l'informationPartielProtections techniques de transfert fortes (TLS, mesh chiffré) ; encadrement contractuel des transferts en cours de complétion.
A.5.15 Contrôle d'accèsEn placeContrôle d'accès centralisé, moindre privilège par défaut, revue périodique des accès.
A.5.16 Gestion des identitésEn placeAuthentification unique (SSO) centralisée (Keycloak, en migration vers l'IAM souverain FerrisKey).
A.5.17 Informations d'authentificationEn placeSessions confidentielles chiffrées côté serveur, aucun jeton exposé au navigateur (architecture BFF).
A.5.18 Droits d'accèsEn placeModèle d'autorisation fin par relations (organisation → dossier → projet → instance), testé en intégration continue.
A.5.19 Sécurité dans les relations fournisseursEn placeSous-traitants encadrés par des accords de traitement (DPA) et des clauses contractuelles types.
A.5.20 Sécurité dans les accords fournisseursEn placeExigences de sécurité inscrites dans les accords avec les sous-traitants.
A.5.21 Gestion de la chaîne d'approvisionnement TICPartielDépendances open source suivies et mises à jour automatiquement ; démarche formelle de sécurité de la chaîne logicielle à compléter.
A.5.22 Suivi et revue des services fournisseursPartielSuivi opérationnel en place ; revue périodique formalisée à mettre en cadence.
A.5.23 Sécurité des services cloudEn placeServices cloud opérés sur notre propre infrastructure, sous notre contrôle, sans hyperscaler.
A.5.24 Planification de la gestion des incidentsEn placeProcédure de gestion des incidents formalisée.
A.5.25 Évaluation des événements de sécuritéEn placeDétection via supervision et alerting, avec qualification des événements.
A.5.26 Réponse aux incidentsEn placeAstreinte SRE et procédure de réponse en place.
A.5.27 Tirer des enseignements des incidentsEn placePost-mortems systématiques après incident.
A.5.28 Collecte de preuvesPartielJournalisation, historique Git immuable et pistes d'audit disponibles ; procédure de préservation des preuves à formaliser.
A.5.29 Continuité pendant une perturbationEn placeRésilience multi-datacenters, sauvegardes et bascule/restauration testées (PRA opérationnel).
A.5.30 Préparation des TIC pour la continuitéEn placeCohérent avec le principe de résilience horizontale, testé par des restaurations régulières.
A.5.31 Exigences légales, statutaires et contractuellesPartielConformité RGPD sous droit français : DPO désigné, DPA, liste des sous-traitants, durées de conservation et information sur les transferts hors UE publiés ; registre des traitements (article 30) communiqué sur demande. Procédure de notification de violation de données (art. 33-34 RGPD) en cours de formalisation.
A.5.32 Droits de propriété intellectuelleEn placeLicence de notre propre code et inventaire de la licence de chaque composant open source utilisé.
A.5.33 Protection des enregistrementsPartielProtection technique des enregistrements en place (sauvegardes, réplication, chiffrement) ; politique de rétention à l'échelle de l'organisation à formaliser.
A.5.34 Protection de la vie privée et des données à caractère personnelPartielVie privée dès la conception (analytique auto-hébergée, aucun traceur tiers, hébergement en France), politique de confidentialité et DPO en place ; mécanismes d'exercice des droits des personnes (accès, rectification, effacement, limitation, opposition) en cours de formalisation.
A.5.35 Revue indépendante de la sécuritéPlanifiéTest d'intrusion externe prévu lors du passage de la certification ISO 27001 ; revue interne en place (veille CVE, revue de MR obligatoire).
A.5.36 Conformité aux politiques, règles et normesPartielConformité aux standards d'ingénierie contrôlée automatiquement ; revue de conformité périodique au niveau SMSI à cadencer.
A.5.37 Procédures d'exploitation documentéesEn placeProcédures d'exploitation documentées sous forme de runbooks et de commandes codifiées.

A.6 — Contrôles liés aux personnes

ContrôleStatutNotre déclaration
A.6.1 Sélection des candidatsEn placeVérification des références et diplômes à l'embauche, et vérification de la citoyenneté française ou européenne (personnel sous contrôle UE).
A.6.2 Conditions d'embaucheEn placeClauses de sécurité et de confidentialité dans les contrats ; onboarding au principe du moindre privilège.
A.6.3 Sensibilisation et formationPartielSensibilisation continue de l'équipe à la sécurité ; programme de formation formalisé à documenter.
A.6.4 Processus disciplinaireEn placeLe non-respect de la politique peut donner lieu à des mesures disciplinaires (voir Non-conformité).
A.6.5 Responsabilités après la fin de contratPartielRévocation des accès et rotation des secrets au départ effectuées en pratique ; procédure d'offboarding en cours de formalisation et de traçabilité.
A.6.6 Engagements de confidentialité (NDA)En placeClause de confidentialité dans tous les contrats, salariés comme prestataires.
A.6.7 Travail à distancePartielAccès d'exploitation via VPN chiffré (WireGuard) ; charte de travail à distance à formaliser.
A.6.8 Signalement des événements de sécuritéEn placeCanal de signalement interne, contact sécurité public et politique de divulgation responsable.

A.7 — Contrôles physiques

France Nuage détient et exploite ses trois datacenters : la sécurité physique fait partie intégrante de notre périmètre, elle n'est pas déléguée à un hébergeur tiers. Les contrôles ci-dessous sont donc applicables (à l'inverse d'un fournisseur qui sous-traite l'hébergement). Le renforcement physique se déploie site par site ; les écarts d'un site donné sont compensés par l'architecture multi-datacenters.

ContrôleStatutNotre déclaration
A.7.1 Périmètres de sécurité physiqueEn placeSalles serveurs dans des locaux détenus par France Nuage, périmètre entièrement sous notre contrôle.
A.7.2 Entrée physiquePartielContrôle d'accès et liste restreinte en place ; badge et journalisation électronique en déploiement (site principal d'ici juin 2027 au plus tard).
A.7.3 Sécurisation des bureaux, locaux et installationsPartielLocaux sous contrôle exclusif ; formalisation des procédures d'accès en cours.
A.7.4 Surveillance physiquePartielVidéosurveillance et détection d'intrusion actives sur le site principal, en déploiement sur les autres sites.
A.7.5 Protection contre les menaces physiques et environnementalesPartielDétection incendie et refroidissement en place ; couverture complète en cours de précision.
A.7.6 Travail dans les zones sécuriséesPartielAccès restreint au personnel autorisé ; procédures formelles à documenter.
A.7.7 Bureau propre et écran verrouilléPlanifiéBonne pratique appliquée ; politique formelle à établir.
A.7.8 Emplacement et protection du matérielEn placeMatériel installé dans nos propres salles, sous notre contrôle physique.
A.7.9 Sécurité des actifs hors des locauxPartielActifs de production concentrés dans nos datacenters ; encadrement des rares actifs hors site à formaliser.
A.7.10 Supports de stockageEn placeChiffrement au repos côté stockage (support retiré = données inexploitables) et effacement/destruction sécurisés.
A.7.11 Services supports (alimentation, refroidissement)PartielOnduleurs en place ; en cas de coupure secteur prolongée, l'absence de groupe électrogène sur certains sites est compensée par la résilience multi-datacenters (perte de site tolérée).
A.7.12 Sécurité du câblagePartielCâblage sous contrôle dans nos locaux ; formalisation en cours.
A.7.13 Maintenance du matérielPartielMaintenance assurée par notre équipe ; procédure formelle à documenter.
A.7.14 Élimination ou réutilisation sécurisée du matérielEn placeEffacement sécurisé (crypto-erase) et destruction physique à la mise au rebut.

A.8 — Contrôles technologiques

ContrôleStatutNotre déclaration
A.8.1 Terminaux utilisateursPlanifiéPolitique de gestion des terminaux à formaliser.
A.8.2 Droits d'accès à privilègesEn placeRBAC en lecture seule par défaut, droits d'administration faisant autorité en base (jamais depuis un jeton).
A.8.3 Restriction d'accès à l'informationEn placeAutorisation fine par relations et isolation réseau par locataire (besoin d'en connaître).
A.8.4 Accès au code sourcePartielDéploiement en production et publication de versions restreints à la branche principale ; réglages de protection de branche à documenter.
A.8.5 Authentification sécuriséeEn placeOIDC / JWT en client confidentiel (BFF), session chiffrée httpOnly, anti-rejeu. L'authentification multifacteur (MFA) est gérée au niveau du fournisseur d'identité.
A.8.6 Gestion des capacitésEn placeQuotas et limites par espace de noms, avec alerting de saturation et de marge.
A.8.7 Protection contre les logiciels malveillantsPartielRéduction de la surface (registre interne, images à tag épinglé, admission durcie) ; analyse d'images antimalware dédiée à ajouter à la chaîne CI.
A.8.8 Gestion des vulnérabilités techniquesPartielMises à jour de dépendances automatisées et analyse de secrets en CI ; détection CVE automatisée (analyse de dépendances) à câbler dans la CI.
A.8.9 Gestion de la configurationEn placeToute la configuration d'infrastructure et applicative est déclarative dans Git (Helm + Terraform), validée en CI.
A.8.10 Suppression de l'informationPartielSuppression automatisée des environnements éphémères et artefacts ; workflow de suppression des données client à formaliser.
A.8.11 Masquage des donnéesPlanifiéMasquage / anonymisation à formaliser.
A.8.12 Prévention des fuites de données (DLP)PlanifiéDispositif DLP dédié à évaluer et déployer.
A.8.13 SauvegardeEn placeSauvegardes quotidiennes (base de données et volumes), avec rétention, surveillance de fraîcheur, réessai automatique, test de restauration régulier et copie externalisée.
A.8.14 RedondanceEn placeTopologie multi-datacenters, réplicas de base de données et d'application avec anti-affinité inter-zones et budgets de disruption.
A.8.15 JournalisationEn placePipeline de journalisation centralisé (agents → stockage objet) et journaux d'accès structurés.
A.8.16 Surveillance des activitésEn placeChaîne d'observabilité complète (métriques, journaux, traces) et alerting routé vers l'astreinte.
A.8.17 Synchronisation des horlogesPlanifiéSynchronisation assurée par défaut au niveau système ; formalisation et supervision à mettre en place.
A.8.18 Utilisation de programmes utilitaires à privilègesPartielRestriction technique forte (builders rootless, images à surface réduite, admission de sécurité des pods — PSA baseline) ; politique d'usage à formaliser.
A.8.19 Installation de logiciels sur les systèmes d'exploitationPartielProvenance maîtrisée (registre interne, tags épinglés, admission de sécurité) ; épinglage par empreinte (digest) et admission bloquante à renforcer.
A.8.20 Sécurité des réseauxEn placeNetworkPolicies en refus par défaut par espace de noms, puis autorisations explicites.
A.8.21 Sécurité des services réseauEn placeServices réseau exposés via ingress contrôlés et mesh chiffré entre nœuds.
A.8.22 Cloisonnement des réseauxEn placeIsolation réseau par locataire : les charges d'un locataire ne peuvent atteindre ni le réseau hôte, ni le réseau du cluster, ni les métadonnées.
A.8.23 Filtrage web / WAFPartielWAF (CrowdSec, virtual patching) en frontal de l'edge critique ; couverture à généraliser aux autres points d'entrée.
A.8.24 Utilisation de la cryptographieEn placeTLS en transit partout (HTTPS forcé), secrets chiffrés au repos (chiffrement d'enveloppe authentifié XChaCha20-Poly1305 et Sealed Secrets), mesh WireGuard chiffré.
A.8.25 Cycle de développement sécuriséEn placeCycle gouverné par des décisions d'architecture documentées, une CI multi-étapes et une revue de code automatisée.
A.8.26 Exigences de sécurité des applicationsEn placeExigences de sécurité explicitement spécifiées (fail-closed, anti-CSRF, anti-rejeu) et appliquées dans le code d'authentification.
A.8.27 Architecture de systèmes sécuriséeEn placeArchitecture défense-en-profondeur : client confidentiel, autorisation fine, chiffrement au repos, isolation par locataire, durcissement des pods.
A.8.28 Codage sécuriséEn placeLint bloquant, langage à sûreté mémoire (Rust), garde-fous de code (tripwires anti-mock, zeroization, rédaction des secrets dans les logs).
A.8.29 Tests de sécurité en développement et recetteEn placeTests unitaires, d'autorisation, d'intégration et de sécurité des manifestes exécutés en CI comme conditions de recette.
A.8.30 Développement externaliséPartielDéveloppement principalement interne ; critères d'acceptation pour toute contribution externe à formaliser.
A.8.31 Séparation des environnements de développement, de test et de productionEn placeClusters et espaces de noms distincts entre qualification et production, avec identifiants séparés et promotion vers la production limitée à la branche principale.
A.8.32 Gestion des changementsEn placeChangements passant par des MR avec validations CI et une étape de qualification avant la production ; montées de version soumises à revue humaine.
A.8.33 Informations de testEn placeLes jeux de données de test sont synthétiques (fictifs) — aucune donnée personnelle de production en environnement de test.
A.8.34 Protection des systèmes pendant les tests d'auditPlanifiéEncadrement des tests d'audit à formaliser.

Ce qui est disponible sur demande

Cette déclaration donne la vue d'ensemble. Le détail par contrôle — preuves, procédures internes, registre des traitements au titre de l'article 30 du RGPD, attestations d'assurance et pièces de marché — est communiqué sur demande auprès du DPO, à mesure de la revue interne. Écrivez à security@france-nuage.fr.

Trajectoire vers la certification

Notre priorité est la certification ISO 27001. Le passage de certification s'accompagnera d'un test d'intrusion externe (A.5.35) et d'un audit tierce partie qui transformera notre auto-évaluation en attestation indépendante. La qualification SecNumCloud de l'ANSSI est un objectif de plus long terme, conditionné à l'évolution de nos moyens et de notre marché.

Nous ne revendiquons aucune certification que nous ne détenons pas. Toute évolution de ce statut sera publiée ici et sur notre page de sécurité.

Dernière revue : 29 août 2026.

Voir aussi