Déclaration d'applicabilité (SoA)
La déclaration d'applicabilité (Statement of Applicability, SoA) est le document central d'un système de management de la sécurité de l'information : elle liste les mesures de sécurité de la norme ISO/IEC 27001:2022 (Annexe A, 93 contrôles) et, pour chacune, indique si elle s'applique à France Nuage et où nous en sommes.
Nous la publions pour la même raison que le reste de notre politique de sécurité : rendre notre posture vérifiable sans avoir à la réclamer. Un acheteur public, un RSSI ou un DPO peut la parcourir avant même le premier échange.
Notre SMSI est aligné sur la norme ISO/IEC 27001. Nos contrôles sont auto-évalués : ils ne sont pas certifiés par un tiers à ce jour. La certification ISO 27001 est un objectif visé. Cette déclaration reflète notre auto-évaluation, pas un audit de certification.
Comment lire cette déclaration
Chaque contrôle porte un statut, attribué à partir de preuves concrètes (configuration d'infrastructure, code, procédures, contrats), et non d'une intention. Nous préférons déclarer un contrôle partiel plutôt que de le sur-déclarer.
| Statut | Signification |
|---|---|
| En place | La mesure est mise en œuvre et opérationnelle en production. |
| Partiel | La mesure est en place sur l'essentiel, mais un volet (formalisation, couverture, périmètre) reste à compléter. |
| Planifié | La mesure est identifiée et inscrite à notre feuille de route, pas encore déployée. |
| Non applicable | Le contrôle ne concerne pas notre activité (justifié le cas échéant). |
Le périmètre de cette déclaration est celui du SMSI : le développement de la plateforme et son hébergement dans nos trois datacenters situés en France, sans dépendance à un hyperscaler (voir Périmètre).
France Nuage est conçu pour être hautement résilient au niveau système : la perte d'un datacenter entier est un événement prévu et non critique par conception (réplication et bascule multi-datacenters), et non le modèle classique du site unique qui doit fonctionner coûte que coûte. Plusieurs contrôles physiques d'un site donné sont donc évalués comme mesures compensées par cette architecture — l'objectif de disponibilité est atteint par le multi-datacenters, pas par l'infaillibilité d'un site isolé. Le modèle de sécurité détaille ce principe.
A.5 — Contrôles organisationnels
| Contrôle | Statut | Notre déclaration |
|---|---|---|
| A.5.1 Politiques de sécurité de l'information | En place | Politique de SMSI formalisée, approuvée par la direction, dont un aperçu est publié. |
| A.5.2 Rôles et responsabilités | En place | RSSI et DPO nommément désignés (voir Gouvernance). |
| A.5.3 Séparation des tâches | En place | Séparation des tâches formalisée entre développement, exploitation et validation des changements. |
| A.5.4 Responsabilités de la direction | Partiel | Gouvernance d'ingénierie documentée (revue de MR, décisions d'architecture) ; directive formelle de responsabilité SMSI à finaliser. |
| A.5.5 Relations avec les autorités | Planifié | Contact avec la CNIL via le DPO ; point de contact ANSSI / CERT-FR à formaliser. |
| A.5.6 Relations avec des groupes spécialisés | Partiel | Engagement actif dans les communautés open source amont ; adhésion à un groupe spécialisé sécurité à formaliser. |
| A.5.7 Renseignement sur les menaces | En place | Veille CVE et avis de sécurité sur l'ensemble de la stack, appuyée par un agent de supervision qui suit les vulnérabilités en continu. |
| A.5.8 Sécurité dans la gestion de projet | En place | Sécurité intégrée à la chaîne d'intégration continue : analyse de secrets bloquante, plus analyse d'IaC et de dépendances. |
| A.5.9 Inventaire des actifs | En place | Inventaire d'infrastructure découvert automatiquement et versionné (GitOps / Infrastructure as Code). |
| A.5.10 Utilisation correcte des actifs | Partiel | Conditions générales d'utilisation publiques et garde-fous d'outillage en place ; charte interne d'usage à documenter. |
| A.5.11 Restitution des actifs | Planifié | Rattaché à la procédure d'offboarding en cours de formalisation. |
| A.5.12 Classification de l'information | Partiel | Cloisonnement par locataire modélisé ; schéma de classification par niveau de confidentialité et son application automatisée en cours. |
| A.5.13 Marquage de l'information | Partiel | Marquage des actifs par locataire et par environnement ; marquage par sensibilité à généraliser. |
| A.5.14 Transfert de l'information | Partiel | Protections techniques de transfert fortes (TLS, mesh chiffré) ; encadrement contractuel des transferts en cours de complétion. |
| A.5.15 Contrôle d'accès | En place | Contrôle d'accès centralisé, moindre privilège par défaut, revue périodique des accès. |
| A.5.16 Gestion des identités | En place | Authentification unique (SSO) centralisée (Keycloak, en migration vers l'IAM souverain FerrisKey). |
| A.5.17 Informations d'authentification | En place | Sessions confidentielles chiffrées côté serveur, aucun jeton exposé au navigateur (architecture BFF). |
| A.5.18 Droits d'accès | En place | Modèle d'autorisation fin par relations (organisation → dossier → projet → instance), testé en intégration continue. |
| A.5.19 Sécurité dans les relations fournisseurs | En place | Sous-traitants encadrés par des accords de traitement (DPA) et des clauses contractuelles types. |
| A.5.20 Sécurité dans les accords fournisseurs | En place | Exigences de sécurité inscrites dans les accords avec les sous-traitants. |
| A.5.21 Gestion de la chaîne d'approvisionnement TIC | Partiel | Dépendances open source suivies et mises à jour automatiquement ; démarche formelle de sécurité de la chaîne logicielle à compléter. |
| A.5.22 Suivi et revue des services fournisseurs | Partiel | Suivi opérationnel en place ; revue périodique formalisée à mettre en cadence. |
| A.5.23 Sécurité des services cloud | En place | Services cloud opérés sur notre propre infrastructure, sous notre contrôle, sans hyperscaler. |
| A.5.24 Planification de la gestion des incidents | En place | Procédure de gestion des incidents formalisée. |
| A.5.25 Évaluation des événements de sécurité | En place | Détection via supervision et alerting, avec qualification des événements. |
| A.5.26 Réponse aux incidents | En place | Astreinte SRE et procédure de réponse en place. |
| A.5.27 Tirer des enseignements des incidents | En place | Post-mortems systématiques après incident. |
| A.5.28 Collecte de preuves | Partiel | Journalisation, historique Git immuable et pistes d'audit disponibles ; procédure de préservation des preuves à formaliser. |
| A.5.29 Continuité pendant une perturbation | En place | Résilience multi-datacenters, sauvegardes et bascule/restauration testées (PRA opérationnel). |
| A.5.30 Préparation des TIC pour la continuité | En place | Cohérent avec le principe de résilience horizontale, testé par des restaurations régulières. |
| A.5.31 Exigences légales, statutaires et contractuelles | Partiel | Conformité RGPD sous droit français : DPO désigné, DPA, liste des sous-traitants, durées de conservation et information sur les transferts hors UE publiés ; registre des traitements (article 30) communiqué sur demande. Procédure de notification de violation de données (art. 33-34 RGPD) en cours de formalisation. |
| A.5.32 Droits de propriété intellectuelle | En place | Licence de notre propre code et inventaire de la licence de chaque composant open source utilisé. |
| A.5.33 Protection des enregistrements | Partiel | Protection technique des enregistrements en place (sauvegardes, réplication, chiffrement) ; politique de rétention à l'échelle de l'organisation à formaliser. |
| A.5.34 Protection de la vie privée et des données à caractère personnel | Partiel | Vie privée dès la conception (analytique auto-hébergée, aucun traceur tiers, hébergement en France), politique de confidentialité et DPO en place ; mécanismes d'exercice des droits des personnes (accès, rectification, effacement, limitation, opposition) en cours de formalisation. |
| A.5.35 Revue indépendante de la sécurité | Planifié | Test d'intrusion externe prévu lors du passage de la certification ISO 27001 ; revue interne en place (veille CVE, revue de MR obligatoire). |
| A.5.36 Conformité aux politiques, règles et normes | Partiel | Conformité aux standards d'ingénierie contrôlée automatiquement ; revue de conformité périodique au niveau SMSI à cadencer. |
| A.5.37 Procédures d'exploitation documentées | En place | Procédures d'exploitation documentées sous forme de runbooks et de commandes codifiées. |
A.6 — Contrôles liés aux personnes
| Contrôle | Statut | Notre déclaration |
|---|---|---|
| A.6.1 Sélection des candidats | En place | Vérification des références et diplômes à l'embauche, et vérification de la citoyenneté française ou européenne (personnel sous contrôle UE). |
| A.6.2 Conditions d'embauche | En place | Clauses de sécurité et de confidentialité dans les contrats ; onboarding au principe du moindre privilège. |
| A.6.3 Sensibilisation et formation | Partiel | Sensibilisation continue de l'équipe à la sécurité ; programme de formation formalisé à documenter. |
| A.6.4 Processus disciplinaire | En place | Le non-respect de la politique peut donner lieu à des mesures disciplinaires (voir Non-conformité). |
| A.6.5 Responsabilités après la fin de contrat | Partiel | Révocation des accès et rotation des secrets au départ effectuées en pratique ; procédure d'offboarding en cours de formalisation et de traçabilité. |
| A.6.6 Engagements de confidentialité (NDA) | En place | Clause de confidentialité dans tous les contrats, salariés comme prestataires. |
| A.6.7 Travail à distance | Partiel | Accès d'exploitation via VPN chiffré (WireGuard) ; charte de travail à distance à formaliser. |
| A.6.8 Signalement des événements de sécurité | En place | Canal de signalement interne, contact sécurité public et politique de divulgation responsable. |
A.7 — Contrôles physiques
France Nuage détient et exploite ses trois datacenters : la sécurité physique fait partie intégrante de notre périmètre, elle n'est pas déléguée à un hébergeur tiers. Les contrôles ci-dessous sont donc applicables (à l'inverse d'un fournisseur qui sous-traite l'hébergement). Le renforcement physique se déploie site par site ; les écarts d'un site donné sont compensés par l'architecture multi-datacenters.
| Contrôle | Statut | Notre déclaration |
|---|---|---|
| A.7.1 Périmètres de sécurité physique | En place | Salles serveurs dans des locaux détenus par France Nuage, périmètre entièrement sous notre contrôle. |
| A.7.2 Entrée physique | Partiel | Contrôle d'accès et liste restreinte en place ; badge et journalisation électronique en déploiement (site principal d'ici juin 2027 au plus tard). |
| A.7.3 Sécurisation des bureaux, locaux et installations | Partiel | Locaux sous contrôle exclusif ; formalisation des procédures d'accès en cours. |
| A.7.4 Surveillance physique | Partiel | Vidéosurveillance et détection d'intrusion actives sur le site principal, en déploiement sur les autres sites. |
| A.7.5 Protection contre les menaces physiques et environnementales | Partiel | Détection incendie et refroidissement en place ; couverture complète en cours de précision. |
| A.7.6 Travail dans les zones sécurisées | Partiel | Accès restreint au personnel autorisé ; procédures formelles à documenter. |
| A.7.7 Bureau propre et écran verrouillé | Planifié | Bonne pratique appliquée ; politique formelle à établir. |
| A.7.8 Emplacement et protection du matériel | En place | Matériel installé dans nos propres salles, sous notre contrôle physique. |
| A.7.9 Sécurité des actifs hors des locaux | Partiel | Actifs de production concentrés dans nos datacenters ; encadrement des rares actifs hors site à formaliser. |
| A.7.10 Supports de stockage | En place | Chiffrement au repos côté stockage (support retiré = données inexploitables) et effacement/destruction sécurisés. |
| A.7.11 Services supports (alimentation, refroidissement) | Partiel | Onduleurs en place ; en cas de coupure secteur prolongée, l'absence de groupe électrogène sur certains sites est compensée par la résilience multi-datacenters (perte de site tolérée). |
| A.7.12 Sécurité du câblage | Partiel | Câblage sous contrôle dans nos locaux ; formalisation en cours. |
| A.7.13 Maintenance du matériel | Partiel | Maintenance assurée par notre équipe ; procédure formelle à documenter. |
| A.7.14 Élimination ou réutilisation sécurisée du matériel | En place | Effacement sécurisé (crypto-erase) et destruction physique à la mise au rebut. |
A.8 — Contrôles technologiques
| Contrôle | Statut | Notre déclaration |
|---|---|---|
| A.8.1 Terminaux utilisateurs | Planifié | Politique de gestion des terminaux à formaliser. |
| A.8.2 Droits d'accès à privilèges | En place | RBAC en lecture seule par défaut, droits d'administration faisant autorité en base (jamais depuis un jeton). |
| A.8.3 Restriction d'accès à l'information | En place | Autorisation fine par relations et isolation réseau par locataire (besoin d'en connaître). |
| A.8.4 Accès au code source | Partiel | Déploiement en production et publication de versions restreints à la branche principale ; réglages de protection de branche à documenter. |
| A.8.5 Authentification sécurisée | En place | OIDC / JWT en client confidentiel (BFF), session chiffrée httpOnly, anti-rejeu. L'authentification multifacteur (MFA) est gérée au niveau du fournisseur d'identité. |
| A.8.6 Gestion des capacités | En place | Quotas et limites par espace de noms, avec alerting de saturation et de marge. |
| A.8.7 Protection contre les logiciels malveillants | Partiel | Réduction de la surface (registre interne, images à tag épinglé, admission durcie) ; analyse d'images antimalware dédiée à ajouter à la chaîne CI. |
| A.8.8 Gestion des vulnérabilités techniques | Partiel | Mises à jour de dépendances automatisées et analyse de secrets en CI ; détection CVE automatisée (analyse de dépendances) à câbler dans la CI. |
| A.8.9 Gestion de la configuration | En place | Toute la configuration d'infrastructure et applicative est déclarative dans Git (Helm + Terraform), validée en CI. |
| A.8.10 Suppression de l'information | Partiel | Suppression automatisée des environnements éphémères et artefacts ; workflow de suppression des données client à formaliser. |
| A.8.11 Masquage des données | Planifié | Masquage / anonymisation à formaliser. |
| A.8.12 Prévention des fuites de données (DLP) | Planifié | Dispositif DLP dédié à évaluer et déployer. |
| A.8.13 Sauvegarde | En place | Sauvegardes quotidiennes (base de données et volumes), avec rétention, surveillance de fraîcheur, réessai automatique, test de restauration régulier et copie externalisée. |
| A.8.14 Redondance | En place | Topologie multi-datacenters, réplicas de base de données et d'application avec anti-affinité inter-zones et budgets de disruption. |
| A.8.15 Journalisation | En place | Pipeline de journalisation centralisé (agents → stockage objet) et journaux d'accès structurés. |
| A.8.16 Surveillance des activités | En place | Chaîne d'observabilité complète (métriques, journaux, traces) et alerting routé vers l'astreinte. |
| A.8.17 Synchronisation des horloges | Planifié | Synchronisation assurée par défaut au niveau système ; formalisation et supervision à mettre en place. |
| A.8.18 Utilisation de programmes utilitaires à privilèges | Partiel | Restriction technique forte (builders rootless, images à surface réduite, admission de sécurité des pods — PSA baseline) ; politique d'usage à formaliser. |
| A.8.19 Installation de logiciels sur les systèmes d'exploitation | Partiel | Provenance maîtrisée (registre interne, tags épinglés, admission de sécurité) ; épinglage par empreinte (digest) et admission bloquante à renforcer. |
| A.8.20 Sécurité des réseaux | En place | NetworkPolicies en refus par défaut par espace de noms, puis autorisations explicites. |
| A.8.21 Sécurité des services réseau | En place | Services réseau exposés via ingress contrôlés et mesh chiffré entre nœuds. |
| A.8.22 Cloisonnement des réseaux | En place | Isolation réseau par locataire : les charges d'un locataire ne peuvent atteindre ni le réseau hôte, ni le réseau du cluster, ni les métadonnées. |
| A.8.23 Filtrage web / WAF | Partiel | WAF (CrowdSec, virtual patching) en frontal de l'edge critique ; couverture à généraliser aux autres points d'entrée. |
| A.8.24 Utilisation de la cryptographie | En place | TLS en transit partout (HTTPS forcé), secrets chiffrés au repos (chiffrement d'enveloppe authentifié XChaCha20-Poly1305 et Sealed Secrets), mesh WireGuard chiffré. |
| A.8.25 Cycle de développement sécurisé | En place | Cycle gouverné par des décisions d'architecture documentées, une CI multi-étapes et une revue de code automatisée. |
| A.8.26 Exigences de sécurité des applications | En place | Exigences de sécurité explicitement spécifiées (fail-closed, anti-CSRF, anti-rejeu) et appliquées dans le code d'authentification. |
| A.8.27 Architecture de systèmes sécurisée | En place | Architecture défense-en-profondeur : client confidentiel, autorisation fine, chiffrement au repos, isolation par locataire, durcissement des pods. |
| A.8.28 Codage sécurisé | En place | Lint bloquant, langage à sûreté mémoire (Rust), garde-fous de code (tripwires anti-mock, zeroization, rédaction des secrets dans les logs). |
| A.8.29 Tests de sécurité en développement et recette | En place | Tests unitaires, d'autorisation, d'intégration et de sécurité des manifestes exécutés en CI comme conditions de recette. |
| A.8.30 Développement externalisé | Partiel | Développement principalement interne ; critères d'acceptation pour toute contribution externe à formaliser. |
| A.8.31 Séparation des environnements de développement, de test et de production | En place | Clusters et espaces de noms distincts entre qualification et production, avec identifiants séparés et promotion vers la production limitée à la branche principale. |
| A.8.32 Gestion des changements | En place | Changements passant par des MR avec validations CI et une étape de qualification avant la production ; montées de version soumises à revue humaine. |
| A.8.33 Informations de test | En place | Les jeux de données de test sont synthétiques (fictifs) — aucune donnée personnelle de production en environnement de test. |
| A.8.34 Protection des systèmes pendant les tests d'audit | Planifié | Encadrement des tests d'audit à formaliser. |
Ce qui est disponible sur demande
Cette déclaration donne la vue d'ensemble. Le détail par contrôle — preuves, procédures internes, registre des traitements au titre de l'article 30 du RGPD, attestations d'assurance et pièces de marché — est communiqué sur demande auprès du DPO, à mesure de la revue interne. Écrivez à security@france-nuage.fr.
Trajectoire vers la certification
Notre priorité est la certification ISO 27001. Le passage de certification s'accompagnera d'un test d'intrusion externe (A.5.35) et d'un audit tierce partie qui transformera notre auto-évaluation en attestation indépendante. La qualification SecNumCloud de l'ANSSI est un objectif de plus long terme, conditionné à l'évolution de nos moyens et de notre marché.
Nous ne revendiquons aucune certification que nous ne détenons pas. Toute évolution de ce statut sera publiée ici et sur notre page de sécurité.
Dernière revue : 29 août 2026.
Voir aussi
- Politique de sécurité de l'information — périmètre, gouvernance et mesures du SMSI
- Modèle de sécurité — architecture, défense en profondeur et principe de résilience
- Politique de divulgation responsable — comment nous signaler une vulnérabilité
- Infrastructure — datacenters, stockage et réseau qui portent nos services