Politique de gestion des actifs
Cette politique décrit comment France Nuage recense ses actifs, encadre leur usage et maîtrise leur configuration. Elle décline, sur ce volet, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.9, A.5.10, A.5.11 et A.8.9 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique couvre les actifs qui portent le SMSI : matériel installé dans nos trois datacenters, hyperviseurs et nœuds de calcul, clusters et espaces de noms, services managés, dépôts de code et charts de déploiement, comptes et secrets, terminaux et outils internes. Elle concerne les salariés, les prestataires et les systèmes automatisés qui créent ou détruisent des ressources.
Principes
- L'inventaire est dérivé, pas ressaisi. Un inventaire tenu à la main diverge ; le nôtre est découvert depuis l'infrastructure réelle et versionné.
- La configuration est déclarative. L'état visé d'un actif est décrit dans Git ; ce qui n'y figure pas n'est pas censé exister en production.
- Un actif a un propriétaire. Chaque actif relève d'une personne ou d'une équipe identifiée, responsable de son usage et de son cycle de vie.
- Un actif se rend. Matériel, accès et secrets sont restitués ou révoqués au départ d'une personne ou à la fin d'une prestation.
- Un actif se met au rebut proprement. Un support retiré est chiffré au repos, puis effacé ou détruit avant sortie.
Mesures
| Domaine | Mesure |
|---|---|
| Inventaire | Inventaire d'infrastructure découvert automatiquement depuis les hyperviseurs et versionné (GitOps / infrastructure décrite en code) : nœuds, ressources et capacités sont recensés depuis le réel (A.5.9). |
| Configuration | Toute la configuration d'infrastructure et applicative est déclarative dans Git (Helm + Terraform) et validée en intégration continue (A.8.9). |
| Marquage | Actifs marqués par locataire et par environnement, y compris les espaces de noms éphémères étiquetés par pipeline ; marquage par sensibilité à généraliser (A.5.13, partiel). |
| Usage | Conditions générales d'utilisation publiques et garde-fous d'outillage (quotas et limites par espace de noms, admission de sécurité, moindre privilège) ; charte interne d'usage à documenter (A.5.10, partiel). |
| Restitution | Révocation des accès et rotation des secrets au départ effectuées en pratique ; procédure de restitution des actifs rattachée à l'offboarding, en cours de formalisation (A.5.11, planifié ; A.6.5, partiel). |
| Mise au rebut | Chiffrement au repos côté stockage (un support retiré est inexploitable), puis effacement sécurisé (crypto-erase) et destruction physique à la mise au rebut (A.7.10, A.7.14). |
| Terminaux | Politique de gestion des terminaux utilisateurs à formaliser (A.8.1, planifié). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et de la tenue de l'inventaire des actifs.
- Chaque responsable d'équipe identifie les actifs de son périmètre et en valide l'usage.
- Toute personne détenant un actif de l'entreprise en prend soin, le restitue à son départ et signale sans délai sa perte ou son vol à security@france-nuage.fr.
Statut et trajectoire
L'inventaire des actifs et la gestion de la configuration sont en place et opérationnels (A.5.9, A.8.9). L'inventaire est dérivé de l'infrastructure réelle et l'état visé de chaque composant vit dans Git. Trois volets restent ouverts, et nous les déclarons tels quels :
- A.5.10, usage correct des actifs : conditions d'utilisation publiques et garde-fous techniques en place ; charte interne d'usage à documenter.
- A.5.11, restitution des actifs : planifié, rattaché à la procédure d'offboarding en cours de formalisation (A.6.5, partiel).
- A.8.1, terminaux utilisateurs : planifié, politique de gestion des terminaux à formaliser.
La classification de l'information par niveau de confidentialité et son application automatisée restent par ailleurs en cours (A.5.12, A.5.13, partiels). Le cloisonnement par locataire est modélisé, le marquage par sensibilité reste à généraliser.
Revue
Cette politique est revue au moins une fois par an et à chaque évolution significative de notre parc d'actifs ou de notre chaîne de gestion de configuration.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.5.9, A.5.10, A.5.11 et A.8.9)
- Infrastructure (les datacenters, le stockage et le réseau que cet inventaire recense)
- Politique de gestion des changements (le circuit par lequel la configuration déclarative atteint la production)
- Modèle de sécurité (la résilience et les couches de défense qui reposent sur ces actifs)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)