Politique de gestion des incidents
Cette politique décrit comment France Nuage détecte, qualifie, traite et clôt un incident de sécurité de l'information. Elle décline, sur le volet incidents, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.24 à A.5.28 et A.6.8 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique s'applique à tout événement de sécurité touchant le périmètre du SMSI, à savoir la plateforme (console, API, interface en ligne de commande nuage), les services managés, l'infrastructure d'hébergement dans nos trois datacenters et les outils internes. Elle couvre aussi bien un incident détecté par notre supervision qu'un incident signalé de l'extérieur, et concerne les salariés comme les prestataires.
Principes
- Un incident, un responsable : dès l'ouverture, une personne pilote le traitement et la communication ; les autres l'assistent.
- Qualifier avant d'agir : un événement est classé (incident, faux positif, signal à surveiller) avant toute remédiation, pour ne pas effacer les traces qui expliqueront la cause.
- Endiguer d'abord : limiter l'impact prime sur la recherche de cause racine, qui vient après le rétablissement.
- Post-mortem sans recherche de faute : on corrige un système plutôt qu'une personne.
- Pas de correctif silencieux : un incident qui touche des clients donne lieu à une communication factuelle, y compris lorsqu'il nous est défavorable.
Mesures
| Domaine | Mesure |
|---|---|
| Planification | Procédure de gestion des incidents formalisée et connue de l'équipe d'exploitation (A.5.24). |
| Détection | Supervision continue (métriques, journaux, traces) et règles d'alerte routées vers l'astreinte (A.5.25). |
| Qualification | Chaque événement est évalué et classé avant escalade ; la décision de traiter ou de clore est tracée (A.5.25). |
| Réponse | Astreinte joignable et procédure de réponse en quatre temps : endiguement, éradication, rétablissement, clôture (A.5.26). |
| Signalement | Canal de signalement interne, contact public security@france-nuage.fr et politique de divulgation responsable publiée, avec accusé de réception sous 48 heures (A.6.8). |
| Enseignements | Post-mortem systématique après incident, avec actions correctives suivies jusqu'à clôture (A.5.27). |
| Preuves | Journaux centralisés, historique Git immuable et pistes d'audit exploitables ; procédure formelle de préservation des preuves à formaliser (A.5.28, partiel). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, arbitre la gravité d'un incident et valide la communication associée.
- L'astreinte est le premier répondant : elle endigue, escalade si nécessaire et documente le fil des actions au moment où elles sont prises.
- Le DPO (Robin Straub) est saisi sans délai dès qu'un incident touche des données à caractère personnel, pour apprécier les obligations de notification (articles 33 et 34 du RGPD).
- Toute personne (salarié, prestataire ou chercheur externe) signale un événement suspect à security@france-nuage.fr, sans avoir à en évaluer la gravité au préalable.
Statut et trajectoire
La planification, la détection, la qualification, la réponse, les enseignements et le signalement sont en place et opérationnels (A.5.24–A.5.27, A.6.8). Deux volets restent ouverts, la procédure de préservation des preuves (A.5.28, partiel) et la procédure de notification de violation de données au titre des articles 33 et 34 du RGPD, en cours de formalisation (A.5.31, partiel). Nous ne revendiquons pas de centre opérationnel de sécurité surveillé en continu. La détection est automatisée, la réponse humaine repose sur une astreinte.
Revue
Cette politique est revue au moins une fois par an, après tout incident majeur et à chaque évolution significative de notre dispositif de détection et de réponse.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.5.24–28 et A.6.8)
- Politique de divulgation responsable (comment nous signaler une vulnérabilité et sous quel délai nous répondons)
- Politique de journalisation et de supervision (la détection et les traces sur lesquelles s'appuie la réponse)
- Politique de continuité d'activité (la reprise lorsque l'incident affecte la disponibilité)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)