Aller au contenu principal

Politique de gestion des incidents

Cette politique décrit comment France Nuage détecte, qualifie, traite et clôt un incident de sécurité de l'information. Elle décline, sur le volet incidents, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.24 à A.5.28 et A.6.8 de la déclaration d'applicabilité.

Statut vis-à-vis de la norme ISO/IEC 27001

Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.

Objet et périmètre

La politique s'applique à tout événement de sécurité touchant le périmètre du SMSI, à savoir la plateforme (console, API, interface en ligne de commande nuage), les services managés, l'infrastructure d'hébergement dans nos trois datacenters et les outils internes. Elle couvre aussi bien un incident détecté par notre supervision qu'un incident signalé de l'extérieur, et concerne les salariés comme les prestataires.

Principes

  • Un incident, un responsable : dès l'ouverture, une personne pilote le traitement et la communication ; les autres l'assistent.
  • Qualifier avant d'agir : un événement est classé (incident, faux positif, signal à surveiller) avant toute remédiation, pour ne pas effacer les traces qui expliqueront la cause.
  • Endiguer d'abord : limiter l'impact prime sur la recherche de cause racine, qui vient après le rétablissement.
  • Post-mortem sans recherche de faute : on corrige un système plutôt qu'une personne.
  • Pas de correctif silencieux : un incident qui touche des clients donne lieu à une communication factuelle, y compris lorsqu'il nous est défavorable.

Mesures

DomaineMesure
PlanificationProcédure de gestion des incidents formalisée et connue de l'équipe d'exploitation (A.5.24).
DétectionSupervision continue (métriques, journaux, traces) et règles d'alerte routées vers l'astreinte (A.5.25).
QualificationChaque événement est évalué et classé avant escalade ; la décision de traiter ou de clore est tracée (A.5.25).
RéponseAstreinte joignable et procédure de réponse en quatre temps : endiguement, éradication, rétablissement, clôture (A.5.26).
SignalementCanal de signalement interne, contact public security@france-nuage.fr et politique de divulgation responsable publiée, avec accusé de réception sous 48 heures (A.6.8).
EnseignementsPost-mortem systématique après incident, avec actions correctives suivies jusqu'à clôture (A.5.27).
PreuvesJournaux centralisés, historique Git immuable et pistes d'audit exploitables ; procédure formelle de préservation des preuves à formaliser (A.5.28, partiel).

Responsabilités

  • Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, arbitre la gravité d'un incident et valide la communication associée.
  • L'astreinte est le premier répondant : elle endigue, escalade si nécessaire et documente le fil des actions au moment où elles sont prises.
  • Le DPO (Robin Straub) est saisi sans délai dès qu'un incident touche des données à caractère personnel, pour apprécier les obligations de notification (articles 33 et 34 du RGPD).
  • Toute personne (salarié, prestataire ou chercheur externe) signale un événement suspect à security@france-nuage.fr, sans avoir à en évaluer la gravité au préalable.

Statut et trajectoire

La planification, la détection, la qualification, la réponse, les enseignements et le signalement sont en place et opérationnels (A.5.24–A.5.27, A.6.8). Deux volets restent ouverts, la procédure de préservation des preuves (A.5.28, partiel) et la procédure de notification de violation de données au titre des articles 33 et 34 du RGPD, en cours de formalisation (A.5.31, partiel). Nous ne revendiquons pas de centre opérationnel de sécurité surveillé en continu. La détection est automatisée, la réponse humaine repose sur une astreinte.

Revue

Cette politique est revue au moins une fois par an, après tout incident majeur et à chaque évolution significative de notre dispositif de détection et de réponse.

Dernière revue : 31 août 2026.

Voir aussi