Politique de gestion des risques
Cette politique décrit comment France Nuage identifie, évalue et traite les risques qui pèsent sur la sécurité de l'information. Elle décline, sur le volet risques, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.4, A.5.35 et A.5.36 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique s'applique au périmètre du SMSI, c'est-à-dire le développement de la plateforme et son hébergement dans nos trois datacenters situés en France. Elle couvre les risques techniques (vulnérabilités, indisponibilité, fuite de données), organisationnels (gouvernance, formalisation) et contractuels (sous-traitants, obligations réglementaires).
Principes
- Le statut se prouve, il ne se déclare pas : chaque contrôle est évalué à partir de preuves concrètes (configuration d'infrastructure, code, procédures, contrats).
- Sous-déclarer plutôt que sur-déclarer : un contrôle dont un volet reste à compléter est déclaré partiel, jamais « en place ».
- Publier l'évaluation : l'appréciation des risques est visible dans la déclaration d'applicabilité, sans avoir à la réclamer.
- Compenser explicitement : un écart assumé sur un site est traité comme une mesure compensée par l'architecture multi-datacenters, et cette compensation est écrite, pas sous-entendue.
- Indépendance de la revue : un audit externe n'a de valeur que s'il est indépendant du client qui le demande.
Mesures
| Domaine | Mesure |
|---|---|
| Appréciation | Auto-évaluation des 93 contrôles de l'Annexe A d'ISO/IEC 27001:2022, contrôle par contrôle, avec un statut attribué à partir de preuves et publié dans notre déclaration d'applicabilité (A.5.36). |
| Traitement | Chaque contrôle partiel ou planifié porte l'écart restant et la mesure qui le comble ; les écarts physiques d'un site donné sont traités en mesures compensées par la résilience multi-datacenters (A.5.36). |
| Gouvernance | Gouvernance d'ingénierie documentée (revue de merge request obligatoire, décisions d'architecture tracées) ; directive formelle de responsabilité SMSI à finaliser (A.5.4, partiel). |
| Revue interne | Veille CVE et avis de sécurité sur l'ensemble de la stack, appuyée par une supervision continue des vulnérabilités ; conformité aux standards d'ingénierie contrôlée automatiquement en intégration continue (A.5.35, A.5.36). |
| Revue indépendante | Test d'intrusion externe prévu lors du passage de la certification ISO 27001 ; aucun audit tierce partie à ce jour (A.5.35, planifié). |
| Cadence | Revue de conformité périodique au niveau SMSI à mettre en cadence ; la déclaration d'applicabilité porte sa date de dernière revue (A.5.36, partiel). |
Le test d'intrusion externe est rattaché au passage de la certification, pas déclenché au cas par cas à la demande d'un client, ce qui garantit qu'il porte sur l'ensemble du périmètre et non sur le sous-ensemble qui intéresse un donneur d'ordre.
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, de l'appréciation des risques et de l'attribution des statuts publiés dans la déclaration d'applicabilité.
- Le DPO (Robin Straub) est responsable de l'appréciation des risques portant sur les données à caractère personnel.
- Toute personne constatant un risque non couvert le signale à security@france-nuage.fr.
Statut et trajectoire
L'appréciation des risques est opérationnelle et publiée. La déclaration d'applicabilité couvre les 93 contrôles et sert de registre de traitement des écarts. Trois volets restent ouverts, conformément à leur statut déclaré, à savoir la directive formelle de responsabilité SMSI (A.5.4, partiel), la cadence de revue de conformité au niveau SMSI (A.5.36, partiel) et la revue indépendante. Le test d'intrusion externe et l'audit tierce partie interviendront au passage de la certification ISO 27001 (A.5.35, planifié).
Revue
Cette politique est revue au moins une fois par an et à chaque évolution significative de notre périmètre, de notre infrastructure ou du cadre réglementaire applicable.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des 93 contrôles, contrôle par contrôle)
- Modèle de sécurité (la résilience horizontale qui fonde nos mesures compensées)
- Politique de sécurité des relations fournisseurs (le risque porté par nos sous-traitants)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)