Aller au contenu principal

Politique de sécurité physique et environnementale

Cette politique décrit comment France Nuage protège les locaux, les salles serveurs et le matériel qui portent sa plateforme. Elle décline, sur le volet physique, les principes de notre politique de sécurité de l'information et couvre les contrôles A.7.1 à A.7.14 de la déclaration d'applicabilité.

Statut vis-à-vis de la norme ISO/IEC 27001

Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.

Objet et périmètre

France Nuage détient et exploite ses trois datacenters en France : Essarts-en-Bocage (Vendée), Saint-Gilles-Croix-de-Vie (Vendée) et Nantes (Loire-Atlantique). La sécurité physique n'est donc pas déléguée à un hébergeur tiers, elle fait partie intégrante du périmètre du SMSI.

La politique couvre les salles serveurs et les locaux qui les abritent, le matériel qui y est installé, les services supports (alimentation, refroidissement, câblage) et les supports de stockage jusqu'à leur mise au rebut. Elle s'applique aux salariés et aux prestataires qui interviennent sur site.

Principes

  • Périmètre détenu, pas sous-traité : les locaux sont sous notre contrôle exclusif, ce qui nous rend responsables de leur niveau de protection comme de leurs écarts.
  • Résilience horizontale plutôt qu'infaillibilité d'un site : la perte d'un datacenter entier est un événement prévu par conception. Un renforcement partiel sur un site donné est traité comme une mesure compensée par l'architecture multi-datacenters, décrite dans notre modèle de sécurité.
  • Accès restreint au personnel autorisé : l'entrée en salle serveur est limitée à une liste restreinte, prolongement physique du moindre privilège appliqué à nos systèmes.
  • Renforcement site par site : le site principal ouvre la voie, les autres suivent. Nous déclarons l'écart plutôt que de le lisser.
  • Un support retiré doit être inexploitable : le chiffrement au repos côté stockage vaut protection de dernier recours quand un disque quitte la salle.

Mesures

DomaineMesure
PérimètreSalles serveurs situées dans des locaux détenus par France Nuage, périmètre entièrement sous notre contrôle (A.7.1).
Entrée physiqueContrôle d'accès et liste restreinte en place ; badge et journalisation électronique en déploiement, sur le site principal d'ici juin 2027 au plus tard (A.7.2).
Locaux et installationsLocaux sous contrôle exclusif ; formalisation écrite des procédures d'accès en cours (A.7.3).
Surveillance physiqueVidéosurveillance et détection d'intrusion actives sur le site principal, en déploiement sur les autres sites (A.7.4).
Menaces environnementalesDétection incendie et refroidissement en place ; précision de la couverture complète en cours (A.7.5).
Zones sécuriséesAccès restreint au personnel autorisé ; procédures formelles de travail en zone sécurisée à documenter (A.7.6).
Bureau propre et écran verrouilléPratique appliquée par l'équipe ; politique formelle à établir (A.7.7).
Emplacement du matérielMatériel installé dans nos propres salles, sous notre contrôle physique direct (A.7.8).
Actifs hors des locauxActifs de production concentrés dans nos datacenters ; encadrement des rares actifs hors site à formaliser (A.7.9).
Supports de stockageChiffrement au repos côté stockage (un support retiré est inexploitable), effacement ou destruction sécurisés (A.7.10).
Services supportsOnduleurs en place. En cas de coupure secteur prolongée, l'absence de groupe électrogène sur certains sites est compensée par la résilience multi-datacenters, la perte de site étant tolérée (A.7.11).
CâblageCâblage sous contrôle dans nos locaux ; formalisation en cours (A.7.12).
MaintenanceMaintenance du matériel assurée par notre équipe ; procédure formelle à documenter (A.7.13).
Mise au rebutEffacement sécurisé par destruction de clé (crypto-erase) et destruction physique du matériel réformé (A.7.14).

Responsabilités

  • Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et des autorisations d'accès aux salles serveurs.
  • L'équipe d'exploitation tient la liste des personnes autorisées et accompagne toute intervention d'un tiers sur site (maintenance, livraison, raccordement).
  • Toute personne intervenant sur site signale sans délai un accès anormal, une effraction ou un incident environnemental à security@france-nuage.fr.

Statut et trajectoire

Quatre contrôles sont en place et opérationnels, à savoir le périmètre physique (A.7.1), l'emplacement du matériel (A.7.8), la protection des supports de stockage (A.7.10) et la mise au rebut sécurisée (A.7.14).

Les autres sont partiels ou planifiés, et notre trajectoire porte sur trois chantiers, qui sont le déploiement du badge et de la journalisation électronique (A.7.2) sur le site principal d'ici juin 2027 au plus tard ; l'extension de la vidéosurveillance et de la détection d'intrusion aux sites secondaires (A.7.4) ; la formalisation écrite des procédures déjà appliquées en pratique, de l'accès aux locaux au travail en zone sécurisée, en passant par le câblage, la maintenance et le bureau propre (A.7.3, A.7.6, A.7.7, A.7.12, A.7.13).

L'absence de groupe électrogène sur certains sites (A.7.11) ne figure pas à ces chantiers. C'est un choix d'ingénierie assumé. La disponibilité est obtenue par la bascule entre datacenters, pas par la redondance locale d'un site isolé.

Revue

Cette politique est revue au moins une fois par an et à chaque évolution significative de nos locaux, de nos équipements ou de leur exploitation.

Dernière revue : 31 août 2026.

Voir aussi