Politique d'usage acceptable
Cette politique décrit ce qui est attendu de chacun dans l'usage quotidien des actifs de France Nuage (postes de travail, accès d'exploitation, outils internes et données confiées par nos clients). Elle décline, sur ce volet, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.10, A.6.7, A.7.7 et A.8.1 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation. C'est le domaine où notre formalisation est la moins avancée, et nous le déclarons tel quel.
Objet et périmètre
La politique s'applique à toute personne utilisant un actif de France Nuage (terminal, compte, accès d'exploitation, outil interne), qu'elle travaille depuis nos locaux ou à distance. Les conditions applicables aux clients de la plateforme relèvent des conditions générales d'utilisation publiées sur le site, pas de cette page.
Principes
- Les actifs servent l'activité : les moyens mis à disposition sont destinés à l'exercice de la mission, et un usage personnel résiduel ne doit jamais dégrader la sécurité.
- Les identifiants sont personnels : ils ne se partagent pas, ne se recopient pas dans un outil tiers et ne se stockent pas en clair.
- L'accès d'exploitation passe par le VPN : l'administration de l'infrastructure se fait via le tunnel chiffré WireGuard, jamais par un service exposé directement.
- Les données de production restent dans les systèmes de production : les jeux de données de test sont synthétiques, aucune donnée personnelle de production n'est copiée en environnement de test.
- Un terminal sans surveillance est verrouillé : la session se verrouille dès que l'on quitte le poste, et les documents sensibles ne restent pas à portée de regard.
- Un doute se signale : perte de terminal, message suspect, accès anormal, tout se signale immédiatement plutôt que d'être vérifié seul.
Mesures
| Domaine | Mesure |
|---|---|
| Usage des actifs | Conditions générales d'utilisation publiques et garde-fous d'outillage en place ; charte interne d'usage à documenter (A.5.10, partiel). |
| Travail à distance | Accès d'exploitation via VPN chiffré WireGuard (Headscale) ; charte de travail à distance à formaliser (A.6.7, partiel). |
| Bureau propre et écran verrouillé | Bonne pratique appliquée par l'équipe ; politique formelle à établir (A.7.7, planifié). |
| Terminaux utilisateurs | Politique de gestion des terminaux à formaliser (A.8.1, planifié). |
| Identifiants | Sessions confidentielles chiffrées côté serveur, aucun jeton exposé au navigateur ; les identifiants d'accès relèvent de notre politique de contrôle d'accès (A.5.17). |
| Données de test | Jeux de données de test synthétiques, sans donnée personnelle de production (A.8.33). |
| Outils à privilèges | Restriction technique forte des utilitaires à privilèges (builders rootless, images à surface réduite, admission de sécurité des pods) ; politique d'usage à formaliser (A.8.18, partiel). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, de la charte interne d'usage et de la politique de gestion des terminaux à venir.
- Le DPO (Robin Straub) est saisi dès qu'un usage met en jeu des données à caractère personnel.
- Chaque utilisateur applique ces principes et signale sans délai tout incident, perte de terminal ou accès anormal à security@france-nuage.fr.
Statut et trajectoire
Les protections techniques qui encadrent l'usage sont en place : VPN chiffré pour les accès d'exploitation, sessions confidentielles, restriction des utilitaires à privilèges, jeux de test synthétiques. Ce qui manque est le volet documentaire, et nous ne le maquillons pas. L'utilisation correcte des actifs (A.5.10) et le travail à distance (A.6.7) sont déclarés partiels faute de charte écrite, la politique de bureau propre et d'écran verrouillé (A.7.7) et la politique de gestion des terminaux (A.8.1) sont planifiées. Cette page énonce les principes qui feront la charte ; leur statut sera mis à jour dans la déclaration d'applicabilité quand les procédures internes correspondantes seront écrites et appliquées de façon traçable.
Revue
Cette politique est revue au moins une fois par an et à chaque évolution significative de nos outils de travail ou de nos modalités d'accès à distance.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.5.10, A.6.7, A.7.7 et A.8.1)
- Politique de contrôle d'accès (les droits ouverts sur les systèmes que ces actifs permettent d'atteindre)
- Politique de sécurité des ressources humaines (les engagements pris à l'embauche et au départ)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)