Depuis 2014

Politique de Sécurité

Dernière mise à jour : 12 août 2024

La présente Politique de Sécurité décrit les mesures techniques et organisationnelles mises en place par cobaltwing Worimido pour protéger les données, les systèmes et les informations des utilisateurs de la plateforme accessible via cobaltwing. Nous nous engageons à maintenir un environnement numérique sûr, fiable et conforme aux bonnes pratiques du secteur.

1. Champ d'application

Cette politique s'applique à l'ensemble des services, systèmes, infrastructures et données gérés par cobaltwing Worimido, y compris les interfaces utilisateurs, les interfaces de programmation (API), les bases de données, les outils internes et les communications électroniques associées à la plateforme.

2. Principes généraux de sécurité

Notre approche de la sécurité repose sur les principes fondamentaux suivants :

3. Sécurité des infrastructures

3.1 Hébergement et environnements

Les services de cobaltwing Worimido sont hébergés sur des infrastructures disposant de certifications reconnues en matière de sécurité. Les environnements de production, de test et de développement sont strictement séparés afin d'éviter toute contamination ou fuite de données entre ces espaces.

3.2 Contrôle des accès aux systèmes

L'accès aux systèmes d'infrastructure est limité au personnel technique autorisé. Les connexions administratives s'effectuent via des protocoles sécurisés. Les accès sont régulièrement revus et révoqués dès qu'ils ne sont plus nécessaires.

3.3 Surveillance et détection

Des outils de surveillance continue sont déployés pour détecter les anomalies, les tentatives d'intrusion et les comportements suspects. Des alertes automatiques sont configurées pour notifier les équipes responsables en cas d'incident potentiel.

4. Sécurité des données

4.1 Chiffrement en transit

Toutes les communications entre les utilisateurs et la plateforme sont chiffrées via le protocole TLS (Transport Layer Security). Les connexions non sécurisées sont automatiquement redirigées vers une connexion chiffrée.

4.2 Chiffrement au repos

Les données stockées sur nos serveurs sont chiffrées au repos à l'aide d'algorithmes conformes aux standards actuels du secteur. Les clés de chiffrement sont gérées de manière sécurisée et font l'objet d'une rotation périodique.

4.3 Minimisation des données

Nous appliquons le principe de minimisation : seules les données strictement nécessaires à la fourniture des services sont collectées et conservées. Les données obsolètes ou inutilisées sont supprimées selon des procédures définies.

5. Contrôle des accès utilisateurs

5.1 Authentification

L'accès aux comptes utilisateurs est protégé par un mécanisme d'authentification sécurisé. Les mots de passe sont stockés sous forme hachée à l'aide d'algorithmes résistants aux attaques par force brute. L'utilisation de l'authentification à deux facteurs est disponible et recommandée.

5.2 Gestion des sessions

Les sessions utilisateurs sont limitées dans le temps et invalidées automatiquement après une période d'inactivité. Les jetons de session sont générés de manière aléatoire et sécurisée, et ne contiennent aucune information sensible en clair.

5.3 Principe du moindre privilège

Les droits d'accès accordés aux utilisateurs, aux collaborateurs et aux systèmes internes sont limités au strict nécessaire pour l'accomplissement de leurs fonctions. Aucun accès étendu n'est accordé par défaut.

6. Sécurité applicative

6.1 Développement sécurisé

Les pratiques de développement sécurisé sont intégrées tout au long du cycle de vie des applications. Les équipes de développement suivent des directives internes visant à prévenir les vulnérabilités courantes, notamment celles référencées par l'OWASP Top Ten.

6.2 Tests et audits

Des tests de sécurité sont réalisés régulièrement, incluant des revues de code, des analyses de vulnérabilités et des tests d'intrusion périodiques. Les résultats font l'objet d'un suivi rigoureux et les correctifs sont appliqués selon leur niveau de criticité.

6.3 Gestion des dépendances

Les bibliothèques et composants tiers utilisés dans la plateforme sont régulièrement mis à jour. Une veille active est maintenue pour identifier et corriger les vulnérabilités connues dans les dépendances logicielles.

7. Sauvegardes et continuité de service

Des sauvegardes automatiques et régulières des données sont effectuées. Ces sauvegardes sont stockées dans des emplacements sécurisés et distincts des environnements de production. Des procédures de restauration sont testées périodiquement afin de garantir leur efficacité en cas de besoin.
Un plan de continuité d'activité est maintenu pour assurer la reprise rapide des services en cas d'incident majeur. Les objectifs de temps de reprise sont définis et revus régulièrement.

8. Gestion des incidents de sécurité

8.1 Détection et réponse

Tout incident de sécurité suspecté ou avéré fait l'objet d'une procédure de réponse formalisée. Une équipe dédiée est responsable de l'investigation, du confinement, de l'éradication et de la récupération après incident.

8.2 Notification

En cas d'incident susceptible d'affecter les données ou la sécurité des utilisateurs, cobaltwing Worimido s'engage à notifier les personnes concernées dans les meilleurs délais, conformément aux obligations applicables. Les notifications précisent la nature de l'incident, les données potentiellement affectées et les mesures prises.

8.3 Documentation et retour d'expérience

Chaque incident significatif est documenté. Une analyse post-incident est conduite afin d'identifier les causes profondes et de renforcer les mesures préventives pour éviter toute récurrence.

9. Sécurité physique

Les centres de données hébergeant les infrastructures de cobaltwing Worimido disposent de contrôles d'accès physiques stricts, incluant des systèmes de surveillance, des procédures d'identification et des restrictions d'accès aux zones sensibles. L'accès physique aux équipements est limité au personnel habilité.

10. Gestion des tiers et des fournisseurs

Les prestataires et partenaires ayant accès aux systèmes ou aux données de cobaltwing Worimido sont soumis à une évaluation préalable de leurs pratiques de sécurité. Des engagements contractuels en matière de sécurité et de confidentialité sont requis avant tout accès. Ces relations font l'objet d'un suivi régulier.

11. Formation et sensibilisation

L'ensemble du personnel de cobaltwing Worimido bénéficie d'une sensibilisation régulière aux enjeux de la sécurité informatique. Des formations spécifiques sont dispensées aux équipes techniques et aux personnes ayant accès à des données sensibles. La culture de la sécurité est intégrée dans les pratiques quotidiennes de l'organisation.

12. Responsabilité des utilisateurs

Les utilisateurs de la plateforme ont également un rôle à jouer dans la sécurité de leur compte et de leurs données. Il leur est recommandé de :

13. Signalement de vulnérabilités

Cobaltwing Worimido encourage la divulgation responsable des vulnérabilités de sécurité. Toute personne ayant identifié une faille potentielle dans nos systèmes est invitée à nous en informer à l'adresse suivante : support@cobaltwing.com. Nous nous engageons à traiter chaque signalement avec sérieux et diligence, et à ne pas engager de poursuites à l'encontre des personnes agissant de bonne foi dans le cadre d'une divulgation responsable.

14. Revue et mise à jour de la politique

La présente Politique de Sécurité est révisée au minimum une fois par an, ou à la suite de tout changement significatif dans nos pratiques, technologies ou obligations. Les mises à jour sont publiées sur la plateforme avec indication de la date de révision. L'utilisation continue des services après publication d'une version révisée vaut acceptation des modifications apportées.

15. Contact

Pour toute question relative à la présente Politique de Sécurité ou pour signaler un incident de sécurité, vous pouvez nous contacter :
Cobaltwing Worimido
2 Rue Henri Salaün, 29200 Brest, France
Téléphone : +33 6 50 53 34 85
Courriel : support@cobaltwing.com

Cette politique entre en vigueur à compter de sa date de dernière mise à jour indiquée en en-tête du présent document.