Sécurité

Les informations utiles à votre revue sécurité.

Retrouvez le cadre d’hébergement, les contrôles d’accès et la protection des données. Le périmètre et les responsabilités se précisent dans la documentation de votre projet.

Schéma de principeDes accès maîtrisés, à chaque étape.

Utilisateurs & partenaires

MFA · RBAC

Un accès lié au rôle et au périmètre

OneChain TLS · KMS

Données et documents protégés

AWS eu-west-1

Socle cœur

Contrôles documentés

Périmètre, contrôles et responsabilités détaillés dans la documentation sécurité.

SMSI documenté, aligné avec les standards du marché

OneChain maintient un SMSI documenté, un plan d'assurance sécurité et une analyse de risques. La certification ISO 27001 ou SOC 2 n'est pas encore obtenue.

  • Revue sécurité hebdomadaire
  • Roadmap de certification prévue
  • Cyber assurance Stoik
MFA, RBAC et principe du moindre privilège

Les services critiques utilisent MFA. L'application applique des rôles et des contrôles d'accès par organisation et par périmètre utilisateur.

  • Auth0 et AWS IAM
  • Rôles applicatifs
  • Session timeout 15 min
Chiffrement et hébergement européen du socle SaaS

Les données opérationnelles cœur sont hébergées sur AWS eu-west-1. Le chiffrement est activé en transit et au repos sur les services managés.

  • TLS 1.2+
  • AWS KMS AES-256
  • Aurora PostgreSQL et S3
Sauvegardes, restauration et objectifs de reprise

Le plan de reprise couvre application, base de données et documents avec sauvegardes automatisées et tests de restauration en staging.

  • RTO app 10 min
  • RPO app 15 min
  • Tests de restauration hebdomadaires
Scans automatisés et remédiation priorisée

Les dépendances, conteneurs, secrets, cloud et SBOM sont surveillés par des outils automatisés avec SLA de correction selon criticité.

  • Snyk, GitGuardian, Trivy
  • ScoutSuite et Datadog SBOM
  • Critiques 24-48h
Logs internes et intégrations contractuelles

Datadog EU, CloudTrail, CloudWatch et GuardDuty couvrent l'observabilité interne. L'export SIEM client n'est pas proposé par défaut.

  • Logs structurés internes
  • Audit trail AWS
  • Export SIEM sur accord spécifique
Périmètre, IA et responsabilités

Certifications. ISO 27001, SOC 2, CSA STAR et CRA ne sont pas encore certifiés. Les pratiques sont documentées et la certification est en roadmap.

IA optionnelle. Les fonctions IA utilisent des API OpenAI sous clauses contractuelles types, minimisation des données et politique no-PII. Elles peuvent être discutées ou désactivées pour les clients qui imposent une résidence stricte.

Isolation. L'isolation est logique au niveau applicatif via clientId, rôles et contrôles GraphQL. OneChain ne propose pas d'instances LLM dédiées par client.

SIEM et exports. Les exports de logs vers un SIEM client ne sont pas standard. Ils sont traités dans le cadre d'un accord contractuel dédié.

Votre projet

Préparons votre revue sécurité.

Indiquez les documents et les points que votre DSI souhaite examiner.

Demander la documentation