Accès par rôle
Les autorisations définissent qui peut consulter les données, les modifier et prendre des décisions.
Choisir un outil exige des réponses précises sur l’accès, le traitement et la récupération de vos informations.
Les autorisations définissent qui peut consulter les données, les modifier et prendre des décisions.
Conservez changements et décisions avec le dossier concerné.
L’export est inclus dans chaque abonnement. Le périmètre de téléchargement dépend des autorisations.
Examinez la liste actuelle des sous-traitants et les documents couvrant le service choisi.
Nous décrivons la sécurité par des mécanismes concrets, des documents et des responsabilités, de la connexion et de l’accès aux données à la piste d’audit.
Identité et accès
Le fournisseur d’identité géré par Brillnet prend en charge la connexion. L’application ne stocke pas de mots de passe locaux. Identité, appartenance et rôles sont liés à l’organisation choisie ; l’authentification multifacteur est obligatoire pour les propriétaires, administrateurs, responsables conformité, approbateurs et auditeurs.
Les rôles suivent les autorisations attribuées dans l’organisation. Brillnet n’a pas d’accès permanent pour l’assistance ; un accès exceptionnel exige consentement, périmètre défini, expiration et enregistrement d’audit.
Avant une action importante, le système vérifie qui agit, sur quel objet et pourquoi. L’absence de base d’accès doit bloquer l’action.
Les actions à risque plus élevé peuvent exiger l’approbation d’une seconde personne. Décision, justification et heure d’approbation restent visibles dans l’historique du processus.
Protection des données
Définissez les données présentes dans les documents et preuves ainsi que les personnes qui peuvent les consulter, modifier ou exporter. Les droits de lecture, écriture et approbation sont distincts. Réduisez les données personnelles et les éléments fournis pour le diagnostic.
Le modèle de clés de chiffrement est convenu pendant la mise en place et documenté pour le périmètre de service confirmé.
L’accès technique aux bases est limité au périmètre nécessaire à chaque partie du système. Des tests avant publication vérifient que l’accès n’est pas devenu trop large.
Les exports de données confidentielles ou personnelles peuvent exiger une approbation supplémentaire. Si les approbations requises manquent, l’export est bloqué et consigné dans l’historique.
Piste d’audit
L’historique enregistre heure, utilisateur, action, objet et version. Les administrateurs peuvent le consulter et l’exporter, mais pas modifier ou supprimer les entrées. L’intégrité des versions documentaires est vérifiée par sommes de contrôle ; nous ne revendiquons pas de chaîne cryptographique pour chaque événement.
Un dossier de preuves comprend la liste des éléments, le périmètre des données et l’historique des opérations. L’auditeur voit ainsi ce qui a été présenté et la période couverte.
Chaque organisation dispose de son espace de données avec base, stockage de fichiers, contexte d’audit et de chiffrement distincts. Les documents, preuves et contenus IA ne sont ni stockés dans la couche opérationnelle partagée ni exposés à une autre organisation.
Chaque téléchargement de dossier de preuves, export ou rapport laisse une trace : qui, quand, quel périmètre de données et dans quel but.
Infrastructure et publications
Avant publication, dépendances, vulnérabilités connues et principaux risques de sécurité sont vérifiés. Les changements à haut risque ne doivent pas être publiés sans décision du responsable.
La liste des bibliothèques et versions reste reproductible. Les versions reconnues comme dangereuses doivent être bloquées ou placées dans un circuit de mise à jour rapide.
Les journaux d’erreur doivent exclure données personnelles, jetons d’accès et autres informations sensibles. L’objectif est de diagnostiquer les problèmes sans exposer les données client.
La connexion est surveillée parce qu’elle affecte l’accès aux preuves et la responsabilité des utilisateurs. Les problèmes de connexion sont traités comme un risque opérationnel.
Les vulnérabilités importantes ont un responsable, un statut de correction et une décision de priorité. Les mises à jour de sécurité ne disparaissent ainsi pas dans la file de travail habituelle.
Dossier de sécurité
Nous pouvons partager et discuter les documents nécessaires à l’évaluation du service. Nous expliquons la sécurité clairement, sans jargon technique.
Nous pouvons discuter du modèle d’accord de traitement des données et de la liste des prestataires du service.
Nous expliquons où les données sont stockées, comment les sauvegardes fonctionnent et comment elles protègent la continuité.
Nous décrivons comment signaler un problème, qui reste en contact et comment la communication fonctionne.
Nous montrons comment nous maintenons l’organisation, gérons l’accès aux données et attribuons les responsabilités dans l’équipe.
L’utilisation de Pulsar seule ne certifie pas votre organisation et ne garantit pas la conformité. Les documents du site de présentation et de l’application couvrent des périmètres distincts.
Par défaut, nous prévoyons un hébergement dans l’Union européenne. Le lieu exact, la conservation et les exigences d’infrastructure sont confirmés dans l’accord de mise en place.
Oui, si cela est convenu dans le périmètre de mise en place. Nous décrivons alors qui gère les clés, leur rotation et la responsabilité de leur accès.
L’isolation des données des organisations fait partie des tests avant publication. Le périmètre de sauvegarde, restauration et reprise après sinistre est confirmé dans les dispositions de mise en place.
L’historique enregistre heure, utilisateur, action, objet et version. Les administrateurs peuvent le consulter et l’exporter, mais pas modifier ou supprimer les entrées. L’intégrité des versions documentaires est vérifiée par sommes de contrôle ; nous ne revendiquons pas de chaîne cryptographique pour chaque événement.