Vérifiez les règles d’accès et de traitement des données.

Examinez les protections avant de partager des données.

Choisir un outil exige des réponses précises sur l’accès, le traitement et la récupération de vos informations.

Accès par rôle

Les autorisations définissent qui peut consulter les données, les modifier et prendre des décisions.

Historique des changements

Conservez changements et décisions avec le dossier concerné.

Export de données

L’export est inclus dans chaque abonnement. Le périmètre de téléchargement dépend des autorisations.

Prestataires de service identifiés

Examinez la liste actuelle des sous-traitants et les documents couvrant le service choisi.

Nous décrivons la sécurité par des mécanismes concrets, des documents et des responsabilités, de la connexion et de l’accès aux données à la piste d’audit.

Identité et accès

Authentification et autorisation selon le modèle zero trust

Fournisseur de connexion externe

Le fournisseur d’identité géré par Brillnet prend en charge la connexion. L’application ne stocke pas de mots de passe locaux. Identité, appartenance et rôles sont liés à l’organisation choisie ; l’authentification multifacteur est obligatoire pour les propriétaires, administrateurs, responsables conformité, approbateurs et auditeurs.

Rôles et accès d’assistance limité

Les rôles suivent les autorisations attribuées dans l’organisation. Brillnet n’a pas d’accès permanent pour l’assistance ; un accès exceptionnel exige consentement, périmètre défini, expiration et enregistrement d’audit.

Moteur de politiques

Avant une action importante, le système vérifie qui agit, sur quel objet et pourquoi. L’absence de base d’accès doit bloquer l’action.

Approbation selon le principe des quatre yeux

Les actions à risque plus élevé peuvent exiger l’approbation d’une seconde personne. Décision, justification et heure d’approbation restent visibles dans l’historique du processus.

Protection des données

Chiffrement, classification et périmètre des données

Périmètre des données et accès aux objets

Définissez les données présentes dans les documents et preuves ainsi que les personnes qui peuvent les consulter, modifier ou exporter. Les droits de lecture, écriture et approbation sont distincts. Réduisez les données personnelles et les éléments fournis pour le diagnostic.

Modèle de clés de chiffrement convenu

Le modèle de clés de chiffrement est convenu pendant la mise en place et documenté pour le périmètre de service confirmé.

Accès aux bases selon le moindre privilège

L’accès technique aux bases est limité au périmètre nécessaire à chaque partie du système. Des tests avant publication vérifient que l’accès n’est pas devenu trop large.

Contrôle d’approbation des exports

Les exports de données confidentielles ou personnelles peuvent exiger une approbation supplémentaire. Si les approbations requises manquent, l’export est bloqué et consigné dans l’historique.

Piste d’audit

Historique des opérations et contrôles d’intégrité

Journal des événements avec vérification d’intégrité

L’historique enregistre heure, utilisateur, action, objet et version. Les administrateurs peuvent le consulter et l’exporter, mais pas modifier ou supprimer les entrées. L’intégrité des versions documentaires est vérifiée par sommes de contrôle ; nous ne revendiquons pas de chaîne cryptographique pour chaque événement.

Dossier de preuves avec périmètre et historique

Un dossier de preuves comprend la liste des éléments, le périmètre des données et l’historique des opérations. L’auditeur voit ainsi ce qui a été présenté et la période couverte.

Isolation des données des organisations

Chaque organisation dispose de son espace de données avec base, stockage de fichiers, contexte d’audit et de chiffrement distincts. Les documents, preuves et contenus IA ne sont ni stockés dans la couche opérationnelle partagée ni exposés à une autre organisation.

Journal des accès aux dossiers de preuves et exports

Chaque téléchargement de dossier de preuves, export ou rapport laisse une trace : qui, quand, quel périmètre de données et dans quel but.

Infrastructure et publications

Contrôles de sécurité avant la publication des changements

Contrôle de sécurité

Avant publication, dépendances, vulnérabilités connues et principaux risques de sécurité sont vérifiés. Les changements à haut risque ne doivent pas être publiés sans décision du responsable.

Contrôle des bibliothèques

La liste des bibliothèques et versions reste reproductible. Les versions reconnues comme dangereuses doivent être bloquées ou placées dans un circuit de mise à jour rapide.

Suivi des erreurs renforcé

Les journaux d’erreur doivent exclure données personnelles, jetons d’accès et autres informations sensibles. L’objectif est de diagnostiquer les problèmes sans exposer les données client.

Surveillance de la connexion

La connexion est surveillée parce qu’elle affecte l’accès aux preuves et la responsabilité des utilisateurs. Les problèmes de connexion sont traités comme un risque opérationnel.

Circuit de mise à jour de sécurité

Les vulnérabilités importantes ont un responsable, un statut de correction et une décision de priorité. Les mises à jour de sécurité ne disparaissent ainsi pas dans la file de travail habituelle.

Dossier de sécurité

Documents pour les personnes qui évaluent le service

Nous pouvons partager et discuter les documents nécessaires à l’évaluation du service. Nous expliquons la sécurité clairement, sans jargon technique.

Accord de traitement des données et prestataires

Nous pouvons discuter du modèle d’accord de traitement des données et de la liste des prestataires du service.

Stockage des données et sauvegardes

Nous expliquons où les données sont stockées, comment les sauvegardes fonctionnent et comment elles protègent la continuité.

Procédure d’incident

Nous décrivons comment signaler un problème, qui reste en contact et comment la communication fonctionne.

Règles de sécurité

Nous montrons comment nous maintenons l’organisation, gérons l’accès aux données et attribuons les responsabilités dans l’équipe.

L’utilisation de Pulsar seule ne certifie pas votre organisation et ne garantit pas la conformité. Les documents du site de présentation et de l’application couvrent des périmètres distincts.

Sécurité — questions fréquentes

Où les données sont-elles hébergées ?

Par défaut, nous prévoyons un hébergement dans l’Union européenne. Le lieu exact, la conservation et les exigences d’infrastructure sont confirmés dans l’accord de mise en place.

Puis-je utiliser mes propres clés de chiffrement ?

Oui, si cela est convenu dans le périmètre de mise en place. Nous décrivons alors qui gère les clés, leur rotation et la responsabilité de leur accès.

Comment l’isolation entre organisations est-elle assurée ?

L’isolation des données des organisations fait partie des tests avant publication. Le périmètre de sauvegarde, restauration et reprise après sinistre est confirmé dans les dispositions de mise en place.

Comment l’intégrité de la piste d’audit est-elle vérifiée ?

L’historique enregistre heure, utilisateur, action, objet et version. Les administrateurs peuvent le consulter et l’exporter, mais pas modifier ou supprimer les entrées. L’intégrité des versions documentaires est vérifiée par sommes de contrôle ; nous ne revendiquons pas de chaîne cryptographique pour chaque événement.