Sécurité & conformité
Le socle actuel couvre authentification forte, audit, clés API, séparation réseau et une feuille de route conformité assumée.
Défense en profondeur
Des contrôles visibles dans le produit et la documentation technique, du compte utilisateur jusqu'aux ressources réseau
Socle d'hébergement
Hébergement opéré dans un datacenter certifié HDS, de niveau Tier III, en France ; les détails d'infrastructure complémentaires sont partagés dans le cadre commercial ou contractuel
- Exploitation et accès encadrés
- Informations site partagées sur demande
- Supervision d'infrastructure
- Séparation physique des équipements
- Visites encadrées
- Redondance d'alimentation et de réseau
Sécurité réseau
Réseaux, sous-réseaux, routeurs, ports, groupes de sécurité et IP flottantes côté plateforme
- Réseaux isolés par projet
- Groupes de sécurité stateful L3/L4
- Réseaux privés sans exposition publique par défaut
- Routeurs, ports et IP flottantes pilotés depuis la console
- Exposition contrôlée via load balancers si nécessaire
Secrets & flux
Protection des secrets d'authentification, des sessions et des échanges HTTPS
- Chiffrement des secrets TOTP au repos quand la clé dédiée est configurée
- Accès plateforme et API via HTTPS/TLS
- Flux objet encadrés par les contrôles opérés par Nemau
- Clés gérées côté plateforme aujourd'hui
- La gestion de secrets avancée relève encore de l'architecture projet
- Snapshots et sauvegardes selon le service retenu
IAM & contrôle d'accès
Comptes, MFA, politiques et journaux d'audit visibles dans le produit
- MFA avec TOTP, codes de secours et WebAuthn / passkeys
- Groupes, politiques et RBAC granulaire
- Clés d'accès et clés API gérées côté compte et services
- OAuth 2.0 / OpenID Connect pour les flux documentés
- Journal d'audit sur les opérations sensibles
- Sessions, rotation de tokens et révocation
Audit & visibilité
Journalisation, statut public et suivi support pour garder une trace exploitable
- Logs d'audit sur les opérations mutables
- Historique de tickets et commentaires de support
- Durcissement et corrections au fil des itérations produit
- Export SIEM non présenté comme service standard aujourd'hui
- Page de statut publique pour l'état de service
- Documentation sécurité et revues internes en évolution
Audits & conformité
Transparence sur ce qui est en place et ce qui reste en feuille de route
- Cadre RGPD pris en compte dans le produit et l'hébergement européen
- Contrôles ISO 27001 en place ; certification en feuille de route
- Pratiques SOC 2 Type II en place ; audit prévu
- Analyses d'impact et exigences spécifiques traitées au cas par cas
- Processus de notification en cas d'incident de sécurité
- Revues internes et externes selon le contexte
Certifications & standards
Nous séparons le socle déjà en place de la feuille de route de certification.
Conformité RGPD
Cadre appliquéLes exigences européennes de protection des données sont prises en compte dans l'exploitation courante et les échanges contractuels
- L'hébergement et les détails d'implantation sont partagés pendant la phase commerciale ou contractuelle
- Le traitement des données et les responsabilités relèvent du droit français et européen
- Vous restez propriétaire de vos données. Les accès d'exploitation se limitent aux besoins de service.
- La réduction d'accès et la séparation des rôles font partie du cadre de conception
- Processus de notification en cas d'incident de sécurité
ISO 27001
Contrôles en place, certification en feuille de routeLes contrôles SMSI alignés sur ISO 27001 sont déjà en place ; la certification formelle reste en feuille de route
- Contrôles ISO 27001 en place ; certification en feuille de route
- Revues internes et externes selon le contexte
- Analyses d'impact et exigences spécifiques traitées au cas par cas
- La réduction d'accès et la séparation des rôles font partie du cadre de conception
- Documentation sécurité et revues internes en évolution
SOC 2 Type II
Contrôles en place, audit prévuLes contrôles de sécurité suivent les pratiques SOC 2 Type II ; l'audit externe est prévu
- Pratiques SOC 2 Type II en place ; audit prévu
- Revues internes et externes selon le contexte
- Export SIEM non présenté comme service standard aujourd'hui
- Page de statut publique pour l'état de service
- Journal d'audit sur les opérations sensibles
Hébergement & juridiction
Les données destinées à la plateforme sont hébergées en France ; les contraintes exactes sont définies au contrat.
SecNumCloud, un objectif de certification
SecNumCloud, la qualification délivrée par l'ANSSI, est le standard le plus exigeant du cloud souverain français. Elle fait partie de nos objectifs de certification, aux côtés d'ISO 27001 et de SOC 2 : nous construisons dès aujourd'hui le socle qu'elle exige (datacenter certifié HDS de niveau Tier III, hébergement et juridiction en France, isolation réseau et journalisation d'audit) et nous visons la qualification à mesure que la plateforme mûrit. Nous communiquerons le calendrier au fil de l'avancement, sans revendiquer une qualification que nous ne détenons pas encore.
Besoin du périmètre de certification pour votre audit ?
Discuter des exigencesCôté client : nos recommandations
Nos recommandations pour la configuration de vos ressources.
Groupes de sécurité
Utilisez les groupes de sécurité pour contrôler le trafic entrant et sortant vers vos instances
Recommandation : Appliquez le principe du moindre privilège : autorisez uniquement les ports et sources nécessaires
Gestion des clés SSH
Utilisez des paires de clés SSH au lieu de mots de passe pour l'accès aux instances
Recommandation : Effectuez une rotation régulière des clés et utilisez des clés séparées par environnement
Réseaux privés
Déployez les services sensibles dans des réseaux privés sans IP publiques
Recommandation : Utilisez un bastion ou limitez l'accès administratif à des IPs connues
Stratégie de sauvegarde
Planifiez snapshots ou sauvegardes selon le service utilisé
Recommandation : Suivez la règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site
Authentification API
Utilisez des clés API avec scopes et expiration appropriés
Recommandation : Ne commitez jamais les clés API dans le contrôle de version, utilisez des variables d'environnement
Segmentation réseau
Isolez les différentes couches applicatives dans des réseaux séparés
Recommandation : Interface web, services applicatifs et base de données dans des sous-réseaux différents avec groupes de sécurité
Comment le socle de sécurité progresse
Les contrôles s'améliorent avec les usages réels, les retours directs et les exigences de conformité que nous recevons
Façonné par les contraintes réelles
Les usages réels de nos clients orientent nos priorités de durcissement
Suivi des standards
Les exigences réglementaires et contractuelles s'intègrent à la feuille de route au fil des échanges
Échanges techniques directs
Lorsqu'un projet présente des contraintes de sécurité précises, nous définissons les contrôles ensemble
Gestion des incidents et transparence
Communication claire et suivi exploitable quand un incident touche la plateforme
Détection
- Monitoring plateforme, page de statut et support comme points d'entrée
- Suivi opérationnel et audit
- Les signalements clients passent par le support et la page contact
- Priorisation selon l'impact
Repères de traitement
- Critique : traitement prioritaire
- Haute : prise en charge accélérée
- Moyenne : traitement selon impact
- Mises à jour via statut et support
Divulgation responsable
Si vous trouvez quelque chose, dites-le nous. Nous traitons les signalements avec sérieux, sans menace juridique.
Comment signaler une vulnérabilité
Si vous avez découvert une vulnérabilité de sécurité, veuillez la signaler de manière responsable :
- 01Envoyez un e-mail à security@nemau-cloud.com
- 02Incluez les étapes de reproduction et l'impact potentiel
- 03Accordez-nous 90 jours pour corriger avant divulgation publique
- 04Nous faisons un premier retour dès que possible
Notre engagement :
Nous ne poursuivrons pas les chercheurs qui suivent les pratiques de divulgation responsable.
Crédits d'utilisation gratuits :
Pour toute vulnérabilité valide qui nous est signalée, nous offrons des crédits d'utilisation gratuits sur la plateforme en remerciement.
Besoin d'approfondir notre architecture de sécurité ?
Nous pouvons détailler les contrôles déjà en place et ce qui reste encore en feuille de route.

