« Où sont les serveurs ? » À Paris. Et voici comment le vérifier.
La souveraineté n'est pas un adjectif marketing. C'est une liste de faits : qui est la société, quel droit s'applique, qui peut lire quoi.
| Question | Réponse | Preuve |
|---|---|---|
| Qui est l'opérateur ? | Une société de droit français, établie en France | Mentions légales ; Kbis et contrat sur demande |
| Où est le plan de contrôle ? | Scaleway, datacenters de Paris (zone fr-par) | Adresse IP publique, traceroute, attestation Scaleway |
| Par où passe le trafic ? | Directement entre les machines ; relais en France uniquement si nécessaire | netbird status --detail affiche le chemin réel |
| Qui peut lire le trafic ? | Personne d'autre que les deux machines : chiffrement WireGuard de bout en bout | Clés générées localement, jamais exportées |
| Quel droit s'applique ? | Droit français, RGPD ; nous sommes sous-traitant (art. 28) | Accord de sous-traitance fourni |
| Qui est le responsable des journaux ? | Le client final ; rétention choisie par lui, purge automatique | Paramètre visible dans la console |
Ce que NIS2 demande à un accès distant
La directive et sa transposition imposent des « mesures de gestion des risques » dont plusieurs concernent directement l'accès aux systèmes. Voici comment elles se traduisent.
- Contrôle d'accès et gestion des identités
- Accès nominatifs, liés à l'annuaire de l'entreprise, MFA imposable, révocation immédiate au départ d'un salarié.
- Sécurité de la chaîne d'approvisionnement
- Un prestataire externe accède à une machine précise, sur une plage horaire, et rien d'autre. Chaque accès est tracé.
- Journalisation et détection
- Qui a rejoint quoi, quand, depuis où. Export CSV pour l'auditeur, conservation décidée par le client.
- Cryptographie
- WireGuard, algorithmes modernes, pas de mode dégradé. Pas de boîtier VPN à patcher en urgence.
- Continuité
- Les liaisons établies survivent à une panne du plan de contrôle. Configurations exportables.
Les questions qu'un DSI pose
Le CLOUD Act s'applique-t-il si les serveurs sont en Europe ?
Oui. Le CLOUD Act (2018) oblige toute société soumise au droit américain à remettre les données qu'elle contrôle, où qu'elles soient stockées. Le lieu des serveurs ne protège pas ; la nationalité de la société, si.
NIS2 s'applique-t-elle aux PME ?
Directement, aux entités essentielles et importantes (à partir de 50 salariés dans 18 secteurs). Indirectement, à leurs prestataires et sous-traitants, à qui elles doivent imposer des exigences de sécurité. Un infogérant est presque toujours dans la chaîne.
Quels journaux conservez-vous ?
Les événements d'administration (qui a créé une règle, quand) et les connexions (quelle machine a rejoint quelle machine, à quelle heure). Jamais le contenu du trafic, qui est chiffré de bout en bout et ne transite pas en clair chez nous. La durée de rétention est fixée par le client.
Êtes-vous certifiés ?
Pas encore. Notre hébergeur, Scaleway, est certifié ISO 27001 et HDS. Nous visons ISO 27001 pour nos propres processus et publierons le rapport. Nous préférons le dire que le laisser entendre.