Souveraineté & conformité

« Où sont les serveurs ? » À Paris. Et voici comment le vérifier.

La souveraineté n'est pas un adjectif marketing. C'est une liste de faits : qui est la société, quel droit s'applique, qui peut lire quoi.

Les faits
QuestionRéponsePreuve
Qui est l'opérateur ?Une société de droit français, établie en FranceMentions légales ; Kbis et contrat sur demande
Où est le plan de contrôle ?Scaleway, datacenters de Paris (zone fr-par)Adresse IP publique, traceroute, attestation Scaleway
Par où passe le trafic ?Directement entre les machines ; relais en France uniquement si nécessairenetbird status --detail affiche le chemin réel
Qui peut lire le trafic ?Personne d'autre que les deux machines : chiffrement WireGuard de bout en boutClés générées localement, jamais exportées
Quel droit s'applique ?Droit français, RGPD ; nous sommes sous-traitant (art. 28)Accord de sous-traitance fourni
Qui est le responsable des journaux ?Le client final ; rétention choisie par lui, purge automatiqueParamètre visible dans la console
NIS2

Ce que NIS2 demande à un accès distant

La directive et sa transposition imposent des « mesures de gestion des risques » dont plusieurs concernent directement l'accès aux systèmes. Voici comment elles se traduisent.

Contrôle d'accès et gestion des identités
Accès nominatifs, liés à l'annuaire de l'entreprise, MFA imposable, révocation immédiate au départ d'un salarié.
Sécurité de la chaîne d'approvisionnement
Un prestataire externe accède à une machine précise, sur une plage horaire, et rien d'autre. Chaque accès est tracé.
Journalisation et détection
Qui a rejoint quoi, quand, depuis où. Export CSV pour l'auditeur, conservation décidée par le client.
Cryptographie
WireGuard, algorithmes modernes, pas de mode dégradé. Pas de boîtier VPN à patcher en urgence.
Continuité
Les liaisons établies survivent à une panne du plan de contrôle. Configurations exportables.
Questions

Les questions qu'un DSI pose

Le CLOUD Act s'applique-t-il si les serveurs sont en Europe ?

Oui. Le CLOUD Act (2018) oblige toute société soumise au droit américain à remettre les données qu'elle contrôle, où qu'elles soient stockées. Le lieu des serveurs ne protège pas ; la nationalité de la société, si.

NIS2 s'applique-t-elle aux PME ?

Directement, aux entités essentielles et importantes (à partir de 50 salariés dans 18 secteurs). Indirectement, à leurs prestataires et sous-traitants, à qui elles doivent imposer des exigences de sécurité. Un infogérant est presque toujours dans la chaîne.

Quels journaux conservez-vous ?

Les événements d'administration (qui a créé une règle, quand) et les connexions (quelle machine a rejoint quelle machine, à quelle heure). Jamais le contenu du trafic, qui est chiffré de bout en bout et ne transite pas en clair chez nous. La durée de rétention est fixée par le client.

Êtes-vous certifiés ?

Pas encore. Notre hébergeur, Scaleway, est certifié ISO 27001 et HDS. Nous visons ISO 27001 pour nos propres processus et publierons le rapport. Nous préférons le dire que le laisser entendre.

Recevoir le questionnaire sécurité pré-rempli