Gouvernance des accès
Modèle de rôles et principe de moindre privilège : chaque utilisateur n'accède qu'aux entités, sites et fonctions nécessaires à sa mission.
La sécurité d'un logiciel VGP hébergé en cloud privé se juge sur des dispositifs vérifiables : gestion des identités et des accès (IAM), rôles RBAC par entité, authentification multifacteur, chiffrement en transit et au repos, journalisation et traçabilité des actions, politique de sauvegarde et cadre RGPD. Tous sont formalisés et communicables à vos équipes sécurité.
Ces dispositifs s'appliquent sur l'ensemble du cycle de vie de votre instance, du provisioning à la réversibilité.
Modèle de rôles et principe de moindre privilège : chaque utilisateur n'accède qu'aux entités, sites et fonctions nécessaires à sa mission.
Les actions sensibles (connexion, modification de rôle, export de données, suppression) sont journalisées et consultables dans une piste d'audit.
Les échanges sont chiffrés en transit ; le chiffrement au repos des données et documents est appliqué selon l'architecture retenue.
Clés d'API, jetons d'intégration et identifiants techniques sont gérés dans un coffre dédié, avec rotation et révocation possibles.
Création, modification de droits et désactivation des comptes suivent un processus tracé, aligné sur les mouvements de vos équipes (arrivée, mobilité, départ).
Des revues périodiques de configuration et des tests ciblés sont menés sur l'application ; leurs conclusions peuvent être partagées à votre RSSI.
Le cadre RGPD applicable à votre instance est explicité contractuellement, pour vous permettre de tenir votre propre registre de traitement à jour.
| Élément | Traitement |
|---|---|
| Rôles | Votre organisation est responsable de traitement ; Cloud VGP intervient en tant que sous-traitant. |
| DPA | Un accord de traitement des données est signé, précisant finalités, instructions et sous-traitance ultérieure. |
| Registre | Les catégories de données traitées sur votre instance sont documentées pour alimenter votre propre registre. |
| Durées de conservation | Définies selon vos obligations réglementaires métier et rappelées dans l'annexe contractuelle. |
| Localisation des données | Décidée contractuellement selon l'architecture retenue avec votre DSI. |
| Sous-traitants | Liste communiquée et tenue à jour, avec information préalable en cas de changement. |
En cas d'incident affectant votre instance, une procédure de qualification, de confinement et de notification est déclenchée selon les délais prévus au contrat. À l'issue du contrat, vos données et documents vous sont restitués dans des formats ouverts, avant suppression documentée.
Les prestataires techniques impliqués dans l'exploitation de votre instance sont identifiés, contractualisés et communiqués sur demande à votre DPO.
Cloud VGP n'affiche aucune certification propre. Les certifications éventuelles concernées par votre instance sont celles du prestataire d'infrastructure retenu, choisi selon l'architecture contractuelle définie avec vous.
La gestion des identités et des accès (IAM) repose sur un modèle de rôles (RBAC) appliqué par entité et par site. L'authentification multifacteur (MFA) est prise en charge, et peut être déléguée à votre fournisseur d'identité lorsque le SSO SAML ou OIDC est activé.
Les échanges entre les postes, les terminaux mobiles et l'instance sont chiffrés en transit (TLS). Le chiffrement au repos des données et des documents est appliqué selon l'architecture d'hébergement retenue au contrat.
Votre organisation demeure responsable de traitement pour les données que vous confiez à la plateforme ; Cloud VGP agit en tant que sous-traitant au sens de l'article 28 du RGPD, dans le cadre d'un accord de traitement des données (DPA).
Une procédure de réponse à incident est formalisée : qualification, confinement, correction, puis notification à votre organisation dans les délais prévus au contrat, en cohérence avec vos propres obligations de notification.
Un export complet de vos données et documents est réalisé dans des formats ouverts, suivi d'une suppression documentée sur l'instance, selon les modalités de réversibilité prévues au contrat.
Échangeons sur votre périmètre : nombre d'entités, volume d'équipements, exigences d'hébergement, SSO et intégrations. Nous vous remettons une architecture cible et un chiffrage.