Parce que le principal risque de sécurité c'est le facteur humain, nous nous forçons à adopter une bonne hygiène numérique, notamment en mettant en place et en appliquant des politiques de bonnes pratiques, pour l'utilisation des réseaux sans fil (lien externe), les médias externes (lien externe), les accès à distance (lien externe), les mots de passe (lien externe), les emails (lien externe)...
Et parce que nous sommes développeurs nous appliquons ces bonnes pratiques dans les projets que nous créons en suivant notre plan d'assurance qualité (lien externe).
Nous ne sommes pas hébergeurs, nous sommes une équipe de développement qui documente ce qu'elle fait et le publie.
Hébergement. Sauf demande explicite de votre part, l'ensemble des données de votre projet est localisé et hébergé dans l'Union Européenne. Nous nous assurons que les hébergeurs retenus garantissent la sécurité physique des systèmes.
Chiffrement et sauvegardes. Tous les sites sont accessibles exclusivement en HTTPS. Les bases de données et les codes applicatifs font l'objet de sauvegardes quotidiennes, redondées, compressées et chiffrées.
Surveillance. Les serveurs sont sous supervision constante, avec des alertes déclenchée au dépassement de seuils. Les traces d'accès sont conservées sur un an glissant. Nous suivons publiquement la disponibilité (lien externe), la performance et la conformité des sites que nous maintenons.
Contrôle d'accès. osuny dispose nativement d'un système de rôles. Nous prenons en charge nativement l'authentification par SSO, à définir en amont du projet.
Audits. Le commun osuny a été soumis à un audit de sécurité (lien externe) réalisé par Synacktiv (lien externe)et financé par la Région Nouvelle-Aquitaine, et à un audit de conformité RGAA (lien externe) réalisé par Temesis (lien externe). Vous pouvez bien sûr faire auditer les projets que nous réalisons, et nous nous engageons à corriger d'éventuelles failles découvertes.
Incidents. Nous nous engageons à communiquer sur toute faille susceptible d'avoir compromis une information, selon une procédure de gestion des incidents de sécurité de l'information (lien externe).