Sécurité & Gouvernance

Conçu pour l’entreprise réglementée.

Contrôles certifiés, RBAC granulaire, pistes d’audit complètes, résidence des données. La conformité par conception — pas en ajoutant un outil.

Piliers de confiance

Quatre contrats. Non négociables.

Toute autre fonctionnalité de sécurité découle de ceux-ci.

Identité

SAML, OIDC, SCIM. AAD, Okta, Google, Auth0, Ping, IdP personnalisé. Périmètres de compte de service ; accès juste-à-temps ; sans mot de passe.

  • SAML 2.0 · OIDC · SCIM 2.0
  • Provisionnement JIT · synchro de groupes
  • MFA obligatoire · WebAuthn · sans mot de passe
  • Politiques de session · liste blanche IP · posture des appareils

Chiffrement

TLS 1.3 en transit, AES-256 au repos. Clés gérées par le client via KMS. Hiérarchie de clés isolée par tenant avec rotation auditée.

  • BYO KMS · AWS KMS · Azure Key Vault · GCP KMS
  • Chiffrement au niveau champ pour les colonnes sensibles
  • Calcul confidentiel pour le traitement PHI / PII
  • Crypto-effacement pour le droit à l’oubli

Réseau

Isolé en VPC. PrivateLink / Private Link / Private Service Connect. Contrôles de sortie, WAF, protection DDoS.

  • Points de terminaison PrivateLink, option sans accès public
  • Politiques réseau par tenant
  • Liste blanche de sortie pour les appels aux modèles
  • WAF · DDoS · protection anti-bot

Observabilité

Chaque action — construction, déploiement, récupération, réponse — émet un événement d’audit. Diffusion SIEM en temps réel. Journaux infalsifiables.

  • Journal d’audit en ajout seul · rétention 7 ans
  • Flux SIEM · Splunk, Datadog, Sentinel, S3
  • Capture prompt/réponse pour les appels IA
  • Détection d’anomalies · alertes automatisées
RBAC

Des rôles, délimités à chaque niveau.

Définissez un rôle une fois. Appliquez-le sur 360, Orbit, les données, les agents, les audits. Aucune fédération, aucune synchronisation, aucune dérive.

Rôles · 12
Admin plateforme 3
Gère l’organisation, la facturation, l’identité.
Builder 28
Crée workflows, apps, agents.
Analyste 142
Lit les données, construit des tableaux de bord.
Employé 1.8k
Utilise les apps et assistants déployés.
Externe 47
Accès délimité et limité dans le temps.
Matrice des permissions · Admin plateforme
Ressource
Lecture
Écriture
Déploiement
Admin
Workflows / all
Agents / all
Sources de données / all
Données de production / all
break-glass
Journal d’audit / org
✓ export
Identité / SSO
Audit

Chaque action, capturée.

En ajout seul, infalsifiable. Diffusé vers votre SIEM en temps réel. Rejouable, exportable, contractuel.

En directevents/sec: 1.24kstream → datadog · siem · s3
14:23:08.412deploy.promoteelena@acme.iosales-pipeline@v2.4.1 → UAT✓ ok
14:23:07.991agent.invokesupport-triageticket-#4821 · classify✓ ok
14:23:07.418data.querymarcus@acme.iosnowflake / opps_emea (scoped)✓ ok
14:23:06.882retrieve.scopesales-copilotsharepoint / contracts / acme-msa.pdf✓ délimité
14:23:05.214data.accessguest-user-9c3prod / salaries.csv✗ refusé
14:23:04.701model.routesales-copilotclaude-sonnet-4.5 · eu-west✓ ok
14:23:04.022policy.checkfinance-analystpii-redact · ssn detected✓ masqué
Réponse aux incidents

Un processus auditable.

Documenté, testé, contractuel. Des délais de RTO et de notification que vous pouvez remettre à votre RSSI.

01 · Détecter

< 15 min

Surveillance SOC 24/7. Détection automatisée des anomalies. Astreinte PagerDuty sur trois régions.

02 · Trier

< 30 min

Classification de la sévérité, évaluation de l’impact client, activation du plan de communication.

03 · Notifier

< 72 hours

Délai de notification client pour les incidents matériels — aligné RGPD, engagement contractuel.

04 · Post-mortem

< 14 days

Analyse complète des causes racines, plan de remédiation et rapport client.

Obtenez le centre de confiance.

Rapport SOC 2, synthèse de test d’intrusion, modèle de DPA, liste des sous-traitants. Sous NDA en 5 minutes.